OpenBSD 6.7 Uitgave

Geïntroduceerd de vrije cross-platform UNIX-achtige besturingssystemen uit te geven OpenBSD 6.7. Het OpenBSD-project werd opgericht door Theo de Raadt in 1995 na een conflict met de ontwikkelaars van NetBSD, waardoor Theo de toegang tot de CVS-repository van NetBSD werd ontzegd. Hierna creëerde Theo de Raadt samen met een groep gelijkgestemden een nieuw open besturingssysteem op basis van de broncode van NetBSD, met als voornaamste ontwikkelingsdoelen draagbaarheid (ondersteunt 12 hardware platforms), standaardisatie, correcte werking, actieve beveiliging en geïntegreerde cryptografische middelen. De grootte van de volledige installatie ISO-image van het basisysteem OpenBSD 6.7 is 470 MB.

Naast het besturingssysteem zelf staat het OpenBSD-project bekend om zijn componenten, die wijdverspreid zijn in andere systemen en zichzelf hebben bewezen als enkele van de meest veilige en kwalitatieve oplossingen. Onder deze componenten bevinden zich: LibreSSL (fork OpenSSL), OpenSSH, pakketfilter PF, routeringsdaemon OpenBGPD en OpenOSPFD, NTP-server OpenNTPD, e-mailserver OpenSMTPD, tekstterminalmultiplexer (vergelijkbaar met GNU screen) tmux, daemon identd met een implementatie van het IDENT-protocol, BSDL-alternatief voor het GNU groff-pakket — mandoc, protocol voor het organiseren van redundante systemen CARP (Common Address Redundancy Protocol), lichtgewicht http-server, bestandssynchronisatiehulpmiddel OpenRSYNC.

Belangrijkste verbeteringen:

  • Het bestandssysteem FFS2, dat 64-bits tijd- en bloknummerwaarden gebruikt, is standaard ingeschakeld voor bijna alle ondersteunde architecturen in nieuwe installaties in plaats van FFS (behalve landisk, luna88k en sgi).
  • Een nieuwe methode voor de controle van de geldigheid van systeemaanroepen is toegevoegd, waardoor het moeilijker wordt om kwetsbaarheden uit te buiten. De methode staat alleen systeemaanroepen toe als ze worden uitgevoerd vanuit vooraf geregistreerde geheugengebieden. Een nieuwe systeemaanroep msyscall() is voorgesteld om geheugengebieden te markeren en bescherming in te schakelen.
  • Het aantal partities dat op één schijf kan worden gemaakt is verhoogd van 7 naar 15.
  • De parsercode van opties in cron is herschreven om getopt-achtige mogelijkheden te ondersteunen, zoals "-ns" en het herhaaldelijk specificeren van dezelfde vlaggen. Het veld "options" in crontab is hernoemd naar "flags". In crontab is de vlag "-s" toegevoegd, zodat slechts één instantie van een taak tegelijk kan worden uitgevoerd. De operator "~" is toegevoegd om een willekeurige tijdwaarde aan te geven.
  • In de window manager cwm is de mogelijkheid geïmplementeerd om de grootte van een venster in procenten van de grootte van het primaire venster bij mozaïekindeling te bepalen.
  • Voor de powerpc-architectuur is er standaard overgestapt naar het gebruik van Clang en is een architectuuronafhankelijke implementatie van mplock ingeschakeld.
  • In apmd is de ondersteuning voor automatische overschakeling naar de sluimer- en rustmodi (-z/-Z) verbeterd - de daemon reageert nu op berichten over de batterijstatuswijzigingen verzonden door de energiebeheerdriver. De overschakeling naar de slaapmodus gebeurt met een vertraging van 60 seconden, wat de gebruiker de tijd geeft om de controle over te nemen.
  • In de ingebouwde HTTP-server is de configuratievariabele $REQUEST_SCHEME toegevoegd om het oorspronkelijke protocol (http of https) bij omleidingen op te slaan, evenals de optie "strip", waarmee meerdere chroot in /var/www voor FastCGI-servers kunnen worden gebruikt.
  • In de tool top is ondersteuning voor scrollen met de toetsen 9 en 0 toegevoegd.
  • Een mechanisme voor het vrijgeven van geheugenpagina's in omgekeerde volgorde is geïntroduceerd, wat de efficiëntie van het actief vrijgeven van een groot aantal pagina's aanzienlijk verhoogt.
  • In de DNS-server unbound is DNSSEC-controle standaard ingeschakeld.
  • Systemcalls zijn bevrijd van globale blokkering.
    __thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) en nanosleep(2), evenals de basisonderdelen van ioctl(2).
  • De hardware-ondersteuning is uitgebreid. Een nieuwe driver voor iwx is toegevoegd voor Intel AX200 draadloze chips, en in de iwm-driver is ondersteuning toegevoegd voor apparaten Intel 9260 en 9560. Een rge-driver voor Realtek 8125 PCI Express 2.5Gb is toegevoegd. Veel nieuwe drivers zijn aangeboden om de werking op arm64 en armv7 borden te verbeteren, waaronder ondersteuning voor Raspberry Pi 4 en verbeterde ondersteuning voor Raspberry Pi 2 en 3.
  • De geluidsarchitectuur sndio is uitgebreid. De API sioctl_open en de utility sndioctl zijn toegevoegd voor geluidsbeheer via sndiod. /dev/mixer is verwijderd, en in plaats daarvan zijn alle poorten overgezet naar sndio in plaats van de mixer-interface van de kernel. In sndiod is het gebruik van hardwaremechanismen voor volumeregeling geïmplementeerd. Voor versterkte veiligheid is de toegang van gewone gebruikers tot /dev/audio* en /dev/rmidi* verboden.
  • In de draadloze stack is verbinding met elk beschikbaar Wi-Fi-netwerk dat geen versleuteling ondersteunt, beëindigd, behalve bij expliciete aanroep van het commando 'ifconfig join'. Achtergrondscanning van beschikbare netwerken wordt geactiveerd wanneer het commando 'ifconfig scan' wordt uitgevoerd door de root-gebruiker. De cache van scanresultaten is vergroot. Een via ifconfig instelbare vlag 'nwflag nomimo' is toegevoegd, die helpt bij het voorkomen van pakketverlies in modus 11n bij apparaten met niet-aangsloten antenneconnectoren. Voor de bwfm-driver is ondersteuning voor actieve scanmodus toegevoegd. Automatische overschakeling tussen draadloze netwerken is verbeterd door de prioriteit van netwerken waarvoor geen verbinding tot stand kon worden gebracht te verlagen.
  • In de netstack is een nieuwe driver pppac geïntroduceerd, waarin de implementatie van de PPP Access Concentrator-interface is ondergebracht. De instellingen van npppd.conf zijn omgezet naar gebruik van pppac in plaats van tun. Bij uitgeschakelde pakketdoorsturing is een controle op de bestemming in het pakket toegevoegd tegen het adres van de netwerkinterface. Ondersteuning voor mobileip is verwijderd.
  • Gebruikers zonder root-rechten is het verboden om ioctl te gebruiken voor het wijzigen van het adres van het netwerkinterface en het veranderen van pppoe-interface-instellingen.
  • In sysupgrade kan de firmware-update (fw_update) vóór de herstart worden uitgevoerd voordat de update begint.
  • De systeemaanroep unveil is verbeterd, wat isolatie van toegang tot het bestandssysteem mogelijk maakt. Het aantal applicaties uit het basissysteem dat wordt beschermd met unveil is verhoogd tot 82. Onder andere zijn vmstat, iostat en systat overgezet naar unveil.
  • In crypto(3) is ondersteuning voor RSA-PSS toegevoegd.
  • In de DNS-resolver unwind is ondersteuning voor DoT (DNS over TLS) toegevoegd. De opdracht ‘unwindctl status memory’ is toegevoegd.
  • De implementatie van ipsec is aanzienlijk gemoderniseerd. Er is ondersteuning toegevoegd voor het automatisch verplaatsen van verkeer tussen rdomain bij encryptie en decryptie ter bescherming tegen aanvallen via externe kanalen. In iked is ondersteuning voor het wijzigen van rdomain toegevoegd, en in iked.conf is de optie ‘rdomain’ toegevoegd.
    Voor iked en isakmpd is standaard het IPSEC_LEVEL_REQUIRE-niveau ingesteld, wat de verwerking van ongeëncrypteerde pakketten die aan de stroom voldoen, verbiedt. Algoritmen curve25519, ecp256, ecp384, ecp521, modp3072 en modp4096 zijn toegevoegd aan de instellingen van de Diffie-Hellman-groep voor IKE SA. In iked is de standaardauthenticatiemethode veranderd in authenticatie op basis van digitale handtekeningen (RFC 7427). ESN-instellingen zijn toegevoegd aan iked.conf. Een optie ‘-p’ is toegevoegd om een niet-standaard UDP-poortnummer te selecteren.
  • De mogelijkheden van de terminalmultiplexer tmux zijn uitgebreid met veel nieuwe opties.
  • De OpenSMTPD-mailserver is bijgewerkt. In de ingebouwde filters is het sleutelwoord ‘bypass’ geïmplementeerd om verwerking onder bepaalde voorwaarden over te slaan. Het gebruik van de gebruikersnaam van de huidige smtpd-sessie is toegestaan in de filters. In smtpd.conf is het gebruik van mail-from en rctp-to in de parameters toegestaan.
  • Het OpenSSH-pakket is bijgewerkt naar versie 8.2, waarin ondersteuning voor FIDO/U2F tweefactorauthenticatietokens is toegevoegd. Een gedetailleerd overzicht van de verbeteringen is beschikbaar. hier.
  • Bijgewerkt Het pakket LibreSSL, waarin de implementatie van TLS 1.3 op basis van de nieuwe eindautomaat en subsysteem voor recordverwerking is voltooid. De clientzijde van TLS 1.3 is voorlopig standaard ingeschakeld, terwijl de serverzijde gepland is om standaard te worden geactiveerd in een van de toekomstige releases. Een lijst van andere wijzigingen is te vinden in de release-aankondigingen. 3.1.0 en 3.1.1.
  • Het aantal poorten voor de AMD64-architectuur bedroeg 11268, voor aarch64 — 10848, voor i386 — 10715. Componenten van externe ontwikkelaars die deel uitmaken van OpenBSD 6.7 zijn bijgewerkt:
    • De grafische stack Xenocara op basis van X.Org 7.7 met xserver 1.20.8 + patches, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
    • LLVM/Clang 8.0.1 (met patches)
    • GCC 4.2.1 (met patches) en 3.3.6 (met patches)
    • Perl 5.30.2 (met patches)
    • NSD 4.2.4
    • Unbound 1.10.0
    • Ncurses 5.7
    • Binutils 2.17 (met patches)
    • Gdb 6.3 (met patches)
    • Awk van 20 december 2012.
    • Expat 2.2.8

    Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster