Firma Microsoft opublikowała dystrybucję Linuksa CBL-Mariner 2.0

Firma Microsoft opublikowała pierwszą stabilną wersję nowej gałęzi dystrybucji CBL-Mariner 2.0 (Common Base Linux Mariner), która rozwija się jako uniwersalna podstawowa platforma dla środowisk Linux stosowanych w infrastrukturze chmurowej, systemach edge oraz różnych usługach Microsoft. Projekt ma na celu ujednolicenie zastosowań rozwiązań Linux w Microsoft i uproszczenie utrzymania systemów Linux o różnych zastosowaniach w aktualnym stanie. Osiągnięcia projektu są rozpowszechniane na licencji MIT. Pakiety są tworzone dla architektur aarch64 i x86_64.

Nowe wydanie wyróżnia się znaczną aktualizacją wersji oprogramowania. W tym zaktualizowano wersje jądra Linux do 5.15 (w gałęzi 1.0 zastosowano jądro 5.4), systemd 250, glibc 2.35, GCC 11.2, clang 12, Python 3.9, ruby 3.1.2, rpm 4.17, qemu 6.1, perl 5.34, ostree 2022.1. W podstawowym repozytorium zawarte są komponenty do budowy graficznego interfejsu, takie jak Wayland 1.20, Mesa 21.0, GTK 3.24 i X.Org Server 1.20.10, które wcześniej były dostarczane w oddzielnym repozytorium coreui. Dodano wersje jądra z łatkami PREEMPT_RT do zastosowania w systemach działających w trybie czasu rzeczywistego.

Dystrybucja CBL-Mariner dostarcza niewielki zestaw podstawowych pakietów, które stanowią uniwersalną podstawę do tworzenia zawartości kontenerów, środowisk hostujących oraz usług uruchamianych w infrastrukturach chmurowych i na urządzeniach edge. Bardziej złożone i wyspecjalizowane rozwiązania mogą być tworzone poprzez dodawanie dodatkowych pakietów na CBL-Mariner, ale baza dla wszystkich takich systemów pozostaje niezmienna, co upraszcza utrzymanie i przygotowanie aktualizacji. Na przykład, CBL-Mariner jest stosowany jako podstawa mini-dystrybucji WSLg, w której dostarczane są komponenty stosu graficznego do uruchamiania aplikacji GUI Linux w środowiskach opartych na subsystemie WSL2 (Windows Subsystem for Linux). Rozszerzona funkcjonalność w WSLg realizowana jest poprzez włączenie dodatkowych pakietów z kompozytem. serwerem Weston, XWayland, PulseAudio i FreeRDP.

System CBL-Mariner umożliwia generowanie zarówno pojedynczych pakietów RPM na podstawie plików SPEC i kodu źródłowego, jak i monolitycznych obrazów systemowych, które są tworzone za pomocą narzędzi rpm-ostree i aktualizowane atomowo bez rozdzielania na pojedyncze pakiety. W związku z tym wspierane są dwie modele dostarczania aktualizacji: poprzez aktualizację pojedynczych pakietów oraz poprzez rekonstrukcję i aktualizację całego obrazu systemowego. Dostępne są repozytorium obejmujące około 3000 już zbudowanych pakietów RPM, które można wykorzystać do komponowania własnych obrazów na podstawie pliku konfiguracyjnego.

Dystrybucja zawiera jedynie niezbędne komponenty i jest zoptymalizowana pod kątem minimalnego zużycia pamięci i przestrzeni dyskowej, a także dla szybkiego rozruchu. Dystrybucja wyróżnia się również włączeniem różnych dodatkowych mechanizmów zwiększających bezpieczeństwo. W projekcie zastosowano podejście "maksymalne bezpieczeństwo domyślnie". Umożliwia filtrację wywołań systemowych za pomocą mechanizmu seccomp, szyfrowanie partycji dyskowych oraz weryfikację pakietów za pomocą podpisu cyfrowego.

Aktywowane są wspierane w jądrze Linux tryby randomizacji przestrzeni adresowej, a także mechanizmy ochrony przed atakami związanymi z symlinkami, mmap, /dev/mem i /dev/kmem. Dla obszarów pamięci, w których umieszczane są segmenty z danymi jądra i modułów, ustawiony jest tryb tylko do odczytu i zabronione jest wykonanie kodu. Opcjonalnie dostępna jest możliwość zakazu ładowania modułów jądra po inicjalizacji systemu. Do filtracji pakietów sieciowych wykorzystywane są narzędzia iptables. Na etapie budowy domyślnie włączone są tryby ochrony przed przepełnieniem stosu, przepełnieniem bufora oraz problemami z formatowaniem napisów (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).

Do zarządzania usługami i uruchamianiem używany jest menedżer systemowy systemd. Do zarządzania pakietami dostarczane są menedżery pakietów RPM i DNF. Serwer SSH domyślnie nie jest włączany. Do instalacji dystrybucji dostępny jest instalator, który może działać zarówno w trybie tekstowym, jak i graficznym. W instalatorze dostępna jest opcja instalacji w pełnym lub podstawowym zestawie pakietów, oferowany jest interfejs do wyboru partycji dyskowej, wyboru nazwy hosta oraz tworzenia użytkowników.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster