Uitgave OpenBSD 6.5

Zag het licht de release van een vrij, cross-platform UNIX-achtige besturingssysteem OpenBSD 6.5. Het OpenBSD-project werd opgericht door Theo de Raadt in 1995, na een conflict met de ontwikkelaars van NetBSD, waardoor Theo de toegang tot de CVS-repository van NetBSD werd ontzegd. Hierna creëerde Theo de Raadt samen met een groep gelijkgestemden een nieuw open besturingssysteem op basis van de broncode van NetBSD, met als voornaamste ontwikkelingsdoelen draagbaarheid (ondersteunt 13 hardwareplatformen), standaardisatie, correcte werking, actieve beveiliging en geïntegreerde cryptografische middelen. De grootte van het volledige installatie ISO-image van het basis OpenBSD 6.5-systeem is 407 MB.

Naast het besturingssysteem zelf staat het OpenBSD-project bekend om zijn componenten, die wijdverspreid zijn in andere systemen en zichzelf hebben bewezen als enkele van de meest veilige en kwalitatieve oplossingen. Onder deze componenten bevinden zich: LibreSSL (fork OpenSSL), OpenSSH, pakketfilter PF, routeringsdaemon OpenBGPD en OpenOSPFD, NTP-server OpenNTPD, e-mailserver OpenSMTPD, tekstterminalmultiplexer (vergelijkbaar met GNU screen) tmux, daemon identd met een implementatie van het IDENT-protocol, BSDL-alternatief voor het GNU groff-pakket — mandoc, protocol voor het organiseren van redundante systemen CARP (Common Address Redundancy Protocol), lichtgewicht http-server, bestandssynchronisatiehulpmiddel OpenRSYNC.

Enkele van de meest opvallende wijzigingen: er is een draagbare versie van bgpd geïntroduceerd, aangepast voor gebruik op andere besturingssystemen, root-rechten zijn verwijderd uit Xenocara en tcpdump, de LDD-linker is standaard ingeschakeld voor amd64 en i386, de ondersteuning voor MPLS is aanzienlijk verbeterd, de bescherming tegen exploits met terugkeer-georiënteerde programmastructuren (ROP) is versterkt, de eenvoudigste recursive DNS-server unwind is toegevoegd, er is een detector voor onbepaald gedrag geïntegreerd in de kernel, en de eigen implementatie van het rsync-hulpmiddel is gepresenteerd.

Belangrijkste verbeteringen:

  • Bij de bouw voor de amd64- en i386-architecturen wordt standaard de LDD-linker gebruikt, ontwikkeld door het LLVM-project. Voor de mips64-architectuur is ondersteuning voor bouwen met Clang toegevoegd;
  • Nieuwe pvclock-drivers voor de paravirtualisatie-timer KVM en ixl voor Intel Ethernet 700. De uaudio-driver is vervangen door een nieuwe implementatie met ondersteuning voor USB Audio 2.0.
  • De werking van de drivers voor draadloze apparaten bwfm, iwn, iwm en athn is verbeterd. Ondersteuning voor RTM_80211INFO-berichten is toegevoegd aan de draadloze stack om gedetailleerde statusinformatie over de interface naar de commando's dhclient en route te verzenden. Het standaardgedrag bij verbinding met draadloze netwerken is gewijzigd: als er een geconfigureerde automatische verbindingslijst is, zal OpenBSD nu niet verbinden met onbekende open netwerken (om het oude gedrag te herstellen, kan een leeg netwerk aan de lijst worden toegevoegd);
  • De netwerktechnologie introduceert nieuwe pseudo-apparaatdrivers bpe (Backbone Provider Edge) en mpip (MPLS IP layer 2). Voor MPLS-interfaces is ondersteuning voor het configureren van alternatieve routeringsdomeinen toegevoegd. De vlan-driver werkt nu om de verwerking van wachtrijen te omzeilen door direct naar de bovenliggende netwerkinterface te schrijven. In ifconfig is een txprio-modus toegevoegd voor het beheer van prioriteitscodering in de headers van getunnelde pakketten (ondersteund voor de drivers vlan, gre, gif en etherip);
  • De implementatie van de bpf-filter heeft de mogelijkheid toegevoegd om de drop-mechanisme zonder het vastleggen van pakketten toe te passen. Deze mogelijkheid wordt gebruikt in tcpdump voor filtering aan het begin van de pakketontvangst door het apparaat;
  • De installer biedt ondersteuning voor rdsetroot om een schijfimagemeta in de RAMDISK van de kernel toe te voegen. Tijdens de systeemupgrade zijn sommige componenten van oudere versies verwijderd;
  • De systeemaanroep is verbeterd unveil, dat zorgt voor isolatie van toegang tot het bestandssysteem. In de nieuwe versie is de mogelijkheid toegevoegd om overeenkomsten ten opzichte van de werkdirectory van het huidige proces vast te stellen bij het parseren van relatieve paden. Het gebruik van stat en access voor beperkte componenten van bestands paden is verboden. Voor de applicaties ospfd, ospf6d, rebound, getconf, kvm_mkdb, bdftopcf, Xserver, passwd, spamlogd, spamd, sensorsd, snmpd, htpasswd en ifstated is beveiliging geïmplementeerd met unveil;
  • In Clang zijn de middelen voor het blokkeren van technieken voor Return-Oriented Programming (ROP) verbeterd, wat heeft geleid tot een significante vermindering van het aantal polymorfe gadgets die in de resulterende uitvoerbare bestanden voor de architecturen i386 en amd64 voorkomen;
  • In Clang zijn de prestaties en veiligheid van het gebruik van
    beveiligingsmechanisme RETGUARD, gericht op het bemoeilijken van de uitvoering van exploits die zijn opgebouwd met behulp van codefragmenten en technieken voor terugkeer-georiënteerd programmeren. Om de prestaties te verbeteren, worden de gegevens indien mogelijk in registers geplaatst in plaats van op de stack, en bij het terugkeren wordt de processorcache efficiënter gebruikt. RETGUARD wordt nu ook gebruikt in plaats van de traditionele stackbescherming op amd64- en arm64-systemen;
  • De hulpprogramma's met betrekking tot de netwerkstack zijn verbeterd: pcap-filter heeft ondersteuning voor MPLS-pakketfiltering toegevoegd. In ospfd, ospf6d en ripd is het mogelijk gemaakt om routeringsprioriteiten in te stellen. In
    ripd is bescherming op basis van het mechanisme toegevoegd pledge. In ifconfig zijn de modi sff en sffdump toegevoegd voor het verkrijgen van diagnostische informatie van optische zenders;
  • De eerste versie van de nieuwe resolver is geïntroduceerd unwind, die recursieve DNS-verzoeken verwerkt en verbindingen alleen op het interface 127.0.0.1 accepteert.
    Unwind is ontworpen voor gebruik op klantsystemen, zoals laptops, die zich tussen verschillende draadloze netwerken verplaatsen. Bij detectie van blokkering van DNS-verkeer in het lokale netwerk, schakelt unwind over op het gebruik van het via DHCP verstrekte adres van de recursieve DNS-server, maar blijft periodiek proberen zelf te resolveren en schakelt terug naar zelfbenadering van DNS-servers zodra directe verzoeken weer doorkomen;
  • In bgpd is gewerkt aan het reduceren van het geheugenverbruik, is een eenvoudige regeloptimalisator toegevoegd (voert samenvoeging uit van filterregels die alleen verschillen in filtersets), het proces voor het configureren van BGP MPLS VPN is gewijzigd, ondersteuning voor IPv6 BGP MPLS VPN is toegevoegd, en functionaliteit voor 'as-override' is geïmplementeerd om de AS van de buur te vervangen door de lokale AS in paden. Er is de mogelijkheid toegevoegd om meerdere communities in één regel te matchen, nieuwe match-criteria zoals '*', 'local-as' en 'neighbor-as' zijn toegevoegd, de werking met grote regels is verbeterd, en er zijn nieuwe commando's toegevoegd voor het werken met groepen van buur-Autonomous Systems ('bgpctl neighbor group', 'bgpctl show neighbor group', 'bgpctl show rib neighbor group'), en in bgpctl is de mogelijkheid toegevoegd om netwerken toe te voegen aan BGP VPN-tabellen. Voor het eerst is een draagbare versie van OpenBGPD-portable voorbereid, klaar voor gebruik in systemen die verschillen van OpenBSD;
  • Een optie is toegevoegd kubsan voor het opsporen van gevallen van onvoorspelbaar gedrag in de OpenBSD-kern.
  • De tcpdump-tool is volledig ontdaan van root-privileges;
  • De prestaties van malloc zijn verbeterd in multithreaded toepassingen;
  • De initiële versie van het programma is toegevoegd OpenRSYNC met een eigen implementatie van het bestandssynchronisatiehulpmiddel rsync;
  • De versie van de e-mailserver OpenSMTPD is bijgewerkt, waarin een nieuwe matchcriteria "from rdns" aan smtpd.conf is toegevoegd, waarmee het mogelijk is om services te selecteren op basis van omgekeerde DNS-resolutie (het bepalen van de hostnaam op basis van IP). Bij het zoeken in tabellen is het nu mogelijk om reguliere expressies toe te passen;
  • Het pakket OpenSSH 8.0 is bijgewerkt, een gedetailleerd overzicht van verbeteringen is te vinden hier;
  • Het pakket LibreSSL is bijgewerkt, een gedetailleerd overzicht van verbeteringen is te vinden in de release-aankondigingen 2.9.0 en 2.9.1;
  • In Mandoc is de uitvoer naar HTML aanzienlijk verbeterd, de weergave van tabellen is verbeterd en er is een vlag "-O" toegevoegd om de pagina met de definitie van de opgegeven term te openen;
  • De mogelijkheden van de grafische stack Xenocara zijn uitgebreid: de X-server vereist nu geen installatie met de setuid-vlag om te starten. In de Mesa-driver voor radeonsi is ondersteuning voor hardware-acceleratie toegevoegd voor GPU Southern Islands (Radeon HD 7000) en Sea Islands (Radeon HD 8000);
  • C++-poorten voor architecturen die niet door Clang worden ondersteund, zijn nu gebouwd met behulp van GCC uit de ports. Het aantal ports voor de AMD64-architectuur bedraagt 10602, voor aarch64 - 9654, voor i386 - 10535. De volgende toepassingen in de ports zijn genoteerd:
    • Asterisk 16.2.1
    • Audacity 2.3.1
    • CMake 3.10.2
    • Chromium 73.0.3683.86
    • FFmpeg 4.1.3
    • GCC 4.9.4 en 8.3.0
    • GNOME 3.30.2.1
    • Go 1.12.1
    • JDK 8u202 en 11.0.2+9-3
    • LLVM/Clang 7.0.1
    • LibreOffice 6.2.2.2
    • Lua 5.1.5, 5.2.4 en 5.3.5
    • MariaDB 10.0.38
    • Mono 5.18.1.0
    • Mozilla Firefox 66.0.2 en ESR 60.6.1
    • Mozilla Thunderbird 60.6.1
    • Node.js 10.15.0
    • OpenLDAP 2.3.43 en 2.4.47
    • PHP 7.1.28, 7.2.17 en 7.3.4
    • Postfix 3.3.3 en 3.4.20190106
    • PostgreSQL 11.2
    • Python 2.7.16 en 3.6.8
    • R 3.5.3
    • Ruby 2.4.6, 2.5.5 en 2.6.2
    • Rust 1.33.0
    • Sendmail 8.16.0.41
    • SQLite3 3.27.2
    • Suricata 4.1.3
    • Tcl/Tk 8.5.19 en 8.6.8
    • TeX Live 2018
    • Vim 8.1.1048 en Neovim 0.3.4
    • Xfce 4.12
  • Componenten van derden die zijn opgenomen in OpenBSD 6.5:
    • Grafische stack Xenocara op basis van X.Org server 1.19.7 met patches, freetype 2.9.1, fontconfig 2.12.4, Mesa 18.3.5, xterm 344, xkeyboard-config 2.20;
    • LLVM/Clang 7.0.1 (met patches)
    • GCC 4.2.1 (met patches) en 3.3.6 (met patches)
    • Perl 5.28.1 (met patches)
    • NSD 4.1.27
    • Unbound 1.9.1
    • Ncurses 5.7
    • Binutils 2.17 (met patches)
    • Gdb 6.3 (met patches)
    • Awk 10 aug 2011
    • Expat 2.2.6

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster