Sortie du gestionnaire de systĂšmes systemd 250

AprÚs cinq mois de développement, la version du gestionnaire de systÚme systemd 250 est présentée. Dans cette nouvelle version, il est désormais possible de stocker des informations d'identification sous forme chiffrée, la vérification des partitions GPT détectées automatiquement par signature numérique a été mise en place, l'information sur les raisons des délais de lancement des services a été améliorée, des options pour limiter l'accÚs des services à certains systÚmes de fichiers et interfaces réseau ont été ajoutées, le support du contrÎle d'intégrité des partitions via le module dm-integrity a été assuré, et le support de la mise à jour automatique de sd-boot a été intégré.

Principales modifications :

  • Le support des informations d'identification chiffrĂ©es et authentifiĂ©es a Ă©tĂ© ajoutĂ©, ce qui peut ĂȘtre utile pour le stockage sĂ©curisĂ© de matĂ©riaux confidentiels, tels que SSL-clĂ©s et mots de passe d'accĂšs. Le dĂ©chiffrement des informations d'identification se fait uniquement en cas de besoin et en lien avec l'installation locale ou le matĂ©riel. Les donnĂ©es sont automatiquement chiffrĂ©es Ă  l'aide d'algorithmes de chiffrement symĂ©triques, dont la clĂ© peut ĂȘtre placĂ©e dans le systĂšme de fichiers, dans la puce TPM2, ou en utilisant un schĂ©ma combinĂ©. Lors du lancement du service, les informations d'identification sont automatiquement dĂ©chiffrĂ©es et deviennent disponibles pour le service sous leur forme normale. Pour travailler avec des informations d'identification chiffrĂ©es, un utilitaire appelĂ© 'systemd-creds' a Ă©tĂ© ajoutĂ©, et pour les services, des paramĂštres LoadCredentialEncrypted et SetCredentialEncrypted ont Ă©tĂ© proposĂ©s.
  • Dans sd-stub, le fichier exĂ©cutable pour EFI, par lequel le firmware EFI charge le noyau Linux, le support du chargement du noyau via le protocole LINUX_EFI_INITRD_MEDIA_GUID EFI a Ă©tĂ© ajoutĂ©. De plus, dans sd-stub, la possibilitĂ© d'emballer des informations d'identification et des fichiers sysext dans une archive cpio et de transmettre cette archive au noyau avec initrd a Ă©galement Ă©tĂ© intĂ©grĂ©e (les fichiers supplĂ©mentaires sont placĂ©s dans le rĂ©pertoire /.extra/). Cette possibilitĂ© permet d'utiliser un environnement initrd vĂ©rifiable et immuable, complĂ©tĂ© par des sysexts et des donnĂ©es chiffrĂ©es pour l'authentification.
  • La spĂ©cification Discoverable Partitions a Ă©tĂ© considĂ©rablement Ă©largie, fournissant des moyens de dĂ©finir, monter et activer des partitions systĂšme utilisant GPT (GUID Partition Tables). Par rapport aux versions prĂ©cĂ©dentes, la spĂ©cification offre dĂ©sormais un support pour la partition racine et la partition /usr sur la plupart des architectures, y compris celles ne utilisant pas UEFI.

    Dans les Partitions Découvrables, le support des partitions dont l'intégrité est vérifiée par le module dm-verity à l'aide de signatures numériques PKCS#7 a également été ajouté, facilitant ainsi la création d'images de disque entiÚrement authentifiées. Le support de la vérification est intégré dans divers utilitaires manipulant les images de disque, y compris systemd-nspawn, systemd-sysext, systemd-dissect, les services avec RootImage, systemd-tmpfiles et systemd-sysusers.

  • Pour les unitĂ©s qui prennent beaucoup de temps Ă  dĂ©marrer ou Ă  s'arrĂȘter, en plus d'afficher un indicateur animĂ© de progression de l'opĂ©ration, il est possible de fournir des informations d'Ă©tat, permettant de comprendre ce qui se passe actuellement avec le service et quel service le gestionnaire de systĂšme attend actuellement pour terminer son exĂ©cution.
  • Un paramĂštre DefaultOOMScoreAdjust a Ă©tĂ© ajoutĂ© Ă  /etc/systemd/system.conf et /etc/systemd/user.conf, permettant d'ajuster le seuil de dĂ©clenchement de l'OOM-killer en cas de manque de mĂ©moire, applicable aux processus que systemd lance pour le systĂšme et les utilisateurs. Par dĂ©faut, le poids des services systĂšme est plus Ă©levĂ© que celui des services utilisateur, c'est-Ă -dire qu'en cas de manque de mĂ©moire, la probabilitĂ© que des services utilisateur soient arrĂȘtĂ©s est plus Ă©levĂ©e que celle des services systĂšme.
  • Une nouvelle configuration RestrictFileSystems a Ă©tĂ© ajoutĂ©e, permettant de limiter l'accĂšs des services Ă  certains types de systĂšmes de fichiers. Pour consulter les types de systĂšmes de fichiers disponibles, vous pouvez utiliser la commande « systemd-analyze filesystems ». De mĂȘme, une option RestrictNetworkInterfaces a Ă©tĂ© mise en Ɠuvre pour limiter l'accĂšs Ă  certaines interfaces rĂ©seau. La mise en Ɠuvre est basĂ©e sur le module BPF LSM, qui restreint l'accĂšs d'un groupe de processus aux objets du noyau.
  • Un nouveau fichier de configuration /etc/integritytab et l'utilitaire systemd-integritysetup ont Ă©tĂ© ajoutĂ©s, configurant le module dm-integrity pour le contrĂŽle de l'intĂ©gritĂ© des donnĂ©es au niveau des secteurs individuels, par exemple, pour garantir l'immuabilitĂ© des donnĂ©es chiffrĂ©es (Authentified Encryption, garantissant que le bloc de donnĂ©es n'a pas Ă©tĂ© modifiĂ© par contournement). Le format du fichier /etc/integritytab est similaire Ă  celui des fichiers /etc/crypttab et /etc/veritytab, Ă  l'exception prĂšs que dm-crypt et dm-verity sont remplacĂ©s par dm-integrity.
  • Un nouveau fichier unit systemd-boot-update.service a Ă©tĂ© ajoutĂ© ; lorsqu'il est activĂ© et qu'un chargeur sd-boot est installĂ©, systemd mettra automatiquement Ă  jour la version du chargeur sd-boot, maintenant ainsi le code du chargeur Ă  jour. Le sd-boot est dĂ©sormais compilĂ© par dĂ©faut avec le support du mĂ©canisme SBAT (UEFI Secure Boot Advanced Targeting), qui rĂ©sout les problĂšmes de rĂ©vocation des certificats pour UEFI Secure Boot. De plus, dans sd-boot, il est dĂ©sormais possible d'analyser les paramĂštres de dĂ©marrage de Microsoft Windows pour former correctement les noms des partitions de dĂ©marrage Windows et afficher la version de Windows.

    Dans sd-boot, il est également possible de définir un schéma de couleurs lors de la compilation. Pendant le démarrage, le support du changement de résolution d'écran a été ajouté en appuyant sur la touche « r ». Une touche de raccourci « f » a été ajoutée pour accéder à l'interface de configuration du firmware. Un mode de démarrage automatique du systÚme a été ajouté, correspondant à l'élément de menu sélectionné lors du dernier démarrage. La possibilité de chargement automatique des pilotes EFI, placés dans le répertoire /EFI/systemd/drivers/ de la partition ESP (EFI System Partition), a été ajoutée.

  • Un nouveau fichier unit factory-reset.target a Ă©tĂ© inclus, gĂ©rĂ© dans systemd-logind de maniĂšre analogue aux opĂ©rations reboot, poweroff, suspend et hibernate, et utilisĂ© pour crĂ©er des gestionnaires permettant de rĂ©initialiser aux paramĂštres d'usine.
  • Le processus systemd-resolved crĂ©e dĂ©sormais un socket d'Ă©coute supplĂ©mentaire Ă  l'adresse 127.0.0.54 en plus du 127.0.0.53. Les requĂȘtes arrivant Ă  l'adresse 127.0.0.54 sont toujours redirigĂ©es vers le serveur DNS supĂ©rieur et ne sont pas traitĂ©es localement.
  • Il est maintenant possible de compiler systemd-importd et systemd-resolved avec la bibliothĂšque OpenSSL au lieu de libgcrypt.
  • Un support initial pour l'architecture LoongArch, utilisĂ©e dans les processeurs Loongson, a Ă©tĂ© ajoutĂ©.
  • Dans systemd-gpt-auto-generator, la possibilitĂ© de configuration automatique des partitions de swap dĂ©tectĂ©es par le systĂšme, chiffrĂ©es par le sous-systĂšme LUKS2, a Ă©tĂ© rĂ©alisĂ©e.
  • Dans le code d'analyse des images GPT utilisĂ© dans systemd-nspawn, systemd-dissect et des utilitaires similaires, la possibilitĂ© de dĂ©coder des images pour d'autres architectures a Ă©tĂ© ajoutĂ©e, ce qui permet d'utiliser systemd-nspawn pour exĂ©cuter des images dans des Ă©mulateurs d'autres architectures.
  • Lors de l'inspection des images disque dans systemd-dissect, des informations sur l'usage de la partition, telles que l'adĂ©quation au dĂ©marrage via UEFI ou le dĂ©marrage dans un conteneur, sont maintenant affichĂ©es.
  • Le fichier system-extension.d/ a Ă©tĂ© enrichi d’un champ « SYSEXT_SCOPE », permettant de dĂ©signer le domaine d’application de l’image systĂšme — « initrd », « system » ou « portable ».
  • Le fichier os-release a Ă©tĂ© complĂ©tĂ© par un champ « PORTABLE_PREFIXES », pouvant ĂȘtre utilisĂ© dans les images portables pour dĂ©finir les prĂ©fixes soutenus par les fichiers unit.
  • Dans systemd-logind, de nouveaux paramĂštres HandlePowerKeyLongPress, HandleRebootKeyLongPress, HandleSuspendKeyLongPress et HandleHibernateKeyLongPress ont Ă©tĂ© implĂ©mentĂ©s, permettant de dĂ©finir les actions lors du maintien appuyĂ© de certaines touches pendant plus de 5 secondes (par exemple, une pression rapide sur la touche Suspend peut ĂȘtre configurĂ©e pour mettre le systĂšme en veille, tandis qu’un maintien long peut le mettre en mode hibernation).
  • Pour les unitĂ©s, des paramĂštres StartupAllowedCPUs et StartupAllowedMemoryNodes ont Ă©tĂ© introduits, qui diffĂšrent des paramĂštres similaires sans le prĂ©fixe Startup en ce sens qu’ils ne s'appliquent que lors du dĂ©marrage et de l'arrĂȘt, permettant ainsi de dĂ©finir des restrictions de ressources diffĂ©rentes au moment du dĂ©marrage.
  • Des vĂ©rifications [Condition|Assert][Memory|CPU|IO]Pressure ont Ă©tĂ© ajoutĂ©es, permettant de passer ou d'Ă©chouer l'activation d'une unitĂ© en cas de dĂ©tection d'une forte charge sur la mĂ©moire, le CPU et les entrĂ©es/sorties via le mĂ©canisme PSI.
  • La limite par dĂ©faut du nombre maximal d'inodes a Ă©tĂ© augmentĂ©e pour la partition /dev de 64k Ă  1M, et pour /tmp de 400k Ă  1M.
  • Pour les services, une configuration ExecSearchPath a Ă©tĂ© proposĂ©e, permettant de modifier le chemin de recherche des fichiers exĂ©cutables lancĂ©s par des configurations telles que ExecStart.
  • Un paramĂštre RuntimeRandomizedExtraSec a Ă©tĂ© ajoutĂ©, permettant d'introduire des variations alĂ©atoires dans le dĂ©lai RuntimeMaxSec, qui limite le temps d'exĂ©cution de l'unitĂ©.
  • La syntaxe des paramĂštres RuntimeDirectory, StateDirectory, CacheDirectory et LogsDirectory a Ă©tĂ© Ă©tendue, permettant, en spĂ©cifiant une valeur supplĂ©mentaire sĂ©parĂ©e par deux-points, de crĂ©er un lien symbolique vers un rĂ©pertoire donnĂ© afin d'organiser l'accĂšs par plusieurs chemins.
  • Pour les services, des configurations TTYRows et TTYColumns ont Ă©tĂ© proposĂ©es pour dĂ©finir le nombre de lignes et de colonnes dans le dispositif TTY.
  • Un nouvel ajustement ExitType a Ă©tĂ© ajoutĂ©, permettant de modifier la logique de dĂ©finition de l'achĂšvement du service. Par dĂ©faut, systemd ne suit que la fin du processus principal, mais en dĂ©finissant ExitType=cgroup, le gestionnaire systĂšme attendra la fin du dernier processus dans le cgroup.
  • La prise en charge de TPM2/FIDO2/PKCS11 dans systemd-cryptsetup est dĂ©sormais Ă©galement compilĂ©e en tant que plugin pour cryptsetup, ce qui permet d'utiliser la commande cryptsetup standard pour dĂ©verrouiller la partition chiffrĂ©e.
  • Le gestionnaire TPM2 dans systemd-cryptsetup/systemd-cryptsetup a Ă©tĂ© mis Ă  jour pour prendre en charge les clĂ©s RSA primaires, en plus des clĂ©s ECC, afin d'amĂ©liorer la compatibilitĂ© avec les puces qui ne prennent pas en charge l'ECC.
  • Une option token-timeout a Ă©tĂ© ajoutĂ©e Ă  /etc/crypttab, permettant de dĂ©finir le temps d'attente maximal pour se connecter Ă  un jeton PKCS#11/FIDO2, aprĂšs quoi une demande de mot de passe ou de clĂ© de rĂ©cupĂ©ration sera affichĂ©e.
  • Dans systemd-timesyncd, la configuration SaveIntervalSec a Ă©tĂ© mise en Ɠuvre, qui permet d'enregistrer pĂ©riodiquement la valeur actuelle de l'heure systĂšme sur le disque, par exemple, pour rĂ©aliser des horloges monotoniques sur les systĂšmes sans RTC.
  • Des options ont Ă©tĂ© ajoutĂ©es Ă  l'outil systemd-analyze : «--image» et «--root» pour vĂ©rifier les fichiers unitaires au sein d'une image ou d'un rĂ©pertoire racine spĂ©cifiĂ©, «--recursive-errors» pour prendre en compte les unitĂ©s dĂ©pendantes lors de l'identification d'une erreur, «--offline» pour vĂ©rifier les fichiers unitaires sauvegardĂ©s sur le disque, «--json» pour afficher le format JSON, «--quiet» pour dĂ©sactiver les messages non essentiels, «--profile» pour lier Ă  un profil portable. De plus, la commande inspect-elf a Ă©tĂ© ajoutĂ©e pour analyser les fichiers de mĂ©moire dans le format ELF et la possibilitĂ© de vĂ©rifier les fichiers unitaires avec un nom de l'unitĂ© donnĂ©, indĂ©pendamment de la correspondance avec le nom du fichier.
  • Dans systemd-networkd, la prise en charge du bus CAN (Controller Area Network) a Ă©tĂ© Ă©tendue. Des rĂ©glages ont Ă©tĂ© ajoutĂ©s pour gĂ©rer les modes CAN : Loopback, OneShot, PresumeAck et ClassicDataLengthCode. Dans la section [CAN] des fichiers .network, les options TimeQuantaNSec, PropagationSegment, PhaseBufferSegment1, PhaseBufferSegment2, SyncJumpWidth, DataTimeQuantaNSec, DataPropagationSegment, DataPhaseBufferSegment1, DataPhaseBufferSegment2 et DataSyncJumpWidth ont Ă©tĂ© ajoutĂ©es pour gĂ©rer la synchronisation des bits de l'interface CAN.
  • Dans systemd-networkd, pour le client DHCPv4, une option Label a Ă©tĂ© ajoutĂ©e, permettant de configurer une Ă©tiquette d'adresses utilisĂ©e lors de la configuration des adresses IPv4.
  • Dans systemd-udevd pour «ethtool», la prise en charge des valeurs spĂ©ciales «max» a Ă©tĂ© mise en Ɠuvre, fixant la taille du tampon Ă  la valeur maximale prise en charge par le matĂ©riel.
  • Dans les fichiers .link pour systemd-udevd, il est dĂ©sormais possible de configurer divers paramĂštres pour le regroupement des adaptateurs rĂ©seau et la connexion de pĂ©riphĂ©riques matĂ©riels (offload).
  • Dans systemd-networkd, de nouveaux fichiers .network sont proposĂ©s par dĂ©faut : 80-container-vb.network pour dĂ©finir les ponts rĂ©seau créés lors du lancement de systemd-nspawn avec les options «—network-bridge» ou «—network-zone» ; 80-6rd-tunnel.network pour dĂ©finir les tunnels créés automatiquement lors de la rĂ©ception d'une rĂ©ponse DHCP avec l'option 6RD.
  • Dans systemd-networkd et systemd-udevd, la prise en charge du passage d'IP sur les interfaces InfiniBand a Ă©tĂ© ajoutĂ©e, pour laquelle une section «[IPoIB]» a Ă©tĂ© ajoutĂ©e dans les fichiers systemd.netdev, et le traitement de la valeur «ipoib» a Ă©tĂ© rĂ©alisĂ© dans la configuration Kind.
  • Dans systemd-networkd, la configuration automatique des routes pour les adresses indiquĂ©es dans le paramĂštre AllowedIPs a Ă©tĂ© mise en place, pouvant ĂȘtre configurĂ©e via les paramĂštres RouteTable et RouteMetric dans les sections [WireGuard] et [WireGuardPeer].
  • Dans systemd-networkd, la gĂ©nĂ©ration automatique d'adresses MAC non modifiables pour les interfaces batadv et bridge a Ă©tĂ© assurĂ©e. Pour dĂ©sactiver ce comportement, vous pouvez spĂ©cifier la valeur MACAddress=none dans les fichiers .netdev.
  • Dans les fichiers .link, la configuration WakeOnLanPassword a Ă©tĂ© ajoutĂ©e Ă  la section «[Link]», pour dĂ©finir le mot de passe lors de l'utilisation de WoL en mode «SecureOn».
  • Dans la section «[CAKE]» des fichiers .network, des paramĂštres AutoRateIngress, CompensationMode, FlowIsolationMode, NAT, MPUBytes, PriorityQueueingPreset, FirewallMark, Wash, SplitGSO et UseRawPacketSize ont Ă©tĂ© ajoutĂ©s pour dĂ©finir les paramĂštres du mĂ©canisme de gestion des files d'attente rĂ©seau CAKE (Common Applications Kept Enhanced).
  • Dans la section «[Network]» des fichiers .network, le paramĂštre IgnoreCarrierLoss a Ă©tĂ© ajoutĂ©, permettant de dĂ©finir combien de temps attendre avant de rĂ©agir Ă  la perte du signal porteur.
  • Dans systemd-nspawn, homectl, machinectl et systemd-run, la syntaxe du paramĂštre «—setenv» a Ă©tĂ© Ă©largie : si seul le nom de la variable est spĂ©cifiĂ© (sans «=»), la valeur sera prise Ă  partir de la variable d'environnement correspondante (par exemple, si «—setenv=FOO» est indiquĂ©, la valeur de la variable d'environnement $FOO sera utilisĂ©e pour la variable d'environnement correspondante dans le conteneur).
  • Dans systemd-nspawn, une option «—suppress-sync» a Ă©tĂ© ajoutĂ©e pour dĂ©sactiver l'exĂ©cution des appels systĂšme sync()/fsync()/fdatasync() lors de la crĂ©ation d'un conteneur (utile lorsque la vitesse est primordiale et que la sauvegarde des artefacts de construction en cas d'Ă©chec n'est pas importante, car ils peuvent ĂȘtre recréés Ă  tout moment).
  • Une nouvelle base de donnĂ©es hwdb a Ă©tĂ© ajoutĂ©e, incluant divers types d'analyseurs de signaux (multimĂštres, analyseurs de protocoles, oscilloscopes, etc.). Les informations sur les camĂ©ras dans hwdb ont Ă©tĂ© enrichies d'un champ indiquant le type de camĂ©ra (normale ou infrarouge) et l'emplacement de l'objectif (avant ou arriĂšre).
  • La gĂ©nĂ©ration de noms d'interfaces rĂ©seau fixes pour les dispositifs netfront utilisĂ©s dans Xen a Ă©tĂ© assurĂ©e.
  • L'analyse des fichiers core avec l'outil systemd-coredump basĂ© sur les bibliothĂšques libdw/libelf est dĂ©sormais effectuĂ©e dans un processus distinct, isolĂ© dans un environnement sandbox.
  • Dans systemd-importd, le support des variables d'environnement $SYSTEMD_IMPORT_BTRFS_SUBVOL, $SYSTEMD_IMPORT_BTRFS_QUOTA, $SYSTEMD_IMPORT_SYNC a Ă©tĂ© ajoutĂ©, permettant de dĂ©sactiver la gĂ©nĂ©ration de sous-volumes Btrfs, ainsi que de configurer les quotas et la synchronisation des disques.
  • Dans systemd-journald sur les systĂšmes de fichiers prenant en charge le mode copy-on-write, le mode COW a Ă©tĂ© rĂ©activĂ© pour les journaux archivĂ©s, ce qui permet leur compression par les moyens de Btrfs.
  • Dans systemd-journald, une dĂ©duplication des champs identiques dans un mĂȘme message a Ă©tĂ© mise en Ɠuvre, effectuĂ©e au stade prĂ©cĂ©dent l'insertion du message dans le journal.
  • Une option « —show » a Ă©tĂ© ajoutĂ©e Ă  la commande shutdown pour afficher l'arrĂȘt programmĂ©.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster