Firma Red Hat zaprezentowała nową wersję dystrybucji Red Hat Enterprise Linux 10.1, a także aktualizację wcześniejszej wersji — Red Hat Enterprise Linux 9.7. Gotowe obrazy instalacyjne są dostępne dla zarejestrowanych użytkowników Red Hat Customer Portal (do oceny funkcjonalności można używać ogólnodostępnych obrazów ISO CentOS Stream 10 oraz darmowych wersji RHEL dla programistów). Wydanie zostało skompilowane dla architektur x86_64, s390x (IBM System z), ppc64le (POWER9), Aarch64 (ARM64) oraz RISC-V (preview). Zgodnie z 14-letnim cyklem wsparcia dystrybucji, RHEL 10 będzie wspierane do 2035 roku, plus 4 lata rozszerzonego płatnego wsparcia. Aktualizacje dla RHEL 9 będą wydawane do końca maja 2032 roku, a dla RHEL 8 — do roku 2029.
Pakiety RHEL nie są umieszczane w publicznym repozytorium git.centos.org i są udostępniane klientom firmy tylko przez zamkniętą sekcję strony, na której obowiązuje umowa licencyjna (EULA) zabraniająca redystrybucji danych pobranych przez portal klienta, co stwarza ryzyko prawne przy używaniu tych pakietów do tworzenia pochodnych dystrybucji. Źródła RHEL pozostają dostępne w repozytorium CentOS Stream, ale nie jest ono w pełni zsynchronizowane z RHEL, a wersje pakietów w nim nie zawsze pokrywają się z pakietami z RHEL. Rocky Linux, Oracle i SUSE reprodukują źródła pakietów RPM wersji RHEL w ramach projektu OpenELA.
Główne zmiany w RHEL 10.1 (większość z wymienionych zmian znajduje się także w RHEL 9.7):
- We wszystkich politykach kryptograficznych systemu (crypto-policies) domyślnie włączone są postkwantowe algorytmy szyfrowania. Biblioteka OpenSSL została zaktualizowana do wersji 3.5, z obsługą postkwantowych algorytmów kryptograficznych ML-KEM, ML-DSA i SLH-DSA, wsparciem dla protokołu QUIC oraz dodaniem hybrydowej wersji ML-KEM do grupy algorytmów stosowanych domyślnie w TLS. Do pakietu rpm-sequoia dodano wsparcie dla OpenPGP v6.
- Dodano wsparcie dla eDNS (Zaszyfrowany DNS), umożliwiające stosowanie protokołu DoT (DNS over TLS) do szyfrowania ruchu DNS.
- Dodano wsparcie dla podpisów cyfrowych pakietów, zaimplementowanych w formacie RPM6. Zapewniono eksperymentalne wsparcie dla weryfikacji podpisu cyfrowego pakietów RPM, korzystając z narzędzi Sequoia PGP.
- W menedżerze pakietów RPM wdrożono przechowywanie sum kontrolnych SHA256 i SHA512 dla każdego instalowanego pakietu rpm, aby później upewnić się, że zainstalowany pakiet odpowiada zadanemu plikowi rpm.
- W systemd zaimplementowano wsparcie dla miękkiego ponownego uruchamiania (komenda „systemctl soft-reboot”), które restartuje tylko komponenty przestrzeni użytkownika, nie wpływając na jądro Linuksa. W trybie tym, podczas ponownego uruchamiania, nie są stosowane etapy inicjalizacji sprzętu, wywołania bootloadera, uruchamiania i ładowania jądra, inicjalizacji sterowników, ładowania oprogramowania układowego oraz przetwarzania initrd, co pozwala znacznie przyspieszyć ponowne uruchamianie i zmniejszyć czas przestoju podczas aktualizacji środowisk używających gotowych obrazów systemowych. W trybie soft-reboot następuje zakończenie wszystkich procesów w przestrzeni użytkownika, zamiana obrazu głównego systemu plików na nową wersję oraz uruchomienie procesu inicjalizacji systemu bez ponownego uruchamiania jądra.
- Została wprowadzona możliwość instalacji stosów wysoce wydajnych obliczeń, takich jak CUDA od NVIDIA i ROCm od AMD, z repozytoriów wspieranych przez Red Hat we współpracy z NVIDIA i AMD.
- Dodano nowy komponent AppStream oraz narzędzie rhel-drivers, aby uprościć instalację i aktualizację sterowników stron trzecich dla GPU i akceleratorów AI. Wspierana jest instalacja skomplikowanych zestawów sterowników z repozytoriów RHEL, na przykład obejmujących moduł jądra NVIDIA i biblioteki CUDA. Aby zainstalować potrzebne sterowniki, w większości przypadków wystarczy teraz wykonać „dnf install rhel-drivers; rhel-drivers install —auto-detect”.
- Do jądra Linuksa dodano podsystem fwctl (Firmware Control), który zapewnia API do bezpiecznego zarządzania oprogramowaniem układowym oraz wykonania handlerów po stronie oprogramowania układowego z przestrzeni użytkownika.
- Zostały ulepszone możliwości jądra związane z monitorowaniem stanu systemu i zużycia energii. Dodano wsparcie dla sprzętowych liczników wydajności CPU Intel Panther Lake. Wprowadzono możliwość monitorowania zużycia energii za pomocą zdarzeń interfejsu Intel RAPL (Running Average Power Limit) na systemach z CPU Intel Arrow Lake U. Dodano wsparcie dla identyfikatorów urządzeń Intel Trace Hub (NPK) na systemach z CPU Intel Panther Lake, a także dla zdarzeń core- i uncore na systemach z CPU Intel Clearwater Forest. Umożliwiono zbieranie danych o zużyciu energii każdego rdzenia CPU na systemach z CPU AMD Milan. Rozszerzono możliwości debugowania w debuggerze python-drgn.
- Podsystem eBPF zsynchronizowano z jądrem 6.14. Narzędzie perf zsynchronizowano z jądrem 6.15.
- Rozszerzono możliwości narzędzia do tworzenia własnych obrazów rozruchowych (Image Builder). Dodano eksperymentalną wersję Image Builder, działającą z linii poleceń bez GUI. Umożliwiono tworzenie obrazów dla Windows Subsystem for Linux (WSL2). Wprowadzono nowy typ obrazów vagrant-libvirt i dodano wsparcie libvirt w celu uproszczenia uruchamiania maszyn wirtualnych z RHEL za pomocą narzędzia Vagrant.
- Usługi systemd switcheroo-control i tuned-ppd zostały przeniesione pod ochronę SELinux. Moduły polityk SELinux związane z pakietami z repozytorium EPEL przeniesiono do repozytorium CRB jako pakiety z końcówką „-extra.”
- Dodano wsparcie dla identyfikacji typów urządzeń virtio używanych w systemach gościnnych za pomocą polecenia lszdev (wcześniej wszystkie podobne urządzenia miały typ generic-ccw).
- Do pakietu ze zmodyfikowaną wersją jądra dodano moduły dla hypervisora KVM (wcześniej dla nich kompilowano oddzielne jądro kernel-rt-kvm).
- Do środowiska systemowego instalatora dodano polecenie "rpm". W menu rozruchowym obrazów instalacyjnych dodano opcję "fips=1" w celu włączenia w trakcie instalacji trybu spełniania wymagań FIPS 140 (Federal Information Processing Standards) przy generowaniu kluczy.
- W menedżerze sieci NetworkManager wprowadzono możliwość przypisywania oddzielnych ustawień przekazywania pakietów IPv4 do interfejsów sieciowych, korzystając z opcji „ipv4.forwarding”. Dodano ustawienie „prefix-delegation”, które pozwala wykorzystać właściwość „subnet-id” do wyboru podsieci na niższym interfejsie sieciowym przy użyciu delegowania prefiksów IPv6. Do narzędzia nmtui dodano możliwość konfigurowania interfejsu loopback.
- Dla bazy danych PostgreSQL dodano rozszerzenie PostGIS.
- W Glibc przeniesiono funkcje sched_setattr i sched_getattr, za pomocą których można ustawić/odczytać parametry harmonogramu. W praktyce funkcje te pozwalają na konfigurowanie polityk harmonogramowania zadań, takich jak SCHED_DEADLINE, które wykorzystują dodatkowe parametry poza priorytetem.
- W IdM dodano pełne wsparcie dla HSM (Hardware Security Modules). Ogłoszono stabilną możliwość użycia polecenia ipa-migrate do przenoszenia wszystkich danych IdM, takich jak zasady sudo, HBAC, zakresy DNA, listy hostów i usług, z jednego serwera IdM na inny.
- W SSSD poprawiono uwierzytelnianie za pomocą kart inteligentnych w środowiskach z wieloma jednocześnie podłączonymi tokenami PKCS#11. Dodano opcję ldap_read_rootdse do zarządzania tym, jak SSSD odczytuje zawartość RootDSE (Root Directory Service Entry).
- W kontenerach Toolbx, stworzonych na podstawie obrazów UBI, zapewniono działanie OpenGL i Vulkan bez potrzeby ręcznego instalowania powiązanych komponentów API Mesa.
- Dla maszyn wirtualnych uruchamianych na systemach hostujących z architekturą ARM64 wprowadzono wsparcie dla zrzutów na żywo, trybów migracji „Pre-copy”, „Post-copy” i „Multi-FD”, oraz migracji na żywo z virtiofs.
- Dodano wsparcie dla bezpośredniego uruchamiania jądra w maszynach wirtualnych skonfigurowanych do pracy w trybie SecureBoot.
- Poprawiono wsparcie dla powtarzalnych budów kontenerów. Dodano nowe obrazy kontenerów rhel10/valkey-8, rhel10/nodejs-24 i rhel10/nodejs-24-minimal z wstępnie skonfigurowanymi bazami danych Valkey oraz platformą Node.js.
- Dla systemów ARM64 zapewniono eksperymentalne wsparcie dla narzędzia ReaR (Relax-and-Recover) oraz architektury CCA (Confidential Compute Architecture) w maszynach wirtualnych.
- Dodano eksperymentalną wersję urządzenia vDPA (virtio Data Path Acceleration), zrealizowaną w przestrzeni użytkownika przy użyciu frameworka VDUSE. VDUSE umożliwia tworzenie wirtualnych blokowych urządzeń w przestrzeni użytkownika i stosowanie Virtio jako transportu do dostępu z systemów goście.
- Zrealizowano eksperymentalną możliwość użycia mechanizmu Virtual Socket (vsock) do mostkowania TCP, co pozwala na organizowanie wirtualnych maszynach działania usług sieciowych, takich jak SSH, bez konfigurowania sieci (realizowane jest bezpośrednie przekazywanie połączeń z środowiska hosta do usługi poprzez vsock).
- Klienci FTP zostały ogłoszone jako przestarzałe i serwery: ftp, lftp i vsftpd. Narzędzie ipset zostało przekwalifikowane do kategorii nieobsługiwanych i zaplanowanych do usunięcia.
- Dodano nowe sterowniki:
- intel_vpu dla Intel NPU (Neural Processing Unit),
- tuner dla różnych modeli tunerów telewizyjnych,
- btmtk dla chipów Bluetooth MediaTek,
- tpm_svsm dla SNP SVSM vTPM (wirtualny Modul Zaufany),
- ae4dma dla AMD AE4DMA,
- ptdma dla AMD PassThru DMA,
- ch7006 dla kodera telewizyjnego Chrontel ch7006,
- cirrus-qemu dla emulacji kart graficznych Cirrus Logic,
- drm_gpusvm dla DRM GPUSVM,
- hid-corsair-void dla słuchawek Corsair Void,
- intel-thc dla Intel Touch Host Controller,
- intel-quicki2c dla Intel QuickI2C,
- intel-quickspi dla Intel QuickSPI,
- cx231xx dla USB-karty graficznej Conexant cx231xx,
- cx25840 dla dekodera audio/wideo Conexant CX25840,
- as21xxx dla kart sieciowych Aeonsemi AS21xxx,
- iwlmld dla bezprzewodowych urządzeń Intel MLD,
- mxl-86110 dla kart sieciowych MaxLinear MXL86110,
- microchip_rds_ptp dla Microchip PHY RDS PTP,
- realtek dla kart sieciowych Realtek,
- gs_usb dla interfejsów USB dla magistrali CAN od Geschwister Schneider i candleLight,
- amd_3d_vcache — AMD 3D V-Cache Performance Optimizer.
- Zaktualizowano wersje pakietów dla deweloperów: GCC 14.3, GCC Toolset 15.1, Node.js 24, .NET 10.0, LLVM Toolset 20.1.8, Rust Toolset 1.88.0, OpenJDK 25, Go Toolset 1.24, GDB 16.3, Valgrind 3.25.1, SystemTap 5.3.
- Zaktualizowano pakiety serwerowe: Apache HTTPD 2.4.63, libreswan 5.3, iproute 6.14.0, samba 4.22.4, 389-ds-base 3.1.3, postfix 3.8.5, Podman 5.6.
- Zaktualizowano pakiety systemowe: glibc 2.39, binutils 2.41, OpenSSL 3.5, NSS 3.112, GnuTLS 3.8.10.
Źródło: opennet.ru
