Wydanie dystrybucji Red Hat Enterprise Linux 9.1

Firma Red Hat wydała dystrybucję Red Hat Enterprise Linux 9.1. Gotowe obrazy instalacyjne są dostępne dla zarejestrowanych użytkowników Red Hat Customer Portal (można również używać obrazów iso CentOS Stream 9 w celach oceny funkcjonalności). Wydanie jest dostępne dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64 (ARM64). Źródła pakietów rpm Red Hat Enterprise Linux 9 są dostępne w repozytorium Git CentOS.

Gałąź RHEL 9 rozwija się w bardziej otwartym procesie deweloperskim i korzysta z pakietów zawartych w CentOS Stream 9 jako podstawy. CentOS Stream jest promowany jako projekt upstreamowy dla RHEL, który daje stronom trzecim możliwość monitorowania przygotowywania pakietów dla RHEL, proponowania własnych zmian oraz wywierania wpływu na podejmowane decyzje. Zgodnie z 10-letnim cyklem wsparcia, dystrybucja RHEL 9 będzie wspierana do 2032 roku.

Kluczowe zmiany:

  • Zaktualizowane pakiety serwerowe i systemowe: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
  • W skład wchodzą nowe wersje kompilatorów i narzędzi dla programistów: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (dostępne są również java-11-openjdk i java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
  • W subsystemie eBPF (Berkeley Packet Filter) wprowadzone zostały ulepszenia, które pojawiły się w jądrach Linux 5.15 i 5.16. Na przykład, dla programów BPF wprowadzono możliwość żądania i przetwarzania zdarzeń zegara, możliwość uzyskiwania i ustawiania opcji gniazd dla setsockopt, wsparcie dla wywoływania funkcji modułów jądra, zaproponowano probabilistyczną strukturę przechowywania danych (BPF map) bloom filter, dodano możliwość przypisywania tagów do parametrów funkcji.
  • Zestaw patchy dla systemów czasu rzeczywistego, stosowany w jądrze kernel-rt, został zaktualizowany do stanu odpowiadającego jądru 5.15-rt.
  • Zaktualizowano implementację protokołu MPTCP (MultiPath TCP), stosowanego do organizacji pracy połączenia TCP z jednoczesnym przesyłaniem pakietów po różnych trasach przez różne interfejsy sieciowe. Zmiany przeniesione z jądra Linux 5.19 (na przykład dodano wsparcie dla wycofywania połączeń MPTCP na zwykły TCP oraz zaproponowano API do zarządzania strumieniami MPTCP z przestrzeni użytkownika).
  • Na systemach z 64-bitowymi procesorami ARM, AMD i Intel umożliwiono zmianę pracy trybu Real-Time w jądrze w trakcie pracy poprzez zapisanie nazwy trybu w pliku "/sys/kernel/debug/sched/preempt" lub w trakcie uruchamiania za pomocą parametru jądra "preempt=" (obsługiwane tryby to none, voluntary i full).
  • Ustawienia bootloadera GRUB zostały zmodyfikowane w celu ukrycia domyślnego menu bootowania, które będzie widoczne tylko w przypadku nieudanej poprzedniej próby uruchomienia. Aby wyświetlić menu podczas uruchamiania, można przytrzymać klawisz Shift lub okresowo naciskać klawisze Esc lub F8. Aby wyłączyć ukrywanie, można użyć polecenia „grub2-editenv — unset menu_auto_hide”.
  • Do sterownika PTP (Precision Time Protocol) dodano wsparcie dla tworzenia wirtualnych zegarów sprzętowych (PHC, PTP Hardware Clocks).
  • Dodano polecenie modulesync, które ładuje pakiety RPM z modułów i tworzy w roboczym katalogu repozytorium z metadanymi potrzebnymi do instalacji pakietów modułowych.
  • W tuned, usłudze monitorującej stan systemu i optymalizującej profile osiągania maksymalnej wydajności, uwzględniając aktualne obciążenie, dodano możliwość użycia pakietu tuned-profiles-realtime do izolacji rdzeni CPU i zapewnienia aplikacjom pełnego dostępu do dostępnych zasobów.
  • W NetworkManager wprowadzono konwersję profili połączeń z formatu ifcfg ( /etc/sysconfig/network-scripts/ifcfg-*) do formatu opartego na pliku keyfile. Do migracji profili można użyć polecenia „nmcli connection migrate”.
  • Zestaw narzędzi SELinux zaktualizowano do wersji 3.4, w której poprawiono wydajność ponownego etykietowania (relabel) poprzez równoległe operacje. Do narzędzia semodule dodano opcję „-m” („—checksum”) do uzyskania haszy SHA256 modułów, a mcstrans przeniesiono na bibliotekę PCRE2. Dodano nowe narzędzia do pracy z politykami dostępu: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. Dodano polityki SELinux w celu ochrony usług ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid i wg-quick.
  • Dodano możliwość korzystania z klienta Clevis (clevis-luks-systemd) do automatycznego odblokowywania partycji dyskowych zaszyfrowanych przy użyciu LUKS i montowanych na późnym etapie uruchamiania, bez konieczności używania polecenia „systemctl enable clevis-luks-askpass.path”.
  • Rozszerzono możliwości narzędzi do tworzenia obrazów systemowych, w których dodano wsparcie dla ładowania obrazów w GCP (Google Cloud Platform), umieszczania obrazu bezpośrednio w rejestrze kontenerów, konfiguracji rozmiaru partycji /boot oraz dostosowywania parametrów (Blueprint) podczas generowania obrazu (na przykład dodawanie pakietów i tworzenie użytkowników).
  • Dodano narzędzie keylime do atestacji (potwierdzania autentyczności i ciągłego monitorowania integralności) zewnętrznego systemu, wykorzystującego technologię TPM (Trusted Platform Module), na przykład w celu potwierdzenia autentyczności urządzeń Edge i IoT znajdujących się w niekontrolowanych lokalizacjach, potencjalnie narażonych na nieautoryzowany dostęp.
  • W edycji „RHEL for Edge” wprowadzono możliwość korzystania z narzędzia fdo-admin do konfiguracji usług FDO (FIDO Device Onboard) oraz do tworzenia certyfikatów i kluczy.
  • W SSSD (System Security Services Daemon) dodano wsparcie dla buforowania zapytań SID (np. weryfikacja GID/UID) w pamięci RAM, co umożliwiło przyspieszenie operacji kopiowania dużej liczby plików przez serwer Samba. Zapewniono wsparcie dla integracji z Windows Server 2022.
  • W OpenSSH minimalny rozmiar kluczy RSA domyślnie ograniczono do 2048 bitów, a w bibliotekach NSS zaprzestano obsługi kluczy RSA o wielkości mniejszej niż 1023 bity. Dodano parametr RequiredRSASize do konfiguracji własnych ograniczeń w OpenSSH. Wprowadzono wsparcie dla metody wymiany kluczy sntrup761x25519-sha512@openssh.com, odpornej na ataki na komputerach kwantowych.
  • Do narzędzia ReaR (Relax-and-Recover) dodano możliwość wykonywania dowolnych poleceń przed i po przywróceniu.
  • W sterowniku dla adapterów Ethernet Intel E800 wdrożono wsparcie dla protokołów iWARP i RoCE.
  • Dodano nowy pakiet httpd-core, do którego przeniesiono podstawowy zestaw komponentów Apache httpd, wystarczający do uruchomienia serwera HTTP przy minimalnej liczbie zależności. Do pakietu httpd dodano dodatkowe moduły, takie jak mod_systemd i mod_brotli, a także dołączono dokumentację.
  • Dodano nowy pakiet xmlstarlet, który zawiera narzędzia do analizy, transformacji, walidacji, wydobywania danych i edytowania plików XML, podobne do grep, sed, awk, diff, patch i join, ale przeznaczone do plików XML, a nie tekstowych.
  • Rozszerzono możliwości ról systemowych, na przykład w roli network dodano wsparcie dla konfiguracji reguł routingu i użycia API nmstate, w roli logging dodano wsparcie dla filtrowania za pomocą wyrażeń regularnych (startmsg.regex, endmsg.regex), w roli storage dodano wsparcie dla partycji, dla których dynamicznie przydzielane jest miejsce w magazynie („thin provisioning”), w roli sshd dodano możliwość zarządzania przez /etc/ssh/sshd_config, w roli metrics dodano eksport statystyk dotyczących wydajności Postfix, w roli firewall wprowadzono możliwość nadpisania poprzedniej konfiguracji oraz zapewniono wsparcie dla dodawania, aktualizowania i usuwania usług w zależności od stanu.
  • Zaktualizowano narzędzia do zarządzania izolowanymi kontenerami, w tym pakiety takie jak Podman, Buildah, Skopeo, crun i runc. Dodano wsparcie dla GitLab Runner w kontenerach z runtime Podman. Wprowadzono narzędzie netavark do konfiguracji podsieci kontenerów oraz serwer DNS Aardvark.
  • W mdevctl dodano wsparcie dla polecenia ap-check do konfiguracji przekazywania w maszyn wirtualnych dostępie do akceleratorów kryptograficznych.
  • Dodano wstępną (Technology Preview) możliwość uwierzytelniania użytkowników z wykorzystaniem zewnętrznych dostawców tożsamości (IdP, identity provider), wspierających rozszerzenie protokołu OAuth 2.0 „Device Authorization Grant” do udostępniania tokenów dostępu OAuth urządzeniom bez użycia przeglądarki.
  • Dla sesji GNOME opartej na Wayland udostępnione są wersje Firefox wykorzystujące Wayland. Wersje oparte na X11, uruchamiane w środowisku Wayland za pomocą komponentu XWayland, są przeniesione do oddzielnego pakietu firefox-x11.
  • Sesja oparta na Wayland jest domyślnie aktywowana dla systemów z GPU Matrox (wcześniej Wayland nie był używany z GPU Matrox z powodu ograniczeń i problemów z wydajnością, które teraz zostały rozwiązane).
  • Zaimplementowano wsparcie dla GPU zintegrowanych w procesorach Intel Core 12. generacji, w tym Intel Core i3 12100T – i9 12900KS, Intel Pentium Gold G7400 i G7400T, Intel Celeron G6900 i G6900T, Intel Core i5-12450HX – i9-12950HX oraz Intel Core i3-1220P – i7-1280P. Dodano wsparcie dla GPU AMD Radeon RX 6[345]00 oraz AMD Ryzen 5/7/9 6[689]00.
  • Aby zarządzać włączeniem ochrony przed podatnościami w mechanizmie MMIO (Pamięci Mapped Input Output), wprowadzono parametr startowy jądra „mmio_stale_data”, który może przyjmować wartości „full” (włączenie czyszczenia buforów przy przejściu do przestrzeni użytkownika i VM), „full,nosmt” (jak „full” + dodatkowo wyłącza SMT/Hyper-Threads) i „off” (ochrona wyłączona).
  • Aby zarządzać włączeniem ochrony przed podatnością Retbleed, wprowadzono parametr startowy jądra „retbleed”, dzięki któremu można wyłączyć ochronę („off”) lub wybrać algorytm blokady podatności (auto, nosmt, ibpb, unret).
  • W parametrze startowym jądra acpi_sleep wprowadzono wsparcie dla nowych opcji zarządzania przejściem w tryb uśpienia: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable i nobl.
  • Dodano dużą paczkę nowych sterowników dla urządzeń sieciowych, systemów magazynowania i chipów graficznych.
  • Kontynuowane jest udostępnianie eksperymentalnego wsparcia (Technology Preview) dla KTLS (implementacja TLS na poziomie jądra). VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) dla ext4 i XFS, AMD SEV i SEV-ES w hipernadzorze KVM, usługa systemd-resolved, menedżer pamięci Stratis, Sigstore do weryfikacji kontenerów przy użyciu podpisów cyfrowych, pakiet z edytorem graficznym GIMP 2.99.8, konfiguracja MPTCP (Multipath TCP) przez NetworkManager, serwer ACME (Automated Certificate Management Environment), virtio-mem, hipernadzór KVM dla ARM64.
  • Ogłoszono ostateczne wycofanie zestawu GTK 2 oraz powiązanych z nim pakietów adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules i hexchat. Ogłoszono ostateczne wycofanie serwera X.org (domyślnie w RHEL 9 oferowana jest sesja GNOME oparta na Wayland), który planuje się usunąć w następnej istotnej wersji RHEL, ale zachować możliwość uruchamiania aplikacji X11 z sesji Wayland za pomocą serwera DDX XWayland.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster