Po wydaniu nowej wersji RHEL 10, firma Red Hat opublikowała wersję dystrybucji Red Hat Enterprise Linux 9.6. Gotowe obrazy instalacyjne są dostępne dla zarejestrowanych użytkowników Red Hat Customer Portal (do oceny funkcjonalności można również wykorzystać obrazy iso CentOS Stream 9 oraz bezpłatne wersje RHEL dla programistów). Wydanie jest dostępne dla architektur x86_64, s390x (IBM System z), ppc64le oraz Aarch64 (ARM64). W ramach 10-letniego cyklu wsparcia, dystrybucja RHEL 9 będzie wspierana do 2032 roku.
Kody źródłowe pakietów rpm RHEL 9.6 są udostępniane klientom firmy wyłącznie poprzez zamkniętą część strony, na której obowiązuje umowa użytkownika (EULA) zabraniająca redystrybucji danych, co uniemożliwia wykorzystanie tych pakietów do stworzenia pochodnych dystrybucji. Kody źródłowe pozostają dostępne w repozytorium CentOS Stream, ale nie są w pełni zsynchronizowane z RHEL i wersje pakietów nie zawsze odpowiadają pakietom z RHEL. Rocky Linux, Oracle i SUSE reprodukują kody źródłowe pakietów rpm wydania RHEL w ramach projektu OpenELA.
Kluczowe zmiany w RHEL 9.6:
- Zaktualizowane pakiety dla programistów: GCC 11.5, Node.js 22, mysql 8.4, PHP 8.3, GDB 14.2, Valgrind 3.24.0, SystemTap 5.2, elfutils 0.192, libabigail 2.6, GCC Toolset 14, LLVM Toolset 19.1.7, Rust Toolset 1.84.1, Go Toolset 1.23, Maven 3.9, Git 2.47.1.
- Zaktualizowane wersje pakietów systemowych: Rsyslog 8.2412.0, OpenSSL 3.2.2, NSS 3.101, nettle 3.10.1, OpenSCAP 1.3.12, Clevis 21, openCryptoki 3.24.0, libva 2.22.0, Buildah 1.39.0, Skopeo 1.18.0, Podman 5.4, NetworkManager 1.52.0, QEMU 9.1.0, libvirt 10.10.0.
- Zaktualizowane pakiety serwerowe: Apache httpd 2.4.62, nginx 1.26, wpa_supplicant 2.11, xdp-tools 1.5.1, iproute2 6.11.0, PCP 6.3.2, Grafana 10.2.6, 389-ds-base 2.6.1, openldap 2.6.8.
- Dodano wsparcie dla modułu Landlock, który zapewnia nieuprzywilejowanym programom środki do ograniczenia użycia obiektów jądra Linux, takich jak hierarchie plików, gniazda sieciowe i ioctl. W przeciwieństwie do przestrzeni nazw i filtrowania wywołań systemowych, izolowane środowisko jest tworzone przez jądro Linux w postaci dodatkowej warstwy nad istniejącymi mechanizmami kontroli dostępu.
- Dodano wsparcie dla systemu plików EROFS (Extendable Read-Only File System), przeznaczonego do użycia na partycjach dostępnych w trybie tylko do odczytu.
- Dodano narzędzie snapm (Snapshot Manager) do zarządzania migawkami stanu systemu (na przykład w przypadku problemów po zainstalowaniu aktualizacji można cofnąć system do poprzedniego stanu).
- Dla nowych użytkowników, tworzonych za pośrednictwem interfejsu instalatora Anaconda, domyślnie przyznawane są uprawnienia administratora (dostępne są specjalne ustawienia do wyłączenia tego zachowania). W instalatorze zaproponowano również nowy interfejs do wyboru strefy czasowej. Do zdalnego dostępu do instalatora używany jest protokół RDP zamiast VNC.
- W linkerze ld wprowadzono wyświetlanie ostrzeżeń, jeśli aplikacja korzysta ze stosu umieszczonego w obszarze pamięci, który pozwala na wykonanie kodu.
- Dodano wsparcie dla korzystania z TLS do szyfrowania usługowego ruchu RPC w sieciowym systemie plików NFS.
- Stabilizowane wsparcie dla zunifikowanych obrazów jądra UKI (Unified Kernel Image), generowanych w infrastrukturze dystrybucji i podpisanych cyfrowo. Obraz UKI łączy w jednym pliku program ładujący jądro z UEFI (UEFI boot stub), obraz jądra Linux oraz załadowane do pamięci środowisko initrd. Przy wywołaniu obrazu UKI z UEFI istnieje możliwość weryfikacji integralności i autentyczności poprzez podpis cyfrowy nie tylko jądra, ale także zawartości initrd, której weryfikacja jest ważna, ponieważ w tym środowisku realizowane jest wydobywanie kluczy do odszyfrowania systemu plików.
- Dodano wsparcie dla systemu plików Composefs.
- W kliencie CIFS (Common Internet File System) zaimplementowano możliwość tworzenia w sekcjach SMB specjalnych plików, takich jak symbole linki, gniazda unix oraz kanały nazwane.
- Rozszerzono możliwości narzędzi do tworzenia własnych obrazów startowych (image builder). Dodano wsparcie dla tworzenia obrazów dysków z własnym podziałem partycji i opcjami montowania. Pojawiła się możliwość podstawiania plików Kickstart podczas tworzenia obrazów iso. Dla obrazów dysków, takich jak w AWS i KVM, usunięto tworzenie osobnej partycji /boot.
- Dodano role systemowe do zarządzania i konfigurowania sudo, śledzenia zmian w plikach za pomocą pakietu aide oraz zarządzania jednostkowymi plikami użytkownika systemd. W roli metric dodano możliwość korzystania z bazy danych Valkey zamiast Redis.
- Udostępniono możliwość korzystania z frameworka OpenTelemetry do gromadzenia i wysyłania logów oraz danych telemetrii do systemów analitycznych, takich jak AWS CloudWatch.
- Dodano nowe narzędzie keylime-policy, które umożliwia zarządzanie politykami Keylime stosowanymi do uwierzytelniania i ciągłego monitorowania integralności zewnętrznych systemów.
- Usługi iio-sensor-proxy, power-profiles-daemon, switcheroo-control i samba-bgqd zostały objęte ochroną SELinux. Dodano wsparcie dla wykonywania poleceń pod ochroną SELinux za pomocą QEMU Guest Agent.
- Implementacja podsystemu eBPF została zsynchronizowana z jądrze Linux 6.12 (w poprzedniej wersji używano implementacji eBPF z jądra Linux 6.8). Implementacja TPM_TIS (Trusted Platform Module Integration Services) została zsynchronizowana z jądrem 6.7, a kdump - z jądrem 6.10.
- Do sterownika Ethernet ice dodano wsparcie dla interfejsu sieciowego E825C, stosowanego w platformie Intel Granite Rapids-D.
- W NetworkManager dodano wsparcie dla trybu FEC (Forward Error Correction). Dodano wsparcie dla automatycznego dodawania tras do serwerów DNS, korzystając z właściwości „ipv4.routed-dns” i „ipv6.routed-dns”. Domyślnie wyłączono wysyłanie przez DHCP nazwy hosta (parametr ipv4.dhcp-send-hostname ustawiony na wartość false). Dodano wsparcie dla opcji DHCPv4 „IPv6-only preferred” (RFC 8925), wskazującej, że host może działać bez IPv4 i wystarczy, aby przesłał tylko adres IPv6, jeśli sieć obsługuje IPv6. Dodano możliwość konfiguracji IPvLAN w narzędziu nmstate.
- Zapewniono wsparcie maszyn wirtualnych w systemach z jądrami realtime.
- Dla systemów gospodarzy wykorzystujących procesory ARM64 dodano wsparcie dla migracji maszyn wirtualnych między hostami ARM64, dodano wirtualizowany interfejs TPM (Trusted Platform Module) oraz zaimplementowano urządzenie virtio-iommu.
- W narzędziu virt-install dodano wsparcie dla tworzenia maszyn wirtualnych wykorzystujących AMD SEV-SNP (Secure Encrypted Virtualization — Secure Nested Paging) do szyfrowania pamięci.
- Dodano możliwość korzystania z technologii Intel TDX (Trust Domain Extension) w celu zabezpieczenia systemów gości.
- Dodano wsparcie dla migracji maszyn wirtualnych wykorzystujących virtiofs do współdzielenia katalogów lub wirtualnych funkcji adapterów sieciowych Mellanox CX-7.
- Dodano sterowniki dla modemów Intel XMM 7360 LTE Advanced (Intel IOSM — IPC over Shared Memory), Fibocom FM350GL (Mediatek t7xx), Fibocom L860GL (Intel IOSM) oraz Qualcomm.
- Dodano eksperymentalne wsparcie (Technology Preview) dla szyfrowania ruchu DNS za pomocą DNS-over-TLS (DoT).
- Kontynuowane jest oferowanie eksperymentalnego wsparcia (Technology Preview):
- kTLS (TLS na poziomie jądra),
- interfejsu asynchronicznego wejścia/wyjścia io_uring,
- DAX (Direct Access) dla ext4 i XFS,
- AMD SEV i SEV-ES w hipernadzorze KVM,
- usługi systemd-resolved,
- mechanizmu Sigstore do weryfikacji kontenerów na podstawie podpisów cyfrowych,
- VPN WireGuard,
- protokół PRP (Parallel Redundancy Protocol) oraz HSR (High-availability Seamless Redundancy),
- sprzętowego przyspieszenia IPsec poprzez przeniesienie operacji enkapsulacji pakietów na stronę karty sieciowej,
- protokół zarządzania certyfikatami ACME, stosowany w Let’s Encrypt,
- SRv6 (Segment Routing over IPv6,
- pakiet z edytorem graficznym GIMP 2.99.8,
- ustawienia MPTCP (Multipath TCP) przez NetworkManager,
- DNSSEC w IdM,
- virtio-mem,
- Socket API dla TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME dla ARM64 i IBM Z.
Źródło: opennet.ru
