Po wydaniu Red Hat Enterprise Linux 9.3 opublikowano aktualizację wcześniejszej gałęzi Red Hat Enterprise Linux 8.9, która jest wspierana równolegle z gałęzią RHEL 9.x i będzie utrzymywana co najmniej do 2029 roku. Wersje instalacyjne przygotowano dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64, ale są dostępne do pobrania tylko dla zarejestrowanych użytkowników Red Hat Customer Portal (można także korzystać z obrazów iso CentOS Stream 9 oraz bezpłatnych wersji RHEL dla programistów).
Podobnie jak w przypadku gałęzi RHEL 9, źródła pakietów RPM RHEL 8 nie są już publicznie dystrybuowane przez repozytorium CentOS, ale pozostają dostępne dla klientów firmy poprzez zamkniętą sekcję strony, na której obowiązuje umowa użytkownika (EULA), zabraniająca redystrybucji tych danych. Źródła można znaleźć w repozytorium CentOS Stream, ale nie są one w pełni synchronizowane z RHEL i nie zawsze najnowsze wersje pakietów pokrywają się z tymi z RHEL. Rocky Linux, Oracle i SUSE połączyli siły i teraz reprodukują źródła pakietów RPM wydań RHEL w ramach projektu OpenELA. AlmaLinux przeszedł na korzystanie z repozytorium CentOS Stream i dopuszcza istnienie niewielkich rozbieżności w zachowaniu (może różnić się na poziomie pojedynczych poprawek), zachowując jednak binarną zgodność na poziomie ABI.
Przygotowanie nowych wydań Red Hat Enterprise Linux 8.x odbywa się zgodnie z cyklem rozwoju, który zakłada wydawanie wersji co sześć miesięcy w ściśle określonym czasie. Do 2024 roku gałąź 8.x będzie w fazie pełnego wsparcia, co oznacza wprowadzenie ulepszeń funkcjonalnych, po czym przejdzie w fazę wsparcia, w której priorytety przesuną się w kierunku naprawy błędów i bezpieczeństwa, z wprowadzaniem drobnych ulepszeń związanych z wsparciem dla ważnych systemów sprzętowych.
Kluczowe zmiany:
- W skład wchodzą nowe wersje kompilatorów i narzędzi dla programistów: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, Node.js 20, Valgrind 3.21, SystemTap 4.9, elfutils 0.189, java-21-openjdk (nadal dostarczane są także java-17-openjdk, java-11-openjdk i java-1.8.0-openjdk).
- Zaktualizowano pakiety serwerowe i systemowe: samba 4.18.4, 389-ds-base 1.4.3.35, OpenSCAP 1.3.8, Grafana 9.2.10, opencryptoki 3.21.0, iproute 6.2.0, libnftnl 1.2.2, makedumpfile 1.7.2, Podman 4.6.
- Do obrazów AMI dla chmurowych środowisk AWS EC2 dodano wsparcie dla uruchamiania w trybie UEFI.
- Do zestawów instalacyjnych dodano parametr „inst.wait_for_disks”, określający czas oczekiwania na załadowanie pliku kickstart lub gotowość sterowników w procesie uruchamiania.
- Do plików kickstart dodano nowe opcje „—ipv4-dns-search” i „—ipv6-dns-search” w poleceniu network w celu określenia podstawowych domenów dyrektywy „search” w /etc/resolv.conf, a także opcje „—ipv4-ignore-auto-dns” i „—ipv6-ignore-auto-dns” do ignorowania ustawień DNS uzyskiwanych przez DHCP.
- W usłudze fapolicyd dodano przekazywanie numerów reguł dla odrzuconych żądań API fanotify w celu ułatwienia debugowania problemów.
- Profile bezpieczeństwa ANSSI-BP-028 (Francuska Krajowa Agencja Bezpieczeństwa Systemów Informatycznych) zaktualizowano do wersji 2.0.
- W narzędziach audytowych dodano wsparcie dla zdarzeń FANOTIFY oraz zaimplementowano zapis w logach pól fan_type (typ zdarzenia), fan_info (informacje powiązane), sub_trust i obj_trust (poziomy zaufania dla podmiotu i obiektu zdarzenia).
- W Postfix zrealizowano możliwość sprawdzania rekordów DNS SRV w celu określenia hosta i portu pocztowego serwera, który będzie używany do przesyłania wiadomości. Możliwość ta może być wykorzystywana w infrastrukturach, gdzie do dostarczania wiadomości e-mail korzysta się z usług z dynamicznie przydzielanymi numerami portów sieciowych.
- W serwerze FTP vsftpd wprowadzono możliwość korzystania z protokołu TLS 1.3.
- Do pakietu cups-filters dodano sterownik LF-to-CRLF, który można wykorzystać do konwersji znaków „\n” (przejście do nowej linii) na „\r\n” (powrót karetki i przejście do nowej linii) dla drukarek, które obsługują tylko pliki z zakończeniem linii „\r\n”.
- Wzmocniono bezpieczeństwo domyślnych ustawień usługi nftables. W skład zestawu reguł /etc/sysconfig/nftables/nat.nft wprowadzono nowy łańcuch do_masquerade, który sprawdza poziom randomizacji źródłowych numerów portów, aby zmniejszyć ryzyko ataku Port Shadows (CVE-2021-3773).
- W NetworkManager dodano wsparcie dla opcji „no-aaaa” w resolv.conf, wyłączającej wysyłanie zapytań DNS o rekordy AAAA (określenie adresu IPv6 na podstawie nazwy hosta). Do narzędzia nm-cloud-setup dodano wsparcie dla konfiguracji AWS Red Hat Enterprise Linux EC2 przy użyciu tokenów IMDSv2 (Wersja usługi metadanych instancji 2).
- Aby chronić przed atakami Spectre v2 związanymi z spekulacyjnym wykonaniem instrukcji, dodano tryb AutoIBRS (Automatic Indirect Branch Restricted Speculation), obsługiwany w CPU AMD, począwszy od rodziny EPYC 9004 Genoa.
- Z jądra Linux 6.2 przeniesiono sterownik Intel QAT z obsługą urządzeń Intel Quick Assist Technology 401xx/402xx.
- Dodano możliwość określenia UUID podczas tworzenia systemu plików GFS2 (do narzędzia mkfs.gfs2 dodano opcję „-U”).
- W FUSE3 dodano możliwość unieważnienia elementu katalogu bez automatycznego odmontowywania punktów montowania związanych z tym elementem.
- Rozszerzone możliwości klastrów i systemów odpornych na awarie: do agentów zasobów klastra IPaddr2 i IPsrcaddr dodano wsparcie dla routingu politycznego. W agencie ocf:heartbeat:Filesystem dodano wsparcie dla systemu plików EFS (Amazon Elastic File System). W agencie alert_snmp.sh.sample dodano wsparcie dla protokołu SNMPv3.
- W Glibc wprowadzono zmiany z optymalizacjami mającymi na celu zwiększenie wydajności w systemach z procesorami Intel Xeon v5.
- Zapewniono pełne wsparcie dla dedykowanych kart graficznych Intel Arc A-Series (Alchemist lub DG2).
- Dodano rolę systemową do zarządzania jednostkami systemd i ich instalacją. Dodano rolę systemową do instalacji, konfiguracji, zarządzania i uruchamiania systemu baz danych PostgreSQL. Dodano rolę systemową dla narzędzi keylime, ułatwiającą konfigurację rejestratora i weryfikatora Keylime, używanego do potwierdzania autentyczności i ciągłego śledzenia integralności zewnętrznego systemu. Do roli systemowej firewall dodano wsparcie dla definiowania, zmieniania i usuwania ipsetów. Rozszerzono systemowe role dla Podman, Kdump, Storage oraz Microsoft SQL Server.
- W cloud-init dodano wsparcie dla plików z kluczami używanymi w NetworkManager.
- W Podman dodano wsparcie dla kontenerów skompresowanych przy użyciu algorytmu zstd. Wprowadzono możliwość używania Quadletów do automatycznego generowania usług systemd z opisów kontenerów. Dodano powłokę podmansh, którą można używać zamiast /usr/bin/bash do uruchamiania sesji użytkownika w kontenerze. Zaktualizowano wersje Podman, Buildah, Skopeo, crun i runc.
- Dodano nowe parametry wiersza poleceń jądra: gather_data_sampling do zarządzania trybem ochrony przed atakami GDS (Gather Data Sampling lub Downfall) oraz rdrand do ukrywania wsparcia dla instrukcji RDRAND.
- Rozszerzono wsparcie sprzętowe. Dodano sterowniki dla urządzeń sieciowych Thunderbolt/USB4 (thunderbolt_net) oraz bezprzewodowych adapterów Broadcom 802.11 (brcmfmac), dostarczanych dla systemów ARM64. Dodano sterowniki dla urządzeń Bluetooth MediaTek, adaptera sieciowego Microsoft Azure IB (mana_ib), sterownika Linux USB Video Class (uvc), AMD SoundWire (soundwire-amd), trybu alternatywnego DisplayPort (typec_displayport), Virtio-mem (virtio_mem). Zwiększono wsparcie dla procesorów Intel opartych na mikroarchitekturze Meteor Lake.
- Ustabilizowano wsparcie dla klientów komponentów kryptograficznej weryfikacji sigstore: Rekor (dziennik do przechowywania metadanych, uwierzytelnionych podpisami cyfrowymi) oraz Fulcio (system urzędów certyfikacji (root CA), wydających krótkoterminowe certyfikaty).
- Wsparcie eksperymentalne (Technology Preview) dla AF_XDP, offloadingu sprzętowego XDP, Multipath TCP (MPTCP), MPLS (Multi-protocol Label Switching), DSA (przyspieszacz strumieni danych), dracut, szybkie restartowanie kexec, nispor, DAX w ext4 i xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME na systemach ARM64 i IBM Z, AMD SEV dla KVM, Intel vGPU, Toolbox.
Źródło: opennet.ru
