Oracle Company eerste stabiele release (UEK R6), een uitgebreid Linux-kernelpakket dat gepositioneerd is voor gebruik in de Oracle Linux-distributie als alternatief voor het standaardpakket met de kernel van Red Hat Enterprise Linux. De kernel is alleen beschikbaar voor de x86_64 en ARM64 (aarch64) architecturen. De bronteksten van de kernel, inclusief de splitsing in afzonderlijke patches, in de openbare Git-repository van Oracle.
Het Unbreakable Enterprise Kernel 6-pakket is gebaseerd op de kernel (UEK R5 was gebaseerd op kernel 4.14), die is aangevuld met nieuwe mogelijkheden, optimalisaties en bugfixes, en is getest op compatibiliteit met de meeste applicaties die draaien in RHEL, en speciaal geoptimaliseerd voor gebruik met industriële software en hardware van Oracle. Installatie- en src-pakketten met de UEK R6 kernel zijn voorbereid voor Oracle Linux en . Ondersteuning voor de 6.x-tak is stopgezet, voor het toepassen van UEK R6 moet het systeem worden bijgewerkt naar Oracle Linux 7 (er zijn geen verhinderingen voor het gebruik van deze kernel in vergelijkbare versies van RHEL, CentOS en Scientific Linux).
Belangrijkste Unbreakable Enterprise Kernel 6:
- Uitgebreide ondersteuning voor systemen op basis van 64-bits ARM-architectuur (aarch64).
- Ondersteuning voor alle mogelijkheden van Cgroup v2 is geïmplementeerd.
- Het ktask-framework is geïmplementeerd voor het parallel verwerken van taken in de kernel die aanzienlijke CPU-resources gebruiken. Bijvoorbeeld, met behulp van ktask kan gedachtenverdeling van geheugenpagina's of verwerking van de inode-lijst worden georganiseerd;
- Een parallelle versie van kswapd is ingeschakeld voor het verwerken van geheugenpagina-uitwisselingsbewerkingen in asynchrone modus, waardoor het aantal directe (synchrone) uitwisselingsbewerkingen wordt verminderd. Wanneer het aantal vrije geheugenpagina's afneemt, voert kswapd een scan uit om ongebruikte pagina's te identificeren die kunnen worden vrijgegeven.
- Ondersteuning voor de verificatie van de integriteit van de kernelafbeelding en firmware door digitale handtekeningen, bij het opstarten van de kernel met behulp van de Kexec-mechanisme (kernel opstarten vanuit een reeds opgestart systeem).
- De prestaties van het virtueel geheugensysteem zijn geoptimaliseerd, de efficiëntie van het opruimen van geheugenpagina's en caches is verbeterd, en de verwerking van aanvragen voor niet-geallocateerde geheugenpagina's (page faults) is verbeterd.
- De ondersteuning voor NVDIMM is uitgebreid, het aangeduide permanente geheugen kan nu worden gebruikt als traditioneel RAM.
- De overstap naar het dynamische debug-systeem DTrace 2.0 is gerealiseerd, dat voor het gebruik van het eBPF-kernsubsyteem. DTrace werkt nu bovenop eBPF, vergelijkbaar met hoe bestaande Linux-traceringstools op eBPF werken.
- Verbeteringen zijn doorgevoerd in het OCFS2 (Oracle Cluster File System).
- Verbeterde ondersteuning voor het Btrfs-bestandssysteem. De mogelijkheid om Btrfs op root-partities toe te passen is toegevoegd. De installer heeft een optie gekregen om Btrfs te selecteren bij het formatteren van apparaten. Er is een mogelijkheid toegevoegd om swap-bestanden op Btrfs-partities te plaatsen. Ondersteuning voor compressie met het ZStandard-algoritme is toegevoegd aan Btrfs.
- Ondersteuning voor de interface voor asynchrone invoer/uitvoer - io_uring is toegevoegd, dat zich kenmerkt door ondersteuning voor I/O-polling en de mogelijkheid om zowel met als zonder buffering te werken. Qua prestaties is io_uring erg dicht bij SPDK en overtreft het libaio aanzienlijk bij gebruik van polling. Voor gebruik van io_uring in eindtoepassingen die in de gebruikersruimte draaien, is de liburing-bibliotheek voorbereid, die een hoog-niveau wrapper bovenop de kernelinterface biedt.
- Ondersteuning voor de modus voor versleuteling van opslagapparaten.
- Ondersteuning voor compressie met het algoritme (zstd).
- In het ext4-bestandssysteem zijn 64-bits tijdstempels in de superblokkanelen ingeschakeld.
- In XFS zijn middelen inbegrepen om de integriteitsstatus van het bestandssysteem tijdens gebruik te rapporteren en om de status van de uitvoering van fsck in real-time te verkrijgen.
- De TCP-stack is standaard overgeschakeld naar het "" model in plaats van "As Fast As Possible" bij het verzenden van pakketten. Voor UDP is ondersteuning voor GRO (Generic Receive Offload) ingeschakeld. Ondersteuning voor het ontvangen en verzenden van TCP-pakketten in zero-copy-modus is toegevoegd.
- De implementatie van het TLS-protocol op kernel-niveau (KTLS) is ingeschakeld, die nu niet alleen kan worden toegepast op verzonden, maar ook op ontvangen gegevens.
- Als standaard back-end voor de firewall wordt nu gebruik gemaakt van
nftables. Optioneel is ondersteuning voor . - Ondersteuning voor het XDP (eXpress Data Path) subsysteem is toegevoegd, waarmee BPF-programma's in Linux op netwerktreiber-niveau kunnen draaien met directe toegang tot de DMA-pakketbuffers en in de fase vóór het toewijzen van de skbuff-buffer door de netwerstack.
- Verbeterd en ingeschakeld bij gebruik van UEFI Secure Boot modus , die de root-toegang van de gebruiker beperkt tot de kernel en omwegen voor UEFI Secure Boot blokkeert. Bijvoorbeeld, in lockdown-modus wordt de toegang tot /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, debugmodus kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), bepaalde ACPI-interfaces en CPU MSR-registers geblokkeerd, evenals de aanroepen kexec_file en kexec_load, slaapmodus wordt verboden, het gebruik van DMA voor PCI-apparaten wordt beperkt, ACPI-code-invoer vanuit EFI-variabelen is niet toegestaan, en manipulatie van invoer/output-poorten, inclusief wijziging van het interruptnummer en de invoer/output-poort voor de seriële poort, is niet toegestaan.
- Ondersteuning voor verbeterde IBRS-instructies (Enhanced Indirect Branch Restricted Speculation) is toegevoegd, waarmee speculatief uitvoeren van instructies tijdens interruptverwerking, systeemaanroepen en contextwisselingen adaptief kan worden toegestaan of verboden. Bij aanwezigheid van Enhanced IBRS wordt deze methode toegepast ter bescherming tegen Spectre V2-aanvallen in plaats van Retpoline, omdat het betere prestaties mogelijk maakt.
- De bescherming in schrijfbare directories die voor iedereen toegankelijk zijn, is verbeterd. In dergelijke directories is het creëren van FIFO-bestanden en bestanden die eigendom zijn van gebruikers die niet overeenkomen met de eigenaar van de directory met de sticky-vlag verboden.
- Standaard is de randomisatie van de adresruimte van de kernel op ARM-systemen (KASLR) ingeschakeld. Voor Aarch64 is pointer-authenticatie ingeschakeld.
- Ondersteuning voor 'NVMe over Fabrics TCP' is toegevoegd.
- De virtio-pmem-driver is toegevoegd, die toegang biedt tot opslagapparaten die zijn gereflecteerd in de fysieke adresruimte, zoals NVDIMM.
Bron: opennet.ru
