Sortie d'OpenBSD 6.7

Présenté Publication d'un système d'exploitation libre et multiplateforme de type UNIX OpenBSD 6.7. Le projet OpenBSD a été fondé par Theo de Raadt en 1995 après un conflit avec les développeurs de NetBSD, ce qui a entraîné la fermeture de l'accès de Theo au dépôt CVS de NetBSD. Après cela, Theo de Raadt et un groupe de partisanes ont créé un nouveau système d'exploitation ouvert sur la base de l'arbre de code source de NetBSD, dont les principaux objectifs de développement étaient la portabilité (est pris en charge 12 plates-formes matérielles), standardisation, fonctionnement correct, sécurité active et moyens cryptographiques intégrés. La taille de l'image d'installation complète de base du système OpenBSD 6.6 est de 460 Mo. du système de base OpenBSD 6.7 est de 470 Mo.

LibreSSL OpenSSL), (fork OpenSSH , filtre de paquetsPF , démons de routageOpenBGPD et OpenOSPFD , serveur NTPOpenNTPD , serveur de messagerie, multiplexeur de terminal texte (équivalent de GNU screen) OpenSMTPD, démon tmuxidentd avec implémentation du protocole IDENT, alternative BSD à la suite GNU groff — mandoc , protocole pour la mise en place de systèmes tolérants aux pannes CARP (Common Address Redundancy Protocol), légerserveur http , utilitaire de synchronisation de fichiersOpenRSYNC Le paquet contient un utilitaire.

Principales améliorations:

  • Le système de fichiers FFS2, qui utilise des valeurs temporelles et des numéros de blocs sur 64 bits, est activé par défaut dans les nouvelles installations pour presque toutes les architectures prises en charge, à l'exception de FFS (sauf landisk, luna88k et sgi).
  • Ajout d'une nouvelle méthode de vérification pour l'accès aux appels système, rendant l'exploitation des vulnérabilités plus difficile. Cette méthode permet d'effectuer des appels système uniquement s'ils proviennent d'aires de mémoire préenregistrées. Un nouvel appel système msyscall() a été proposé pour marquer les aires de mémoire et activer la protection.
  • Le nombre de partitions pouvant être créées sur un disque est passé de 7 à 15.
  • Le code d'analyse des options dans cron a été réécrit pour prendre en charge des fonctionnalités similaires à getopt, telles que «-ns» et la re-spécification des mêmes indicateurs. Le champ «options» dans crontab a été renommé en «flags». Un indicateur «-s» a été ajouté dans crontab, permettant d'exécuter simultanément une seule instance de la tâche. Un opérateur «~» a été ajouté pour spécifier une valeur aléatoire dans le temps.
  • Dans le gestionnaire de fenêtres cwm, il est désormais possible de définir la taille d'une fenêtre en pourcentage par rapport à la taille de la fenêtre principale lors d'une disposition en mosaïque.
  • Pour l'architecture powerpc, le passage à Clang est désormais par défaut et une implémentation indépendante de l'architecture de mplock a été activée.
  • Dans apmd, le support de la mise en veille automatique et du mode de sommeil (-z/-Z) a été amélioré - le démon réagit désormais aux messages de changement de la charge de la batterie envoyés par le pilote de gestion de l'alimentation. La mise en veille se fait avec un délai de 60 secondes, permettant à l'utilisateur de reprendre le contrôle.
  • Un nouveau paramètre de configuration $REQUEST_SCHEME a été ajouté au serveur HTTP intégré pour conserver le protocole d'origine (http ou https) lors des redirections, ainsi qu'une option «strip» permettant d'utiliser plusieurs chroot dans /var/www pour les serveurs FastCGI.
  • L'outil top prend en charge le défilement à l'aide des touches 9 et 0.
  • Un mécanisme de libération de pages mémoire dans l'ordre inverse a été introduit, augmentant considérablement l'efficacité de la libération active d'un grand nombre de pages.
  • La vérification DNSSEC est activée par défaut sur le serveur DNS unbound.
  • Les appels système sont débarrassés du blocage global.
    __thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) et nanosleep(2), ainsi qu'une partie de base de ioctl(2).
  • Le support matériel a été élargi. Un nouveau pilote iwx a été ajouté pour les puces sans fil Intel AX200, et la prise en charge des appareils Intel 9260 et 9560 a été intégrée au pilote iwm. Un pilote rge pour Realtek 8125 PCI Express 2.5Gb a été ajouté. De nombreux nouveaux pilotes ont été proposés pour améliorer le fonctionnement sur les plates-formes arm64 et armv7, y compris la prise en charge de la carte Raspberry Pi 4 et l'amélioration de la prise en charge des Raspberry Pi 2 et 3.
  • Le sous-système audio sndio a été élargi. Les API sioctl_open et l'outil sndioctl pour gérer le son via sndiod ont été ajoutés. Le /dev/mixer a été supprimé, tous les ports ont été transférés à sndio au lieu de l'interface mixer du noyau. Sndiod garantit l'utilisation des mécanismes matériels de contrôle du volume. Pour renforcer la sécurité, l'accès aux /dev/audio* et /dev/rmidi* a été interdit aux utilisateurs ordinaires.
  • Le lien avec tout réseau Wi-Fi disponible ne prenant pas en charge le chiffrement a été interrompu dans la pile sans fil, sauf en cas d'appel explicite de la commande «ifconfig join». Le démarrage d'une analyse en arrière-plan des réseaux disponibles est assuré lors de l'exécution de la commande «ifconfig scan» par l'utilisateur root. Le cache des résultats de l'analyse a été augmenté. Un drapeau «nwflag nomimo» installable via ifconfig a été ajouté pour aider à éviter la perte de paquets en mode 11n en présence de ports d'antenne non connectés sur l'appareil. Le pilote bwfm a été amélioré pour prendre en charge le mode d'analyse active. Le passage automatique entre les réseaux sans fil a été amélioré grâce à une diminution de la priorité pour les réseaux auxquels il n'a pas été possible de se connecter.
  • Un nouveau pilote pppac est apparu dans la pile réseau, qui implémente l'interface PPP Access Concentrator. Les paramètres de npppd.conf ont été mis à jour pour utiliser pppac au lieu de tun. En cas de redirection de paquets désactivée, une vérification de la correspondance de l'adresse de destination dans le paquet avec l'adresse de l'interface réseau a été ajoutée. Le support mobileip a été supprimé.
  • Les utilisateurs sans droits root ne sont pas autorisés à utiliser ioctl pour modifier l'adresse de l'interface réseau et changer les paramètres des interfaces pppoe.
  • Le sysupgrade permet de lancer la mise à jour des firmwares (fw_update) avant le redémarrage, juste avant la mise à jour.
  • L'appel système unveil a été amélioré, offrant une isolation d'accès au système de fichiers. Le nombre d'applications du système de base ayant bénéficié de la protection via unveil a été porté à 82. Parmi elles, vmstat, iostat et systat ont été convertis pour utiliser unveil.
  • Support ajouté pour RSA-PSS dans crypto(3).
  • Le résolveur DNS unwind prend désormais en charge DoT (DNS over TLS). La commande « unwindctl status memory » a été ajoutée.
  • La mise en œuvre d'ipsec a été considérablement modernisée. Le support du déplacement automatique du trafic entre rdomain lors du chiffrement et du déchiffrement a été ajouté pour se protéger contre les attaques par canaux auxiliaires. Le support du changement de rdomain a été ajouté à iked, et une option ‘rdomain’ a été ajoutée à iked.conf.
    Pour iked et isakmpd, le niveau IPSEC_LEVEL_REQUIRE est désormais par défaut, interdisant le traitement des paquets non chiffrés correspondant au flux. Des algorithmes tels que curve25519, ecp256, ecp384, ecp521, modp3072 et modp4096 ont été ajoutés aux paramètres du groupe Diffie-Hellman pour l'IKE SA. Dans iked, la méthode d'authentification par défaut a été changée pour l'authentification par signature numérique (RFC 7427). Des paramètres ESN ont été ajoutés à iked.conf. Une option « -p » a été ajoutée pour choisir un numéro de port UDP non standard.
  • Les fonctionnalités du multiplexeur de terminaux tmux ont été élargies, avec de nombreuses nouvelles options ajoutées.
  • La version du serveur de messagerie OpenSMTPD a été mise à jour. Les filtres intégrés ont implémenté le mot clé « bypass » pour passer le traitement dans certaines conditions. L'utilisation du nom d'utilisateur de la session smtpd actuelle est autorisée dans les filtres. Dans smtpd.conf, l'utilisation de mail-from et rctp-to est autorisée dans les paramètres.
  • Le paquet OpenSSH 8.2 a été mis à jour, ajoutant le support pour les jetons d'authentification à deux facteurs FIDO/U2F. Un aperçu détaillé des améliorations est disponible. ici.
  • Mis à jour Le paquet LibreSSL, qui a achevé la mise en œuvre de TLS 1.3 basée sur un nouvel automate d'état et un sous-système de gestion des enregistrements. Par défaut, seule la partie client de TLS 1.3 est activée pour l'instant, la partie serveur étant prévue pour être activée par défaut dans une future version. La liste des autres changements est disponible dans les annonces de versions. 3.1.0 et 3.1.1.
  • Le nombre de ports pour l'architecture AMD64 s'élève à 11268, pour aarch64 à 10848 et pour i386 à 10715. Les composants des développeurs tiers inclus dans OpenBSD 6.7 ont été mis à jour :
    • La pile graphique Xenocara basée sur X.Org 7.7 avec xserver 1.20.8 + correctifs, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20 ;
    • LLVM/Clang 8.0.1 (avec patchs)
    • GCC 4.2.1 (avec patchs) et 3.3.6 (avec patchs)
    • Perl 5.30.2 (avec correctifs)
    • NSD 4.2.4
    • Unbound 1.10.0
    • Ncurses 5.7
    • Binutils 2.17 (avec patchs)
    • Gdb 6.3 (avec patchs)
    • Awk datant du 20 décembre 2012.
    • Expat 2.2.8

    Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster