Après la publication de Red Hat Enterprise Linux 9.2, une mise à jour de l'ancienne version Red Hat Enterprise Linux 8.8 a été publiée, qui est accompagnée parallèlement de la branche RHEL 9.x et sera prise en charge au moins jusqu'en 2029. Les builds d'installation sont préparés pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64, mais ne sont disponibles en téléchargement que pour les utilisateurs enregistrés du Red Hat Customer Portal (les images ISO de CentOS Stream 9 et les builds gratuites de RHEL pour les développeurs peuvent également être utilisées). Les sources des paquets RPM de Red Hat Enterprise Linux 8 sont distribuées via le dépôt Git de CentOS.
La préparation de nouvelles versions se fait conformément au cycle de développement, qui implique la formation de versions tous les six mois à des moments déterminés à l'avance. Jusqu'en 2024, la branche 8.x sera en phase de support complet, impliquant l'inclusion d'améliorations fonctionnelles, après quoi elle passera en phase de maintenance, lors de laquelle les priorités se déplaceront vers la correction des bogues et la sécurité, avec l'ajout d'améliorations mineures liées au support des systèmes matériels critiques.
Principaux changements :
- Les paquets serveurs et systèmes ont été mis à jour : nginx 1.22, Libreswan 4.9, OpenSCAP 1.3.7, Grafana 7.5.15, powertop rebased 2.15, tuned 2.20.0, NetworkManager 1.40.16, mod_security 2.9.6, samba 4.17.5.
- De nouvelles versions de compilateurs et d'outils pour les développeurs ont été incluses : GCC Toolset 12, LLVM Toolset 15.0.7, Rust Toolset 1.66, Go Toolset 1.19.4, Python 3.11, Node.js 18.14, PostgreSQL 15, Git 2.39.1, Valgrind 3.19, SystemTap 4.8, Apache Tomcat 9.
- Les paramètres du mode FIPS ont été modifiés pour se conformer aux exigences de la norme FIPS 140-3. 3DES, ECDH et FFDH ont été désactivés, la taille minimale des clés HMAC est limitée à 112 bits et celle des clés RSA à 2048 bits, dans le générateur de nombres aléatoires DRBG, les hachages SHA-224, SHA-384, SHA512-224, SHA512-256, SHA3-224 et SHA3-384 ont été désactivés.
- Les politiques SELinux ont été mises à jour pour assurer le bon fonctionnement de systemd-socket-proxyd.
- Le gestionnaire de paquets yum inclut la commande offline-upgrade pour appliquer des mises à jour au système en mode hors ligne. L'essence de la mise à jour hors ligne est que d'abord, de nouveaux paquets sont téléchargés avec la commande «yum offline-upgrade download», après quoi la commande «yum offline-upgrade reboot» est exécutée pour redémarrer le système dans un environnement minimal et installer les mises à jour sans perturber les processus de travail. Après l'installation des mises à jour, le système redémarre dans un environnement de travail normal. Lors du téléchargement de paquets pour la mise à jour hors ligne, il est possible d'appliquer des filtres, par exemple, «—advisory», «—security», «—bugfix».
- Un nouveau paquet synce4l a été ajouté pour utiliser la technologie de synchronisation de fréquence SyncE (Synchronous Ethernet), qui est prise en charge par certaines cartes réseau et commutateurs réseau, et qui permet d'améliorer l'efficacité des échanges de données dans les applications RAN (Radio Access Network) grâce à une synchronisation temporelle plus précise.
- Dans le cadre du fapolicyd (File Access Policy Daemon), qui permet de déterminer quels programmes peuvent être exécutés par un utilisateur particulier et lesquels ne le peuvent pas, un nouveau fichier de configuration /etc/fapolicyd/rpm-filter.conf a été ajouté pour définir la liste des fichiers de la base de données pour le gestionnaire de paquets RPM gérée par fapolicyd. Par exemple, ce nouveau fichier de configuration peut être utilisé pour exclure de l'accès certaines applications installées via le gestionnaire de paquets RPM.
- Dans le noyau, lors de l'enregistrement des informations sur une attaque SYN flood, des détails sur l'adresse IP acceptant la connexion sont fournis pour simplifier l'identification de la cible de l'attaque sur les systèmes avec des gestionnaires liés à différents. adresses IP.
- Un rôle système a été ajouté pour l'outil podman, permettant de gérer les paramètres de Podman, les conteneurs et les services systemd qui exécutent des conteneurs Podman. Podman prend également en charge la génération d'événements d'audit, la connexion de gestionnaires avant le démarrage (/usr/libexec/podman/pre-exec-hooks et /etc/containers/pre-exec-hooks), et l'utilisation du format Sigstore pour stocker des signatures numériques avec les images des conteneurs.
- L'outil pour la gestion des conteneurs isolés container-tools a été mis à jour, incluant des paquets tels que Podman, Buildah, Skopeo, crun et runc.
- Un utilitaire toolbox a été ajouté, permettant de lancer un environnement isolé supplémentaire, qui peut être configuré de manière arbitraire à l'aide du gestionnaire de paquets standard DNF. Il suffit au développeur d'exécuter la commande « toolbox create », après quoi il peut à tout moment entrer dans l'environnement formé avec la commande « toolbox enter » et installer n'importe quel paquet à l'aide de l'utilitaire yum.
- Ajout du support pour la création d'images au format vhd, utilisé dans Microsoft Azure, pour l'architecture ARM64.
- Le SSSD (System Security Services Daemon) a ajouté le support de la normalisation des noms de répertoires personnels en minuscules (via l'utilisation de la substitution « %h » dans l'attribut override_homedir spécifié dans /etc/sssd/sssd.conf). De plus, les utilisateurs sont autorisés à changer le mot de passe stocké dans LDAP (activé par la définition de la valeur shadow pour l'attribut ldap_pwd_policy dans /etc/sssd/sssd.conf).
- Un nouvel algorithme de tri a été implémenté dans glibc pour le couplage dynamique DSO, utilisant une méthode de recherche en profondeur (DFS) pour résoudre des problèmes de performance lors du traitement des dépendances cycliques. Un paramètre glibc.rtld.dynamic_sort=2 a été proposé pour sélectionner l'algorithme de tri DSO, avec lequel on peut attribuer la valeur « 1 » pour revenir à l'ancien algorithme.
- L'outil rteval fournit maintenant un aperçu des charges de programmes, des flux et du CPU utilisés pour l'exécution de ces flux.
- Des options supplémentaires pour mesurer les latences ont été ajoutées à l'outil oslat.
- De nouveaux pilotes pour les SoC Intel Elkhart Lake, Solarflare Siena, NVIDIA sn2201, AMD SEV, AMD TDX, ACPI Video, Intel GVT-g pour KVM, HP iLO/iLO2 ont été ajoutés.
- Ajout d'un support expérimental pour les cartes graphiques discrètes Intel Arc (DG2/Alchemist). Pour activer l'accélération matérielle sur ces cartes graphiques, il faut spécifier l'identifiant PCI de la carte via le paramètre du noyau « i915.force_probe=pci-id » au moment du démarrage.
- Le paquet inkscape inkscape1 a été remplacé par inkscape1, qui utilise Python 3. La version d'Inkscape a été mise à jour de 0.92 à 1.0.
- En mode kiosque, la possibilité d'utiliser le clavier à l'écran GNOME a été ajoutée.
- La bibliothèque libsoup et le client de messagerie Evolution ont ajouté le support de l'authentification sur Microsoft Exchange Server utilisant le protocole NTLMv2.
- Dans GNOME, il est désormais possible de configurer le menu contextuel affiché en cliquant avec le bouton droit de la souris sur le bureau. L'utilisateur peut maintenant ajouter des éléments au menu pour exécuter des commandes arbitraires.
- Dans GNOME, il est possible de désactiver le changement des bureaux virtuels par un mouvement vers le haut ou vers le bas avec trois doigts sur le pavé tactile.
- Le support expérimental (Technology Preview) d'AF_XDP, du déchargement matériel XDP, du TCP multipath (MPTCP), du MPLS (Multi-protocol Label Switching), de l'accélérateur de streaming de données (DSA), de KTLS, de dracut, du redémarrage rapide de kexec, de nispor, de DAX dans ext4 et xfs, de systemd-resolved, d'accel-config, d'igc, d'OverlayFS, de Stratis, des Software Guard Extensions (SGX), de NVMe/TCP, de DNSSEC, de GNOME sur les systèmes ARM64 et IBM Z, d'AMD SEV pour KVM, d'Intel vGPU, du Toolbox a été prolongé.
Source : opennet.ru
