Sortie de la distribution Red Hat Enterprise Linux 8.9

Suite à la publication de Red Hat Enterprise Linux 9.3, une mise à jour de l'ancienne branche Red Hat Enterprise Linux 8.9 a été publiée, qui coexiste avec la branche RHEL 9.x et sera prise en charge au moins jusqu'en 2029. Des builds d'installation ont été préparés pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64, mais ne sont disponibles au téléchargement que pour les utilisateurs enregistrés du Red Hat Customer Portal (il est également possible d'utiliser des images ISO de CentOS Stream 9 et des builds gratuites RHEL pour développeurs).

Comme pour la branche RHEL 9, les sources des paquets rpm RHEL 8 ne sont désormais pas distribuées publiquement via le dépôt Git de CentOS, mais restent disponibles pour les clients de l'entreprise via une section privée du site, où un accord de licence utilisateur (EULA) interdit la redistribution de ces données. Les sources peuvent être trouvées dans le dépôt CentOS Stream, mais celui-ci n'est pas complètement synchronisé avec RHEL et les versions les plus récentes des paquets ne coïncident pas toujours avec celles de RHEL. Rocky Linux, Oracle et SUSE ont uni leurs efforts et reproduisent désormais les sources des paquets rpm des versions RHEL dans le cadre du projet OpenELA. AlmaLinux a opté pour l'utilisation du dépôt CentOS Stream et permet de légères divergences de comportement (peut varier au niveau de patchs spécifiques), tout en maintenant la compatibilité binaire au niveau ABI.

La préparation de nouvelles versions de Red Hat Enterprise Linux 8.x est effectuée conformément à un cycle de développement, impliquant la création de versions tous les six mois à des moments prédéfinis. Jusqu'en 2024, la branche 8.x sera à un stade de support complet, ce qui implique l'inclusion d'améliorations fonctionnelles, après quoi elle passera à un stade de maintenance où les priorités se déplaceront vers la correction de bogues et la sécurité, avec des améliorations mineures liées au support des systèmes matériels importants.

Principaux changements :

  • Le lot comprend de nouvelles versions de compilateurs et d'outils pour développeurs : GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, Node.js 20, Valgrind 3.21, SystemTap 4.9, elfutils 0.189, java-21-openjdk (les versions java-17-openjdk, java-11-openjdk et java-1.8.0-openjdk continuent également d'être fournies).
  • Les paquets serveurs et système ont été mis à jour : samba 4.18.4, 389-ds-base 1.4.3.35, OpenSCAP 1.3.8, Grafana 9.2.10, opencryptoki 3.21.0, iproute 6.2.0, libnftnl 1.2.2, makedumpfile 1.7.2, Podman 4.6.
  • Le support du démarrage en mode UEFI a été ajouté aux images AMI pour les environnements cloud AWS EC2.
  • Un paramètre «inst.wait_for_disks» a été ajouté dans les paquets d'installation, définissant le temps d'attente pour le chargement du fichier kickstart ou la disponibilité des pilotes pendant le démarrage.
  • De nouvelles options «—ipv4-dns-search» et «—ipv6-dns-search» ont été ajoutées à la commande network dans les fichiers kickstart pour définir les bases domaines pour la directive «search» dans /etc/resolv.conf, ainsi que les options «—ipv4-ignore-auto-dns» et «—ipv6-ignore-auto-dns» pour ignorer l'obtention des paramètres DNS via DHCP.
  • Dans le service fapolicyd, des numéros de règles pour les demandes refusées à l'API fanotify ont été ajoutés pour simplifier le débogage des problèmes.
  • Les profils de sécurité ANSSI-BP-028 (Agence nationale française pour la sécurité des systèmes d'information) ont été mis à jour vers la version 2.0.
  • L'outil d'audit a ajouté la prise en charge des événements FANOTIFY et a implémenté l'enregistrement dans le journal des champs fan_type (type d'événement), fan_info (informations associées), sub_trust et obj_trust (niveaux de confiance pour le sujet et l'objet de l'événement).
  • Postfix a introduit la possibilité de vérifier les enregistrements DNS SRV pour déterminer l'hôte et le port de la messagerie de serveurs, qui seront utilisés pour la transmission des messages. Cette fonctionnalité peut être utilisée dans des infrastructures où des services avec des numéros de ports réseau attribués dynamiquement sont utilisés pour livrer des messages électroniques.
  • Le serveur FTP vsftpd a ajouté la possibilité d'utiliser le protocole TLS 1.3.
  • Dans le paquet cups-filters, un pilote LF-to-CRLF a été ajouté, pouvant être utilisé pour convertir les caractères «\n» (saut de ligne) en «\r\n» (retour chariot et saut de ligne) pour les imprimantes ne prenant en charge que des fichiers se terminant par «\r\n».
  • La sécurité des paramètres par défaut du service nftables a été renforcée. Un nouveau jeu de règles dans /etc/sysconfig/nftables/nat.nft a été inclus, ajoutant une chaîne do_masquerade qui vérifie le niveau de randomisation des numéros de ports source pour réduire les risques d'attaques Port Shadows (CVE-2021-3773).
  • NetworkManager a ajouté la prise en charge de l'option «no-aaaa» dans resolv.conf, désactivant l'envoi de requêtes DNS pour les enregistrements AAAA (détermination de l'adresse IPv6 par nom d'hôte). L'outil nm-cloud-setup a également ajouté la prise en charge de la configuration d'AWS Red Hat Enterprise Linux EC2 à l'aide de jetons IMDSv2 (Version 2 du Service de Métadonnées d'Instance).
  • Pour se protéger contre les attaques Spectre v2 liées à l'exécution spéculative d'instructions, un mode AutoIBRS (Automatic Indirect Branch Restricted Speculation) a été ajouté, pris en charge par les CPU AMD à partir de la famille EPYC 9004 Genoa.
  • Le pilote Intel QAT avec prise en charge des dispositifs Intel Quick Assist Technology 401xx/402xx a été transféré du noyau Linux 6.2.
  • Ajout de la possibilité de spécifier un UUID lors de la création du système de fichiers GFS2 (la commande « -U » a été ajoutée à l'outil mkfs.gfs2).
  • Dans FUSE3, il est désormais possible d'annuler un élément de répertoire sans démonter automatiquement les points de montage associés à cet élément.
  • Améliorations pour les clusters et les systèmes tolérants aux pannes : les agents de ressources de cluster IPaddr2 et IPsrcaddr ont ajouté le support du routage par politique. L'agent ocf:heartbeat:Filesystem prend maintenant en charge le système de fichiers EFS (Amazon Elastic File System). Le script d'alerte alert_snmp.sh.sample supporte désormais le protocole SNMPv3.
  • Des modifications ont été ajoutées à Glibc avec des optimisations pour améliorer les performances sur les systèmes avec des processeurs Intel Xeon v5.
  • Prise en charge complète des cartes graphiques discrètes Intel Arc A-Series (Alchemist ou DG2).
  • Ajout d'un rôle système pour gérer les unités systemd et leur installation. Ajout d'un rôle système pour l'installation, la configuration, la gestion et le démarrage de la base de données PostgreSQL. Ajout d'un rôle système pour l'outil keylime, simplifiant la configuration du dépositaire et du vérificateur Keylime, utilisé pour l'authentification et le suivi continu de l'intégrité des systèmes externes. Le rôle système du pare-feu a été enrichi pour définir, modifier et supprimer des ipsets. Les rôles systèmes pour Podman, Kdump, Storage et Microsoft SQL Server ont été élargis.
  • Dans cloud-init, le support de fichiers de clés utilisés dans NetworkManager a été ajouté.
  • Podman introduit désormais la prise en charge des conteneurs compressés avec l'algorithme zstd. Ajout de la possibilité d'utiliser des Quadlets pour générer automatiquement des services systemd à partir de descriptions de conteneurs. Introduction de l'interface podmansh, qui peut être utilisée à la place de /usr/bin/bash pour démarrer une session utilisateur dans le conteneur. Les versions de Podman, Buildah, Skopeo, crun et runc ont été mises à jour.
  • Ajout de nouveaux paramètres de ligne de commande du noyau : gather_data_sampling pour contrôler le mode de protection contre les attaques GDS (Gather Data Sampling ou Downfall) et rdrand pour masquer le support de l'instruction RDRAND.
  • Prise en charge élargie du matériel. Ajout de pilotes pour les dispositifs réseau Thunderbolt/USB4 (thunderbolt_net) et les adaptateurs sans fil Broadcom 802.11 (brcmfmac), fournis pour les systèmes ARM64. Ajout de pilotes pour les dispositifs Bluetooth MediaTek, l'adaptateur réseau Microsoft Azure IB (mana_ib), le pilote Linux USB Video Class (uvc), AMD SoundWire (soundwire-amd), le mode alternatif DisplayPort (typec_displayport), et Virtio-mem (virtio_mem). Amélioration de la prise en charge des processeurs Intel basés sur l'architecture Meteor Lake.
  • Le support client pour les composants de vérification cryptographique sigstore a été stabilisé : Rekor (journal de stockage des métadonnées certifiées par des signatures numériques) et Fulcio (système de certificats racines, émettant des certificats à courte durée de vie).
  • La prise en charge expérimentale (Technology Preview) d'AF_XDP, du déchargement matériel XDP, du Multipath TCP (MPTCP), de MPLS (Multi-protocol Label Switching), de DSA (data streaming accelerator), de dracut, de kexec fast reboot, de nispor, de DAX dans ext4 et xfs, de systemd-resolved, d'accel-config, d'igc, d'OverlayFS, de Stratis, des Software Guard Extensions (SGX), de NVMe/TCP, de DNSSEC, de GNOME sur les systèmes ARM64 et IBM Z, d'AMD SEV pour KVM, d'Intel vGPU et de Toolbox a été poursuivie.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster