Wydanie Debian 10 „Buster”

Po dwóch latach prac rozwojowych miał miejsce wydanie Debian GNU/Linux 10.0 (Buster), dostępny dla dziesięciu oficjalnie wspieranych architektur: Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) i IBM System z (s390x). Aktualizacje dla Debiana 10 będą wydawane przez okres 5 lat.

W repozytorium znajduje się 57703 binarnych pakietów, co jest około 6 tysięcy więcej niż w Debianie 9. W porównaniu do Debiana 9 dodano 13370 nowych binarnych pakietów, usunięto 7278 (13%) przestarzałych lub porzuconych pakietów, zaktualizowano 35532 (62%) pakietów. Dla 91.5% pakietów zapewniona wsparcie dla powtarzalnych kompilacji, co pozwala potwierdzić, że plik wykonywalny został zbudowany dokładnie z deklarowanych źródeł i nie zawiera zewnętrznych zmian, które mogą być wprowadzone na przykład poprzez atak na infrastrukturę kompilacyjną lub przez złośliwe oprogramowanie w kompilatorze.

Dla pobrania dostępne są Obrazy DVD, które można pobrać przez HTTP, jigdo lub BitTorrent. Również wyrównany nieoficjalny obraz instalacyjny nonfree, który zawiera zastrzeżone firmware. Opracowano dla architektur amd64 i i386 LiveUSB, dostępne w wersjach z GNOME, KDE i Xfce, a także wieloarchitektoniczny DVD, który łączy pakiety dla platformy amd64 z dodatkowymi pakietami dla architektury i386. Dodano wsparcie dla obrazów do rozruchu przez sieć (netboot) dla kart SD i obrazu, mieszczącego się na 16 GB USB Flash;

Kluczowe zmiany w Debianie 10.0:

  • Zrealizowano wsparcie dla UEFI Secure Boot, do którego realizacji użyto bootloadera Shim, zatwierdzonego cyfrowym podpisem firmy Microsoft (shim-signed), w połączeniu z podpisaniem jądra i bootloadera grub (grub-efi-amd64-signed) własnym certyfikatem projektu (shim działa jako warstwa do używania przez dystrybucję własnych kluczy). Pakiety shim-signed i grub-efi-ARCH-signed są wśród zależności kompilacyjnych dla amd64, i386 i arm64. Bootloader i grub, zatwierdzone certyfikatem roboczym, są częścią obrazów EFI dla amd64, i386 i arm64. Przypomnijmy, że początkowo wsparcie dla Secure Boot oczekiwano w Debianie 9, ale nie udało się go ustabilizować do wydania i zostało odłożone na następne znaczące wydanie dystrybucji;
  • Domyślnie aktywowane jest wsparcie dla systemu mандatного kontroli dostępu AppArmor, który umożliwia kontrolowanie uprawnień procesów poprzez określenie list plików z odpowiednimi prawami (do odczytu, zapisu, wyświetlania w pamięci i uruchamiania, blokowania dostępu do pliku itd.) dla każdej aplikacji, a także kontrolowanie dostępu do sieci (na przykład, zakaz używania ICMP) i zarządzanie możliwościami POSIX. Główną różnicą między AppArmor a SELinux jest to, że SELinux operuje na etykietach związanych z obiektami, podczas gdy AppArmor definiuje uprawnienia na podstawie ścieżki pliku, co znacznie upraszcza proces konfiguracji. W głównym pakiecie z AppArmor dostarczane są profile ochrony tylko dla niektórych aplikacji, a dla pozostałych należy skorzystać z pakietu apparmor-profiles-extra lub profili z pakietów konkretnych aplikacji;
  • Na miejsce iptables, ip6tables, arptables i ebtables przyszedł pakietowy filtr nftables, który jest teraz stosowany domyślnie i charakteryzuje się ujednoliceniem interfejsów filtrowania pakietów dla IPv4, IPv6, ARP i mostów sieciowych. Nftables zapewnia na poziomie jądra tylko ogólny interfejs, niezależny od konkretnego protokołu i oferujący podstawowe funkcje ekstrakcji danych z pakietów, wykonywania operacji na danych oraz zarządzania ruchem. Bezpośrednia logika filtrowania i specyficzne dla protokołów procesory kompilowane są do kodu bajtowego w przestrzeni użytkownika, a następnie ten kod bajtowy jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w specjalnej maszynie wirtualnej, przypominającej BPF (Berkeley Packet Filters);

    Domyślnie instalowany jest pakiet iptables-nft, który oferuje zestaw narzędzi zapewniających zgodność z iptables, mających ten sam składnię wiersza poleceń, ale przekształcających otrzymane zasady w kod bajtowy nf_tables, wykonywany w maszynie wirtualnej. Opcjonalnie dostępny jest do zainstalowania pakiet iptables-legacy, zawierający starą implementację opartą na x_tables. Pliki wykonywalne iptables są teraz instalowane w /usr/sbin, a nie w /sbin (dla kompatybilności tworzone są symlink);

  • Dla APT wprowadzono tryb izolacji sandbox, włączany przez opcję APT::Sandbox::Seccomp, zapewniający filtrację wywołań systemowych za pomocą seccomp-BPF. Do bardziej szczegółowego dostosowywania białych i czarnych list wywołań systemowych można użyć list APT::Sandbox::Seccomp::Trap i APT::Sandbox::Seccomp::Allow;
  • Jądro Linux zostało zaktualizowane do wersji 4.19;
  • Środowisko graficzne GNOME domyślnie przełączono na Wayland, a sesja oparta na serwerze X jest oferowana jako opcja (serwer X nadal znajduje się w pakietach wchodzących w skład podstawowej instalacji). Zaktualizowano stos graficzny i środowiska użytkownika: GNOME 3.30, KDE Plasma 5.14, Cinnamon 3.8, LXDE 0.99.2, LXQt 0.14, MATE 1.20, i Xfce 4.12. Pakiet biurowy LibreOffice zaktualizowano do wydania 6.1, a Calligra do wydania 3.1. Zaktualizowane Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1;
  • Do dystrybucji dołączono kompilator dla języka Rust (dostarczany Rustc 1.34). Zaktualizowano GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2;
  • Zaktualizowano aplikacje serwerowe, w tym Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (w jądrze zapewniono wsparcie dla SMBv3);
  • W cryptsetup zrealizowano przechodzi na format szyfrowania dysków LUKS2 (wcześniej stosowany LUKS1). LUKS2 różni się uproszczonym systemem zarządzania kluczami, możliwością wykorzystania sektorów o dużym rozmiarze (4096 zamiast 512, co zmniejsza obciążenie podczas deszyfrowania), symbolicznymi identyfikatorami partycji (label) oraz możliwościami rezerwacji metadanych z automatycznym przywracaniem z kopii w przypadku wykrycia uszkodzeń. W procesie aktualizacji istniejące partycje LUKS1 zostaną automatycznie przekształcone do formatu zgodnego z LUKS2, ale z powodu ograniczeń rozmiaru nagłówka nie wszystkie nowe możliwości będą dla nich dostępne;
  • Do instalatora dodano możliwość jednoczesnego korzystania z wielu konsol podczas instalacji. Usunięto wsparcie dla ReiserFS. W Btrfs dodano wsparcie dla kompresji ZSTD (libzstd). Dodano wsparcie dla urządzeń NVMe;
  • W debootstrap domyślnie używana jest opcja ‚—merged-usr’, w której wszystkie pliki wykonywalne i biblioteki z katalogów głównych przenoszone są do sekcji /usr (katalogi /bin, /sbin i /lib* są przedstawiane jako symboliczne linki do odpowiadających im katalogów wewnątrz /usr). Zmiana dotyczy tylko nowych instalacji, podczas aktualizacji pozostaje stara struktura katalogów;
  • W pakiecie unattended-upgrades, oprócz automatycznej instalacji aktualizacji związanych z usuwaniem luk, domyślnie włączono także aktualizację do wydań pośrednich (Debian 10.1, 10.2 itp.);
  • Komponenty systemu drukowania zaktualizowano do CUPS 2.2.10 oraz cups-filters 1.21.6, z pełnym wsparciem dla AirPrint, DNS-SD (Bonjour) i IPP Everywhere, umożliwiającym drukowanie bez wcześniejszej instalacji sterowników;
  • Dodano wsparcie dla płyt na bazie procesorów Allwinner A64, takich jak FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 oraz Xunlong Orange Pi Win(Plus);
  • Zwiększono liczbę metapakietów med-* wspieranych przez zespół Debian Med, umożliwiających instalację zestawów programów, związanych z biologią i medycyną;
  • Zaoferowano wsparcie dla systemów gościnnych Xen w trybie PVH;
  • W OpenSSL wyłączono obsługę protokołów TLS 1.0 i 1.1, a minimalną wspieraną wersją zadeklarowano TLS 1.2;
  • Usunięto wiele przestarzałych i nieobsługiwanych pakietów, w tym Qt 4 (został tylko Qt 5), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. W Debianie 11 zakończona zostanie obsługa Pythona 2;
  • Stworzono port dla 64-bitowej architektury RISC-V, który nie został włączony do oficjalnie wspieranych w Debianie 10. Obecnie dla RISC-udaje się skompilować około 90% wszystkich pakietów;
  • W środowiskach Live zaczęto stosować rozwijany niezależnie modułowy instalator Calamares z interfejsem opartym na Qt, który jest również stosowany do organizacji instalacji dystrybucji Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva i KDE neon. W standardowych instalatorach wciąż używany jest debian-installer.

    Oprócz wcześniej dostępnych stworzono środowisko Live z pulpitem LXQt oraz środowisko Live bez graficznego interfejsu, wyłącznie z konsolowymi narzędziami, tworzącymi podstawowy system. Konsolowe środowisko Live może być użyte do bardzo szybkiej instalacji dystrybucji, ponieważ w przeciwieństwie do tradycyjnych obrazów instalacyjnych, odbywa się kopiowanie gotowego zrzutu katalogów, bez rozpakowywania poszczególnych pakietów za pomocą dpkg.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster