Wydanie Debian 10 „Buster”

Po dwóch latach prac rozwojowych miał miejsce wydanie Debian GNU/Linux 10.0 (Buster), dostępny dla dziesięciu oficjalnie wspieranych architektur: Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) oraz IBM System z (s390x). Aktualizacje dla Debiana 10 będą wydawane przez 5 lat.

W repozytorium znajduje się 57703 binarne pakiety, co stanowi około 6 tysięcy więcej niż w Debianie 9. W porównaniu do Debiana 9 dodano 13370 nowych binarnych pakietów, usunięto 7278 (13%) przestarzałych lub porzuconych pakietów, zaktualizowano 35532 (62%) pakietów. Dla 91,5% pakietów zapewniona wsparcie dla powtarzalnych kompilacji, co pozwala potwierdzić, że plik wykonywalny został stworzony dokładnie z zadeklarowanych źródeł i nie zawiera niepożądanych zmian, które mogą być wprowadzone na przykład poprzez atak na infrastrukturę kompilacyjną lub złośliwy kod w kompilatorze.

Dla pobrania dostępne są Obrazy DVD, które można pobrać z HTTP, jigdo lub BitTorrent. Również wyrównany nieoficjalny obraz instalacyjny nonfree, zawierający prywatne firmware. Dla architektur amd64 i i386 opracowano LiveUSB, dostępne w wersjach z GNOME, KDE i Xfce, a także wieloarchitektoniczny DVD, łączący pakiety dla platformy amd64 z dodatkowymi pakietami dla architektury i386. Dodano wsparcie dla obrazów bootowalnych przez sieć (netboot) dla kart SD oraz obrazu mieszczącego się na 16 GB USB Flash;

Kluczowe zmiany w Debianie 10.0:

  • Zrealizowano wsparcie dla UEFI Secure Boot, do zapewnienia którego wykorzystano bootloader Shim, podpisany cyfrowo przez firmę Microsoft (shim-signed), w połączeniu z podpisywaniem jądra i bootloadera grub (grub-efi-amd64-signed) własnym certyfikatem projektu (shim działa jako pośrednik do używania kluczy dostarczanych przez dystrybucję). Pakiety shim-signed i grub-efi-ARCH-signed są uwzględnione w zależnościach kompilacyjnych dla amd64, i386 oraz arm64. Bootloader i grub, podpisane zgodnie z certyfikatem roboczym, są zawarte w obrazach EFI dla amd64, i386 oraz arm64. Przypominamy, że początkowo wsparcie dla Secure Boot oczekiwano w Debianie 9, ale nie udało się go ustabilizować przed wydaniem i odłożono to do następnej istotnej wersji dystrybucji;
  • Domyślnie włączone jest wsparcie dla systemu mandatu AppArmor, który umożliwia kontrolowanie uprawnień procesów poprzez określenie list plików z odpowiednimi prawami (do odczytu, zapisu, wyświetlania w pamięci i uruchamiania, ustawiania blokad na pliku itp.) dla każdej aplikacji, a także kontrolowanie dostępu do sieci (na przykład zakaz użycia ICMP) i zarządzanie zdolnościami POSIX. Główna różnica między AppArmor a SELinux polega na tym, że SELinux operuje etykietami powiązanymi z obiektami, podczas gdy AppArmor określa uprawnienia na podstawie ścieżki do pliku, co znacznie upraszcza proces konfiguracji. W pakiecie AppArmor dostarczane są profile ochrony tylko dla niektórych aplikacji, a dla pozostałych należy użyć pakietu apparmor-profiles-extra lub profili z pakietów konkretnych aplikacji;
  • Zastąpiono filtr pakietów nftables, który jest teraz używany domyślnie i charakteryzuje się unifikacją interfejsów filtrowania pakietów dla IPv4, IPv6, ARP i mostów sieciowych. Nftables oferuje na poziomie jądra jedynie wspólny interfejs, niezależny od konkretnego protokołu, który zapewnia podstawowe funkcje ekstrakcji danych z pakietów, wykonywania operacji na danych i zarządzania przepływem. Logika filtrowania oraz specyficzne dla protokołów przetwarzacze są kompilowane do bajtowego kodu w przestrzeni użytkownika, po czym ten kod jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w specjalnej maszynie wirtualnej przypominającej BPF (Berkeley Packet Filters); Domyślnie instalowany jest pakiet iptables-nft, który oferuje zestaw narzędzi zapewniających zgodność z iptables, które mają ten sam składnię poleceń, ale tłumaczą otrzymane zasady na bajtowy kod nf_tables wykonywany w maszynie wirtualnej. Opcjonalnie dostępny jest do zainstalowania pakiet iptables-legacy,

    zawierający stare wdrożenie oparte na x_tables. Pliki wykonywalne iptables są teraz instalowane w /usr/sbin, a nie w /sbin (w celu zapewnienia zgodności tworzone są linki symboliczne); старую реализацию на основе x_tables. Исполняемые файлы iptables теперь устанавливаются в /usr/sbin, а не в /sbin (для совместимости создаются символические ссылки);

  • Dla APT wprowadzono tryb izolacji sandbox, który można włączyć za pomocą opcji APT::Sandbox::Seccomp, zapewniającej filtrowanie wywołań systemowych przy użyciu seccomp-BPF. Dla bardziej szczegółowej konfiguracji białych i czarnych list wywołań systemowych można użyć list APT::Sandbox::Seccomp::Trap i APT::Sandbox::Seccomp::Allow;
  • Jądro Linux zaktualizowano do wersji 4.19;
  • Domyślnie pulpit GNOME został przełączony na użycie Wayland, a sesja oparta na serwerze X jest dostępna jako opcja (serwer X nadal wchodzi w skład podstawowego pakietu). Zaktualizowano stos graficzny i środowiska użytkowników: GNOME 3.30, KDE Plasma 5.14, Cinnamon 3.8, LXDE 0.99.2, LXQt 0.14, MATE 1.20, i Xfce 4.12. Pakiet biurowy LibreOffice zaktualizowano do wersji 6.1, a Calligra do wersji 3.1. Zaktualizowano Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1;
  • W skład dystrybucji włączono kompilator języka Rust (dostarczany Rustc 1.34). Zaktualizowano GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2;
  • Zaktualizowano aplikacje serwerowe, w tym Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (w jądrze zapewniono wsparcie dla SMBv3);
  • W cryptsetup zrealizowano nastąpiła zmiana na format szyfrowania dysków LUKS2 (wcześniej stosowany LUKS1). LUKS2 charakteryzuje się uproszczonym systemem zarządzania kluczami, możliwością używania sektorów o dużych rozmiarach (4096 zamiast 512, co zmniejsza obciążenie podczas deszyfrowania), symbolami identyfikatorów partycji (label) oraz środkami do rezerwowania metadanych, które można automatycznie przywrócić z kopii w przypadku wykrycia uszkodzenia. W procesie aktualizacji istniejące partycje LUKS1 zostaną automatycznie przekształcone do formatu zgodnego z LUKS2, ale z powodu ograniczeń rozmiaru nagłówka nowe funkcje nie będą dla nich dostępne;
  • Do instalatora dodano możliwość korzystania z kilku konsoli jednocześnie podczas instalacji. Usunięto wsparcie dla ReiserFS. Dla Btrfs dodano wsparcie dla kompresji ZSTD (libzstd). Dodano wsparcie dla urządzeń NVMe;
  • W debootstrap domyślnie włączona jest opcja „—merged-usr”, w której wszystkie pliki wykonywalne i biblioteki z katalogów głównych są przenoszone do części /usr (katalogi /bin, /sbin i /lib* są przedstawione jako symlink do odpowiednich katalogów w /usr). Zmiana ta ma zastosowanie tylko do nowych instalacji, w procesie aktualizacji pozostaje stara struktura katalogów;
  • W pakiecie unattended-upgrades, oprócz automatycznej instalacji aktualizacji związanych z usuwaniem luk, domyślnie włączono także aktualizację do wersji pośrednich (Debian 10.1, 10.2 itp.);
  • Komponenty systemu druku zostały zaktualizowane do CUPS 2.2.10 i cups-filters 1.21.6 z pełnym wsparciem dla AirPrint, DNS-SD (Bonjour) oraz IPP Everywhere, pozwalającym na drukowanie bez potrzeby wcześniejszej instalacji sterowników;
  • Dodano wsparcie dla płyt głównych opartych na procesorach Allwinner A64, takich jak FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 i Xunlong Orange Pi Win(Plus);
  • Rozszerzono liczbę obsługiwanych przez zespół Debian Med metapakietów med-*, które pozwalają na zainstalowanie zbiorów oprogramowania, związanych z biologią i medycyną;
  • Zapewniono wsparcie dla systemów gościnnych Xen w trybie PVH;
  • W OpenSSL wyłączono wsparcie dla protokołów TLS 1.0 i 1.1, jako minimalną obsługiwaną wersję ogłoszono TLS 1.2;
  • Usunięto wiele przestarzałych i nieaktualizowanych pakietów, w tym Qt 4 (pozostawiono tylko Qt 5), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. W Debianie 11 zakończy się wsparcie dla Pythona 2;
  • Stworzono port dla 64-bitowej architektury RISC-V, który nie został uwzględniony w oficjalnie wspieranych w Debianie 10. Obecnie dla RISC-udaje się zbudować około 90% ogólnej liczby pakietów;
  • W Live-środowiskach zaczęto stosować rozwijany niezależnie modułowy instalator Calamares z interfejsem opartym na Qt, który jest także stosowany do organizowania instalacji dystrybucji Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva i KDE neon. W standardowych instalacyjnych wersjach nadal używany jest debian-installer.

    Oprócz wcześniej dostępnych stworzono Live-środowisko z pulpitem LXQt oraz Live-środowisko bez interfejsu graficznego, wyłącznie z konsolowymi narzędziami, które tworzą system bazowy. Konsolowe Live-środowisko może być użyte do bardzo szybkiej instalacji dystrybucji, ponieważ w przeciwieństwie do tradycyjnych obrazów instalacyjnych, odbywa się kopiowanie już gotowego wyciągu katalogów, bez rozpakowywania poszczególnych pakietów przy pomocy dpkg.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster