Microsoft opublikował dystrybucję Azure Linux 3.0.20241203

Firma Microsoft opublikowała aktualizację dystrybucji Azure Linux 3.0.20241203. Dystrybucja rozwija się jako uniwersalna platforma bazowa dla środowisk Linux używanych w infrastrukturze chmurowej, systemach brzegowych i różnych usługach Microsoftu. Własne rozwiązania projektu są udostępniane na licencji MIT. Pakiety są tworzone dla architektur aarch64 i x86_64. Rozmiar obrazu instalacyjnego wynosi 750 MB.

Wśród zmian w nowej wersji:

  • Filtr pakietów iptables został przetłumaczony na obsługę komend poprzez translację reguł do kodu bajtowego nftables (domyślnie zamiast iptables-legacy wykorzystany jest pakiet iptables-nft).
  • Dla systemów Aarch64 zaproponowano dodatkowy pakiet z jądrem kernel-64k, w którym wykorzystano duże strony pamięci o rozmiarze 64KB (jądro zbudowane z opcją CONFIG_ARM64_64K_PAGES).
  • Do menedżera pakietów tdnf (analog dnf oparty na C libs) dodano obsługę konfiguracji "installonlypkgs", która jest wykorzystywana do organizacji instalacji jądra kernel-64k.
  • Przy korzystaniu z systemd-networkd włączono obsługę livenet rootfs z Dracut.
  • Dodano sterownik dla kart sieciowych Intel Ethernet Connection E800.
  • Do przetwornika logów fluent-bit dodano obsługę języka Lua.
  • Włączono weryfikację cyfrowego podpisu jąder ładowanych za pomocą mechanizmu kexec.
  • Do identyfikacji obrazów kontenerów zamiast sprawdzania pliku "/.dockerenv" wykorzystywana jest narzędzie systemd-detect-virt.
  • Zaktualizowane wersje pakietów, w tym jądro Linux 6.6.57, shim 15.8, SymCrypt 103.6.0, Valkey (fork Redis) 8.0.1, Go 1.23.3, MariaDB 10.11.10, PostgreSQL 16.5.

Dystrybucja Azure Linux dostarcza mały zestaw podstawowych pakietów, które stanowią uniwersalną podstawę do tworzenia środowisk kontenerowych, hostingu i usług uruchamianych w infrastrukturze chmurowej oraz na urządzeniach brzegowych. Bardziej złożone i specjalistyczne rozwiązania mogą być tworzone poprzez dodawanie dodatkowych pakietów do Azure Linux, ale podstawa dla wszystkich takich systemów pozostaje niezmieniona, co ułatwia konserwację i przygotowanie aktualizacji.

Azure Linux jest stosowany jako podstawa mini-dystrybucji WSLg, w której dostarczane są składniki stosu graficznego do uruchamiania aplikacji GUI Linux w środowiskach opartych na subsystemie WSL2 (Windows Subsystem for Linux). Rozszerzona funkcjonalność w WSLg jest realizowana poprzez włączenie dodatkowych pakietów z kompozytowym serwerem Weston, XWayland, PulseAudio i FreeRDP.

Do zarządzania usługami i uruchamianiem używany jest menedżer systemowy systemd. Do zarządzania pakietami dostarczane są menedżery pakietów RPM i DNF. Serwer SSH domyślnie nie jest włączany. Do instalacji dystrybucji dostępny jest instalator, który może działać zarówno w trybie tekstowym, jak i graficznym. W instalatorze dostępna jest opcja instalacji w pełnym lub podstawowym zestawie pakietów, oferowany jest interfejs do wyboru partycji dyskowej, wyboru nazwy hosta oraz tworzenia użytkowników.

System budowania Azure Linux umożliwia generowanie zarówno pojedynczych pakietów RPM na podstawie plików SPEC i kodu źródłowego, jak i monolitycznych obrazów systemowych, które są tworzone za pomocą narzędzi rpm-ostree i aktualizowane atomowo bez rozdzielania na osobne pakiety. Odpowiednio, obsługiwane są dwa modele dostarczania aktualizacji: poprzez aktualizację pojedynczych pakietów oraz poprzez przebudowę i aktualizację całego obrazu systemowego. Dostępne jest repozytorium zawierające około 3000 już zbudowanych pakietów RPM, które można wykorzystać do tworzenia własnych obrazów na podstawie pliku konfiguracyjnego.

Podstawowa platforma zawiera jedynie najpotrzebniejsze komponenty i jest zoptymalizowana pod kątem minimalnego zużycia pamięci oraz przestrzeni dyskowej, a także szybkiego uruchamiania. W projekcie zastosowano podejście „maksymalne bezpieczeństwo domyślnie”, co oznacza włączenie różnych dodatkowych mechanizmów w celu zwiększenia ochrony:

  • Filtrowanie wywołań systemowych za pomocą mechanizmu seccomp.
  • Szyfrowanie partycji dyskowych.
  • Weryfikacja pakietów na podstawie podpisu cyfrowego.
  • Randomizacja przestrzeni adresowej.
  • Ochrona przed atakami związanymi z dowiązaniami symbolicznymi, mmap, /dev/mem oraz /dev/kmem.
  • Tryb tylko do odczytu oraz zakaz wykonywania kodu w obszarach pamięci, w których znajdują się segmenty z danymi jądra i modułów.
  • Opcja zakazu ładowania modułów jądra po inicjalizacji systemu.
  • Zastosowanie iptables do filtrowania pakietów sieciowych.
  • Włączenie podczas budowy trybów ochrony przed przepełnieniem stosu, przepełnieniem bufora oraz problemami z formatowaniem ciągów (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster