Sortie du gestionnaire de systèmes systemd 244.

Après trois mois de développement présenté la publication du gestionnaire système systemd 244.

Principales modifications :

  • Ajout du support du contrôleur de ressources cpuset basé sur cgroups v2, fournissant un mécanisme pour lier des processus à des CPU spécifiques (paramètre « AllowedCPUs ») et à des nœuds de mémoire NUMA (paramètre « AllowedMemoryNodes »);
  • Ajout de la prise en charge du chargement des paramètres à partir de la variable EFI SystemdOptions pour la configuration de systemd, ce qui permet de configurer le comportement de systemd dans des situations où il est difficile de modifier les paramètres de ligne de commande du noyau, et où la configuration à partir du disque est lue trop tard (par exemple, lorsqu'il est nécessaire de configurer des options liées à la hiérarchie cgroup). Pour régler la variable dans EFI, vous pouvez utiliser la commande ‘bootctl systemd-efi-options’;
  • Les unités ont ajouté la prise en charge du chargement des paramètres à partir des répertoires « {unit_type}.d/ », liés aux types d'unités (par exemple, « service.d/ »), qui peuvent être utilisés pour ajouter des paramètres s'appliquant à tous les fichiers d'unités de ce type ;
  • Pour les unités de service, un nouveau mode d'isolement sandbox ProtectKernelLogs a été ajouté, permettant d'interdire l'accès du programme au buffer de journalisation du noyau, accessible via l'appel système syslog (à ne pas confondre avec l'API homonyme fournie dans libc). En cas d'activation du mode, l'accès de l'application à /proc/kmsg, /dev/kmsg et CAP_SYSLOG sera bloqué ;
  • Pour les unités, un paramètre RestartKillSignal a été introduit, permettant de redéfinir le numéro de signal utilisé pour terminer un processus lors du redémarrage des tâches (il est possible de modifier le comportement d'arrêt du processus à l'étape de préparation à un redémarrage) ;
  • La commande « systemctl clean » a été adaptée pour fonctionner avec des unités de sockets, de montage et de swap (socket, mount, swap) ;
  • Au début du processus de démarrage, les limites sur l'intensité des messages générés par le noyau via l'appel printk ont été désactivées, permettant d'accumuler des journaux plus complets sur le déroulement du démarrage à un stade où le stockage des journaux n'est pas encore monté (le journal est accumulé dans le buffer circulaire du noyau). Les paramètres de limite pour printk à partir de la ligne de commande du noyau ont une priorité plus élevée et peuvent redéfinir le comportement de systemd. Les programmes de systemd, qui sortent directement les journaux dans /dev/kmsg (ce qui n'est réalisé qu'à un stade précoce du démarrage), utilisent des limites internes distinctes pour se protéger contre le remplissage du buffer ;
  • La commande ‘stop —job-mode=triggering’ a été ajoutée à l'outil systemctl, permettant d'arrêter à la fois l'unité spécifiée dans la ligne de commande et toutes les unités qui peuvent l'appeler ;
  • Les informations sur l'état de l'unité incluent désormais des détails sur les unités appelantes et appelées ;
  • La possibilité d'utiliser le paramètre « RuntimeMaxSec » dans les unités de portée a été ajoutée (auparavant, il n'était utilisé que dans les unités de service). Par exemple, « RuntimeMaxSec » peut maintenant être utilisé pour limiter le temps des sessions PAM en créant une unité de portée
    pour le compte utilisateur. La limite de temps peut également être définie via l'option systemd.runtime_max_sec dans les paramètres du module PAM pam_systemd ;
  • Un nouveau groupe d'appels système « @pkey » a été ajouté, simplifiant l'ajout aux listes blanches des appels système liés à la protection mémoire lors de la limitation des conteneurs et des services ;
  • Un drapeau « w+ » a été ajouté à systemd-tmpfiles pour permettre l'écriture en mode ajout de fichier ;
  • Des informations sur la conformité de la configuration de la mémoire du noyau avec les paramètres systemd ont été ajoutées à la sortie de systemd-analyze (par exemple, si un programme tiers a modifié les paramètres du noyau) ;
  • Une option « —base-time » a été ajoutée à systemd-analyze, permettant aux données du calendrier d'être calculées par rapport au temps spécifié dans cette option, plutôt qu'au temps système actuel ;
  • Dans « journalctl —update-catalog », la consistance de l'ordre des éléments dans la sortie a été assurée (utile pour l'organisation de constructions répétables) ;
  • La possibilité de définir une valeur par défaut pour le paramètre « WatchdogSec », utilisée dans les services systemd, a été ajoutée. Au moment de la compilation, la valeur de base peut être définie via l'option « -Dservice-watchdog » (si une valeur vide est spécifiée, le watchdog sera désactivé) ;
  • Une option de compilation « -Duser-path » a été ajoutée pour redéfinir la valeur de $PATH ;
  • L'outil systemd-id128 a reçu une option « -u » (« —uuid ») pour afficher les identifiants 128 bits au format UUID (représentation canonique de l'UUID) ;
  • Pour la compilation, libcryptsetup version 2.0.1 ou supérieure est maintenant requise.

Modifications liées à la configuration du réseau :

  • Support de la reconfiguration à la volée dans systemd-networkd, avec l'ajout de commandes « reload » et « reconfigure DEVICE… » dans networkctl pour recharger les paramètres et reconfigurer les dispositifs ;
  • La création de routes par défaut pour les liaisons locales IPv4 avec les adresses intranet 169.254.0.0/16 a été interrompue dans systemd-networkd (Link-local). Auparavant, la création automatique de routes par défaut pour de tels liens entraînait des comportements imprévus et des problèmes de routage dans certains cas. Pour revenir à l'ancien comportement, il faut utiliser le paramètre « DefaultRouteOnDevice=yes ». De même, l'attribution d'adresses IPv6 locales est suspendue si le routage local IPv6 pour le lien n'est pas activé ;
  • Dans systemd-networkd, lors de la connexion à des réseaux sans fil en mode ad-hoc, l'application de la configuration avec adresses locales pour le lien (link-local) est implémentée par défaut ;
  • Des paramètres RxBufferSize et TxBufferSize ont été ajoutés pour configurer la taille des buffers de réception et d'envoi de l'interface réseau ;
  • Dans systemd-networkd, la déclaration de routes IPv6 supplémentaires a été implémentée, régulée par les options Route et LifetimeSec dans la section « [IPv6RoutePrefix] » ;
  • Dans systemd-networkd, il est maintenant possible de configurer des routes 'next hop' à l'aide des options 'Gateway' et 'Id' dans la section '[NextHop]' ;
  • Dans systemd-networkd et networkctl pour DHCP, la mise à jour des baux d'adresses IP est assurée à la volée, mise en œuvre par la commande 'networkctl renew' ;
  • systemd-networkd permet la réinitialisation de la configuration DHCP lors du redémarrage (pour conserver les paramètres, il faut utiliser le paramètre KeepConfiguration). La valeur par défaut du paramètre SendRelease a été modifiée pour être « true » ;
  • Dans le client DHCPv4, l'utilisation de la valeur de l'option OPTION_INFORMATION_REFRESH_TIME transmise par le serveur est assurée. Pour interroger le serveur pour des options spécifiques, le paramètre « RequestOptions » est proposé, et pour envoyer des options au serveur — « SendOption ». Pour configurer le type de service IP, le paramètre « IPServiceType » a été ajouté au client DHCP ;
  • Pour l'ajout à la liste des serveurs SIP (Session Initiation Protocol) par le serveur DHCPv4, les paramètres « EmitSIP » et « SIP » ont été ajoutés. Du côté client, la réception des paramètres SIP du serveur peut être activée grâce au paramètre « UseSIP=yes » ;
  • Dans le client DHCPv6, le paramètre « PrefixDelegationHint » a été ajouté pour demander un préfixe d'adresse ;
  • Dans les fichiers .network, la prise en charge du rapprochement des réseaux sans fil par SSID et BSSID est assurée, par exemple, pour lier au nom du point d'accès et à l'adresse MAC. Les valeurs SSID et BSSID apparaissent dans la sortie de networkctl pour les interfaces sans fil. De plus, la possibilité de rapprochement par type de réseau sans fil (paramètre WLANInterfaceType) a été ajoutée ;
  • Dans systemd-networkd, la possibilité de configurer des disciplines d'organisation des files d'attente pour la gestion du trafic a été ajoutée à l'aide de nouveaux paramètres Parent ;
    NetworkEmulatorDelaySec, NetworkEmulatorDelayJitterSec,
    NetworkEmulatorPacketLimit et NetworkEmulatorLossRate,
    NetworkEmulatorDuplicateRate dans la section «[TrafficControlQueueingDiscipline]»;
  • Dans systemd-resolved, la vérification des adresses IP dans les certificats est assurée lors de la compilation avec GnuTLS.

Modifications liées à udev :

  • Dans systemd-udevd, le délai d'attente de 30 secondes pour forcer l'arrêt des gestionnaires figés a été supprimé. Systemd-udevd attend désormais que les gestionnaires se terminent, pour lesquels 30 secondes étaient insuffisantes pour terminer correctement les opérations dans de grandes installations (par exemple, le délai d'attente pouvait interrompre l'initialisation du pilote lors du changement de la partition montée pour le système de fichiers racine). Lors de l'utilisation de systemd, le délai d'attente que systemd-udevd attend avant de sortir peut être défini via la configuration TimeoutStopSec dans systemd-udevd.service. Lors de l'exécution sans systemd, le délai d'attente est régulé par le paramètre udev.event_timeout;
  • Pour udev, le programme fido_id a été ajouté, qui identifie les jetons FIDO CTAP1
    («U2F») / CTAP2 sur la base des données de leur utilisation antérieure et affiche les variables d'environnement nécessaires (le programme permet d'éviter d'avoir besoin de listes blanches externes de tous les jetons connus qui ont été utilisés auparavant);
  • La génération automatique de règles udev autosuspend pour les appareils de la liste blanche importée de Chromium OS a été mise en œuvre (ce changement permet d'élargir l'application des modes d'économie d'énergie pour des appareils supplémentaires);
  • Dans udev, une nouvelle option «CONST{key}=value» a été ajoutée, permettant d'effectuer directement des correspondances de valeurs de constantes système sans exécuter de gestionnaires distincts pour la vérification. Actuellement, seules les clés «arch» et «virt» sont prises en charge;
  • L'ouverture du CDROM en mode non exclusif est assurée lors de l'exécution d'une opération demandant les modes pris en charge (ce changement résout des problèmes d'accès des programmes au CDROM et réduit le risque d'interruption des programmes d'écriture sur disque qui n'utilisent pas le mode d'accès exclusif).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster