Compania Microsoft a publicat o actualizare a distribuției Linux CBL-Mariner

Compania Microsoft a publicat actualizarea distribuției CBL-Mariner 1.0.20210901 (Common Base Linux Mariner), care este dezvoltată ca o platformă de bază universală pentru medii Linux utilizate în infrastructuri cloud, sisteme edge și diverse servicii Microsoft. Proiectul are ca scop unificarea soluțiilor Linux utilizate în Microsoft și simplificarea menținerii actualizate a sistemelor Linux pentru diferite întrebuințări. Proiectul este distribuit sub licența MIT.

În noua versiune:

  • A început formarea imaginii ISO de bază (700 MB). În prima versiune, imaginile ISO nu au fost furnizate, utilizatorul fiind invitat să creeze singur imaginea cu conținutul necesar (instrucțiuni de compilare sunt pregătite pentru Ubuntu 18.04).
  • A fost implementat suportul pentru actualizarea automată a pachetelor, pentru care a fost inclusă aplicația Dnf-Automatic.
  • Kernelul Linux a fost actualizat la versiunea 5.10.60.1. Au fost actualizate versiunile programelor, inclusiv openvswitch 2.15.1, golang 1.16.7, logrus 1.8.1, tcell 1.4.0, gonum 0.9.3, testify 1.7.0, crunchy 0.4.0, xz 0.5.10, swig 4.0.2, squashfs-tools 4.4, mysql 8.0.26.
  • În OpenSSL a fost disponibilă revenirea suportului pentru TLS 1 și TLS 1.1.
  • Pentru verificarea codurilor sursă ale instrumentarului a fost utilizată utilitarul sha256sum.
  • Au fost incluse noi pachete: etcd-tools, cockpit, aide, fipscheck, tini.
  • Au fost eliminate pachetele brp-strip-debug-symbols, brp-strip-unneeded și ca-legacy. Au fost șterse fișierele SPEC pentru pachetele Dotnet și aspnetcore, care acum sunt construite de echipa principală de dezvoltatori .NET și sunt plasate într-un depozit separat.
  • Au fost transferate corecții de vulnerabilitate în versiunile de pachete utilizate.

Reamintim că distribuția CBL-Mariner oferă un set standard restrâns de pachete de bază care constituie o fundație universală pentru crearea de conținut pentru containere, medii de gazduire și servicii care rulează în infrastructuri cloud și pe dispozitive edge. Soluții mai complexe și specializate pot fi create prin adăugarea de pachete suplimentare deasupra CBL-Mariner, dar fundația pentru toate aceste sisteme rămâne neschimbată, ceea ce simplifică întreținerea și pregătirea actualizărilor. De exemplu, CBL-Mariner este utilizat ca bază pentru mini-distribuția WSLg, care furnizează componente ale stack-ului grafic pentru a organiza lansarea aplicațiilor GUI Linux în medii bazate pe subsistemul WSL2 (Windows Subsystem for Linux). Funcționalitatea extinsă în WSLg este realizată prin includerea unor pachete suplimentare compuse serverul Weston, XWayland, PulseAudio și FreeRDP.

Sistemul de compilare CBL-Mariner permite generarea atât a pachetelor RPM individuale pe baza fișierelor SPEC și a codului sursă, cât și a imaginilor de sistem monolitice, create cu ajutorul instrumentului rpm-ostree și actualizate atomic fără a fi necesară împărțirea în pachete separate. În consecință, sunt susținute două modele de livrare a actualizărilor: fie prin actualizarea pachetelor individuale, fie prin reconstruirea și actualizarea întregii imagini de sistem. Este disponibil un repository care include aproximativ 3000 de pachete RPM deja compilate, care pot fi utilizate pentru a compune propriile imagini pe baza fișierului de configurare.

Distribuția include doar cele mai esențiale componente și este optimizată pentru un consum minim de memorie și spațiu pe disc, precum și pentru o viteză de încărcare ridicată. Distribuția se remarcă de asemenea prin includerea unor mecanisme suplimentare pentru creșterea securității. Proiectul aplică abordarea „securitate maximă ca implicită”. Se oferă posibilitatea filtrării apelurilor de sistem prin mecanismul seccomp, criptarea partițiilor de disc, verificarea pachetelor prin semnătură digitală.

Sunt activate modurile de randomizare a spațiului de adrese suportate în nucleul Linux, precum și mecanismele de protecție împotriva atacurilor legate de link-uri simbolice, mmap, /dev/mem și /dev/kmem. Pentru regiunile de memorie care conțin segmente cu datele nucleului și modulelor, este stabilit un mod de doar citire și este interzisă executarea codului. Opțional, este disponibilă opțiunea de a interzice încărcarea modulelor nucleului după inițializarea sistemului. Pentru filtrarea pachetelor de rețea este utilizat instrumentul iptables. În procesul de compilare, modurile de protecție împotriva scurgerilor de stivă, suprascrierilor de bufere și problemelor de formatare a șirurilor (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro) sunt activate implicit.

Pentru gestionarea serviciilor și a încărcării se utilizează managerul de sistem systemd. Pentru gestionarea pachetelor sunt furnizate managerii de pachete RPM și DNF (variante tdnf de la vmWare). Serverul SSH nu este activat implicit. Pentru instalarea distribuției este furnizat un installer care poate funcționa atât în mod text, cât și în mod grafic. În installer este oferită posibilitatea de instalare cu un set complet sau de bază de pachete, fiind disponibil un interface pentru selecția partiției de disc, alegerea numelui gazdelor și crearea utilizatorilor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster