W Fedora 38 planują wdrożenie wsparcia dla uniwersalnych obrazów jądra

W wydaniu Fedora 38 zaproponowano wdrożenie pierwszego etapu przejścia na zmodernizowany proces uruchamiania, wcześniej zaproponowany przez Lennarta Poetteringa, który ma zapewnić pełnoprawne zweryfikowane uruchamianie obejmujące wszystkie etapy, od pamięci flash do przestrzeni użytkownika, a nie tylko jądra i loadera. Propozycja nie została jeszcze rozpatrzona przez komitet FESCo (Fedora Engineering Steering Committee), który odpowiada za techniczne aspekty rozwoju dystrybucji Fedora.

Elementy potrzebne do realizacji zaproponowanej idei zostały już zintegrowane w systemd 252 i sprowadzają się do użycia zamiast obrazu initrd, formowanego na lokalnym systemie podczas instalacji pakietu z jądrem, zunifikowanego obrazu jądra UKI (Unified Kernel Image), generowanego w infrastrukturze dystrybucji i zweryfikowanego cyfrowym podpisem dystrybucji. UKI łączy w jednym pliku program ładujący jądro z UEFI (UEFI boot stub), obraz jądra Linux oraz ładujące się do pamięci środowisko systemowe initrd. Przy wywołaniu obrazu UKI z UEFI istnieje możliwość weryfikacji integralności i autentyczności dzięki cyfrowemu podpisowi, nie tylko jądra, ale i zawartości initrd, weryfikacja której jest istotna, ponieważ w tym środowisku odbywa się wydobycie kluczy do deszyfrowania głównego systemu plików.

Ze względu na znaczące nadchodzące zmiany wdrożenie planuje się podzielić na kilka etapów. W pierwszej fazie wsparcie dla UKI zostanie dodane do bootloadera i rozpocznie się publikacja opcjonalnego obrazu UKI, który skoncentruje się na uruchamianiu maszyn wirtualnych z ograniczoną liczbą komponentów i sterowników, a także narzędzi związanych z instalowaniem i aktualizowaniem UKI. W drugiej i trzeciej fazie planuje się zrezygnować z przekazywania ustawień w wierszu poleceń jądra oraz zaprzestać przechowywania kluczy w initrd.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster