L'azienda Red Hat ha presentato la versione beta della distribuzione Red Hat Enterprise Linux 10 e il rilascio di Red Hat Enterprise Linux 9.5. Le immagini di installazione pronte sono disponibili per gli utenti registrati del Red Hat Customer Portal (per valutare le funzionalità è possibile utilizzare anche le iso di CentOS Stream 10 e CentOS Stream 9.5, oltre alle versioni gratuite di RHEL per sviluppatori). I repository contenenti pacchetti binari di RHEL 10 sono accessibili pubblicamente. I rilasci sono stati programmati per le architetture x86_64, s390x (IBM System z), ppc64le e Aarch64 (ARM64). Il rilascio di RHEL 10 è previsto nella prima metà del prossimo anno.
Il ramo RHEL 10 si basa sulla base pacchetti di CentOS Stream 10, che è posizionato come progetto upstream per RHEL, dando la possibilità ai partecipanti esterni di controllare la preparazione dei pacchetti per RHEL, proporre modifiche e influenzare le decisioni prese. In conformità con il ciclo di supporto di 13 anni della distribuzione, RHEL 10 sarà supportato fino al 2035, con 3 anni di supporto esteso a pagamento. Gli aggiornamenti per RHEL 9 continueranno a essere rilasciati fino alla fine di maggio 2032, mentre RHEL 8 fino al 2029.
I codici sorgente dei pacchetti rpm RHEL 10 sono stati pubblicati per il download libero. I pacchetti RHEL 9.5 non sono disponibili nel repository pubblico git.centos.org e vengono forniti ai clienti dell'azienda solo attraverso una sezione riservata del sito, dove è in vigore un accordo di utilizzo (EULA) che vieta la ridistribuzione dei dati, rendendo impossibile l'uso di questi pacchetti per creare distribuzioni derivate. I codici sorgente di RHEL 9.5 rimangono disponibili nel repository CentOS Stream, ma non sono completamente sincronizzati con RHEL e le versioni più recenti dei pacchetti non sempre corrispondono a quelle di RHEL. Rocky Linux, Oracle e SUSE riproducono i codici sorgente dei pacchetti rpm delle versioni RHEL nell'ambito del progetto OpenELA.
Principali cambiamenti in RHEL 10:
- Durante la creazione di nuovi utenti tramite l'interfaccia dell'installer Anaconda, a tali utenti vengono forniti i diritti di amministratore per impostazione predefinita (è disponibile una configurazione speciale per disattivare questo comportamento). Inoltre, l'installer offre una nuova interfaccia per selezionare il fuso orario. Per l'accesso remoto all'installer è utilizzato il protocollo RDP invece di VNC.
- È stata aggiunta la supporto per algoritmi di crittografia resistenti agli attacchi dei computer quantistici. Questi algoritmi sono disponibili in OpenSSL, OpenSSH e nelle politiche crittografiche di sistema (crypto-policies). In OpenSSL è stata aggiunta la possibilità di creare file con certificati e chiavi nel formato PKCS #12, conformi ai requisiti FIPS. Invece del motore openssl-pkcs11, è stato utilizzato pkcs11-provider, che consente di utilizzare chiavi hardware in apache httpd, libssh, bind e altre applicazioni che utilizzano OpenSSL. I diritti di accesso alle chiavi SSH degli host sono stati modificati da 0640 a 0600 (accesso solo al proprietario). In GnuTLS è stata aggiunta la supporto per la compressione dei certificati tramite i metodi zlib, brotli e zstd.
- In aggiunta a GnuPG, è stato incluso il toolkit a riga di comando Sequoia (gli strumenti sq e sqv) con implementazione dello standard OpenPGP (RFC-4880) in linguaggio Rust.
- Nella gestione dei pacchetti DNF, per impostazione predefinita, è disabilitato il download dei metadati con le liste di file contenuti nei pacchetti (filelist). Questi dati vengono usati raramente, ma occupano molto spazio e rallentano le prestazioni. Per lavorare con PGP in DNF e RPM è utilizzata la libreria rpm-sequoia.
- Le versioni dei pacchetti per gli sviluppatori sono state aggiornate: GCC 14.2, LLVM 18.1.8, Python 3.12, Ruby 3.3, OpenJDK 21, Rust 1.79.0, Go 1.22, Node.js 22, Perl 5.40, PHP 8.3, Git 2.45, Subversion 1.14, SystemTap 5.1, Valgrind 3.23.0.
- Aggiornati i pacchetti server: OpenSSH 9.8, nginx 1.26, Apache HTTPD 2.4.62, Varnish Cache 7.4, Squid 6.10, MariaDB 10.11, MySQL 8.4, PostgreSQL 16, PCP 6.3.0, Grafana 10.2.6, libreswan 4.15, Pacemaker 2.1.8, 389-ds-base 3.0.4, Podman 5.0.
- I pacchetti di sistema sono stati aggiornati: kernel Linux 6.11, glibc 2.39, binutils 2.41, NSS 3.101, gnutls 3.8.7, polkit 125.
- Aggiunti nuovi pacchetti tuned-ppd (al posto di power-profiles-daemon), libcpuid e dnsconfd (processo in background per la memorizzazione nella cache di DNS). A seguito della transizione alla licenza proprietaria del codice sorgente del DBMS Redis, è stata proposta una fork di Valkey. Invece del server DHCP ISC DHCP, è stato utilizzato Kea DHCP. Al posto di zlib, è stato adottato il pacchetto zlib-ng-compat.
- Per impostazione predefinita è stata attivata la modalità di selezione prevedibile dei nomi per le interfacce di rete (net.ifnames=1). In NetworkManager è stato attivato il meccanismo di rilevamento delle duplicazioni IPv4. IP addresses DAD (Duplicate Address Detection) per prevenire l'assegnazione dello stesso IP su sistemi diversi nella rete locale.
- Negli immagini disco (ad esempio, nelle immagini di sistema per AWS e KVM) è stato interrotto l'uso di una partizione separata /boot.
- Aggiunta la supporto sperimentale per il filesystem Composefs, implementato come un'estensione del filesystem OverlayFS e EROFS, ottimizzato per memorizzare in modo efficiente il contenuto di più immagini disco montate.
- Fornita una supporto sperimentale (Technology Preview) per AMD SEV, SEV-SNP e SEV-ES nel hypervisor KVM.
- Gli strumenti SELinux funzionanti nello spazio utente (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) sono stati aggiornati alla versione 3.7, che introduce l'opzione "audit2allow -C" per l'output in formato CIL (Common Intermediate Language). L'utilità sandbox ora supporta il protocollo Wayland.
- Nel componente Keylime è stata aggiunta la possibilità di identificare dispositivi tramite IDevID (Initial Device Identity) e IAK (Initial Attestation Key), con il protocollo TLS 1.3 abilitato per impostazione predefinita.
- Nella console web è stato proposto un nuovo gestore di file (pacchetto cockpit-files) che consente di gestire file e directory.

- Nel server di stampa CUPS, sono disabilitate per impostazione predefinita le modalità mDNS e broadcast, coinvolte nelle vulnerabilità recentemente scoperte e sfruttate a distanza.
- In glibc sono state incluse varianti delle funzioni memcpy e memmove, ottimizzate per le CPU AMD Zen 3 e Zen 4.
- Passato alla fornitura di Firefox e Thunderbird in pacchetti nel formato Flatpak.
- Nella sessione classica di GNOME è stata aggiunta una modalità panoramica per visualizzare le finestre aperte, precedentemente disponibile solo nella sessione standard di GNOME.
- Aggiunti un gran numero di nuovi driver, tra cui quelli per l'acceleratore QAT (QuickAssist Technology) integrato nei processori Intel, che offre strumenti per accelerare i calcoli utilizzati nella compressione e nella crittografia.
- Fermata la fornitura dei pacchetti: sendmail (si consiglia di passare a postfix), redis, dhcp, dhcp-client, mod_security (spostato in EPEL), spamassassin (spostato in EPEL), xsane, runc.
- Annunciati come obsoleti i pacchetti squashfs e wget, così come le interfacce utmp e utmpx in glibc.
Principali modifiche in RHEL 9.5:
- Aggiornati i pacchetti per sviluppatori: GCC 11.5, Node.js 22, GCC Toolset 14, LLVM Toolset 18.1.8, Rust Toolset 1.79.0, Go Toolset 1.22, OpenJDK 17, GDB 14.2, Valgrind 3.23.0, SystemTap 5.1, elfutils 0.191, libabigail 2.5.
- Aggiornate le versioni dei pacchetti di sistema: OpenSSL 3.2.2, NSS 3.101, clevis 20, ipa 4.12.0, Podman 5.0.
- Aggiornati i pacchetti server: Apache HTTPD 2.4.62, BIND 9.18, PCP 6.2.2, Grafana 10.2.6, libreswan 4.15, PostgreSQL 16, samba 4.20.2.
- È stato aggiunto un nuovo ruolo di sistema per la gestione e la configurazione di sudo. Nel ruolo snapshot è stata aggiunta la possibilità di gestire snapshot nel pool LVM. Sono state ampliate le funzionalità dei ruoli postfix, podman, ssh, network, nbde_client, journald, logging e storage.
- I servizi nbdkit e bootupd sono stati trasferiti sotto la protezione di SELinux. È stata aggiunta la possibilità di eseguire comandi sotto la protezione di SELinux tramite QEMU Guest Agent.
- È stata aggiunta la supporto per la live migration delle macchine virtuali dotate di vGPU NVIDIA.
- Per la web console è stato proposto il pacchetto cockpit-files con l'implementazione di un file manager.
- In NetworkManager è stata aggiunta la possibilità di collegarsi a IPsec VPN utilizzando indirizzi IPv6.
- È consentito l'uso simultaneo dei servizi firewalld e nftables.
- È stata aggiunta la supporto per il file system Composefs.
- Nella compilazione di CPython in GCC è stata attivata l'ottimizzazione «-O3», che ha permesso di aumentare le prestazioni di Python di circa il 4%.
- Per Glibc è stata implementata la modalità «GLIBC_TUNABLES=glibc.cpu.prefer_map_32bit_exec=1», che consente di disporre gli oggetti dinamici nello spazio degli indirizzi in modo contiguo, il che può migliorare le prestazioni in alcune configurazioni a costo di ridurre la protezione ASLR. In glibc sono state incluse varianti delle funzioni memcpy e memmove ottimizzate per i processori AMD Zen 3 e Zen 4.
- L'implementazione del sottosistema eBPF è sincronizzata con il kernel Linux 6.8 (nella versione precedente era stata utilizzata l'implementazione eBPF del kernel Linux 6.6).
- Per il file system tmpfs, solitamente usato per la partizione /tmp, è stata implementata la supporto per le quote di disco.
- In OpenSSL è stata aggiunta la supporto sperimentale per il protocollo QUIC lato client.
- È stata aggiunta la supporto sperimentale per la modalità offload per delegare le operazioni di incapsulamento dei pacchetti UDP in IPsec alla scheda di rete.
- È stata aggiunta la supporto sperimentale per HSM (Hardware Security Module).
- È stata aggiunta la possibilità sperimentale di utilizzare il database LMDB nel Directory Server.
- Nel sistema di gestione delle identità è stato aggiunto il comando sperimentale ipa-migrate per migrare dati su un altro server IdM.
- Continua la fornitura del supporto sperimentale (Technology Preview):
- VPN WireGuard,
- kTLS (TLS a livello di kernel),
- interfaccia di input/output asincrona io_uring,
- DAX (Direct Access) per ext4 e XFS,
- AMD SEV e SEV-ES nel hypervisor KVM,
- servizio systemd-resolved,
- meccanismo Sigstore per la verifica dei container attraverso firme digitali,
- protocollo PRP (Parallel Redundancy Protocol) e HSR (High-availability Seamless Redundancy),
- accelerazione hardware IPsec tramite il trasferimento delle operazioni di incapsulamento dei pacchetti alla scheda di rete.
- protocollo di gestione dei certificati ACME, utilizzato in Let’s Encrypt,
- SRv6 (Segment Routing over IPv6,
- pacchetto con l'editor grafico GIMP 2.99.8,
- impostazioni MPTCP (Multipath TCP) tramite NetworkManager,
- DNSSEC in IdM,
- virtio-mem,
- Socket API per TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME per ARM64 e IBM Z.
- I pacchetti libgcrypt e pam_ssh_agent_auth sono stati dichiarati obsoleti.
- È stato rimosso X.org Server e i componenti ad esso correlati (questo cambiamento non è stato menzionato nelle note di rilascio della versione di prova, ma era già nei piani). La possibilità di eseguire applicazioni X11 in una sessione Wayland è garantita tramite il server DDX XWayland.
- Il server audio PulseAudio è stato sostituito dal pacchetto PipeWire. Rimossi i pacchetti TigerVNC, Totem, power-profiles-daemon, gedit, gtkmm, WebKitGTK, Evolution, Festival, Eye of GNOME, Cheese, Tweaks e Qt5 (lasciato solo Qt 6).
Fonte: opennet.ru

