Wydanie OpenBSD 6.5

Zobaczył światło wydanie wolnego, wieloplatformowego systemu operacyjnego podobnego do UNIX-a OpenBSD 6.5. Projekt OpenBSD został założony przez Theo de Raadta w 1995 roku, po konflikcie z deweloperami NetBSD, w wyniku którego Theo został pozbawiony dostępu do repozytorium CVS NetBSD. Po tym Theo de Raadt wraz z grupą zwolenników stworzył nowy otwarty system operacyjny na bazie drzewka kodu źródłowego NetBSD, którego głównymi celami rozwoju stały się przenośność (jest wspierana 13 platform sprzętowych), standaryzacja, prawidłowe działanie, aktywne zabezpieczenia i zintegrowane środki kryptograficzne. Rozmiar pełnego instalatora ISO podstawowy system OpenBSD 6.5 zajmuje 407 MB.

Oprócz samego systemu operacyjnego, projekt OpenBSD jest znany ze swoich komponentów, które zyskały popularność w innych systemach i zdobyły reputację jednych z najbezpieczniejszych i najwyższej jakości rozwiązań. Wśród nich znajdują się: LibreSSL (forka OpenSSL), OpenSSH, filtr pakietów PF, demony routingu OpenBGPD i OpenOSPFD, serwer NTP OpenNTPD, serwer pocztowy OpenSMTPD, multiplexer terminali tekstowych (analog GNU screen) tmux, demon identd z realizacją protokołu IDENT, alternatywa BSDL dla pakietu GNU groff — mandoc, protokół do organizacji systemów odpornych na awarie CARP (Common Address Redundancy Protocol), lekki serwer http, narzędzie synchronizacji plików OpenRSYNC.

Wśród najbardziej zauważalnych zmian: wprowadzono przenośną wersję bgpd, dostosowaną do pracy w innych systemach operacyjnych, wyeliminowano użycie uprawnień root w Xenocara i tcpdump, dla amd64 i i386 domyślnie wykorzystano linker LDD, znacznie poprawiona została obsługa MPLS, wzmocniono ochronę przed exploitami z technikami powracającego programowania (ROP), dodano prosty rekurencyjny serwer DNS unwind, w jądrze zintegrowano detektor nieokreślonego zachowania, zaprezentowano własną implementację narzędzia rsync.

Podstawowe ulepszenia:

  • Podczas kompilacji dla architektur amd64 i i386 domyślnie zastosowano linker LDD rozwijany w projekcie LLVM. Dla architektury mips64 dodano wsparcie dla kompilacji z użyciem Clang;
  • Nowe sterowniki pvclock dla parawirtualizowanego zegara KVM oraz ixl dla Intel Ethernet 700. Sterownik uaudio zastąpiono nową implementacją z obsługą USB Audio 2.0.
  • Poprawiono działanie sterowników urządzeń bezprzewodowych bwfm, iwn, iwm i athn. W stosie bezprzewodowym dodano wsparcie dla komunikatów RTM_80211INFO w celu przesyłania szczegółowych informacji o stanie interfejsu do poleceń dhclient i route. Zmieniono domyślne zachowanie przy łączeniu z sieciami bezprzewodowymi – przy skonfigurowanej liście automatycznego łączenia, OpenBSD teraz nie łączy się z nieznanymi otwartymi sieciami (by przywrócić poprzednie zachowanie, można dodać pustą sieć do listy);
  • W stosie sieciowym wprowadzono nowe sterowniki pseudourządzeń bpe (Backbone Provider Edge) i mpip (MPLS IP layer 2). Dla interfejsów MPLS dodano wsparcie dla konfiguracji alternatywnych domen routingu. Zapewniono działanie sterownika vlan w trybie omijania kolejek, z bezpośrednim wyjściem do nadrzędnego interfejsu sieciowego. Do ifconfig dodano tryb txprio do zarządzania kodowaniem priorytetów w nagłówkach tunelowanych pakietów (wsparcie dla sterowników vlan, gre, gif i etherip);
  • W implementacji filtru bpf pojawiła się możliwość zastosowania mechanizmu odrzucania (drop) bez przechwytywania pakietów. Ta możliwość została wykorzystana w tcpdump do filtrowania na wczesnym etapie odbioru pakietu przez urządzenie;
  • W instalatorze zapewniono wsparcie rdsetroot aby dodać obraz dysku do RAMDISK jądra. Zapewniono usunięcie niektórych komponentów starych wydań w trakcie aktualizacji systemu;
  • Udoskonalono wywołanie systemowe unveil, które zapewnia izolację dostępu do systemu plików. W nowej wersji dodano określenie dopasowań względem katalogu roboczego bieżącego procesu przy analizie ścieżek względnych. Zabroniono użycia stat i access dla ograniczonych komponentów ścieżek plików. Dla aplikacji ospfd, ospf6d, rebound, getconf, kvm_mkdb, bdftopcf, Xserver, passwd, spamlogd, spamd, sensorsd, snmpd, htpasswd i ifstated zrealizowano ochronę z użyciem unveil;
  • W Clang poprawiono narzędzia do blokowania technik programowania z użyciem zwrotów (ROP), co znacznie zmniejszyło liczbę polimorficznych gadżetów występujących w wynikowych plikach wykonywalnych dla architektur i386 i amd64;
  • W Clang zwiększono wydajność i bezpieczeństwo podczas stosowania
    mechanizmu ochrony RETGUARD, który ma na celu utrudnienie wykonania exploitów tworzonych z wykorzystaniem pożyczania kawałków kodu oraz technik programowania zwrotnego. W celu przyspieszenia działania dane są, jeśli to możliwe, umieszczane w rejestrach, a podczas zwracania efektywniej wykorzystuje się pamięć podręczną procesora. RETGUARD jest również teraz stosowany zamiast tradycyjnej ochrony stosu w systemach amd64 i arm64;
  • Udoskonalono narzędzia związane z stoskiem sieciowym: W pcap-filter dodano wsparcie dla filtrowania pakietów MPLS. W ospfd, ospf6d i ripd dodano możliwość konfigurowania priorytetów trasowania. W
    ripd dodano ochronę opartą na mechanizmie pledge. W ifconfig dodano tryby sff i sffdump do uzyskiwania informacji diagnostycznych z optycznych nadajników;
  • Zaprezentowano pierwsze wydanie nowego resolvera unwind, obsługującego rekurencyjne zapytania DNS i przyjmującego połączenia tylko na interfejsie 127.0.0.1.
    Unwind jest przeznaczony do użycia na systemach klienckich, takich jak laptopy, które poruszają się między różnymi sieciami bezprzewodowymi. W przypadku wykrycia blokowania ruchu DNS w lokalnej sieci, unwind przełącza się na korzystanie z adresu serwera DNS przekazanego przez DHCP, ale nadal okresowo próbuje samodzielnie przeprowadzać rozwiązywanie nazw i, gdy bezpośrednie zapytania zaczynają przechodzić, wraca do samodzielnego kontaktu z serwerami DNS;
  • W bgpd dokonano pracy nad obniżeniem zużycia pamięci, dodano prosty optymalizator reguł (łączy reguły filtrowania, które różnią się tylko zestawami filtrów), zmieniono proces konfiguracji BGP MPLS VPN, dodano wsparcie dla IPv6 BGP MPLS VPN, wdrożono funkcjonalność «as-override» do zastąpienia AS sąsiada lokalnym AS w ścieżkach, dodano możliwość mapowania do wielu communitie w jednej regule, dodano nowe znaki mapowania «*», «local-as» i «neighbor-as», poprawiono działanie z dużymi zestawami reguł, dodano nowe polecenia do pracy z grupami sąsiednich systemów autonomicznych ( «bgpctl neighbor group», «bgpctl show neighbor group», «bgpctl show rib neighbor group»), w bgpctl dodano możliwość dodawania sieci do tabel BGP VPN. Po raz pierwszy przygotowano przenośną wersję OpenBGPD-portable, gotową do pracy w systemach innych niż OpenBSD;
  • Dodano opcję kubsan do wykrywania przypadków nieokreślonego zachowania w jądrze OpenBSD.
  • Narzędzie tcpdump całkowicie pozbyło się użycia przywilejów roota;
  • Poprawiono wydajność malloc w aplikacjach wielowątkowych;
  • Do składów dodano wczesną wersję programu OpenRSYNC z własną implementacją narzędzia synchronizacji plików rsync;
  • Zaktualizowano wersję serwera pocztowego OpenSMTPD, w której w smtpd.conf dodano nowy kryterium mapowania «from rdns», pozwalający na wybieranie sewnsów na podstawie rozwiązywania odwrotnego DNS (określenie nazwy hosta na podstawie IP). W przy wyszukiwaniu w tabelach dodano możliwość stosowania wyrażeń regularnych;
  • Zaktualizowano pakiet OpenSSH 8.0, szczegółowy przegląd ulepszeń można zobaczyć tutaj;
  • Zaktualizowano pakiet LibreSSL, szczegółowy przegląd ulepszeń można zobaczyć w ogłoszeniach o wydaniach 2.9.0 i 2.9.1;
  • W Mandoc znacznie poprawiono wyjście w HTML, usprawniono renderowanie tabel i dodano flag «-O» do otwierania strony z definicją określonego terminu;
  • Rozszerzone możliwości stosu graficznego Xenocara: serwer X nie wymaga już uruchamiania instalacji z flagą setuid. W sterowniku Mesa radeonsi została włączona obsługa sprzętowego przyspieszenia dla GPU Southern Islands (Radeon HD 7000) oraz Sea Islands (Radeon HD 8000);
  • Porty w języku C++ dla architektur nieobsługiwanych w Clang zostały teraz zbudowane z wykorzystaniem GCC z portów. Liczba portów dla architektury AMD64 wyniosła 10602, dla aarch64 — 9654, dla i386 — 10535. Spośród aplikacji znajdujących się w portach wyróżniono:
    • Asterisk 16.2.1
    • Audacity 2.3.1
    • CMake 3.10.2
    • Chromium 73.0.3683.86
    • FFmpeg 4.1.3
    • GCC 4.9.4 i 8.3.0
    • GNOME 3.30.2.1
    • Go 1.12.1
    • JDK 8u202 i 11.0.2+9-3
    • LLVM/Clang 7.0.1
    • LibreOffice 6.2.2.2
    • Lua 5.1.5, 5.2.4 i 5.3.5
    • MariaDB 10.0.38
    • Mono 5.18.1.0
    • Mozilla Firefox 66.0.2 i ESR 60.6.1
    • Mozilla Thunderbird 60.6.1
    • Node.js 10.15.0
    • OpenLDAP 2.3.43 i 2.4.47
    • PHP 7.1.28, 7.2.17 i 7.3.4
    • Postfix 3.3.3 i 3.4.20190106
    • PostgreSQL 11.2
    • Python 2.7.16 i 3.6.8
    • R 3.5.3
    • Ruby 2.4.6, 2.5.5 i 2.6.2
    • Rust 1.33.0
    • Sendmail 8.16.0.41
    • SQLite3 3.27.2
    • Suricata 4.1.3
    • Tcl/Tk 8.5.19 i 8.6.8
    • TeX Live 2018
    • Vim 8.1.1048 i Neovim 0.3.4
    • Xfce 4.12
  • Komponenty od zewnętrznych deweloperów zawarte w OpenBSD 6.5:
    • Graficzny stos Xenocara oparty na serwerze X.Org 1.19.7 z poprawkami, freetype 2.9.1, fontconfig 2.12.4, Mesa 18.3.5, xterm 344, xkeyboard-config 2.20;
    • LLVM/Clang 7.0.1 (z poprawkami)
    • GCC 4.2.1 (z łatkami) oraz 3.3.6 (z łatkami)
    • Perl 5.28.1 (z poprawkami)
    • NSD 4.1.27
    • Unbound 1.9.1
    • Ncurses 5.7
    • Binutils 2.17 (z łatkami)
    • Gdb 6.3 (z łatkami)
    • Awk 10 sierpnia 2011
    • Expat 2.2.6

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster