Entreprise Red Hat distribution . Les éditions d'installation sont préparées pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64, mais pour uniquement pour les utilisateurs enregistrés du Red Hat Customer Portal. Les sources des paquets rpm de Red Hat Enterprise Linux 8 sont distribuées via CentOS. La branche RHEL 8.x sera supportée au moins jusqu'en 2029.
Red Hat Enterprise Linux 8.1 est sorti en tant que première version préparée selon le nouveau cycle de développement prévisible, impliquant la publication de versions tous les six mois à un moment déterminé à l'avance. Avoir des informations précises sur le moment de la publication d'une nouvelle version permet de synchroniser les calendriers de développement de divers projets, de se préparer à l'avance pour la nouvelle version et de planifier le moment de l'application des mises à jour.
Il est à noter que le nouveau des produits RHEL couvre plusieurs niveaux, y compris Fedora comme plateforme de mise en œuvre de nouvelles fonctionnalités, pour accéder aux paquets, préparés pour la prochaine version intermédiaire de RHEL (version rolling de RHEL),
une image de base universelle minimaliste (UBI, Universal Base Image) pour exécuter des applications dans des conteneurs isolés et pour une utilisation gratuite de RHEL pendant le développement.
Améliorations clés :
- Un support complet du mécanisme d'application de correctifs à chaud () est offert pour corriger les vulnérabilités du noyau Linux sans redémarrer le système et sans interrompre son fonctionnement. Auparavant, kpatch faisait partie des fonctionnalités expérimentales ;
- Sur la base du framework la possibilité de créer des listes blanches et noires d'applications a été mise en œuvre, permettant de déterminer quelles applications peuvent être exécutées par l'utilisateur et lesquelles ne le peuvent pas (par exemple, pour bloquer l'exécution de fichiers exécutables externes non vérifiés). La décision de bloquer ou d'autoriser l'exécution peut être prise en fonction du nom de l'application, du chemin, du hachage du contenu et du type MIME. La vérification des règles est effectuée lors de l'exécution des appels système open() et exec(), et elle peut donc avoir un impact négatif sur les performances.
- Le paquet contient des profils SELinux axés sur l'utilisation avec des conteneurs isolés, permettant une gestion plus fine de l'accès des services exécutés dans ces conteneurs aux ressources du système hôte. Pour générer des règles SELinux pour les conteneurs, un nouvel outil appelé udica a été proposé, permettant, en tenant compte des spécificités de chaque conteneur, de fournir un accès uniquement aux ressources externes nécessaires, telles que les stockages, les périphériques et le réseau. Les utilitaires SELinux (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) ont été mis à jour vers la version 2.9, et le paquet SETools vers la version 4.2.2.
Un nouveau type de SELinux a été ajouté — boltd_t, qui limite boltd, un processus de gestion des périphériques avec interface Thunderbolt 3 (boltd est maintenant exécuté dans un conteneur soumis à SELinux). Une nouvelle classe de règles SELinux a été ajoutée — bpf, qui gère l'accès au Berkeley Packet Filter (BPF) et inspecte les applications pour eBPF.
- Le paquet comprend la pile de protocoles de routage (BGP4, MP-BGP, OSPFv2, OSPFv3, RIPv1, RIPv2, RIPng, PIM-SM/MSDP, LDP, IS-IS), qui remplace le paquet Quagga auparavant utilisé (FRRouting est un dérivé de Quagga, ainsi la compatibilité n'est pas compromise).
- Pour les partitions cryptées au format LUKS2, la prise en charge du recryptage des blocs de dispositifs à la volée a été ajoutée, sans que leur utilisation dans le système ne prenne fin (par exemple, il est désormais possible de changer la clé ou l'algorithme de cryptage sans démonter la partition).
- Le framework OpenSCAP a été enrichi du support de la nouvelle version du protocole SCAP 1.3 (Security Content Automation Protocol).
- Les versions d'OpenSSH 8.0p1, Tuned 2.12, chrony 3.5, samba 4.10.4 ont été mises à jour. Des modules avec de nouvelles branches PHP 7.3, Ruby 2.6, Node.js 12 et nginx 1.16 ont été ajoutés au dépôt AppStream (la mise à jour des modules avec les anciennes branches a été poursuivie). Dans l'ensemble Software Collection, des paquets avec GCC 9, LLVM 8.0.1, Rust 1.37 et Go 1.12.8 ont été ajoutés.
- L'outil de traçage SystemTap a été mis à jour vers la branche 4.1, et l'outil de débogage de la mémoire Valgrind vers la version 3.15.
- Dans les outils de déploiement du serveur d'identité (IdM, Identity Management), un nouvel outil healthcheck a été ajouté, facilitant l'identification des problèmes de fonctionnement des environnements avec le serveur d'identité. L'installation et la configuration des environnements IdM ont été simplifiées grâce à la prise en charge des rôles Ansible et la possibilité d'installer des modules. Un support pour des forêts de confiance (Active Directory Trusted Forest) basé sur Windows Server 2019 a été ajouté.
- Dans la session classique GNOME (GNOME Classic), le commutateur des bureaux virtuels a été modifié. Le widget pour basculer entre les bureaux se trouve maintenant sur la partie droite du panneau inférieur et est présenté sous forme de barre avec des miniatures des bureaux (il suffit de cliquer sur une miniature pour passer à un autre bureau reflétant son contenu);
- Le sous-système DRM (Direct Rendering Manager) et les pilotes graphiques de bas niveau (amdgpu, nouveau, i915, mgag200) ont été mis à jour pour correspondre au noyau Linux 5.1. Le support des sous-systèmes vidéo AMD Raven 2, AMD Picasso, AMD Vega, Intel Amber Lake-Y et Intel Comet Lake-U a été ajouté;
- L'outil pour mettre à jour RHEL 7.6 vers RHEL 8.1 a ajouté la prise en charge de la mise à jour sans réinstallation pour les architectures ARM64, IBM POWER (little endian) et IBM Z. Un mode de pré-vérification du système a été ajouté dans la console Web avant la mise à jour. Un plugin cockpit-leapp a été ajouté pour restaurer l'état en cas de problème lors de la mise à jour. La séparation des répertoires /var et /usr en partitions distinctes a été assurée. La prise en charge de UEFI a été ajoutée. Leapp a permis de mettre à jour les paquets du dépôt Supplementary (qui inclut des paquets propriétaires);
- Dans Image Builder, la prise en charge de la création d'images pour les environnements cloud Google Cloud et Alibaba Cloud a été ajoutée. Lors de la formation du contenu des images, il est devenu possible d'utiliser repo.git pour inclure des fichiers supplémentaires à partir de dépôts Git arbitraires;
- Dans Glibc pour malloc, des vérifications supplémentaires ont été ajoutées pour détecter les situations de corruption des blocs mémoire alloués;
- Le paquet dnf-utils a été renommé en yum-utils pour assurer la compatibilité (la possibilité d'installer dnf-utils est maintenue, mais ce paquet sera automatiquement remplacé par yum-utils);
- Une nouvelle édition des Rôles Système Red Hat Enterprise Linux a été ajoutée, un ensemble de modules et de rôles pour le déploiement d'un système de gestion centralisée de la configuration basé sur Ansible et pour configurer des sous-systèmes afin d'activer des fonctionnalités spécifiques liées au stockage, aux capacités réseau, à la synchronisation du temps, aux règles SElinux et à l'application du mécanisme kdump. Par exemple, le nouveau rôle
storage permet d'effectuer des tâches telles que la gestion du système de fichiers sur le disque, le travail avec des groupes LVM et des partitions logiques; - Dans la pile réseau pour VXLAN et les tunnels GENEVE, une fonctionnalité permettant de traiter les paquets ICMP « Destination Unreachable », « Packet Too Big » et « Redirect Message » a été mise en œuvre, résolvant ainsi le problème d'impossibilité d'utiliser les redirections de routes et Path MTU Discovery dans VXLAN et GENEVE.
- Une implémentation expérimentale du sous-système XDP (eXpress Data Path) a été introduite, permettant l'exécution de programmes BPF sous Linux au niveau du pilote réseau avec un accès direct au buffer DMA des paquets et avant l'allocation du buffer skbuff par la pile réseau, ainsi que des composants eBPF, synchronisés avec le noyau Linux 5.0. Un support expérimental du sous-système de noyau AF_XDP a été ajouté.);
- Prise en charge complète du protocole réseau (Communication Inter-process Transparent), destiné à organiser l'interaction entre processus dans un cluster. Le protocole fournit les moyens d'interaction rapide et fiable entre les applications, peu importe sur quels nœuds du cluster elles s'exécutent;
- Un nouveau mode de sauvegarde des dumps du noyau en cas de panne a été ajouté dans initramfs - «», fonctionnant aux premières étapes du démarrage;
- Un nouveau paramètre du noyau ipcmni_extend a été ajouté, élargissant la limite des identifiants IPC de 32 Ko (15 bits) à 16 Mo (24 bits), permettant aux applications d'utiliser plus de segments de mémoire partagée;
- Ipset mis à jour vers la version 7.1 avec prise en charge des opérations IPSET_CMD_GET_BYNAME et IPSET_CMD_GET_BYINDEX;
- Le démon rngd, chargé de remplir le pool d'entropie du générateur de nombres pseudo-aléatoires, n'a plus besoin d'être exécuté avec les droits root;
- Prise en charge complète de (Omni-Path Architecture) pour le matériel avec l'interface Fabric de l'hôte (HFI) et prise en charge complète des dispositifs de mémoire persistante Intel Optane DC.
- Dans les noyaux de débogage, la compilation avec le détecteur de comportement indéfini UBSAN (Undefined Behavior Sanitizer) est activée par défaut, ajoutant des vérifications supplémentaires au code compilé pour détecter les situations où le comportement du programme devient indéfini (par exemple, utilisation de variables non statiques avant leur initialisation, division d'entiers par zéro, débordements de types entiers signés, déréférencement de pointeurs NULL, problèmes d'alignement de pointeurs, etc.);
- L'arborescence des sources du noyau avec des extensions pour le fonctionnement en temps réel (kernel-rt) a été synchronisée avec le code du noyau principal RHEL 8;
- Le pilote ibmvnic a été ajouté pour le contrôleur réseau vNIC (Virtual Network Interface Controller) avec la mise en œuvre de la technologie des réseaux virtuels PowerVM. Lorsqu'il est utilisé avec un NIC SR-IOV, le nouveau pilote permet de gérer la bande passante et la qualité de service au niveau de l'adaptateur réseau virtuel, réduisant considérablement les surcoûts liés à la virtualisation et diminuant la charge sur le CPU.
- Ajout du support des extensions de contrôle de l'intégrité des données (Data Integrity Extensions) qui protègent les données contre leur corruption lors de l'écriture dans le stockage grâce à la sauvegarde de blocs de correction supplémentaires.
- Ajout d'un support expérimental (Technology Preview) du package , fournissant une bibliothèque et un outil nmstatectl pour gérer les paramètres réseau via une API déclarative (l'état du réseau est décrit sous la forme d'un schéma prédéfini).
- Ajout du support expérimental de l'implémentation du protocole TLS au niveau du noyau (KTLS) avec un chiffrement basé sur AES-GCM, ainsi que le support expérimental d'OverlayFS, cgroup v2, , mdev () et DAX (accès direct au FS contournant le cache de pages sans utiliser le niveau des dispositifs de bloc) dans ext4 et XFS.
- Le support de DSA, TLS 1.0 et TLS 1.1 a été déclaré obsolète, exclu du jeu DEFAULT et déplacé dans LEGACY (« update-crypto-policies —set LEGACY »).
- Les paquets 389-ds-base-legacy-tools ont été déclarés obsolètes,
authd,
custodia,
hostname,
libidn,
net-tools,
network-scripts,
nss-pam-ldapd,
sendmail,
yp-tools,
ypbind et ypserv. Leur fourniture pourrait être interrompue dans une future version majeure. - Les scripts ifup et ifdown ont été remplacés par des wrappers appelant NetworkManager via nmcli (pour restaurer les anciens scripts, exécutez « yum install network-scripts »).
Source : opennet.ru
