La société Red Hat a publié la version du système d'exploitation Red Hat Enterprise Linux 9.3 (la nouvelle branche a été annoncée la semaine dernière, mais les notes de version n'ont été mises en ligne qu'hier, laissant auparavant une indication de version bêta sur le site). La mise à jour de l'ancienne branche RHEL 8.9 est attendue pour le 15 novembre. Les images d'installation prêtes sont disponibles pour les utilisateurs enregistrés sur le Red Hat Customer Portal (les images ISO de CentOS Stream 9 et les versions gratuites de RHEL pour développeurs peuvent également être utilisées pour évaluer les fonctionnalités). La version est créée pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64 (ARM64).
La branche RHEL 9 évolue avec un processus de développement plus ouvert et utilise comme base le référentiel de paquets CentOS Stream 9. CentOS Stream est positionné comme un projet amont pour RHEL, permettant aux participants externes de contrôler la préparation des paquets pour RHEL, de proposer leurs modifications et d'influencer les décisions prises. Conformément au cycle de support de 10 ans de la distribution, RHEL 9 sera soutenu jusqu'en 2032.
RHEL 9.3 est devenue la première version dont les codes sources des paquets rpm ne sont pas disponibles dans le référentiel public git.centos.org et ne sont fournis aux clients de l'entreprise que via une section fermée du site, où un accord d'utilisateur (EULA) interdit la redistribution de ces données, ce qui empêche l'utilisation de ces paquets pour créer des distributions dérivées. Les codes sources restent disponibles dans le référentiel CentOS Stream, mais il n'est pas entièrement synchronisé avec RHEL et les versions les plus récentes des paquets ne coïncident pas toujours avec celles de RHEL. Rocky Linux, Oracle et SUSE ont uni leurs efforts et reproduisent maintenant les codes sources des paquets rpm des versions RHEL dans le cadre du projet OpenELA.
Changements clés dans RHEL 9.3 :
- La version comprend de nouvelles versions de compilateurs et d'outils pour les développeurs : GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (compilateur système), Redis 7, Node.js 20, java-21-openjdk (java-17-openjdk, java-11-openjdk et java-1.8.0-openjdk continuent également d'être fournis), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
- Les paquets serveur et système ont été mis à jour : samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ ajout du module mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
- Le gestionnaire de paquets DNF a ajouté la commande « reboot » pour redémarrer automatiquement après la fin de la mise à jour. Les modes suivants sont disponibles : « never » (par défaut) — sans redémarrage, « when-changed » — redémarrage après toute mise à jour (dnf upgrade) et « when-needed » — redémarrage uniquement si les changements installés l'imposent (par exemple, après l'installation d'une mise à jour du noyau ou de systemd). Pour éteindre au lieu de redémarrer, un paramètre « —poweroff » est prévu.
- DNF a ajouté de nouveaux plugins : « dnf leaves » pour afficher tous les paquets installés qui ne sont pas des dépendances d'autres paquets ; « show-leaves » pour afficher les paquets récemment installés similaires ou les paquets qui ne sont plus utilisés comme dépendances après la transaction.
- La version récente du noyau Linux a transféré les implémentations des protocoles SCTP (Stream Control Transmission Protocol) et MPTCP (Multipath TCP).
- La plateforme ARM64 a mis en œuvre un support complet des caméras avec interface USB, des adaptateurs sans fil (Wi-Fi) et du Bluetooth.
- Prise en charge complète des cartes graphiques discrètes Intel Arc A-Series (Alchemist ou DG2).
- L'implémentation du sous-système eBPF est synchronisée avec le noyau Linux 6.3.
- L'outil Stratis a été ajouté pour gérer les disques locaux, offrant des fonctionnalités telles que l'allocation dynamique d'espace de stockage, des instantanés, la garantie d'intégrité et la création de couches pour le mise en cache.
- Des modifications ont été apportées à systemd-udevd, permettant d'attribuer des noms fixes aux interfaces réseau InfiniBand.
- Postfix a ajouté la possibilité de vérifier les enregistrements DNS SRV pour déterminer l'hôte et le port du serveur de messagerie qui sera utilisé pour l'envoi des messages. Cette fonctionnalité peut être utilisée dans des infrastructures où des services utilisant des numéros de ports réseau attribués dynamiquement sont utilisés pour la livraison des messages électroniques.
- Le paquet cups-filters a ajouté un pilote LF-to-CRLF qui peut être utilisé pour convertir les caractères «\n» (fin de ligne) en «\r\n» (retour chariot et fin de ligne) pour les imprimantes qui ne prennent en charge que les fichiers avec une fin de ligne «\r\n».
- Dans FUSE3, il est désormais possible d'annuler un élément de répertoire sans démonter automatiquement les points de montage associés à cet élément.
- NetworkManager a ajouté le support de l'option « no-aaaa » dans resolv.conf, désactivant l'envoi de requêtes DNS pour les enregistrements AAAA (détermination de l'adresse IPv6 par nom d'hôte). Le support de l'option « lacp_active » pour gérer le traitement des trames LACPDU (Link Aggregation Control Protocol Data Units) a été ajouté. Le redémarrage de NetworkManager a été implémenté après le redémarrage du service dbus. Une notification est fournie en cas d'utilisation de l'ancien format de configuration ifcfg pour les profils de connexion. Le support des propriétés est ajouté : link.tx-queue-length, link.gro-max-size, link.gso-max-segments et link.gso-max-size.
- Pour une même interface réseau dans NetworkManager, il est autorisé d'utiliser à la fois des configurations statiques et dynamiques (DHCP). Par exemple, l'outil nmstate permet de définir une adresse statique pour une interface sur laquelle le support DHCP est activé. Dans nmstate, il est possible de lier les configurations à l'interface réseau par adresse MAC, au lieu du nom de l'interface.
- Prise en charge du matériel élargie. Ajout du support CPU ARM64 NVIDIA Grace. Le pilote Intel QAT a été transféré du noyau Linux 6.2, ajoutant une prise en charge des appareils Intel Quick Assist Technology 401xx/402xx.
- Pour se protéger contre les attaques Spectre v2 liées à l'exécution spéculative d'instructions, un mode AutoIBRS (Automatic Indirect Branch Restricted Speculation) a été ajouté, pris en charge par les CPU AMD à partir de la famille EPYC 9004 Genoa.
- Pour les conteneurs, il est possible d'utiliser des puces virtuelles pour le stockage des clés cryptographiques (vTPM), mises en œuvre sur la base d'un TPM physique commun (Trusted Platform Module).
- LVM a ajouté le support de partitions logiques vmcore pour les dumps de noyau, créés par le sous-système kdump.
- Un paramètre « inst.wait_for_disks » a été ajouté aux builds d'installation, définissant le temps d'attente pour le chargement du fichier kickstart ou la disponibilité des pilotes lors du processus de démarrage.
- Dans l'installateur pour les systèmes ARM, il est possible de choisir la version du noyau à installer (par exemple, avec des pages mémoire de 64 Ko). Le paquet s390utils-base a été exclu du mode d'installation minimale, seul s390utils-core reste.
- Dans le générateur d'images RHEL, il est désormais possible de générer des fichiers au format OVA pour VMware VSphere.
- De nouvelles options « —ipv4-dns-search » et « —ipv6-dns-search » ont été ajoutées à la commande network dans les fichiers kickstart pour définir les domaines de base pour la directive « search » dans /etc/resolv.conf, ainsi que les options « —ipv4-ignore-auto-dns » et « —ipv6-ignore-auto-dns » pour ignorer l'obtention des configurations DNS via DHCP.
- La prise en charge des extensions TLS EMS (Extended Master Secret, RFC 7627), nécessaires pour se conformer aux exigences FIPS-140-3 dans les connexions basées sur TLS 1.2, a été améliorée.
- Dans OpenSSH, on commence à éliminer l'utilisation d'algorithmes basés sur les hachages SHA-1 au profit de SHA-2. Si des clés basées sur SHA-1 sont absentes dans sshd, seul SHA-2 sera utilisé pour confirmer les clés hôtes, ce qui peut entraîner une incompatibilité avec les clients RHEL 8 et les versions antérieures. le serveur Dans OpenSSL, le soutien pour le paramétrage des courbes elliptiques sécurisées Brainpool a été ajouté, et une protection contre les attaques de déchiffrement RSA basées sur la mesure du temps des opérations utilisant les variantes de la méthode Bleichenbacher a été mise en œuvre.
- Dans OpenSSL, la prise en charge de la configuration des paramètres des courbes elliptiques protégées Brainpool a été ajoutée, et une protection contre les attaques de déchiffrement RSA basées sur la durée des opérations a été mise en œuvre, utilisant des variantes de la méthode de Bleichenbacher.
- RPCSEC GSS Kerberos V5 a ajouté le support des méthodes de chiffrement camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 et aes256-cts-hmac-sha384-192.
- Les outils d'audit ont ajouté le support des événements FANOTIFY et ont mis en œuvre l'enregistrement des champs fan_type (type d'événement), fan_info (informations associées), sub_trust et obj_trust (niveaux de confiance pour le sujet et l'objet de l'événement). Le service fapolicyd a été enrichi pour faciliter le débogage des problèmes en ajoutant la transmission des numéros de règles pour les demandes API fanotify refusées.
- Un rôle système a été ajouté pour l'outil keylime, simplifiant la configuration du registraire et du vérificateur Keylime, utilisés pour confirmer l'authenticité et suivre continuellement l'intégrité des systèmes externes. Par exemple, il est possible de vérifier l'authenticité des dispositifs Edge et IoT se trouvant dans des emplacements non contrôlés, où un accès non autorisé pourrait se produire. Une nouvelle version de keylime 7.3 a été déployée.
- Un rôle système a été ajouté pour gérer les unités systemd et leur installation. Un rôle système pour l'installation, la configuration, la gestion et le démarrage de la base de données PostgreSQL a également été ajouté. Le rôle système du pare-feu a été enrichi pour supporter la définition, la modification et la suppression des ipsets.
- SELinux a ajouté l'option virt_qemu_ga_run_unconfined, permettant au processus qemu-ga (QEMU Guest Agent) d'exécuter en mode non protégé (domaine unconfined_t) des commandes telles que mount, qui étaient initialement limitées par SELinux. Des politiques SELinux ont été ajoutées pour protéger les services qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp et fdo-owner-onboarding-server.
- Le support des outils de virtualisation de quatrième génération des processeurs Intel Xeon Scalable (Sapphire Rapids) a été ajouté, permettant d'utiliser dans les machines virtuelles le modèle de CPU Sapphire Rapids et de bénéficier des capacités avancées de virtualisation de ces processeurs.
- Podman a ajouté le support des conteneurs compressés avec l'algorithme zstd. La possibilité d'utiliser Quadlets pour générer automatiquement des services systemd à partir des descriptions de conteneurs a été introduite. Une shell podmansh a été ajoutée, pouvant être utilisée à la place de /usr/bin/bash pour lancer une session utilisateur dans un conteneur. Les versions de Podman, Buildah, Skopeo, crun et runc ont été mises à jour.
- De nouveaux paramètres de ligne de commande pour le noyau ont été ajoutés :
- amd_pstate pour gérer les modes de consommation d'énergie du CPU AMD;
- arm64.nosve pour désactiver SVE (Scalable Vector Extension);
- arm64.nosme pour désactiver SME (Scalable Matrix Extension);
- gather_data_sampling pour gérer le mode de protection contre les attaques GDS (Gather Data Sampling ou Downfall);
- nospectre_bhb pour désactiver la protection Spectre-BHB;
- trace_clock pour régler le minuteur des événements de traçage.
- Les capacités pour les clusters et les systèmes à haute disponibilité ont été étendues : le module LVM-activate a ajouté la prise en charge du basculement (failover) des groupes de partitions sans partitions physiques. Les modules de ressources de cluster IPaddr2 et IPsrcaddr ont ajouté la prise en charge du routage par politique. Le module ocf:heartbeat:Filesystem a ajouté la prise en charge du système de fichiers EFS (Amazon Elastic File System).
- De nouvelles images de conteneurs avec des réglages FDO (FIDO Device Onboard) ont été ajoutées : fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server et fdo-serviceinfo-api-server. Une nouvelle image de conteneur rhel9/squid avec un serveur proxy Squid a été ajoutée. La version « RHEL for Edge » a implémenté le soutien pour de nouveaux types d'images « minimal-raw », « edge-vsphere » (*.vmdk) et « edge-ami » (*.ami).
- Le support du démarrage en mode UEFI a été ajouté aux images AMI pour les environnements cloud AWS EC2.
- Pour travailler avec des cartes à puce et des jetons USB CCID (Chip Card Interface Device) et ICCD (Integrated Circuit Card Device), une nouvelle version du pilote pcsc-lite-ccid 1.5.2 a été publiée, résolvant des problèmes avec le contrôleur Alcor Micro AU9560 et ajoutant la prise en charge de nouveaux lecteurs de cartes à puce.
- Les paquets initial-setup et pmdk (Persistent Memory Development Kit) ont été déclarés obsolètes.
- Prise en charge expérimentale des protocoles PRP (Parallel Redundancy Protocol) et HSR (High-availability Seamless Redundancy) ajoutée.
- Ajout de la possibilité expérimentale d'accélération matérielle IPsec en déplaçant les opérations d'encapsulation de paquets vers la carte réseau.
- Ajout de la prise en charge expérimentale de SRv6 (Segment Routing over IPv6).
- La réalisation expérimentale de kTLS (TLS au niveau du noyau) a été synchronisée avec la version 6.3. Ajout de la prise en charge de kTLS pour accélérer GnuTLS.
- ajout de la prise en charge expérimentale de l'interface d'E/S asynchrone io_uring, remarquée pour son soutien au polling d'entrée/sortie et la possibilité d'opérer avec ou sans mise en tampon. Dans l'API io_uring, les développeurs du noyau ont essayé de corriger les faiblesses de l'ancienne interface aio. En termes de performance, io_uring est très proche de SPDK et surpasse nettement libaio en mode polling.
- Dans IdM (Identity Management), prise en charge expérimentale du protocole de gestion des certificats ACME (Automated Certificate Management Environment), utilisé par l'autorité de certification Let’s Encrypt.
- Dans Podman, ajout d'une possibilité expérimentale d'utiliser le backend de stockage basé sur SQLite (au lieu de BoltDB).
- Le support expérimental (Technology Preview) continue d'être fourni :
- VPN WireGuard,
- Intel SGX (Software Guard Extensions),
- Intel IDXD (Data Streaming Accelerator),
- DAX (Accès Direct) pour ext4 et XFS,
- AMD SEV et SEV-ES dans l'hyperviseur KVM,
- service systemd-resolved,
- mécanisme Sigstore pour la vérification des conteneurs par signatures numériques,
- paquet avec l'éditeur graphique GIMP 2.99.8,
- réglages MPTCP (Multipath TCP) via NetworkManager,
- DNSSEC dans IdM,
- virtio-mem,
- hyperviseur KVM pour ARM64,
- installation sur NVMe au-dessus de Fibre Channel,
- Socket API pour TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME pour ARM64 et IBM Z.
Source : opennet.ru
