La sociĂ©tĂ© Red Hat a prĂ©sentĂ© la version bĂȘta de la distribution Red Hat Enterprise Linux 10 et la publication de Red Hat Enterprise Linux 9.5. Des images d'installation prĂȘtes sont prĂ©parĂ©es pour les utilisateurs enregistrĂ©s du Red Hat Customer Portal (des images ISO de CentOS Stream 10 et CentOS Stream 9.5 peuvent Ă©galement ĂȘtre utilisĂ©es pour Ă©valuer les fonctionnalitĂ©s, tout comme les versions gratuites de RHEL pour les dĂ©veloppeurs). Les dĂ©pĂŽts contenant des paquets binaires RHEL 10 sont disponibles publiquement. Les versions sont Ă©laborĂ©es pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64 (ARM64). La sortie de RHEL 10 est prĂ©vue pour le premier semestre de l'annĂ©e prochaine.
La branche RHEL 10 utilise comme base le systĂšme de paquets CentOS Stream 10, qui est positionnĂ© comme un projet upstream pour RHEL, permettant aux parties externes de contrĂŽler la prĂ©paration des paquets pour RHEL, de proposer leurs modifications et d'influencer les dĂ©cisions prises. ConformĂ©ment au cycle de support de 13 ans de la distribution, RHEL 10 sera maintenu jusqu'en 2035, avec 3 annĂ©es de support payant prolongĂ©. Les mises Ă jour pour RHEL 9 continueront d'ĂȘtre publiĂ©es jusqu'Ă la fin mai 2032, tandis que celles pour RHEL 8 s'arrĂȘteront en 2029.
Les codes sources des paquets rpm RHEL 10 ont Ă©tĂ© publiĂ©s pour un tĂ©lĂ©chargement libre. Les paquets RHEL 9.5 ne sont pas hĂ©bergĂ©s dans le dĂ©pĂŽt public git.centos.org et sont fournis aux clients de l'entreprise uniquement par l'intermĂ©diaire d'une section rĂ©servĂ©e du site, oĂč un accord utilisateur (EULA) interdit la redistribution des donnĂ©es, rendant impossible l'utilisation de ces paquets pour crĂ©er des distributions dĂ©rivĂ©es. Les codes sources de RHEL 9.5 restent disponibles dans le dĂ©pĂŽt CentOS Stream, mais ils ne sont pas entiĂšrement synchronisĂ©s avec RHEL, et il se peut que les versions les plus rĂ©centes des paquets ne correspondent pas toujours Ă celles de RHEL. Rocky Linux, Oracle et SUSE reproduisent les codes sources des paquets rpm des versions RHEL dans le cadre du projet OpenELA.
Principales modifications dans RHEL 10 :
- Lors de la création de nouveaux utilisateurs via l'interface de l'installateur Anaconda, ces utilisateurs se voient par défaut accorder des droits administratifs (une option spéciale est disponible pour désactiver ce comportement). L'installateur propose également une nouvelle interface pour choisir le fuseau horaire. Pour l'accÚs à distance à l'installateur, le protocole RDP est utilisé au lieu de VNC.
- Ajout de support pour des algorithmes de cryptage résistants aux attaques sur un ordinateur quantique. Ces algorithmes sont disponibles dans OpenSSL, OpenSSH et dans les politiques cryptographiques systÚme (crypto-policies). OpenSSL a ajouté la possibilité de créer des fichiers avec des certificats et des clés au format PKCS #12, conformes aux exigences FIPS. Le moteur openssl-pkcs11 a été remplacé par pkcs11-provider, permettant l'utilisation de clés matérielles dans apache httpd, libssh, bind et d'autres applications utilisant OpenSSL. Les permissions d'accÚs aux clés hÎtes SSH ont été modifiées de 0640 à 0600 (accÚs uniquement au propriétaire). GnuTLS a ajouté le support de la compression des certificats par les méthodes zlib, brotli et zstd.
- En plus de GnuPG, un ensemble d'outils en ligne de commande Sequoia (les utilitaires sq et sqv) avec une implémentation de la norme OpenPGP (RFC-4880) en Rust a été inclus.
- Dans le gestionnaire de paquets DNF, le téléchargement des métadonnées des listes de fichiers entrant dans les paquets (filelist) est désactivé par défaut. Ces données sont rarement utilisées, mais sont de grande taille et ralentissent le fonctionnement. Pour le travail avec PGP dans DNF et RPM, la bibliothÚque rpm-sequoia est utilisée.
- Les versions des paquets pour les développeurs ont été mises à jour : GCC 14.2, LLVM 18.1.8, Python 3.12, Ruby 3.3, OpenJDK 21, Rust 1.79.0, Go 1.22, Node.js 22, Perl 5.40, PHP 8.3, Git 2.45, Subversion 1.14, SystemTap 5.1, Valgrind 3.23.0.
- Les paquets serveurs ont été mis à jour : OpenSSH 9.8, nginx 1.26, Apache HTTPD 2.4.62, Varnish Cache 7.4, Squid 6.10, MariaDB 10.11, MySQL 8.4, PostgreSQL 16, PCP 6.3.0, Grafana 10.2.6, libreswan 4.15, Pacemaker 2.1.8, 389-ds-base 3.0.4, Podman 5.0.
- Les paquets systÚme ont été mis à jour : noyau Linux 6.11, glibc 2.39, binutils 2.41, NSS 3.101, gnutls 3.8.7, polkit 125.
- De nouveaux paquets ont été ajoutés : tuned-ppd (remplaçant de power-profiles-daemon), libcpuid et dnsconfd (processus en arriÚre-plan pour le cache DNS). En raison de la transition de la base de code de la SGBD Redis vers une licence propriétaire, Valkey a été proposé en tant que fork de Redis. Kea DHCP a été utilisé à la place d'ISC DHCP comme serveur DHCP. Le paquet zlib-ng-compat a été utilisé à la place de zlib.
- Par dĂ©faut, le mode de sĂ©lection prĂ©visible des noms pour les interfaces rĂ©seau (net.ifnames=1) est activĂ©. Dans NetworkManager, un mĂ©canisme de dĂ©tection des doublons pour IPv4 est activĂ©. adresses IP DAD (Duplicate Address Detection) pour Ă©viter l'attribution de la mĂȘme adresse IP Ă diffĂ©rents systĂšmes dans le rĂ©seau local.
- Dans les images disque (par exemple, dans les images systÚme pour AWS et KVM), l'utilisation d'une partition distincte /boot a été abandonnée.
- Ajout d'un support expérimental pour le systÚme de fichiers Composefs, réalisé comme une couche au-dessus de OverlayFS et EROFS, et optimisé pour le stockage efficace du contenu de plusieurs images disque montées.
- Un support expérimental (Technology Preview) pour AMD SEV, SEV-SNP et SEV-ES a été implémenté dans l'hyperviseur KVM.
- Les outils SELinux fonctionnant en espace utilisateur (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) ont été mis à jour vers la version 3.7, qui implémente l'option « audit2allow -C » pour la sortie au format CIL (Common Intermediate Language). Le programme sandbox a ajouté la prise en charge du protocole Wayland.
- Dans le composant Keylime, le support de l'identification des appareils via IDevID (Initial Device Identity) et IAK (Initial Attestation Key) a été ajouté, et le protocole TLS 1.3 est activé par défaut.
- Dans la console web, un nouveau gestionnaire de fichiers (package cockpit-files) a été proposé, permettant de gérer les fichiers et les répertoires.

- Le serveur d'impression CUPS a par dĂ©faut dĂ©sactivĂ© les modes mDNS et broadcast, utilisĂ©s dans les vulnĂ©rabilitĂ©s rĂ©cemment dĂ©couvertes pouvant ĂȘtre exploitĂ©es Ă distance.
- Dans glibc, des variantes des fonctions memcpy et memmove, optimisées pour les processeurs AMD Zen 3 et Zen 4, ont été ajoutées.
- La distribution de Firefox et Thunderbird a été transférée vers des paquets au format Flatpak.
- Dans la session classique de GNOME, un mode overview a Ă©tĂ© ajoutĂ© pour afficher les fenĂȘtres ouvertes, qui Ă©tait auparavant disponible uniquement dans la session standard de GNOME.
- Un grand nombre de nouveaux pilotes a été ajouté, parmi lesquels les pilotes pour l'accélérateur QAT (QuickAssist Technology) intégré aux processeurs Intel, offrant des outils pour accélérer les calculs utilisés lors de la compression et du chiffrement.
- La fourniture de paquets a Ă©tĂ© arrĂȘtĂ©e : sendmail (il est recommandĂ© de passer Ă postfix), redis, dhcp, dhcp-client, mod_security (dĂ©placĂ© vers EPEL), spamassassin (dĂ©placĂ© vers EPEL), xsane, runc.
- Les paquets squashfs et wget, ainsi que les interfaces utmp et utmpx dans glibc, ont été déclarés obsolÚtes.
Les principaux changements dans RHEL 9.5 :
- Les paquets pour développeurs ont été mis à jour : GCC 11.5, Node.js 22, GCC Toolset 14, LLVM Toolset 18.1.8, Rust Toolset 1.79.0, Go Toolset 1.22, OpenJDK 17, GDB 14.2, Valgrind 3.23.0, SystemTap 5.1, elfutils 0.191, libabigail 2.5.
- Les versions des paquets systÚme ont été mises à jour : OpenSSL 3.2.2, NSS 3.101, clevis 20, ipa 4.12.0, Podman 5.0.
- Les paquets serveurs ont été mis à jour : Apache HTTPD 2.4.62, BIND 9.18, PCP 6.2.2, Grafana 10.2.6, libreswan 4.15, PostgreSQL 16, samba 4.20.2.
- Un nouveau rÎle systÚme pour la gestion et la configuration de sudo a été ajouté. Le rÎle snapshot a été élargi pour prendre en charge la gestion des instantanés dans le pool LVM. Les rÎles postfix, podman, ssh, network, nbde_client, journald, logging et storage ont été améliorés.
- Les services nbdkit et bootupd sont désormais sous la protection de SELinux. La prise en charge de l'exécution de commandes sous cette protection via QEMU Guest Agent a été ajoutée.
- La prise en charge de la migration à chaud des machines virtuelles utilisant une vGPU NVIDIA a été ajoutée.
- Un paquet cockpit-files a été proposé pour la web console, implémentant un gestionnaire de fichiers.
- Dans NetworkManager, la prise en charge de la connexion à IPsec a été ajoutée. VPN en utilisant des adresses IPv6.
- L'utilisation simultanée des services firewalld et nftables a été autorisée.
- Support pour le systÚme de fichiers Composefs ajouté.
- Le mode d'optimisation '-O3' a été inclus lors de la compilation de CPython dans GCC, ce qui a permis d'augmenter la performance de Python d'environ 4 %.
- Pour Glibc, un mode 'GLIBC_TUNABLES=glibc.cpu.prefer_map_32bit_exec=1' a été implémenté, permettant un placement des objets dynamiques dans l'espace d'adressage non pas de maniÚre aléatoire, mais serré les uns contre les autres, ce qui permet dans certaines configurations d'améliorer les performances au prix d'une réduction de la protection ASLR. Des variantes des fonctions memcpy et memmove, optimisées pour les processeurs AMD Zen 3 et Zen 4, ont été incluses dans glibc.
- L'implémentation du sous-systÚme eBPF est synchronisée avec le noyau Linux 6.8 (la version précédente utilisait l'implémentation eBPF du noyau Linux 6.6).
- Pour le systÚme de fichiers tmpfs, généralement utilisé pour la partition /tmp, un support des quotas de disque a été implémenté.
- Une prise en charge expérimentale du protocole QUIC du cÎté client a été ajoutée à OpenSSL.
- Ajout d'un support expérimental pour le mode offload afin de décharger les opérations d'encapsulation des paquets UDP dans IPsec à la carte réseau.
- Ajout d'un support expérimental pour HSM (Module de Sécurité Matériel).
- Ajout d'une possibilité expérimentale d'utiliser une base de données LMDB dans Directory Server.
- Dans la gestion des identités, une commande expérimentale ipa-migrate pour la migration des données vers un autre serveur IdM a été ajoutée.
- Le support expĂ©rimental (Technology Preview) continue d'ĂȘtre fourni :
- VPN WireGuard,
- kTLS (TLS au niveau du noyau),
- interface d'entrée/sortie asynchrone io_uring,
- DAX (AccĂšs Direct) pour ext4 et XFS,
- AMD SEV et SEV-ES dans l'hyperviseur KVM,
- service systemd-resolved,
- mécanisme Sigstore pour la vérification des conteneurs par signatures numériques,
- protocoles PRP (Parallel Redundancy Protocol) et HSR (High-availability Seamless Redundancy),
- accélération matérielle IPsec via le déchargement des opérations d'encapsulation de paquets sur la carte réseau,
- protocole de gestion des certificats ACME, utilisé dans Let's Encrypt,
- SRv6 (Segment Routing over IPv6,
- paquet avec l'éditeur graphique GIMP 2.99.8,
- réglages MPTCP (Multipath TCP) via NetworkManager,
- DNSSEC dans IdM,
- virtio-mem,
- Socket API pour TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME pour ARM64 et IBM Z.
- Les paquets libgcrypt et pam_ssh_agent_auth ont été déclarés obsolÚtes.
- X.org Server et les composants qui lui sont associés ont été retirés de la distribution (cela n'a pas été mentionné dans la note de version de test, mais ce changement était prévu). La possibilité d'exécuter des applications X11 dans une session Wayland est assurée par le serveur DDX XWayland.
- Le serveur sonore PulseAudio a été remplacé par le paquet PipeWire. Les paquets TigerVNC, Totem, power-profiles-daemon, gedit, gtkmm, WebKitGTK, Evolution, Festival, Eye of GNOME, Cheese, Tweaks et Qt5 ont été supprimés (seul Qt 6 est conservé).
Source : opennet.ru

