Microsoft opublikował dystrybucję Azure Linux 3.0.20241101

Firma Microsoft opublikowała aktualizację dystrybucji Azure Linux 3.0.20241101, kontynuując rozwój stabilnej gałęzi 3.0 utworzonej w sierpniu. Dystrybucja rozwija się jako uniwersalna platforma bazowa dla środowisk Linux używanych w infrastrukturze chmurowej, systemach brzegowych i różnych usługach Microsoftu. Dorobek projektu jest rozpowszechniany na licencji MIT. Pakiety są budowane dla architektur aarch64 oraz x86_64. Rozmiar obrazu instalacyjnego wynosi 751 MB.

Wśród zmian w nowej wersji:

  • Dla systemów opartych na architekturze ARM dodano wsparcie dla specyfikacji FF-A (Firmware Framework for Arm A-profile).
  • Dodano moduł jądra intel_ifs (In-Field Scan), który umożliwia uruchamianie niskopoziomowych testów diagnostycznych CPU na procesorach Intel, zdolnych do wykrywania problemów, które nie są zidentyfikowane przez standardowe narzędzia oparte na kodach korekcji błędów (ECC) lub bitach parzystości.
  • Do bootloadera GRUB2 dodano wpisy SBAT dla Fedora Linux.
  • Podczas budowy jądra włączono ustawienie CONFIG_X86_AMD_PLATFORM_DEVICE, w którym urządzenia ACPI specyficzne dla chipów AMD są traktowane jako typowe urządzenia platformy, takie jak I2C, UART i GPIO.
  • Zapewniono działanie komend iptables poprzez translację reguł do bajtkodu nftables (oprócz iptables-legacy wykorzystywany jest pakiet iptables-nft).
  • Zaktualizowano wersje pakietów, w tym jądra Linux 6.6.57, Go 1.23, OpenIPMI 2.0.36, libpcap 1.10.5, vim 9.1.0791, mysql 8.0.40, clamav 1.0.7, cloud-init 24.3.1, php 8.3.12, mdadm 4.3, libarchive 3.7.7.

Dystrybucja Azure Linux dostarcza mały zestaw podstawowych pakietów, które stanowią uniwersalną podstawę do tworzenia środowisk kontenerowych, hostingu i usług uruchamianych w infrastrukturze chmurowej oraz na urządzeniach brzegowych. Bardziej złożone i specjalistyczne rozwiązania mogą być tworzone poprzez dodawanie dodatkowych pakietów do Azure Linux, ale podstawa dla wszystkich takich systemów pozostaje niezmieniona, co ułatwia konserwację i przygotowanie aktualizacji.

Azure Linux jest stosowany jako podstawa mini-dystrybucji WSLg, w której dostarczane są składniki stosu graficznego do uruchamiania aplikacji GUI Linux w środowiskach opartych na subsystemie WSL2 (Windows Subsystem for Linux). Rozszerzona funkcjonalność w WSLg jest realizowana poprzez włączenie dodatkowych pakietów z kompozytowym serwerem Weston, XWayland, PulseAudio i FreeRDP.

Do zarządzania usługami i uruchamianiem używany jest menedżer systemowy systemd. Do zarządzania pakietami dostarczane są menedżery pakietów RPM i DNF. Serwer SSH domyślnie nie jest włączany. Do instalacji dystrybucji dostępny jest instalator, który może działać zarówno w trybie tekstowym, jak i graficznym. W instalatorze dostępna jest opcja instalacji w pełnym lub podstawowym zestawie pakietów, oferowany jest interfejs do wyboru partycji dyskowej, wyboru nazwy hosta oraz tworzenia użytkowników.

System budowania Azure Linux umożliwia generowanie zarówno pojedynczych pakietów RPM na podstawie plików SPEC i kodu źródłowego, jak i monolitycznych obrazów systemowych, które są tworzone za pomocą narzędzi rpm-ostree i aktualizowane atomowo bez rozdzielania na osobne pakiety. Odpowiednio, obsługiwane są dwa modele dostarczania aktualizacji: poprzez aktualizację pojedynczych pakietów oraz poprzez przebudowę i aktualizację całego obrazu systemowego. Dostępne jest repozytorium zawierające około 3000 już zbudowanych pakietów RPM, które można wykorzystać do tworzenia własnych obrazów na podstawie pliku konfiguracyjnego.

Podstawowa platforma zawiera jedynie najpotrzebniejsze komponenty i jest zoptymalizowana pod kątem minimalnego zużycia pamięci oraz przestrzeni dyskowej, a także szybkiego uruchamiania. W projekcie zastosowano podejście „maksymalne bezpieczeństwo domyślnie”, co oznacza włączenie różnych dodatkowych mechanizmów w celu zwiększenia ochrony:

  • Filtrowanie wywołań systemowych za pomocą mechanizmu seccomp.
  • Szyfrowanie partycji dyskowych.
  • Weryfikacja pakietów na podstawie podpisu cyfrowego.
  • Randomizacja przestrzeni adresowej.
  • Ochrona przed atakami związanymi z dowiązaniami symbolicznymi, mmap, /dev/mem oraz /dev/kmem.
  • Tryb tylko do odczytu oraz zakaz wykonywania kodu w obszarach pamięci, w których znajdują się segmenty z danymi jądra i modułów.
  • Opcja zakazu ładowania modułów jądra po inicjalizacji systemu.
  • Zastosowanie iptables do filtrowania pakietów sieciowych.
  • Włączenie podczas budowy trybów ochrony przed przepełnieniem stosu, przepełnieniem bufora oraz problemami z formatowaniem ciągów (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster