Firma Red Hat opublikowała wydanie Red Hat Enterprise Linux 8.7. Pakiety instalacyjne są przygotowane dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64, jednak są dostępne do pobrania tylko dla zarejestrowanych użytkowników portalu Red Hat Customer Portal. Źródła pakietów rpm Red Hat Enterprise Linux 8 są dystrybuowane przez repozytorium Git CentOS. Gałąź 8.x będzie wspierana równolegle z gałęzią RHEL 9.x i będzie utrzymywana co najmniej do 2029 roku.
Przygotowanie nowych wydań odbywa się zgodnie z cyklem rozwoju, który zakłada wydawanie wersji co sześć miesięcy w z góry określonych terminach. Do 2024 roku gałąź 8.x będzie znajdować się w pełnej fazie wsparcia, co oznacza wprowadzenie ulepszeń funkcjonalnych, a następnie przejdzie w fazę serwisową, w której priorytety będą koncentrować się na poprawie błędów i bezpieczeństwie, przy wprowadzaniu nieznacznych usprawnień związanych z wsparciem ważnych systemów sprzętowych.
Kluczowe zmiany:
- Rozszerzono możliwości narzędzi do tworzenia obrazów systemowych, w których dodano wsparcie dla ładowania obrazów w GCP (Google Cloud Platform), umieszczania obrazu bezpośrednio w rejestrze kontenerów, konfiguracji rozmiaru partycji /boot oraz dostosowywania parametrów (Blueprint) podczas generowania obrazu (na przykład dodawanie pakietów i tworzenie użytkowników).
- Umożliwiono korzystanie z klienta Clevis (clevis-luks-systemd) do automatycznego odblokowywania partycji dyskowych zaszyfrowanych za pomocą LUKS i montowanych na późnym etapie rozruchu, bez potrzeby używania komendy „systemctl enable clevis-luks-askpass.path”.
- Wprowadzono nowy pakiet xmlstarlet, zawierający narzędzia do analizy, konwersji, weryfikacji, ekstrakcji danych i edytowania plików XML.
- Dodano wstępną (Technology Preview) możliwość uwierzytelniania użytkowników z wykorzystaniem zewnętrznych dostawców tożsamości (IdP, identity provider), wspierających rozszerzenie protokołu OAuth 2.0 „Device Authorization Grant” do udostępniania tokenów dostępu OAuth urządzeniom bez użycia przeglądarki.
- Rozszerzono możliwości ról systemowych, na przykład do roli network dodano wsparcie dla konfiguracji zasad routingu oraz użycia API nmstate, do roli logging dodano wsparcie dla filtracji za pomocą wyrażeń regularnych (startmsg.regex, endmsg.regex), do roli storage dodano wsparcie dla partycji, dla których dynamicznie przydzielane jest miejsce w magazynie („thin provisioning”), do roli sshd dodano możliwość zarządzania poprzez /etc/ssh/sshd_config, do roli metrics dodano eksport statystyk wydajności Postfix, a w roli firewall zaimplementowano możliwość przywracania poprzedniej konfiguracji oraz udostępniono wsparcie dla dodawania, aktualizowania i usuwania usług w zależności od stanu.
- Zaktualizowano pakiety serwerowe i systemowe: chrony 4.2, unbound 1.16.2, opencryptoki 3.18.0, powerpc-utils 1.3.10, libva 2.13.0, PCP 5.3.7, Grafana 7.5.13, SystemTap 4.7, NetworkManager 1.40, samba 4.16.1.
- W skład wchodzą nowe wersje kompilatorów i narzędzi dla deweloperów: GCC Toolset 12, LLVM Toolset 14.0.6, Rust Toolset 1.62, Go Toolset 1.18, Ruby 3.1, java-17-openjdk (a także nadal dostarczane są java-11-openjdk i java-1.8.0-openjdk), Maven 3.8, Mercurial 6.2, Node.js 18, Redis 6.2.7, Valgrind 3.19, Dyninst 12.1.0, elfutils 0.187.
- Przetwarzanie konfiguracji sysctl dostosowano do kolejności analizy katalogów w systemd — pliki konfiguracyjne w katalogu /etc/sysctl.d teraz mają wyższy priorytet niż w katalogu /run/sysctl.d.
- Do narzędzia ReaR (Relax-and-Recover) dodano możliwość wykonywania dowolnych poleceń przed i po przywróceniu.
- Wsparcie dla kluczy RSA o rozmiarze mniejszym niż 1023 bity zostało zakończone w bibliotekach NSS.
- Czas zapisu bardzo dużych zestawów reguł iptables za pomocą narzędzia iptables-save został znacznie skrócony.
- Tryb ochrony przed atakami SSBD (spec_store_bypass_disable) i STIBP (spectre_v2_user) został przeniesiony z „seccomp” na „prctl”, co pozytywnie wpłynęło na wydajność kontenerów i aplikacji, w których do ograniczania dostępu do wywołań systemowych używano mechanizmu seccomp.
- W sterowniku dla adapterów Ethernet Intel E800 wdrożono wsparcie dla protokołów iWARP i RoCE.
- Do składników dodano narzędzie nfsrahead, które można wykorzystać do modyfikacji parametrów wstępnego odczytu w NFS.
- W ustawieniach Apache httpd wartość parametru LimitRequestBody zmieniono z 0 (bez ograniczeń) na 1 GB.
- Dodano nowy pakiet make-latest, który zawiera najnowszą wersję narzędzia make.
- W libpfm i papi dodano wsparcie dla monitorowania wydajności na systemach z procesorami AMD Zen 2 i Zen 3.
- W SSSD (Demon Usług Bezpieczeństwa Systemu) dodano wsparcie dla pamięci podręcznej zapytań SID (np. sprawdzeń GID/UID) w pamięci RAM, co pozwoliło na przyspieszenie operacji kopiowania dużej liczby plików przez serwer Sambę. Zapewniono wsparcie dla integracji z Windows Server 2022.
- Dla 64-bitowych systemów IBM POWER (ppc64le) dodano pakiety wspierające graficzny interfejs API Vulkan.
- Wprowadzono wsparcie dla nowych GPU AMD Radeon RX 6[345]00 oraz AMD Ryzen 5/7/9 6[689]00. Domyślnie włączono wsparcie dla GPU Intel Alder Lake-S i Alder Lake-P, dla których wcześniej należało ustawić parametr i915.alpha_support=1 lub i915.force_probe=*.
- W konsoli webowej dodano wsparcie dla konfiguracji polityk kryptograficznych, umożliwiono pobieranie i instalację RHEL w maszyny wirtualnej, dodano przycisk do indywidualnej instalacji tylko łat do jądra Linux, rozszerzone raporty diagnostyczne, dodano opcję restartu po zakończeniu instalacji aktualizacji.
- W mdevctl dodano wsparcie dla polecenia ap-check do konfiguracji przekazywania w maszyn wirtualnych dostępie do akceleratorów kryptograficznych.
- Wprowadzono pełne wsparcie dla hipernadzorcy VMware ESXi oraz rozszerzeń SEV-ES (AMD Secure Encrypted Virtualization-Encrypted State). Dodano wsparcie dla środowisk chmurowych Azure z procesorami opartymi na architekturze Ampere Altra.
- Zaktualizowano narzędzia do zarządzania izolowanymi kontenerami, w tym pakiety takie jak Podman, Buildah, Skopeo, crun i runc. Dodano wsparcie dla GitLab Runnera w kontenerach z runtime Podman. Do konfiguracji podsystemu sieciowego kontenerów dostarczono narzędzie netavark oraz serwer DNS Aardvark.
- Aby zarządzać włączeniem ochrony przed podatnościami w mechanizmie MMIO (Pamięci Mapped Input Output), wprowadzono parametr startowy jądra „mmio_stale_data”, który może przyjmować wartości „full” (włączenie czyszczenia buforów przy przejściu do przestrzeni użytkownika i VM), „full,nosmt” (jak „full” + dodatkowo wyłącza SMT/Hyper-Threads) i „off” (ochrona wyłączona).
- Aby zarządzać włączeniem ochrony przed podatnością Retbleed, wprowadzono parametr startowy jądra „retbleed”, dzięki któremu można wyłączyć ochronę („off”) lub wybrać algorytm blokady podatności (auto, nosmt, ibpb, unret).
- W parametrze startowym jądra acpi_sleep wprowadzono wsparcie dla nowych opcji zarządzania przejściem w tryb uśpienia: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable i nobl.
- Dodano nowe sterowniki dla Maxlinear Ethernet GPY (mxl-gpy), Realtek 802.11ax 8852A (rtw89_8852a), Realtek 802.11ax 8852AE (rtw89_8852ae), Modem Host Interface (MHI), AMD PassThru DMA (ptdma), Cirrus Logic DSP (cs_dsp), DRM DisplayPort (drm_dp_helper), Intel® Software Defined Silicon (intel_sdsi), Intel PMT (pmt_*), AMD SPI Master Controller (spi-amd).
- Zwiększono wsparcie dla podsystemu jądra eBPF.
- Kontynuowane jest udostępnianie eksperymentalnego (Technology Preview) wsparcia dla AF_XDP, XDP hardware offloading, Multipath TCP (MPTCP), MPLS (Multi-protocol Label Switching), DSA (data streaming accelerator), KTLS, dracut, kexec fast reboot, nispor, DAX w ext4 i xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME na systemach ARM64 i IBM Z, AMD SEV dla KVM, Intel vGPU, Toolbox.
Źródło: opennet.ru
