Dopo il rilascio di Red Hat Enterprise Linux 9.3, è stato pubblicato un aggiornamento della precedente versione Red Hat Enterprise Linux 8.9, che è supportata parallelamente alla serie RHEL 9.x e sarà mantenuta almeno fino al 2029. Le build di installazione sono disponibili per le architetture x86_64, s390x (IBM System z), ppc64le e Aarch64, ma possono essere scaricate solo dagli utenti registrati del Red Hat Customer Portal (sono disponibili anche immagini iso di CentOS Stream 9 e build gratuite di RHEL per sviluppatori).
Come nel caso della serie RHEL 9, i codici sorgente dei pacchetti rpm di RHEL 8 non sono più distribuiti pubblicamente attraverso il repository Git di CentOS, ma rimangono accessibili ai clienti dell'azienda tramite una sezione chiusa del sito, che è soggetta a un accordo di licenza (EULA) che vieta la redistribuzione di questi dati. I codici sorgente possono essere trovati nel repository di CentOS Stream, ma non sono completamente sincronizzati con RHEL e le versioni più recenti dei pacchetti non coincidono sempre con quelle di RHEL. Rocky Linux, Oracle e SUSE hanno unito le forze e ora riproducono i codici sorgente dei pacchetti rpm delle versioni RHEL nell'ambito del progetto OpenELA. AlmaLinux ha iniziato a utilizzare il repository di CentOS Stream e ammette lievi discrepanze nel comportamento (che possono variare a livello di singoli patch), ma mantiene la compatibilità binaria a livello ABI.
La preparazione di nuove versioni di Red Hat Enterprise Linux 8.x avviene secondo un ciclo di sviluppo che prevede il rilascio di aggiornamenti ogni sei mesi in un momento prestabilito. Fino al 2024, la serie 8.x sarà in fase di supporto completo, il che significa che verranno inclusi miglioramenti funzionali, dopo di che passerà alla fase di mantenimento, in cui le priorità si sposteranno verso la correzione di errori e sicurezza, con apporti di minori miglioramenti riguardanti il supporto per sistemi hardware importanti.
Principali modifiche:
- Sono incluse nuove versioni di compilatori e strumenti per sviluppatori: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, Node.js 20, Valgrind 3.21, SystemTap 4.9, elfutils 0.189, java-21-openjdk (continuano ad essere forniti anche java-17-openjdk, java-11-openjdk e java-1.8.0-openjdk).
- Aggiornati i pacchetti server e di sistema: samba 4.18.4, 389-ds-base 1.4.3.35, OpenSCAP 1.3.8, Grafana 9.2.10, opencryptoki 3.21.0, iproute 6.2.0, libnftnl 1.2.2, makedumpfile 1.7.2, Podman 4.6.
- Nelle immagini AMI per ambienti cloud AWS EC2 è stato aggiunto il supporto per l'avvio in modalità UEFI.
- Nelle build di installazione è stato aggiunto il parametro «inst.wait_for_disks», che definisce il tempo di attesa per il caricamento del file kickstart o la disponibilità dei driver durante l'avvio.
- Nei file kickstart sono state aggiunte nuove opzioni «—ipv4-dns-search» e «—ipv6-dns-search» al comando network per impostare le basi dei domini per la direttiva «search» in /etc/resolv.conf, nonché le opzioni «—ipv4-ignore-auto-dns» e «—ipv6-ignore-auto-dns» per ignorare l'ottenimento delle impostazioni DNS tramite DHCP.
- Nel servizio fapolicyd, per semplificare il debug dei problemi, è stata aggiunta la trasmissione dei numeri di regole per le richieste API fanotify rifiutate.
- I profili di sicurezza ANSSI-BP-028 (Agenzia nazionale francese per la sicurezza dei sistemi informativi) sono stati aggiornati alla versione 2.0.
- Negli strumenti di audit è stata aggiunta la supporto per eventi FANOTIFY e implementato il salvataggio nel log dei campi fan_type (tipo di evento), fan_info (informazioni correlate), sub_trust e obj_trust (livelli di fiducia per il soggetto e l'oggetto dell'evento).
- In Postfix è stata implementata la possibilità di verificare i record DNS SRV per determinare l'host e la porta della posta server, che sarà utilizzata per la trasmissione dei messaggi. Questa funzionalità può essere utilizzata in infrastrutture in cui vengono utilizzati servizi con numeri di porta di rete dinamicamente assegnati per la consegna delle email.
- Nel server FTP vsftpd è stata implementata la possibilità di utilizzare il protocollo TLS 1.3.
- Nel pacchetto cups-filters è stato aggiunto il driver LF-to-CRLF, che può essere utilizzato per convertire i caratteri «\n» (line break) in «\r\n» (carriage return e line break) per le stampanti che supportano solo file con terminazione «\r\n».
- È stata rafforzata la sicurezza delle impostazioni predefinite del servizio nftables. Il set di regole /etc/sysconfig/nftables/nat.nft include una nuova catena do_masquerade, che verifica il livello di randomizzazione dei numeri di porta sorgente per ridurre il rischio di attacchi tipo Port Shadows (CVE-2021-3773).
- In NetworkManager è stata aggiunta la supporto per l'opzione «no-aaaa» in resolv.conf, che disabilita l'invio di richieste DNS per record AAAA (definizione di indirizzo IPv6 dal nome host). Nello strumento nm-cloud-setup è stata aggiunta la supporto per la configurazione di AWS Red Hat Enterprise Linux EC2 utilizzando token IMDSv2 (Instance Metadata Service Version 2).
- Per proteggere dagli attacchi Spectre v2, legati all'esecuzione speculativa delle istruzioni, è stata aggiunta la modalità AutoIBRS (Automatic Indirect Branch Restricted Speculation), supportata dalle CPU AMD, a partire dalla famiglia EPYC 9004 Genoa.
- Dal kernel Linux 6.2 è stato trasferito il driver Intel QAT con supporto per i dispositivi Intel Quick Assist Technology 401xx/402xx.
- È stata aggiunta la possibilità di specificare UUID durante la creazione del file system GFS2 (nello strumento mkfs.gfs2 è stato aggiunto il comando «-U»).
- In FUSE3 è stata aggiunta la possibilità di annullare un elemento di catalogo senza smontare automaticamente i punti di montaggio associati a quell'elemento.
- Espandite le funzionalità per cluster e sistemi ad alta disponibilità: negli agenti delle risorse del cluster IPaddr2 e IPsrcaddr è stata aggiunta la supporto al policy routing. Nell'agente ocf:heartbeat:Filesystem è stata aggiunta la supporto per il file system EFS (Amazon Elastic File System). Nell'agente alert_snmp.sh.sample è stata aggiunta la supporto per il protocollo SNMPv3.
- In Glibc sono state apportate modifiche con ottimizzazioni per migliorare le prestazioni sui sistemi con CPU Intel Xeon v5.
- È stato garantito il supporto completo per le schede grafiche discrete Intel Arc A-Series (Alchemist o DG2).
- Aggiunta un ruolo di sistema per gestire le unità systemd e la loro installazione. Aggiunto un ruolo di sistema per l'installazione, configurazione, gestione e avvio del DBMS PostgreSQL. Aggiunto un ruolo di sistema per l'toolkit keylime, semplificando la configurazione del registrar e del verificatore Keylime, utilizzati per l'autenticazione e il monitoraggio continuo dell'integrità di un sistema esterno. Nel ruolo di sistema del firewall è stata aggiunta la supporto per definire, modificare ed eliminare gli ipset. Estesi i ruoli di sistema per Podman, Kdump, Storage e Microsoft SQL Server.
- In cloud-init è stata aggiunta la supporto per i file con le chiavi utilizzate in NetworkManager.
- In Podman è stata aggiunta la supporto per contenitori compressi utilizzando l'algoritmo zstd. È stata aggiunta la possibilità di utilizzare Quadlets per la generazione automatica dei servizi systemd da descrizioni di contenitori. È stata aggiunta la shell podmansh, che può essere utilizzata al posto di /usr/bin/bash per avviare una sessione utente nel contenitore. Aggiornate le versioni di Podman, Buildah, Skopeo, crun e runc.
- Aggiunti nuovi parametri della riga di comando del kernel: gather_data_sampling per gestire la modalità di protezione contro gli attacchi GDS (Gather Data Sampling o Downfall) e rdrand per nascondere il supporto per l'istruzione RDRAND.
- Espansa la supporto hardware. Aggiunti driver per dispositivi di rete Thunderbolt/USB4 (thunderbolt_net) e adattatori wireless Broadcom 802.11 (brcmfmac), forniti per sistemi ARM64. Aggiunti driver per dispositivi Bluetooth MediaTek, Microsoft Azure Network Adapter IB (mana_ib), Linux USB Video Class driver (uvc), AMD SoundWire (soundwire-amd), DisplayPort Alternate Mode (typec_displayport), Virtio-mem (virtio_mem). Migliorata la supporto per i processori Intel basati su microarchitettura Meteor Lake.
- Stabilita la supporto per i client per i componenti di verifica crittografica sigstore: Rekor (log per la memorizzazione di metadati firmati digitalmente) e Fulcio (sistema di autorità di certificazione (root CA) che emettono certificati a breve termine).
- È continuato il supporto sperimentale (Technology Preview) per AF_XDP, l'accelerazione hardware XDP, Multipath TCP (MPTCP), MPLS (Multi-Protocol Label Switching), DSA (data streaming accelerator), dracut, avvio veloce kexec, nispor, DAX in ext4 e xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME su sistemi ARM64 e IBM Z, AMD SEV per KVM, Intel vGPU, Toolbox.
Fonte: opennet.ru
