release d'un système d'exploitation de type UNIX libre et multiplateforme . Le projet OpenBSD a été fondé par Theo de Raadt en 1995, après avec les développeurs de NetBSD, ce qui a entraîné la fermeture de l'accès de Theo au dépôt CVS de NetBSD. Après cela, Theo de Raadt et un groupe de partisanes ont créé un nouveau système d'exploitation ouvert sur la base de l'arbre de code source de NetBSD, dont les principaux objectifs de développement étaient la portabilité ( 13 plateformes matérielles), la normalisation, un fonctionnement correct, la sécurité active et des outils cryptographiques intégrés. La taille de l'image ISO complète la taille de base du système OpenBSD 6.5 est de 407 Mo.
LibreSSL ( OpenSSH PF OpenBGPD et OpenOSPFD OpenNTPD , multiplexeur de terminal texte (équivalent de GNU screen) , démon identd mandoc serveur http OpenRSYNC .
Parmi les changements les plus remarquables : une version portable de bgpd, adaptée pour fonctionner sur d'autres systèmes d'exploitation, l'élimination de l'utilisation des privilèges root pour Xenocara et tcpdump, le linker LDD est utilisé par défaut pour amd64 et i386, un support MPLS considérablement amélioré, une protection renforcée contre les exploits utilisant la programmation orientée retour (ROP), un serveur DNS récursif basique unwind a été ajouté, un détecteur de comportement indéfini a été intégré dans le noyau, et une implémentation propre de l'utilitaire rsync a été présentée.
Principales :
- Lors de la compilation pour les architectures amd64 et i386, le linker LDD, développé par le projet LLVM, est utilisé par défaut. Pour l'architecture mips64, un support de la compilation avec Clang a été ajouté;
- Nouveaux pilotes pvclock pour le minuteur paravirtualisé KVM et ixl pour Intel Ethernet 700. Le pilote uaudio a été remplacé par une nouvelle implémentation avec prise en charge de l'USB Audio 2.0.
- Les performances des pilotes de dispositifs sans fil bwfm, iwn, iwm et athn ont été améliorées. Le stack sans fil prend désormais en charge les messages RTM_80211INFO pour transmettre des informations détaillées sur l'état de l'interface aux commandes dhclient et route. Le comportement par défaut lors de la connexion à des réseaux sans fil a été modifié - avec une liste de connexion automatique configurée, OpenBSD ne se connecte plus à des réseaux ouverts inconnus (pour rétablir le comportement précédent, une entrée vide peut être ajoutée à la liste);
- De nouveaux pilotes de pseudo-dispositifs bpe (Backbone Provider Edge) et mpip (MPLS IP layer 2) ont été introduits dans la pile réseau. Support des configurations de domaines de routage alternatifs pour les interfaces MPLS ajoutées. Le fonctionnement du pilote vlan coûte que coûte a été optimisé avec une sortie directe vers l'interface réseau parente. Dans ifconfig, un mode txprio a été ajouté pour gérer l'encodage des priorités dans les en-têtes des paquets tunnelisés (supporté pour les pilotes vlan, gre, gif et etherip);
- Dans l'implémentation du filtre bpf, la possibilité d'appliquer un mécanisme de rejet (drop) sans capture de paquets a été introduite. Cette fonctionnalité est utilisée dans tcpdump pour filtrer au stade initial de la réception du paquet par le dispositif;
- Le programme d'installation prend désormais en charge pour ajouter une image disque dans le RAMDISK du noyau. La suppression de certains composants des anciennes versions est assurée lors de la mise à jour du système;
- L'appel système a été amélioré , qui assure l'isolation de l'accès au système de fichiers. La nouvelle version inclut la définition des correspondances par rapport au répertoire de travail du processus en cours lors de l'analyse des chemins relatifs. L'utilisation de stat et access pour les composants de chemins de fichiers restreints est interdite. Pour les applications ospfd, ospf6d, rebound, getconf, kvm_mkdb, bdftopcf, Xserver, passwd, spamlogd, spamd, sensorsd, snmpd, htpasswd et ifstated, une protection a été mise en œuvre à l'aide de unveil;
- Dans Clang, les outils pour bloquer l'utilisation des techniques de programmation orientée retour (ROP) ont été améliorés, réduisant considérablement le nombre de gadgets polymorphes rencontrés dans les fichiers exécutables résultants pour les architectures i386 et amd64;
- Dans Clang, la performance et la sécurité lors de l'application
du mécanisme de protection , qui vise à compliquer l'exécution des exploits construits en utilisant le découpage de morceaux de code et les techniques de programmation orientée retour. Pour accélérer le fonctionnement, les données sont placées dans les registres autant que possible au lieu de la pile, et lors des retours, le cache processeur est utilisé plus efficacement. RETGUARD est également maintenant utilisé au lieu de la protection traditionnelle de la pile sur les systèmes amd64 et arm64; - Les utilitaires liés à la pile réseau ont été améliorés : Dans pcap-filter, le support de la filtration des paquets MPLS a été ajouté. Dans ospfd, ospf6d et ripd, la possibilité de configurer les priorités de routage a été ajoutée. Dans
ripd, une protection basée sur le mécanisme . Dans ifconfig, des modes sff et sffdump ont été ajoutés pour obtenir des informations de diagnostic des émetteurs optiques; - Le premier lancement d'un nouveau résolveur a été présenté , traitant des requêtes DNS récursives et acceptant les connexions uniquement sur l'interface 127.0.0.1.
Unwind est conçu pour une utilisation sur des systèmes clients, tels que des ordinateurs portables, se déplaçant entre différents réseaux sans fil. En cas de détection d'un blocage du trafic DNS sur le réseau local, Unwind passe à l'utilisation de l'adresse DNS récursive fournie par DHCP, mais continue périodiquement d'essayer de résoudre par lui-même et dès que les requêtes directes peuvent passer, il revient à l'interrogation directe des serveurs DNS. - Des travaux ont été réalisés dans bgpd pour réduire la consommation de mémoire, un optimiseurs de règles simple a été ajouté (il fusionne les règles de filtrage ne différant que par les ensembles de filtres), le processus de configuration de BGP MPLS VPN a été modifié, le support d'IPv6 BGP MPLS VPN a été ajouté, la fonctionnalité « as-override » pour remplacer l'AS du voisin par l'AS local dans les chemins a été mise en œuvre, la possibilité de faire correspondre plusieurs communautés dans une seule règle a été ajoutée, de nouveaux indicateurs de correspondance « * », « local-as » et « neighbor-as » ont été ajoutés, l'efficacité avec de grands ensembles de règles a été améliorée, de nouvelles commandes pour interagir avec des groupes de systèmes autonomes voisins (« bgpctl neighbor group », « bgpctl show neighbor group », « bgpctl show rib neighbor group ») ont été ajoutées, dans bgpctl, il est désormais possible d'ajouter des réseaux aux tables BGP VPN. Une version portable d'OpenBGPD-portable, prête à fonctionner sur des systèmes autres qu'OpenBSD, a été préparée pour la première fois.
- Une option ajoutée pour identifier les cas de comportement indéfini dans le noyau OpenBSD.
- L'utilitaire tcpdump n'utilise plus de privilèges root ;
- Les performances de malloc dans les applications multithreadées ont été améliorées ;
- Une version initiale du programme avec sa propre implémentation de l'utilitaire de synchronisation de fichiers rsync a été ajoutée ;
- La version du serveur de messagerie OpenSMTPD a été mise à jour, dans laquelle un nouveau critère de correspondance « from rdns » a été ajouté dans smtpd.conf, permettant de choisir des services en se basant sur la résolution DNS inversée (détermination du nom d'hôte à partir de l'IP). Lors de la recherche dans les tables, la possibilité d'utiliser des expressions régulières a été ajoutée ;
- Le paquet OpenSSH 8.0 a été mis à jour, un aperçu détaillé des améliorations peut être consulté ;
- Le paquet LibreSSL a été mis à jour, un aperçu détaillé des améliorations peut être consulté dans les annonces de sortie. et ;
- Dans Mandoc, la sortie HTML a été considérablement améliorée, le rendu des tableaux a été amélioré et un drapeau « -O » a été ajouté pour ouvrir la page avec la définition du terme indiqué ;
- Les capacités de la pile graphique Xenocara ont été étendues : le serveur X ne nécessite plus d'installation avec le drapeau setuid pour fonctionner. Le pilote Mesa radeonsi prend en charge l'accélération matérielle pour les GPU Southern Islands (Radeon HD 7000) et Sea Islands (Radeon HD 8000);
- Les ports en C++ pour les architectures non prises en charge par Clang sont désormais compilés en utilisant GCC à partir des ports. Le nombre de ports pour l'architecture AMD64 s'élève à 10602, pour aarch64 - 9654, pour i386 - 10535. Par conséquent, dans les applications en port, les suivantes sont notées :
- Asterisk 16.2.1
- Audacity 2.3.1
- CMake 3.10.2
- Chromium 73.0.3683.86
- FFmpeg 4.1.3
- GCC 4.9.4 et 8.3.0
- GNOME 3.30.2.1
- Go 1.12.1
- JDK 8u202 et 11.0.2+9-3
- LLVM/Clang 7.0.1
- LibreOffice 6.2.2.2
- Lua 5.1.5, 5.2.4 et 5.3.5
- MariaDB 10.0.38
- Mono 5.18.1.0
- Mozilla Firefox 66.0.2 et ESR 60.6.1
- Mozilla Thunderbird 60.6.1
- Node.js 10.15.0
- OpenLDAP 2.3.43 et 2.4.47
- PHP 7.1.28, 7.2.17 et 7.3.4
- Postfix 3.3.3 et 3.4.20190106
- PostgreSQL 11.2
- Python 2.7.16 et 3.6.8
- R 3.5.3
- Ruby 2.4.6, 2.5.5 et 2.6.2
- Rust 1.33.0
- Sendmail 8.16.0.41
- SQLite3 3.27.2
- Suricata 4.1.3
- Tcl/Tk 8.5.19 et 8.6.8
- TeX Live 2018
- Vim 8.1.1048 et Neovim 0.3.4
- Xfce 4.12
- Composants tiers inclus dans OpenBSD 6.5 :
- La pile graphique Xenocara basée sur le serveur X.Org 1.19.7 avec des patches, freetype 2.9.1, fontconfig 2.12.4, Mesa 18.3.5, xterm 344, xkeyboard-config 2.20;
- LLVM/Clang 7.0.1 (avec des patches)
- GCC 4.2.1 (avec patchs) et 3.3.6 (avec patchs)
- Perl 5.28.1 (avec des patches)
- NSD 4.1.27
- Unbound 1.9.1
- Ncurses 5.7
- Binutils 2.17 (avec patchs)
- Gdb 6.3 (avec patchs)
- Awk 10 août 2011
- Expat 2.2.6
Source : opennet.ru
