Wydanie dystrybucji Red Hat Enterprise Linux 9.4

Firma Red Hat opublikowała wersję dystrybucji Red Hat Enterprise Linux 9.4. Gotowe obrazy instalacyjne są dostępne dla zarejestrowanych użytkowników portalu Red Hat Customer Portal (w celu oceny funkcjonalności można również użyć obrazów iso CentOS Stream 9 oraz darmowych kompilacji RHEL dla programistów). Wydanie jest przygotowane dla architektur x86_64, s390x (IBM System z), ppc64le i Aarch64 (ARM64).

Gałąź RHEL 9 rozwija się w bardziej otwartym procesie deweloperskim i korzysta z pakietów zawartych w CentOS Stream 9 jako podstawy. CentOS Stream jest promowany jako projekt upstreamowy dla RHEL, który daje stronom trzecim możliwość monitorowania przygotowywania pakietów dla RHEL, proponowania własnych zmian oraz wywierania wpływu na podejmowane decyzje. Zgodnie z 10-letnim cyklem wsparcia, dystrybucja RHEL 9 będzie wspierana do 2032 roku.

Źródła rpm-pakietów RHEL 9.4 nie są umieszczane w publicznym repozytorium git.centos.org i są udostępniane klientom firmy jedynie poprzez zamkniętą sekcję strony, w której obowiązuje umowa licencyjna (EULA), zabraniająca redystrybucji tych danych, co uniemożliwia wykorzystanie tych pakietów do tworzenia pochodnych dystrybucji. Źródła pozostają dostępne w repozytorium CentOS Stream, jednak nie są one w pełni synchronizowane z RHEL i nie zawsze najnowsze wersje pakietów pokrywają się z pakietami z RHEL. Rocky Linux, Oracle i SUSE reprodukują źródła rpm-pakietów wydania RHEL w ramach projektu OpenELA.

Kluczowe zmiany w RHEL 9.4:

  • Zapewniono pełne wsparcie dla technologii tworzenia izowanych enclave Intel SGX (Software Guard Extensions). Obsługiwane są wersje SGX 1 i 2, które umożliwiają korzystanie z mechanizmów FLC (Flexible Launch Control) oraz EDMM (Enclave Dynamic Memory Management) do zmiany uprawnień dostępu do pojedynczych stron pamięci enclave, dynamicznego dodawania/usuwania stron pamięci do enclave oraz rozszerzania enclave.
  • Do stabilnych wersji został przeniesiony sterownik IDXD (Data Streaming Accelerator) służący do wykorzystania akceleratorów transferu danych wbudowanych w CPU Intel. Wcześniej SGX i IDXD zostały zakwalifikowane jako funkcje eksperymentalne (Technology Preview).
  • Implementacja podsystemu eBPF jest zsynchronizowana z jądrem Linux 6.6 (w poprzednim wydaniu używano implementacji eBPF z jądra Linux 6.3).
  • Do ładowarki GRUB i warstwy shim dodano możliwość korzystania z mechanizmów ochrony pamięci DEP (Data Execution Prevention), NX (No Execute) i XD (Execute Disable) w celu zablokowania wykonywania instrukcji w określonych obszarach pamięci na etapie przed uruchomieniem systemu.
  • W skład wchodzą nowe wersje kompilatorów i narzędzi dla programistów: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 i Go Toolset 1.21.7.
  • Dodano oddzielne pakiety (Application Streams) z nowymi wersjami Python 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11, PostgreSQL 16.
  • Zaktualizowano wersje Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26. Dodano nowe pakiety maven-openjdk21 i libzip-tools.
  • Zaktualizowano pakiety związane z bezpieczeństwem: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
  • Zaktualizowano pakiety serwerowe i systemowe: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
  • Narzędzia SELinux działające w przestrzeni użytkownika (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) zostały zaktualizowane do wersji 3.6, w której do języka CIL (Common Intermediate Language) dodano wsparcie dla reguł „deny” oraz słów kluczowych „notself” i „other”. Dodano plik wykonywalny getpolicyload do wyświetlania liczby przeliczeń reguł SELinux. Usługi nvme-stas, rust-afterburn, rust-coreos-installer oraz bootc, które wcześniej działały w trybie unconfined_service_t, zostały objęte ochroną SELinux. Dodano reguły SELinux dla SAP HANA. Dodano nową usługę chronyd-restricted, zabezpieczoną za pomocą SELinux. Dodano pakiet grafana-selinux do uruchamiania grafany z ochroną SELinux.
  • Rejestrator i weryfikator Keylime, stosowany do potwierdzania autentyczności i ciągłego śledzenia integralności zewnętrznych systemów, można teraz uruchomić wewnątrz kontenerów, odizolowanych od systemu głównego.
  • W systemie logowania Rsyslog wprowadzono możliwość zmiany ustawień szyfrowania dla TLS/SSL i dodano dodatkowe opcje do resetowania uprawnień.
  • W OpenSSL wprowadzono możliwość umieszczania plików z ustawieniami TLS w oddzielnym katalogu /etc/pki/tls/openssl.d, co umożliwia nadpisywanie parametrów dodatkowych modułów kryptograficznych bez zmiany podstawowego pliku konfiguracyjnego OpenSSL.
  • W SSSD (System Security Services Daemon) dodano możliwość włączenia i skonfigurowania uwierzytelniania bezhasłowego z użyciem czujników danych biometrycznych, wspierających specyfikację FIDO2, takich jak urządzenia YubiKey.
  • Dodano eksperymentalne polecenie „podman build farm” do tworzenia obrazów kontenerów jednocześnie dla kilku architektur. W Podman dodano pełne wsparcie dla backendu opartego na SQLite oraz możliwość korzystania z modułów containers.conf do selektywnego załadowania ustawień. W Containerfile zezwolono na wielowierszowe instrukcje HereDoc. Złożony stawka sieciowa CNI (Container Network Interface) została ogłoszona jako przestarzała. Dzięki poleceniu „podman machine” wprowadzono możliwość przekazywania urządzeń USB do maszyn wirtualnych QEMU.
  • W IdM (Identity Management) dodano możliwość włączenia obowiązkowej dwuetapowej weryfikacji uwierzytelniania klientów LDAP, korzystając z jednorazowych haseł (OTP). Stabilizowano API IdM, które wcześniej było przedstawiane jako eksperymentalne. W serwerze katalogowym 389 Directory Server dodano wsparcie dla protokołu HAProxy, co pozwala na poprawne określanie adresów IP klientów łączących się przez proxy.
  • W narzędziu do tworzenia obrazów RHEL dodano możliwość wskazywania dowolnych punktów montowania i tworzenia różnych trybów partycjonowania (auto-lvm, lvm, raw).
  • Do wersji 1.0.0 zaktualizowano implementację protokołu synce4l, zapewniającą wsparcie dla technologii synchronizacji częstotliwości SyncE (Synchronous Ethernet), obsługiwanej w niektórych kartach sieciowych i przełącznikach, co pozwala na zwiększenie efektywności wymiany danych w aplikacjach RAN (Radio Access Network) dzięki bardziej precyzyjnej synchronizacji czasu. Dodano wsparcie dla interfejsu DPLL (Digital Phase Locked Loop) dostarczanego przez jądro.
  • Możliwość sprawdzania pól wewnętrznych nagłówków pakietów przesyłanych przez tunel została przeniesiona do podsystemu nftables. Do narzędzia nft dodano możliwość korzystania z polecenia „nft reset” do resetowania stanów reguł nftables, takich jak liczniki pakietów i wartości kwot. W firewalld zaprzestano usuwania reguł dodanych przez iptables, jeśli w firewalld używany jest backend nftables i nie ma reguł utworzonych z opcją „—direct”.
  • Do narzędzia ss, które jest częścią pakietu iproute2, dodano opcję „—bound-inactive” do wyświetlania nieaktywnych gniazd sieciowych TCP, które są przypisane do adresem IP i portu sieciowym (wywołano funkcję bind), ale nie są połączone (wywołanie connect) lub nie zostały przetworzone w tryb oczekiwania na połączenie (wywołanie listen).
  • Dodano możliwość zmiany liczby kanałów (kolejek pakietów przypisanych do obsługi przerwań) dla interfejsów sieciowych w NetworkManager oraz konfiguracji trybu SwitchDev, który pozwala na delegowanie operacji związanych z przekazywaniem ramek i obsługą pakietów sieciowych specjalizowanym chipom sprzętowym. Dodano wsparcie dla interfejsów sieciowych MACsec. Dla połączeń bezprzewodowych wprowadzono możliwość przypisania oddzielnego stałego adresu MAC (tryb stable-ssid).
  • W Nmstate zapewniono możliwość tworzenia pliku YAML, aby powrócić do poprzedniego stanu ustawień. Dodano właściwość priority do zarządzania priorytetami w zebranych interfejsach sieciowych (bond). Dodano dodatkowe atrybuty dla VLAN: registration-protocol, mvrp, reorder-headers oraz loose-binding. Wprowadzono możliwość konfigurowania tagów VLAN na urządzeniach sieciowych z obsługą SR-IOV (Virtualizacja I/O z jednego źródła).
  • Przywrócono moduł jądra z realizacją algorytmu kontrolowania przeciążenia TCP Illinois, który średnio pozwala osiągnąć większą przepustowość i bardziej sprawiedliwy podział zasobów.
  • Rozszerzono możliwości narzędzi rteval, rtla i cyclicdeadline. W rteval dodano możliwość korzystania z prefiksów „+” i „-” do przypinania i odpinania rdzeni CPU z listy śledzonych rdzeni (measurement-cpulist). Narzędzie rtla zaktualizowano do stanu odpowiadającego rdzeniowi Linux 6.6. Dodano opcję „rtla -C” do przypinania dodatkowych cgroup do wątków. Do narzędzia cyclicdeadline dodano możliwość wizualizacji opóźnień w postaci histogramu.
  • Dodano możliwość określenia maksymalnego rozmiaru systemu plików podczas dynamicznego zwiększania jego rozmiaru przez usługę stratisd, co pozwala uniknąć spadku wydajności po niekontrolowanym zwiększeniu rozmiaru XFS.
  • W narzędziu lvconvert dodano wsparcie dla konwersji standardowych logicznych wolumenów (LV) w wariant, który umożliwia dynamiczne przydzielanie miejsca w magazynie (thin provisioning).
  • W multipathd dodano wsparcie dla przetwarzania zdarzeń FPIN-Li (Fabric Performance Impact Notification) w celu optymalizacji dostępu do dysków NVMe. Do sekcji domyślnych ustawień w multipath.conf dodano parametry max_retries i auto_resize. Dla Device-mapper-multipath dodano ustawienia do wykorzystania macierzy HPE Alletra 9000 NVMeFC oraz wsparcia trybu ANA (Asymmetric Namespace Access) w NVMeoFC.
  • Możliwość uruchamiania z adapterów NVMe/FC (Non-volatile Memory Express (NVMe) over Fibre Channel) została przeniesiona do kategorii stabilnych.
  • W konsoli webowej uproszczono zarządzanie pamięciami masowymi i zmianę rozmiaru partycji. Dodano wsparcie dla generowania skryptów powłoki oraz scenariuszy Ansible do konfiguracji kdump. W sekcji Wirtualne maszyny wprowadzono możliwość dodawania otwartych kluczy SSH oraz podłączania już sformatowanych urządzeń blokowych. Zamiast protokołu SPICE do podłączania do wirtualnych maszyn wykorzystano VNC.
  • Dodano nowe role systemowe do uruchamiania, zarządzania i konfigurowania fapolicyd oraz Microsoft SQL Server 2022. Dodano rolę snapshot do tworzenia i zarządzania migawkami LVM. W roli sshd dodano możliwość uwierzytelniania za pomocą certyfikatów.
  • Stabilizacja wsparcia dla wirtualizacji na systemach ARM64 z użyciem hipernadzorcy KVM została zakończona.
  • Dodano wsparcie dla migracji wirtualnych maszyn w trybie Multi-FD (wielokrotne deskryptory plików), w którym przy przenoszeniu wirtualnej maszyny ustanawiane są równoległe połączenia, co pozwala przyspieszyć transfer danych przy wysokiej przepustowości sieci (20 Gbps i więcej).
  • Zwiększono wydajność migracji na żywo w trybie Postcopy, w którym wirtualne środowisko uruchamiane jest niemal od razu, a wszystkie brakujące dane są ładowane w trakcie dostępu do nie skopiowanych stron pamięci.
  • Dodano narzędzie toolbx, które umożliwia uruchomienie dodatkowego, izolowanego środowiska, które można dowolnie skonfigurować za pomocą standardowego menedżera pakietów DNF i używać do instalacji eksperymentalnych pakietów bez wpływu na system główny.
  • Dodano wsparcie dla parametrów wiersza poleceń jądra Linux: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow oraz workqueue.unbound_cpus.
  • Dodano nowe parametry sysctl: io_uring_group oraz numa_balancing_promote_rate_limit_MBps.
  • Domyślnie użycie mechanizmu io_uring jest zablokowane dla wszystkich procesów (sysctl io_uring_disabled=2).
  • Rozszerzone wsparcie sprzętowe. Dodano sterowniki do wsparcia technologii Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management oraz Mellanox PMC. Dodano sterownik octeon_ep dla kontrolerów Marvell Octeon PCIe Endpoint Network Interface Controller.
  • Kontynuowane jest oferowanie eksperymentalnego wsparcia (Technology Preview):
    • VPN WireGuard,
    • kTLS (TLS na poziomie jądra),
    • interfejsu asynchronicznego wejścia/wyjścia io_uring,
    • DAX (Direct Access) dla ext4 i XFS,
    • AMD SEV i SEV-ES w hipernadzorze KVM,
    • usługi systemd-resolved,
    • mechanizmu Sigstore do weryfikacji kontenerów na podstawie podpisów cyfrowych,
    • protokół PRP (Parallel Redundancy Protocol) oraz HSR (High-availability Seamless Redundancy),
    • sprzętowego przyspieszenia IPsec poprzez przeniesienie operacji enkapsulacji pakietów na stronę karty sieciowej,
    • protokół zarządzania certyfikatami ACME, stosowany w Let’s Encrypt,
    • SRv6 (Segment Routing over IPv6,
    • pakiet z edytorem graficznym GIMP 2.99.8,
    • ustawienia MPTCP (Multipath TCP) przez NetworkManager,
    • DNSSEC w IdM,
    • virtio-mem,
    • Socket API dla TuneD,
    • Soft-iWARP (Internet Wide-area RDMA Protocol),
    • GNOME dla ARM64 i IBM Z.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster