Firma Red Hat dystrybucję . Zestawy instalacyjne zostały przygotowane dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64, ale do tylko zarejestrowani użytkownicy portalu Red Hat Customer Portal. Źródłowe teksty pakietów rpm Red Hat Enterprise Linux 8 są dystrybuowane przez CentOS. Gałąź RHEL 8.x będzie wspierana przynajmniej do 2029 roku.
Red Hat Enterprise Linux 8.1 stał się pierwszym wydaniem przygotowanym zgodnie z nowym przewidywalnym cyklem rozwoju, który zakłada wydawanie wersji co sześć miesięcy w ustalonych z góry terminach. Posiadanie dokładnych informacji o czasie publikacji nowego wydania umożliwia synchronizację harmonogramów rozwoju różnych projektów, wcześniejsze przygotowanie do nowego wydania i zaplanowanie czasu na zastosowanie aktualizacji.
Zauważono, że nowy produktów RHEL obejmuje kilka poziomów, w tym Fedora jako platforma do wprowadzania nowych możliwości, aby uzyskać dostęp do pakietów tworzonych dla następnego pośredniego wydania RHEL (wersja rolling RHEL),
minimalistyczny uniwersalny obraz bazowy (UBI, Universal Base Image) do uruchamiania aplikacji w izolowanych kontenerach oraz do darmowego korzystania z RHEL w trakcie rozwoju.
Kluczowe :
- Zostało zapewnione pełne wsparcie dla mechanizmu stosowania live-patch () do usuwania luk w jądrze Linux bez konieczności uruchamiania ponownego systemu i bez przerywania pracy. Wcześniej kpatch wchodził w kategorię funkcji eksperymentalnych;
- Na bazie frameworka wprowadzono możliwość tworzenia białych i czarnych list aplikacji, które pozwalają na rozgraniczenie, które programy mogą być uruchamiane przez użytkownika, a które nie (na przykład do blokowania uruchamiania niezweryfikowanych zewnętrznych plików wykonywalnych). Decyzja o zablokowaniu lub zezwoleniu na uruchomienie może być podejmowana na podstawie nazwy aplikacji, ścieżki, hasha zawartości i typu MIME. Sprawdzanie reguł odbywa się w czasie realizacji wywołań systemowych open() i exec(), dlatego może negatywnie wpływać na wydajność;
- W skład wchodzą profile SELinux, skoncentrowane na użyciu w izolowanych kontenerach, umożliwiające bardziej precyzyjne zarządzanie dostępem uruchamianych w kontenerach usług do zasobów systemu gospodarza. Proponowane jest nowe narzędzie udica do generowania zasad SELinux dla kontenerów, które uwzględnia specyfikę konkretnego kontenera, zapewniając dostęp tylko do niezbędnych zewnętrznych zasobów, takich jak magazyny, urządzenia i sieć. Narzędzia SELinux (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) zaktualizowano do wydania 2.9, a pakiet SETools do wersji 4.2.2.
Dodano nowy typ SELinux — boltd_t, ograniczający boltd, proces zarządzający urządzeniami z interfejsem Thunderbolt 3 (boltd jest teraz uruchamiany w kontenerze z ograniczeniami SELinux). Dodano nową klasę reguł SELinux — bpf, zarządzającą dostępem do Berkeley Packet Filter (BPF) i inspektującą aplikacje dla eBPF;
- W skład wchodzi stos protokołów routingu (BGP4, MP-BGP, OSPFv2, OSPFv3, RIPv1, RIPv2, RIPng, PIM-SM/MSDP, LDP, IS-IS), który zastąpił wcześniej stosowany pakiet Quagga (FRRouting jest odgałęzieniem od Quagga, więc zgodność nie ucierpiała);
- Dla szyfrowanych partycji w formacie LUKS2 dodano wsparcie dla ponownego szyfrowania blokowych urządzeń w locie, bez przerywania ich użytkowania w systemie (na przykład, teraz można zmienić klucz lub algorytm szyfrowania bez odmontowywania partycji);
- Do frameworka OpenSCAP dodano wsparcie dla nowej edycji protokołu SCAP 1.3 (Security Content Automation Protocol);
- Zaktualizowane wersje OpenSSH 8.0p1, Tuned 2.12, chrony 3.5, samba 4.10.4. Do repozytorium AppStream dodano moduły z nowymi gałęziami PHP 7.3, Ruby 2.6, Node.js 12 oraz nginx 1.16 (aktualizacja modułów z wcześniejszymi gałęziami została kontynuowana). W zestawie Software Collection dodano pakiety z GCC 9, LLVM 8.0.1, Rust 1.37 oraz Go 1.12.8;
- Zestaw narzędzi do śledzenia SystemTap zaktualizowano do wersji 4.1, a zestaw narzędzi do debugowania działania z pamięcią Valgrind do wersji 3.15;
- Do narzędzi do wdrażania serwera zarządzania tożsamością (IdM, Identity Management) dodano nowe narzędzie healthcheck, ułatwiające identyfikację problemów z działaniem środowisk z serwerem zarządzania tożsamością. Uproszczono instalację i konfigurację środowisk IdM dzięki wsparciu dla ról Ansible i możliwości instalacji modułów. Dodano wsparcie dla zaufanych lasów (Active Directory Trusted Forest) na bazie Windows Server 2019.
- W klasycznej sesji GNOME (GNOME Classic) zmieniono przełącznik wirtualnych pulpitów. Widget do przełączania między pulpitami znajduje się teraz w prawej części dolnego paska i ma formę paska z miniaturami pulpitów (aby przełączyć się na inny pulpit, wystarczy kliknąć na miniaturę, która odzwierciedla jego zawartość);
- Podsystem DRM (Direct Rendering Manager) i niskopoziomowe sterowniki graficzne (amdgpu, nouveau, i915, mgag200) zostały zaktualizowane do stanu odpowiadającego jądrze Linux 5.1. Dodano wsparcie dla systemów wideo AMD Raven 2, AMD Picasso, AMD Vega, Intel Amber Lake-Y oraz Intel Comet Lake-U;
- W narzędziu do aktualizacji RHEL 7.6 do RHEL 8.1 dodano wsparcie aktualizacji bez przeinstalacji dla architektur ARM64, IBM POWER (little endian) i IBM Z. Do konsoli internetowej dodano tryb wstępnej weryfikacji systemu przed aktualizacją. Dodano wtyczkę cockpit-leapp do przywracania stanu w przypadku problemów podczas aktualizacji. Umożliwiono podział katalogów /var i /usr na osobne partycje. Dodano wsparcie dla UEFI. W zapewnia aktualizację pakietów z repozytorium Supplementary (zawiera pakiety własnościowe);
- W Image Builder dodano wsparcie dla tworzenia obrazów dla środowisk chmurowych Google Cloud i Alibaba Cloud. Przy tworzeniu podstawowych obrazów dodano możliwość użycia repo.git do włączenia dodatkowych plików z dowolnych repozytoriów Git;
- W Glibc do malloc dodano dodatkowe kontrole w celu wykrywania sytuacji uszkodzenia przydzielonych bloków pamięci;
- Pakiet dnf-utils został przemianowany na yum-utils dla zapewnienia zgodności (możliwość instalacji dnf-utils jest zachowana, ale ten pakiet zostanie automatycznie zastąpiony przez yum-utils);
- Dodano nową edycję Red Hat Enterprise Linux System Roles, zestaw modułów i ról do wdrażania systemu centralnego zarządzania konfiguracją opartego na Ansible oraz do konfigurowania podsystemów do wykorzystania specyficznych funkcji związanych z przechowywaniem, możliwościami sieciowymi, synchronizacją czasu, regułami SElinux oraz stosowaniem mechanizmu kdump. Na przykład nowa rola
storage umożliwia wykonywanie takich zadań jak zarządzanie systemem plików na dysku, praca z grupami LVM oraz logicznymi partycjami; - W stosie sieciowym dla VXLAN i tuneli GENEVE wprowadzono możliwość obsługi pakietów ICMP 'Destination Unreachable', 'Packet Too Big' oraz 'Redirect Message', co rozwiązało problem z brakiem możliwości korzystania z przekierowań tras i odkrywania Path MTU w VXLAN i GENEVE.
- Eksperymentalna realizacja podsystemu XDP (eXpress Data Path), pozwalającego na uruchamianie programów BPF w systemie Linux na poziomie sterownika sieciowego z możliwością bezpośredniego dostępu do bufora DMA pakietów oraz na etapie przed przydzieleniem bufora skbuff przez stos sieciowy, a także komponenty eBPF, zsynchronizowane z jądrem Linux 5.0. Dodano eksperymentalne wsparcie dla podsystemu jądra AF_XDP ();
- Zapewniono pełne wsparcie dla protokołu sieciowego (Transparent Inter-process Communication), przeznaczonego do organizacji międzyprocesowej komunikacji w klastrze. Protokół zapewnia środki do szybkiej i niezawodnej interakcji aplikacji, niezależnie od tego, na jakich węzłach w klastrze są one uruchamiane;
- W initramfs dodano nowy tryb zapisu zrzutu jądra w przypadku awarii — '' działający w wczesnych etapach rozruchu;
- Dodano nowy parametr jądra ipcmni_extend, rozszerzający limit identyfikatorów IPC z 32 KB (15 bitów) do 16 MB (24 bity), co pozwala aplikacjom korzystać z większej ilości segmentów pamięci dzielonej;
- Ipset zaktualizowano do wydania 7.1 z obsługą operacji IPSET_CMD_GET_BYNAME i IPSET_CMD_GET_BYINDEX;
- Demon rngd, odpowiedzialny za napełnianie puli entropii generatora liczb pseudolosowych, pozbawiono konieczności uruchamiania z uprawnieniami root;
- Zapewniono pełne wsparcie dla (Omni-Path Architecture) dla sprzętu z interfejsem Host Fabric (HFI) oraz pełne wsparcie dla urządzeń pamięci trwałej Intel Optane DC Persistent Memory.
- W jądrze debugowym domyślnie włączono kompilację z detektorem nieokreślonego zachowania UBSAN (Undefined Behavior Sanitizer), który dodaje do skompilowanego kodu dodatkowe sprawdzenia w celu wykrycia sytuacji, w których zachowanie programu staje się nieokreślone (na przykład użycie zmiennych niestatycznych przed ich inicjalizacją, dzielenie liczb całkowitych przez zero, przepełnienia liczb całkowitych, dereferencjonowanie wskaźników NULL, problemy z wyrównywaniem wskaźników itp.);
- Drzewo kodu źródłowego jądra z rozszerzeniami do pracy w czasie rzeczywistym (kernel-rt) zsynchronizowano z kodem głównego jądra RHEL 8;
- Dodano sterownik ibmvnic dla kontrolera sieci vNIC (Wirtualny Kontroler Interfejsu Sieciowego) z implementacją technologii wirtualnych sieci PowerVM. Przy użyciu w połączeniu z SR-IOV NIC nowy sterownik pozwala na zarządzanie przepustowością i jakością usług na poziomie wirtualnego adaptera sieciowego, znacznie obniżając narzuty związane z wirtualizacją oraz zmniejszając obciążenie CPU;
- Dodano wsparcie dla rozszerzeń do kontroli integralności danych (Data Integrity Extensions), które chronią dane przed uszkodzeniem podczas zapisu do magazynu dzięki przechowywaniu dodatkowych bloków korekcyjnych;
- Dodano eksperymentalne wsparcie (Technology Preview) pakietu , który dostarcza bibliotekę i narzędzie nmstatectl do zarządzania ustawieniami sieciowymi przez deklaratywne API (stan sieci jest opisywany w formie zdefiniowanego schematu);
- Dodano eksperymentalne wsparcie dla implementacji protokołu TLS na poziomie jądra (KTLS) z szyfrowaniem opartym na AES-GCM, a także eksperymentalne wsparcie dla OverlayFS, cgroup v2, , mdev () oraz DAX (bezpośredni dostęp do systemu plików z pominięciem pamięci stron bez użycia warstwy urządzeń blokowych) w ext4 i XFS;
- Ogłoszona została przestarzałość wsparcia dla DSA, TLS 1.0 i TLS 1.1, które zostały wykluczone z zestawu DEFAULT i przeniesione do LEGACY ('update-crypto-policies —set LEGACY');
- Ogłoszono, że pakiety 389-ds-base-legacy-tools,
authd,
custodia,
hostname,
libidn,
net-tools,
network-scripts,
nss-pam-ldapd,
sendmail,
yp-tools,
ypbind i ypserv są przestarzałe. W przyszłych znaczących wydaniach ich dostarczanie może zostać wstrzymane; - Skrypty ifup i ifdown zostały zastąpione opakowaniami, które wywołują NetworkManager za pośrednictwem nmcli (aby przywrócić stare skrypty, należy wykonać 'yum install network-scripts').
Źródło: opennet.ru
