Na vijf maanden ontwikkeling uitgave van systeembeheerder In de nieuwe uitgave is ondersteuning toegevoegd voor het bevriezen van units, de mogelijkheid om het schijfbeeld van de rootdisk te verifiëren op digitale handtekening, ondersteuning voor het comprimeren van logboeken en core-dumps met behulp van het ZSTD-algoritme, de mogelijkheid om draagbare home-directories te ontgrendelen met behulp van FIDO2-tokens, ondersteuning voor het ontgrendelen van Microsoft BitLocker-partities via /etc/crypttab, en is BlackList hernoemd naar DenyList.
Belangrijkste :
- Ondersteuning is toegevoegd voor de resource controller freezer op basis van cgroups v2, waarmee processen kunnen worden stopgezet en tijdelijk enkele bronnen (CPU, invoer/uitvoer en mogelijk zelfs geheugen) kunnen worden vrijgemaakt voor andere taken. Het beheer van het bevriezen en ontdooien van units gebeurt met de nieuwe opdracht 'systemctl freeze' of via D-Bus.
- Ondersteuning is toegevoegd voor het verifiëren van het schijfbeeld van de rootdisk op digitale handtekening. De controle wordt uitgevoerd met nieuwe instellingen in service-units: RootHash (root-hash voor verificatie van het schijfbeeld, opgegeven via de optie RootImage) en RootHashSignature (digitale handtekening in PKCS#7-formaat voor de root-hash).
- In handler PID 1 is de mogelijkheid voor automatische загрузка van vooraf gecompileerde AppArmor-regels (/etc/apparmor/earlypolicy) tijdens de opstartfase geïmplementeerd.
- Nieuwe instellingen voor unit-bestanden zijn toegevoegd: ConditionPathIsEncrypted en AssertPathIsEncrypted voor het controleren van de locatie van het opgegeven pad op een blokapparaat dat versleuteling gebruikt (dm-crypt/LUKS), ConditionEnvironment en AssertEnvironment voor het controleren van omgevingsvariabelen (bijvoorbeeld ingesteld door PAM of bij het instellen van containers).
- Voor *.mount-units is de instelling ReadWriteOnly geïmplementeerd, die het monteren van een partitie in alleen-lezen modus verhindert als deze niet kan worden gemonteerd voor lezen en schrijven. In /etc/fstab wordt deze modus ingesteld met de optie 'x-systemd.rw-only'.
- Voor *.socket-units is de instelling PassPacketInfo toegevoegd, die het kernel toestaat extra metadata voor elk pakket toe te voegen dat uit de socket wordt gelezen (omvat IP_PKTINFO-, IPV6_RECVPKTINFO- en NETLINK_PKTINFO-modi voor de socket).
- Voor services (units *.service) zijn de instellingen CoredumpFilter (bepaalde geheugensecties die in de core-dumps moeten worden opgenomen) en
TimeoutStartFailureMode/TimeoutStopFailureMode (bepaalt het gedrag (SIGTERM, SIGABRT of SIGKILL) bij het verstrijken van de tijdslimiet tijdens het starten of stoppen van de service) aangeboden. - De meeste opties hebben ondersteuning gekregen voor het opgeven van hexadecimale waarden, voorafgegaan door het voorvoegsel "0x".
- In verschillende opdrachtregelparameters en configuratiebestanden die verband houden met de configuratie van sleutels of certificaten, is de mogelijkheid geïmplementeerd om het pad naar unix-sockets (AF_UNIX) op te geven voor het verzenden van sleutels en certificaten via IPC-services, wanneer het ongewenst is om certificaten op niet-versleutelde schijfopslag te plaatsen.
- Er is ondersteuning toegevoegd voor zes nieuwe specificaties die kunnen worden gebruikt in units, tmpfiles.d/, sysusers.d/ en andere configuratiebestanden: %a voor het invullen van de huidige architectuur, %o/%w/%B/%W voor het invullen van velden met identificeerders uit /etc/os-release en %l voor het invullen van de korte naam van de host.
- In unit-bestanden is de ondersteuning voor de syntaxis " .include" beëindigd, die zes jaar geleden als verouderd werd verklaard.
- In de instellingen StandardError en StandardOutput is de ondersteuning voor de waarden "syslog" en "syslog-console" beëindigd, die automatisch zullen worden omgezet naar "journal" en "journal+console".
- Voor automatisch aangemaakte mount-punten op basis van tmpfs (/tmp, /run, /dev/shm, enz.) zijn limieten ingesteld voor de grootte en het aantal inodes, die overeenkomen met 50% van het RAM-vermogen voor /tmp en /dev/shm, en 10% van het RAM voor alle andere.
- Nieuwe opdrachtregelparameters voor de kernel zijn toegevoegd: systemd.hostname voor het instellen van de hostnaam in de beginfase van het opstarten, udev.blockdev_read_only voor het beperken van alle fysieke opslagblokken naar een alleen-lezen modus (voor selectieve annulering kan de opdracht "blockdev --setrw" worden gebruikt), systemd.swap voor het uitschakelen van de automatische activatie van de swappartitie, systemd.clock-usec voor het instellen van de systeemtijd in microseconden, systemd.condition-needs-update en systemd.condition-first-boot voor het overschrijven van de controles ConditionNeedsUpdate en ConditionFirstBoot.
- Standaard wordt sysctl fs.suid_dumpable ingesteld op waarde 2 ("suidsafe"), wat het opslaan van core-dumps voor processen met de suid-vlag toestaat.
- In de hardwaredatabase van ChromiumOS is het bestand /usr/lib/udev/hwdb.d/60-autosuspend.hwdb overgenomen, dat informatie bevat over PCI- en USB-apparaten die automatisch kunnen overschakelen naar de slaapstand.
- In networkd.conf is de instelling ManageForeignRoutes toegevoegd, waardoor systemd-networkd alle routes gaat beheren die door andere hulpprogramma's zijn ingesteld.
- In de .network-bestanden is de sectie «[SR-IOV]» toegevoegd voor het configureren van netwerkinrichtingen met ondersteuning voor SR-IOV (Single Root I/O Virtualization).
- In systemd-networkd is aan de sectie «[Network]» de instelling IPv4AcceptLocal toegevoegd om het ontvangen van pakketten op de netwerkinterface van lokaal afkomstige adressen toe te staan.
- In systemd-networkd is de mogelijkheid toegevoegd om verkeersprioriteringsdisciplines HTB in te stellen via de secties [HierarchyTokenBucket] en
[HierarchyTokenBucketClass], «pfifo» via [PFIFO], «GRED» via [GenericRandomEarlyDetection], «SFB» via [StochasticFairBlue], «cake»
via [CAKE], «PIE» via [PIE], «DRR» via [DeficitRoundRobinScheduler] en
[DeficitRoundRobinSchedulerClass], «BFIFO» via [BFIFO],
«PFIFOHeadDrop» via [PFIFOHeadDrop], «PFIFOFast» via [PFIFOFast], «HHF»
via [HeavyHitterFilter], «ETS» via [EnhancedTransmissionSelection],
«QFQ» via [QuickFairQueueing] en [QuickFairQueueingClass]. - In systemd-networkd is aan de sectie [DHCPv4] de instelling UseGateway toegevoegd om het toepassen van de via DHCP verkregen gateway-informatie uit te schakelen.
- In systemd-networkd is aan de secties [DHCPv4] en [DHCPServer] de instelling SendVendorOption toegevoegd voor het instellen en verwerken van aanvullende fabrikantopties.
- In systemd-networkd zijn in de sectie [DHCPServer] een nieuwe reeks opties geïmplementeerd: EmitPOP3/POP3, EmitSMTP/SMTP en EmitLPR/LPR voor het toevoegen van informatie over POP3-, SMTP- en LPR-servers.
- In systemd-networkd is in de .netdev-bestanden in de sectie [Bridge] de instelling VLANProtocol toegevoegd voor het selecteren van het gebruikte VLAN-protocol.
- In systemd-networkd is in de .network-bestanden in de sectie [Link] de instelling Group geïmplementeerd voor het beheren van een groep links.
- De instellingen BlackList zijn hernoemd naar DenyList (voor de compatibiliteit met oudere versies is de verwerking van de oude naam behouden).
- In systemd-networkd is een grote hoeveelheid instellingen met betrekking tot IPv6 en DHCPv6 toegevoegd.
- In networkctl is het commando «forcerenew» toegevoegd voor het handmatig vernieuwen van alle adresbindingen (lease).
- In systemd-resolved is het nu mogelijk om een poortnummer en hostnaam op te geven in de DNS-instelling voor de verificatie van certificaten via DNS-over-TLS. De implementatie van DNS-over-TLS ondersteunt nu ook verificatie van SNI.
- In systemd-resolved is de mogelijkheid toegevoegd om eenrichtings-DNS-namen (single-label, uit één hostnaam) te configureren.
- In systemd-journald is ondersteuning voor het toepassen van het zstd-algoritme voor compressie van grote velden in logboeken toegevoegd. Er is gewerkt aan bescherming tegen het optreden van conflicten in de hashtabellen die in logboeken worden gebruikt.
- In journalctl zijn klikbare URL's met links naar de documentatie toegevoegd bij het weergeven van logberichten.
- In journald.conf is een audit-instelling toegevoegd voor het beheren van de inschakeling van auditing tijdens de initialisatie van systemd-journald.
- In systemd-coredump is de mogelijkheid toegevoegd om core-dumps te comprimeren met het zstd-algoritme.
- In systemd-repart is een UUID-instelling toegevoegd voor het toewijzen van een UUID aan de gemaakte partitie.
- In de service systemd-homed, die het beheer van draagbare thuismappen mogelijk maakt, is de mogelijkheid toegevoegd om thuismappen te ontgrendelen met FIDO2-tokens. Voor de LUKS-partitie-encryptie-backend is ondersteuning toegevoegd voor het automatisch teruggeven van lege blokken van het bestandssysteem na de sessie. Bescherming is toegevoegd tegen dubbele gegevensencryptie als blijkt dat er al encryptie voor de /home-partitie in het systeem is toegepast.
- In /etc/crypttab zijn instellingen toegevoegd: 'keyfile-erase' voor het verwijderen van de sleutel na gebruik en 'try-empty-password' om te proberen de partitie te ontgrendelen met een leeg wachtwoord voordat de gebruiker om een wachtwoord wordt gevraagd (nuttig voor het installeren van versleutelde images met een wachtwoordtoewijzing na de eerste opstart, in plaats van tijdens de installatie).
- In systemd-cryptsetup is tijdens het opstarten ondersteuning geïmplementeerd voor het ontgrendelen van Microsoft BitLocker-partities met behulp van /etc/crypttab. Ook is de mogelijkheid toegevoegd om
sleutels voor automatische ontgrendeling van partities te lezen uit de bestanden /etc/cryptsetup-keys.d/.key en /run/cryptsetup-keys.d/.key. - Een systemd-xdg-autostart-generator is toegevoegd voor het maken van eenheidsbestanden uit .desktop-autostartbestanden.
- In 'bootctl' is de opdracht 'reboot-to-firmware' toegevoegd.
- In systemd-firstboot zijn opties toegevoegd: '--image' voor het opgeven van de disk image voor het opstarten, '--kernel-command-line' voor het initialiseren van het bestand /etc/kernel/cmdline, '--root-password-hashed' voor het instellen van de hash van het root-wachtwoord en '--delete-root-password' voor het verwijderen van het root-wachtwoord.
Bron: opennet.ru
