Po wydaniu Red Hat Enterprise Linux 9.2 opublikowano aktualizację starszej wersji Red Hat Enterprise Linux 8.8, która będzie wspierana równolegle z wersją RHEL 9.x przynajmniej do 2029 roku. Zestawy instalacyjne przygotowano dla architektur x86_64, s390x (IBM System z), ppc64le oraz Aarch64, jednak są one dostępne do pobrania tylko dla zarejestrowanych użytkowników Red Hat Customer Portal (można również korzystać z obrazów ISO CentOS Stream 9 oraz bezpłatnych wersji RHEL dla deweloperów). Równocześnie źródła pakietów rpm Red Hat Enterprise Linux 8 są dystrybuowane przez repozytorium Git CentOS.
Przygotowanie nowych wydań odbywa się zgodnie z cyklem rozwoju, który zakłada tworzenie wydań co sześć miesięcy w заранее определённое время. Do 2024 roku gałąź 8.x będzie w pełnym wsparciu, co oznacza wprowadzenie ulepszeń funkcjonalnych, po czym przejdzie w fazę wsparcia, w której priorytetami będą poprawki błędów i bezpieczeństwa z wprowadzeniem drobnych ulepszeń związanych z wsparciem ważnych systemów sprzętowych.
Kluczowe zmiany:
- Zaktualizowano pakiety serwerowe i systemowe: nginx 1.22, Libreswan 4.9, OpenSCAP 1.3.7, Grafana 7.5.15, powertop rebased 2.15, tuned 2.20.0, NetworkManager 1.40.16, mod_security 2.9.6, samba 4.17.5.
- Do zestawu dodano nowe wersje kompilatorów i narzędzi dla programistów: GCC Toolset 12, LLVM Toolset 15.0.7, Rust Toolset 1.66, Go Toolset 1.19.4, Python 3.11, Node.js 18.14, PostgreSQL 15, Git 2.39.1, Valgrind 3.19, SystemTap 4.8, Apache Tomcat 9.
- Ustawienia trybu FIPS zostały zmienione w celu spełnienia wymogów standardu FIPS 140-3. Wyłączono 3DES, ECDH i FFDH, minimalny rozmiar kluczy HMAC ograniczono do 112 bitów, a kluczy RSA do 2048 bitów, w generatorze losowych liczb DRBG wyłączono hasze SHA-224, SHA-384, SHA512-224, SHA512-256, SHA3-224 oraz SHA3-384.
- Polityki SELinux zostały zaktualizowane w celu zapewnienia prawidłowego działania systemd-socket-proxyd.
- W menedżerze pakietów yum wprowadzono polecenie offline-upgrade do stosowania aktualizacji w trybie offline. Idea aktualizacji offline polega na tym, że najpierw nowe pakiety są pobierane za pomocą polecenia „yum offline-upgrade download”, po czym wykonuje się polecenie „yum offline-upgrade reboot”, aby zrestartować system w minimalnym środowisku i zainstalować zaktualizowane pakiety, nie zakłócając pracy. Po zakończeniu instalacji aktualizacji system jest ponownie uruchamiany w normalnym środowisku roboczym. Podczas pobierania pakietów do aktualizacji offline można stosować filtry, takie jak „—advisory”, „—security”, „—bugfix”.
- Dodano nowy pakiet synce4l do wykorzystania technologii synchronizacji częstotliwości SyncE (Synchronous Ethernet), wspieranej w niektórych kartach sieciowych i przełącznikach, co pozwala zwiększyć efektywność wymiany danych w aplikacjach RAN (Radio Access Network) dzięki dokładniejszej synchronizacji czasu.
- Do frameworka fapolicyd (File Access Policy Daemon), który pozwala określić, jakie programy mogą być uruchamiane przez określonego użytkownika, dodano nowy plik konfiguracyjny /etc/fapolicyd/rpm-filter.conf do konfiguracji listy plików z bazy danych dla menedżera pakietów RPM, które obsługuje fapolicyd. Na przykład nowy plik konfiguracyjny może być używany do wykluczania z polityk dostępu poszczególnych aplikacji zainstalowanych za pośrednictwem menedżera pakietów RPM.
- W jądrze przy zapisywaniu informacji o wykrytym ataku SYN flood dodano dane o adresie IP, który nawiązał połączenie, co ułatwia określenie celu floodu w systemach z obsługiwanymi przez różne. adresów IP.
- Dodano ogólną rolę do narzędzi podman, pozwalającą zarządzać ustawieniami Podman, kontenerami i usługami systemd uruchamiającymi kontenery Podman. W Podman dodano wsparcie dla generowania zdarzeń audytu, podłączenie procedur przed uruchomieniem (/usr/libexec/podman/pre-exec-hooks i /etc/containers/pre-exec-hooks) oraz wykorzystanie formatu Sigstore do przechowywania podpisów cyfrowych wraz z obrazami kontenerów.
- Zaktualizowano narzędzie do zarządzania odizolowanymi kontenerami container-tools, obejmujące takie pakiety jak Podman, Buildah, Skopeo, crun i runc.
- Dodano narzędzie toolbox, które pozwala uruchomić dodatkowe izolette środowisko, które można dostosować dowolnie za pomocą standardowego menedżera pakietów DNF. Programista musi wpisać polecenie „toolbox create”, a następnie w każdej chwili można wejść do utworzonego środowiska poleceniem „toolbox enter” i zainstalować dowolne pakiety za pomocą narzędzia yum.
- Dodano wsparcie dla tworzenia obrazów w formacie vhd, używanym w Microsoft Azure, dla architektury ARM64.
- W SSSD (System Security Services Daemon) dodano wsparcie dla konwersji nazw katalogów domowych na małe litery (poprzez użycie substytucji „%h” w atrybucie override_homedir, podawanym w /etc/sssd/sssd.conf). Dodatkowo użytkownikom pozwolono na zmianę hasła przechowywanego w LDAP (co włącza się poprzez ustawienie wartości shadow dla atrybutu ldap_pwd_policy w /etc/sssd/sssd.conf).
- W glibc zaimplementowano nowy algorytm sortowania przy dynamicznym wiązaniu DSO, który wykorzystuje metodę przeszukiwania w głąb (DFS) w celu rozwiązania problemów z wydajnością podczas przetwarzania cyklicznych zależności. Dla wyboru algorytmu sortowania DSO wprowadzono parametr glibc.rtld.dynamic_sort=2, któremu można przypisać wartość „1” w celu powrotu do starego algorytmu.
- W narzędziu rteval zapewniono wyświetlanie zbiorczych informacji o obciążeniach programu, wątkach i CPU zaangażowanych w ich wykonanie.
- W narzędziu oslat dodano dodatkowe opcje do pomiaru opóźnień.
- Dodano nowe sterowniki dla SoC Intel Elkhart Lake, Solarflare Siena, NVIDIA sn2201, AMD SEV, AMD TDX, ACPI Video, Intel GVT-g dla KVM, HP iLO/iLO2.
- Dodano eksperymentalne wsparcie dla dyskretnych kart graficznych Intel Arc (DG2/Alchemist). Aby aktywować sprzętowe przyspieszenie na takich kartach graficznych, należy podać identyfikator PCI karty podczas uruchamiania przez parametr jądra „i915.force_probe=pci-id”.
- Pakiet inkscape inkscape1 został zastąpiony przez inkscape1, w którym używany jest Python 3. Wersja Inkscape została zaktualizowana z 0.92 do 1.0.
- W trybie kiosku dodano możliwość używania wirtualnej klawiatury GNOME.
- W bibliotece libsoup i kliencie pocztowym Evolution dodano wsparcie dla uwierzytelniania w Microsoft Exchange Server z użyciem protokołu NTLMv2.
- W GNOME wprowadzono możliwość dostosowania menu kontekstowego, wyświetlanego po kliknięciu prawym przyciskiem myszy na pulpicie. Użytkownik może teraz dodać do menu elementy do uruchamiania dowolnych poleceń.
- W GNOME można wyłączyć zmianę wirtualnych pulpitów przez przesunięcie trzema palcami w górę lub w dół na touchpadzie.
- Kontynuowane jest udostępnianie eksperymentalnego (Technology Preview) wsparcia dla AF_XDP, XDP hardware offloading, Multipath TCP (MPTCP), MPLS (Multi-protocol Label Switching), DSA (data streaming accelerator), KTLS, dracut, kexec fast reboot, nispor, DAX w ext4 i xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME na systemach ARM64 i IBM Z, AMD SEV dla KVM, Intel vGPU, Toolbox.
Źródło: opennet.ru
