Firma Red Hat zaprezentowała wersję beta dystrybucji Red Hat Enterprise Linux 10 oraz wydanie Red Hat Enterprise Linux 9.5. Gotowe obrazy instalacyjne są przygotowane dla zarejestrowanych użytkowników Red Hat Customer Portal (do oceny funkcjonalności można również używać obrazów iso CentOS Stream 10 i CentOS Stream 9.5, a także bezpłatnych wersji RHEL dla deweloperów). Repozytoria z binarnymi pakietami RHEL 10 są publicznie dostępne. Wydania są tworzone dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64 (ARM64). Wydanie RHEL 10 jest planowane na pierwszą połowę przyszłego roku.
Gałąź RHEL 10 opiera się na bazie pakietów CentOS Stream 10, który jest projektowany jako projekt upstream dla RHEL, umożliwiający zewnętrznym uczestnikom kontrolowanie przygotowania pakietów dla RHEL, zgłaszanie własnych zmian i wpływanie na podejmowane decyzje. Zgodnie z 13-letnim cyklem wsparcia dystrybucji, RHEL 10 będzie wspierany do 2035 roku oraz 3 lata dodatkowego płatnego wsparcia. Aktualizacje dla RHEL 9 będą wydawane do końca maja 2032 roku, a RHEL 8 – do 2029 roku.
Źródła pakietów rpm RHEL 10 zostały opublikowane do swobodnego pobrania. Pakiety RHEL 9.5 nie są umieszczane w publicznym repozytorium git.centos.org i dostarczane są klientom firmy tylko przez zamkniętą sekcję strony, na której obowiązuje umowa użytkownika (EULA), zabraniająca redystrybucji tych danych, co uniemożliwia wykorzystanie tych pakietów do tworzenia pochodnych dystrybucji. Źródła RHEL 9.5 pozostają dostępne w repozytorium CentOS Stream, ale nie są w pełni zsynchronizowane z RHEL, a w nim nie zawsze najnowsze wersje pakietów pokrywają się z pakietami z RHEL. Rocky Linux, Oracle i SUSE reprodukują źródła pakietów rpm wydania RHEL w ramach projektu OpenELA.
Główne zmiany w RHEL 10:
- Podczas tworzenia nowych użytkowników przez interfejs instalatora Anaconda, użytkownicy ci są domyślnie przydzielani jako administratorzy (dostępna jest specjalna konfiguracja do wyłączenia tego zachowania). W instalatorze zaproponowano również nowy interfejs do wyboru strefy czasowej. Do zdalnego dostępu do instalatora używany jest protokół RDP zamiast VNC.
- Dodano wsparcie dla algorytmów szyfrowania odpornych na ataki z użyciem komputerów kwantowych. Te algorytmy są dostępne w OpenSSL, OpenSSH oraz w systemowych politykach kryptograficznych (crypto-policies). W OpenSSL dodano możliwość tworzenia plików z certyfikatami i kluczami w formacie PKCS #12, zgodnych z wymaganiami FIPS. Zamiast silnika openssl-pkcs11 używany jest pkcs11-provider, który umożliwia korzystanie z kluczy sprzętowych w apache httpd, libssh, bind oraz innych aplikacjach korzystających z OpenSSL. Uprawnienia dostępu do kluczy hosta SSH zmieniono z 0640 na 0600 (dostęp tylko dla właściciela). W GnuTLS dodano wsparcie dla kompresji certyfikatów metodami zlib, brotli i zstd.
- Oprócz GnuPG w skład pakietu wchodzi narzędzie wiersza poleceń Sequoia (narzędzia sq oraz sqv) z implementacją standardu OpenPGP (RFC-4880) w języku Rust.
- W menedżerze pakietów DNF domyślnie wyłączono pobieranie metadanych z listami plików wchodzących w skład pakietów (filelist). Takie dane są rzadko używane, ale mają dużą objętość i spowalniają działanie. Do pracy z PGP w DNF i RPM używana jest biblioteka rpm-sequoia.
- Zaktualizowano wersje pakietów dla programistów: GCC 14.2, LLVM 18.1.8, Python 3.12, Ruby 3.3, OpenJDK 21, Rust 1.79.0, Go 1.22, Node.js 22, Perl 5.40, PHP 8.3, Git 2.45, Subversion 1.14, SystemTap 5.1, Valgrind 3.23.0.
- Zaktualizowano pakiety serwerowe: OpenSSH 9.8, nginx 1.26, Apache HTTPD 2.4.62, Varnish Cache 7.4, Squid 6.10, MariaDB 10.11, MySQL 8.4, PostgreSQL 16, PCP 6.3.0, Grafana 10.2.6, libreswan 4.15, Pacemaker 2.1.8, 389-ds-base 3.0.4, Podman 5.0.
- Zaktualizowano pakiety systemowe: jądro Linux 6.11, glibc 2.39, binutils 2.41, NSS 3.101, gnutls 3.8.7, polkit 125.
- Dodano nowe pakiety tuned-ppd (zamiast power-profiles-daemon), libcpuid oraz dnsconfd (proces w tle do buforowania DNS). W związku z przesiadką bazy kodowej systemu DB Redis na licencję proprietarną, zamiast Redis proponowany jest fork Valkey. Zamiast serwera DHCP ISC DHCP użyto Kea DHCP. Zamiast zlib użyto pakietu zlib-ng-compat.
- Domyślnie włączono tryb przewidywalnego wybierania nazw dla interfejsów sieciowych (net.ifnames=1). W NetworkManager dla IPv4 włączono mechanizm wykrywania duplikatów. adresów IP DAD (Duplicate Address Detection) w celu zapobiegania przypisaniu tego samego adresu IP w różnych systemach w sieci lokalnej.
- W obrazach dysków (na przykład, w obrazach systemowych dla AWS i KVM) zaprzestano używania osobnej partycji /boot.
- Dodano eksperymentalne wsparcie dla systemu plików Composefs, zaimplementowanego jako nakładka na systemy plików OverlayFS i EROFS, optymalizowane dla efektywnego współdzielenia zawartości wielu zamontowanych obrazów dysków.
- Dostarczono eksperymentalne wsparcie (Technology Preview) dla AMD SEV, SEV-SNP i SEV-ES w hipernadzorze KVM.
- Narzędzie SELinux działające w przestrzeni użytkownika (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) zostało zaktualizowane do wersji 3.7, w której wprowadzono opcję „audit2allow -C” do wyjścia w formacie CIL (Common Intermediate Language). Do narzędzia sandbox dodano wsparcie dla protokołu Wayland.
- W komponencie Keylime dodano wsparcie dla identyfikacji urządzeń za pomocą IDevID (Initial Device Identity) i IAK (Initial Attestation Key), a domyślnie włączono protokół TLS 1.3.
- W web-konsoli zaproponowano nowy menedżer plików (pakiet cockpit-files), który umożliwia zarządzanie plikami i katalogami.

- W serwerze druku CUPS domyślnie wyłączono funkcjonalność w trybach mDNS i broadcast, które były wykorzystywane w niedawno odkrytych zdalnych lukach bezpieczeństwa.
- W glibc dodano zoptymalizowane wersje funkcji memcpy i memmove dla procesorów AMD Zen 3 i Zen 4.
- Rozpoczęto dystrybucję Firefox i Thunderbird w pakietach w formacie Flatpak.
- W klasycznej sesji GNOME dodano tryb przeglądania do oglądania otwartych okien, który wcześniej był dostępny tylko w standardowej sesji GNOME.
- Dodano dużą liczbę nowych sterowników, w tym sterowniki dla wbudowanego w procesory Intel akceleratora QAT (QuickAssist Technology), który oferuje środki do przyspieszania obliczeń używanych przy kompresji i szyfrowaniu.
- Zakończono dystrybucję pakietów: sendmail (zaleca się przejście na postfix), redis, dhcp, dhcp-client, mod_security (przeniesiony do EPEL), spamassassin (przeniesiony do EPEL), xsane, runc.
- Ogłoszono pakiety squashfs i wget oraz interfejsy utmp i utmpx w glibc jako przestarzałe.
Główne zmiany w RHEL 9.5:
- Zaktualizowano pakiety dla programistów: GCC 11.5, Node.js 22, GCC Toolset 14, LLVM Toolset 18.1.8, Rust Toolset 1.79.0, Go Toolset 1.22, OpenJDK 17, GDB 14.2, Valgrind 3.23.0, SystemTap 5.1, elfutils 0.191, libabigail 2.5.
- Zaktualizowano wersje pakietów systemowych: OpenSSL 3.2.2, NSS 3.101, clevis 20, ipa 4.12.0, Podman 5.0.
- Zaktualizowano pakiety serwerowe: Apache HTTPD 2.4.62, BIND 9.18, PCP 6.2.2, Grafana 10.2.6, libreswan 4.15, PostgreSQL 16, samba 4.20.2.
- Dodano nową rolę systemową do zarządzania i konfiguracji sudo. Do roli snapshot dodano wsparcie dla zarządzania migawkami w puli LVM. Rozszerzono możliwości ról postfix, podman, ssh, network, nbde_client, journald, logging i storage.
- Usługi nbdkit i bootupd zostały przeniesione pod ochronę SELinux. Dodano wsparcie dla wykonywania poleceń pod ochroną SELinux za pomocą QEMU Guest Agent.
- Dodano wsparcie dla żywej migracji maszyn wirtualnych, do których podłączono vGPU NVIDIA.
- Dla konsoli webowej zaproponowano pakiet cockpit-files z realizacją menedżera plików.
- W NetworkManager dodano wsparcie dla połączeń z IPsec VPN z wykorzystaniem adresów IPv6.
- Jednoczesne korzystanie z usług firewalld i nftables zostało dozwolone.
- Dodano wsparcie dla systemu plików Composefs.
- Przy kompilacji CPython w GCC włączono tryb optymalizacji „-O3”, co pozwoliło na zwiększenie wydajności Pythona o około 4%.
- Dla Glibc wprowadzono tryb „GLIBC_TUNABLES=glibc.cpu.prefer_map_32bit_exec=1”, który umieszcza obiekty dynamiczne w przestrzeni adresowej nie losowo, lecz blisko siebie, co pozwala w niektórych konfiguracjach na zwiększenie wydajności kosztem zmniejszonej ochrony ASLR. W glibc dodano warianty funkcji memcpy i memmove, zoptymalizowane dla procesorów AMD Zen 3 i Zen 4.
- Realizacja podsystemu eBPF jest synchronizowana z jądrem Linux 6.8 (w poprzednim wydaniu użyto realizacji eBPF z jądra Linux 6.6).
- Dla systemu plików tmpfs, zazwyczaj używanego dla partycji /tmp, wdrożono wsparcie dla limitów dyskowych.
- W OpenSSL dodano eksperymentalne wsparcie dla protokołu QUIC po stronie klienta.
- Dodano eksperymentalne wsparcie dla trybu offload do przeniesienia operacji kapsułkowania pakietów UDP w IPsec na stronę karty sieciowej.
- Dodano eksperymentalne wsparcie dla HSM (Hardware Security Module).
- Dodano eksperymentalną możliwość używania bazy danych LMDB w Directory Server.
- W Identity Management dodano eksperymentalne polecenie ipa-migrate do migracji danych na inny serwer IdM.
- Kontynuowane jest oferowanie eksperymentalnego wsparcia (Technology Preview):
- VPN WireGuard,
- kTLS (TLS na poziomie jądra),
- interfejsu asynchronicznego wejścia/wyjścia io_uring,
- DAX (Direct Access) dla ext4 i XFS,
- AMD SEV i SEV-ES w hipernadzorze KVM,
- usługi systemd-resolved,
- mechanizmu Sigstore do weryfikacji kontenerów na podstawie podpisów cyfrowych,
- protokół PRP (Parallel Redundancy Protocol) oraz HSR (High-availability Seamless Redundancy),
- sprzętowego przyspieszenia IPsec poprzez przeniesienie operacji enkapsulacji pakietów na stronę karty sieciowej,
- protokół zarządzania certyfikatami ACME, stosowany w Let’s Encrypt,
- SRv6 (Segment Routing over IPv6,
- pakiet z edytorem graficznym GIMP 2.99.8,
- ustawienia MPTCP (Multipath TCP) przez NetworkManager,
- DNSSEC w IdM,
- virtio-mem,
- Socket API dla TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME dla ARM64 i IBM Z.
- Ogłoszono przestarzałe pakiety libgcrypt i pam_ssh_agent_auth.
- Z dostawy usunięto serwer X.org i związane z nim komponenty (w uwagach do wersji testowej o tym nie wspomniano, ale ta zmiana była w planach). Możliwość uruchamiania aplikacji X11 w sesji Wayland zapewnia serwer DDX XWayland.
- Serwer dźwiękowy PulseAudio został zastąpiony pakietem PipeWire. Usunięto pakiety TigerVNC, Totem, power-profiles-daemon, gedit, gtkmm, WebKitGTK, Evolution, Festival, Eye of GNOME, Cheese, Tweaks oraz Qt5 (pozostawiono tylko Qt 6).
Źródło: opennet.ru

