Oracle ընկերությունը հրապարակել է Unbreakable Enterprise Kernel 6 միջուկը

Օրակլ ընկերությունը ներկայացրեց առաջին կայուն թողարկում Unbreakable Enterprise Kernel 6 (UEK R6), Linux միջուկի ընդլայնված կառուցումն է, որը նախատեսված է Oracle Linux-ի dիստրիբյուտիվում օգտագործելու համար, որպես տարբերակ Red Hat Enterprise Linux միջուկի քաղաքացիական փաթեթի։ Միջուկը հասանելի է միայն x86_64 և ARM64 (aarch64) ճարտարապետությունների համար։ Միջուկի աղբյուրային փաստաթղթերն, այդ թվում ՝ առանձին փաթեթների բաժանումը, հրապարակվել են Oracle-ի 공개 Git-ռեպոզիտարիում։

Unbreakable Enterprise Kernel 6 փաթեթը հիմնված է Linux 5.4-ի վրա, (UEK R5-ը հիմնված էր 4.14 միջուկի վրա), որը լրացվել է նոր հնարավորություններով, օպտիմացումներով և ուղղումներով, ինչպես նաև ստուգվել է RHEL-ում աշխատող առավել շատ հավելվածների հետ համատեղելիությունը և հատուկ օպտիմիզացված է Oracle-ի արդյունաբերական ծրագրակազմի և սարքավորումների հետ աշխատելու համար։ UEK R6 միջուկի տեղադրման և աղբյուրային փաթեթները նախատեսված են Oracle Linux-ի համար։ 7.x և 8.x. 6.x ճյուղի աջակցությունը դադարեցվել է, UEK R6 կիրառելու համար անհրաժեշտ է updating համակարգը Oracle Linux 7-ի մինչև (կախվածություն չի նետվում այս միջուկը օգտագործելու համար RHEL, CentOS և Scientific Linux-ի նմանակի տարբերակներում)։

Կարգավորիչ նորություններ Unbreakable Enterprise Kernel 6-ի բանալիները:

  • 64-բիթանոց ARM ճարտարապետության (aarch64) վրա հիմնված համակարգերի ընդլայնված աջակցություն։
  • Cgroup v2-ի բոլոր հնարավորությունների աջակցությունը իրականացվել է։
  • Kernel-ում CPU ռեսուրսներ սպառող աշխատանքների параллելизации համար ktask շրջանակի իրականացում։ Օրինակ, ktask-ով կարող է կազմակերպվել հիշողության էջերի շրջանակների շարք մաքրման կամ inode-ի ցանկի մշակման параллելացում;
  • Պարալելային տարբերակը kswapd ներառված է հիշողության էջերի փոխանակման գործողությունները մշակելու համար, ի․․․
  • Միջուկի և ժամադրանքների ամբողջականության վավերացման աջակցությունը թվային ստորագրությամբ, միջուկը загрузելու Kexec մեխանիզմով (միջուկի загрузման արդեն загрузված համակարգից)։
  • Վիրտուալ հիշողության կառավարական համակարգի կատարողականության օպտիմալացում, հիշողության էջերի և կոտրածների մաքրման արդյունավետության բարելավում, անհատական հիշողության կողմնակի դիմումների (page faults) մշակման բարելավում։
  • NVDIMM-ի աջակցությունը ընդլայնվել է, նշված մշտական հիշողությունը այժմ կարող է օգտագործվել որպես ավանդական RAM։
  • DTrace 2.0-ի դինամիկ դեբագի համակարգի անցում միանձնյա ձեռնարկության համար վերաբերյալ eBPF միջուկի ենթակառուցվածքի վրա։ DTrace-ն այժմ աշխատում է eBPF-ի վրա, ինչպես առկա գործիքները Linux-ում աշխատում են eBPF-ի վրա։ կփոխանցվի OCFS2 (Oracle Cluster File System) ֆայլային համակարգի բարելավումներ են կատարվել։
  • Внесены улучшения в файловую систему OCFS2 (Oracle Cluster File System).
  • Btrfs файлы համակարգի աջակցությունը բարելավվել է։ Btrfs-ի կիրառման հնարավորություն է ավելացել հիմնական բաժիններում։ Տեղադրման ծրագրին ավելացել է Btrfs ընտրության опցիան սարքերի ձևաչափման ժամանակ։ Btrfs բաժիններում ավելացել է փոխարինման ֆայլերի տեղակայելու հնարավորություն։ Btrfs-ին ավելացել է հեշտացումը ZStandard ալգորիթմի օգտագործմամբ։
  • Ավելացված է ինտերֆեյսի աջակցություն ասինխրոնային մտնում/գնումների համար — io_uring, որն առանձնանում է մտնում/գնումների պոլլինգի աջակցությամբ և buffering-ի, ինչպես նաև buffer-ման փոխարեն անգիտական աշխատանքով։ Կատարողականության առումով io_uring-ը շատ մոտ է SPDK-ին և զգալիորեն առաջ է libaio-ին, երբ աշխատում է ներառված պոլլինգով։ io_uring-ը վերջնական ծրագրերում օգտագործելու համար, որոնք գործարկվում են օգտվողի տարածքում, պատրաստված է liburing գրադարանը, որը տրամադրում է բարձր մակարդակի կապը միջուկի ինտերֆեյսի վրա;
  • Ավելացված է ռեժիմի աջակցություն Adiantum ֆայլերի արագ շրջափակման համար։
  • Ավելացված է կոմպրեսիայի աջակցություն Zstandard ալգորիթմի օգտագործմամբ։ Zstandard (zstd)։
  • ext4 ֆայլային համակարգում օգտագործվել են 64-բիթանոց ժամանակի նշումներ սուպերբլոքում։
  • XFS-ում ընդգրկվել են միջոցներ ֆայլային համակարգի ամբողջականության վիճակի մասին տեղեկատվության տրամադրման, ինչպես նաև fsck-ի վիճակի առցանց ստացման համար։
  • TCP-ստեկը ըստ դեֆոլտի անցել է «Early Departure Time» մոդելի, այլ ոչ թե «Առավել արագ» փաթեթների ուղարկման ժամանակ։ UDP-ի համար ավելացվել է GRO (Generic Receive Offload) աջակցություն։ Ավելացված է TCP-փաթեթների ընդունման և ուղարկման աջակցություն zero-copy ռեժիմում։Բնութագրվել է TLS պրոտոկոլի կատարմանը միջուկի մակարդակում (KTLS), որը այժմ կարող է կիրառվել ոչ միայն ուղարկված, այլ նաև ընդունված տվյալների համար։Այն մարքետային որպես ֆիլտրի հավաստի համակարգը, ըստ դեֆոլտ, կապված է nftables-ի հետ։ Ֆիլտր միջանցքների աջակցության աջակցություն ավելացվել է
  • bpfilter
  • Ավելացված է XDP (eXpress Data Path) ենթակառուցվածքի աջակցություն, որը հնարավորություն է տալիս Linux-ում աշխատեցնել BPF ծրագրեր ցանցային վարորդի մակարդակով, ուղիղ մուտքի հնարավորություն ունենալով DMA փաթեթների բուֆերին և կոշտացման փուլում, մինչև skbuff ցանցային ստեկը բաժանելու:
    Բարելավվել և օգտագործման մեջ է կապված UEFI Secure Boot ռեժիմը, որը սահմանափակում է արմատ օգտվողի մուտքը միջուկին և արգելափակում UEFI Secure Boot-ի շրջանցման ուղիները։ Օրինակ, սերտսաբանության ռեժիմում սահմանափակվում է արմատ օգտվողի մուտքը /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, kprobes-ի դեբուգավորման ռեժիմ, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), որոշ ACPI ինտերֆեյսները և CPU MSR գրապահոցները, արգելվում է kexec_file և kexec_load կանչերը, արգելվում է քնացումն, սահմանափակվում է DMA-ի օգտագործումը PCI-սարքերի համար, արգելվում է ACPI-ի կոդի ներմուծումը EFI-ի փոփոխականներից, չկան մուտքի/արտահանումների փոփոխման հնարավորություն, այդ թվում՝ ընդհանրական interrupciya համար և մուտքի/արտահանման համար: , որը սահմանափակում է արմատ օգտվողի մուտքը միջուկին և արգելափակում UEFI Secure Boot-ի շրջանցման ուղիները։.
  • Добавлена поддержка подсистемы XDP (eXpress Data Path), позволяющей в Linux запускать BPF-программы на уровне сетевого драйвера с возможностью прямого доступа к DMA-буферу пакетов и на стадии до выделения буфера skbuff сетевым стеком.
  • Улучшен и включён при использовании UEFI Secure Boot режим Lockdown,, который ограничивает доступ пользователя root к ядру и блокирует пути обхода UEFI Secure Boot. Например, в режиме lockdown ограничивается доступ к /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, отладочному режиму kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), некоторым интерфейсам ACPI и MSR-регистрам CPU, блокируются вызовы kexec_file и kexec_load, запрещается переход в спящий режим, лимитируется использование DMA для PCI-устройств, запрещается импорт кода ACPI из переменных EFI, не допускаются манипуляции с портами ввода/вывода, в том числе изменение номера прерывания и порта ввода/вывода для последовательного порта.
  • IBRS-ի (Enhanced Indirect Branch Restricted Speculation) մոդուլի աջակցություն ավելացվեց, որը թույլ է տալիս ադապտիվ կերպով թույլ տալ և արգելափակել կարգավորվող հրամանների սպեկուլյատիվ կատարումը ընդմիջումների, համակարգի զանգերի և համատեքստի փոխարկման ժամանակ: Եթե Enhanced IBRS աջակցություն կա, ապա այս մեթոդը կիրառվում է Spectre V2 դասի հարձակումներից պաշտպանվելու համար, քան Retpoline, քանի որ ավելի բարձր արդյունավետություն է ապահովում:
  • Բարեփոխվել է պաշտպանությունն այն հրամանատուিতে, որոնք հասանելի են գրելու համար: Այսպիսի հրամանատուերում արգելվում է FIFO-ֆայլերի և այն ֆայլերի ստեղծումը, որոնք պատկանում են օգտատերերին, որոնք չեն համապատասխանում հրամանատուի սեփականատիրոջն со ց Sticky ակնների հետ:
  • ARM համակարգերում առանձին լոկալացման պատուհանների (KASLR) հասցեաբաշխման պատահականացում արգելվում է: Aarch64-ի համար հասցեների հաստատումը հնարավոր դարձավ:
  • Ավելացված է NVMe over Fabrics TCP աջակցությունը:
  • Ավելացված է virtio-pmem драйվեր, որը ներկայացնում է ֆիզիկական հասցեական տարածությանը վերադառնալու միջոցներ, ինչպիսիք են NVDIMM:

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster