Compania Red Hat a publicat o nouă versiune a distribuției Red Hat Enterprise Linux 9.1. Imaginile de instalare sunt disponibile pentru utilizatorii înregistrați pe Red Hat Customer Portal (pentru evaluarea funcționalității se pot folosi de asemenea fișierele iso ale CentOS Stream 9). Lansarea este disponibilă pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64 (ARM64). Codurile sursă ale pachetelor rpm pentru Red Hat Enterprise Linux 9 sunt disponibile în depozitul Git al CentOS.
Ramura RHEL 9 se dezvoltă cu un proces de dezvoltare mai deschis și folosește ca bază pachetul CentOS Stream 9. CentOS Stream se prezintă ca un proiect upstream pentru RHEL, oferind participanților externi posibilitatea de a controla pregătirea pachetelor pentru RHEL, de a propune modificările lor și de a influența deciziile luate. În conformitate cu ciclul de suport de 10 ani, RHEL 9 va beneficia de suport până în 2032.
Modificări cheie:
- Au fost actualizate pachetele server și sistem: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
- Sunt incluse versiuni noi ale compilatoarelor și instrumentelor pentru dezvoltatori: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (sunt disponibile și java-11-openjdk și java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
- Subsystema eBPF (Berkeley Packet Filter) a fost îmbunătățită cu funcționalitățile implementate în nucleele Linux 5.15 și 5.16. De exemplu, pentru programele BPF a fost implementată posibilitatea de a solicita și procesa evenimente de temporizare, posibilitatea de a obține și seta opțiuni pentru socket-uri prin setsockopt, suport pentru apelarea funcțiilor modulului nucleului, a fost propusă o structură de date probabilistică (BPF map) bloom filter, și a fost adăugată posibilitatea de a asocia etichete parametrilor funcțiilor.
- Setul de patch-uri pentru sistemele în timp real, utilizat în nucleul kernel-rt, a fost actualizat pentru a corespunde stării nucleului 5.15-rt.
- Implementarea protocolului MPTCP (MultiPath TCP) a fost îmbunătățită, fiind utilizată pentru a organiza conexiunile TCP cu livrarea pachetelor simultan pe mai multe rute prin diferite interfețe de rețea. Schimbările au fost preluate din nucleul Linux 5.19 (de exemplu, a fost adăugat suport pentru revenirea conexiunilor MPTCP la TCP obișnuit și a fost propus un API pentru gestionarea fluxurilor MPTCP din spațiul utilizatorului).
- Pe sistemele cu procesoare ARM, AMD și Intel pe 64 de biți, a fost oferită posibilitatea de a schimba modul Real-Time din nucleu în timpul funcționării prin scrierea numelui modului în fișierul "/sys/kernel/debug/sched/preempt" sau în timpul încărcării prin parametru nucleului "preempt=" (sunt acceptate modurile none, voluntary și full).
- Setările bootloader-ului GRUB au fost modificate pentru a ascunde meniul de boot implicit, acesta fiind afișat doar dacă încărcarea anterioară a eșuat. Pentru a afișa meniul în timpul încărcării, puteți menține apăsată tasta Shift sau apăsați periodic tastele Esc sau F8. Pentru a dezactiva ascunderea, se poate folosi comanda „grub2-editenv — unset menu_auto_hide”.
- Driverul PTP (Precision Time Protocol) a fost îmbunătățit prin adăugarea suportului pentru crearea ceasurilor hardware virtuale (PHC, PTP Hardware Clocks).
- A fost adăugată comanda modulesync, care încarcă pachete RPM din module și creează un repository în directorul de lucru cu metadatele necesare pentru instalarea pachetelor modulare.
- În tuned, serviciul de monitorizare a stării sistemului și optimizarea profilurilor pentru maximizarea performanței în funcție de sarcina curentă, a fost oferită posibilitatea utilizării pachetului tuned-profiles-realtime pentru izolarea nucelui CPU și furnizarea tuturor resurselor disponibile pentru firele aplicației.
- În NetworkManager a fost implementată migrarea profilurilor de conexiune din formatul de setări ifcfg (/etc/sysconfig/network-scripts/ifcfg-*) în formatul bazat pe fișier keyfile. Pentru migrarea profilurilor se poate folosi comanda „nmcli connection migrate”.
- Instrumentarul SELinux a fost actualizat la versiunea 3.4, care îmbunătățește performanța reîncărcării etichetelor (relabel) prin paraleleizarea operațiunilor. În utilitarul semodule a fost adăugată opțiunea „-m” („—checksum”) pentru obținerea hash-urilor SHA256 ale modulelor, iar mcstrans a fost tradus pe biblioteca PCRE2. Au fost adăugate noi utilitare pentru gestionarea politicilor de acces: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. Au fost incluse politici SELinux pentru protejarea serviciilor ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid și wg-quick.
- A fost oferită posibilitatea utilizării clientului Clevis (clevis-luks-systemd) pentru deblocarea automată a partițiilor criptate cu LUKS montate într-o etapă ulterioară a încărcării, fără a mai fi necesară utilizarea comenzii „systemctl enable clevis-luks-askpass.path”.
- Funcționalitățile instrumentarului pentru pregătirea imaginilor de sistem au fost extinse, incluzând suport pentru încărcarea imaginilor în GCP (Google Cloud Platform), plasarea imaginii direct în registrul containerelor, configurarea dimensiunii partiției /boot și ajustarea parametrilor (Blueprint) în timpul generării imaginii (de exemplu, adăugarea de pachete și crearea utilizatorilor).
- A fost adăugată utilitarul keylime pentru atestarea (confirmarea autenticității și monitorizarea continuu a integrității) unui sistem extern, folosind tehnologia TPM (Trusted Platform Module), de exemplu, pentru a verifica autenticitatea dispozitivelor Edge și IoT aflate în locuri necontrolate, unde accesul neautorizat este posibil.
- În ediția „RHEL for Edge” este disponibilă utilizarea utilitarului fdo-admin pentru configurarea serviciilor FDO (FIDO Device Onboard) și crearea certificatelor și cheilor pentru acestea.
- În SSSD (System Security Services Daemon) a fost adăugată suport pentru cache-ul solicitărilor SID (de exemplu, verificarea GID/UID) în memoria RAM, ceea ce a permis accelerarea operațiunilor de copiere a unui număr mare de fișiere prin serverul Samba. S-a asigurat suport pentru integrarea cu Windows Server 2022.
- În OpenSSH, dimensiunea minimă a cheilor RSA este limitată în mod implicit la 2048 biți, iar în bibliotecile NSS a fost suspendat suportul pentru cheile RSA de dimensiuni mai mici de 1023 biți. Pentru configurarea limitelor proprii în OpenSSH a fost adăugat parametru RequiredRSASize. A fost adăugat suport pentru metoda de schimb de chei sntrup761x25519-sha512@openssh.com, rezistentă la atacuri cu calculatoare cuantice.
- În instrumentul ReaR (Relax-and-Recover) a fost adăugată capacitatea de a executa comenzi arbitrare înainte și după recuperare.
- În driverul pentru adaptoarele Ethernet Intel E800 a fost implementat suportul pentru protocoalele iWARP și RoCE.
- A fost adăugat un nou pachet httpd-core, în care au fost mutate setul de bază de componente Apache httpd, suficient pentru a rula un server HTTP și asociat cu un număr minim de dependențe. În pachetul httpd au fost adăugate module suplimentare, cum ar fi mod_systemd și mod_brotli, precum și documentație.
- A fost adăugat un nou pachet xmlstarlet, care include utilitare pentru analizarea, transformarea, validarea, extragerea datelor și editarea fișierelor XML, asemănătoare cu grep, sed, awk, diff, patch și join, dar nu pentru fișiere de text, ci pentru XML.
- Au fost extinse funcționalitățile rolurilor sistemice, de exemplu, în rolul network a fost adăugat suport pentru configurarea regulilor de rutare și utilizarea API-ului nmstate, în rolul logging a fost adăugat suport pentru filtrarea prin expresii regulate (startmsg.regex, endmsg.regex), în rolul storage a fost adăugat suport pentru partiții pentru care se alocă dinamic spațiu de stocare („thin provisioning”), în rolul sshd a fost adăugată posibilitatea de gestionare prin /etc/ssh/sshd_config, în rolul metrics a fost adăugat exportul statisticilor de performanță pentru Postfix, iar în rolul firewall a fost implementată posibilitatea de a rescrie configurația anterioară și a fost asigurat suport pentru adăugarea, actualizarea și ștergerea serviciilor în funcție de stare.
- A fost actualizat instrumentarul pentru gestionarea containerelor izolate, incluzând pachete precum Podman, Buildah, Skopeo, crun și runc. A fost adăugat suport pentru GitLab Runner în containere cu runtime Podman. Pentru configurarea subsistemului de rețea al containerelor a fost oferit utilitarul netavark și serverul DNS Aardvark.
- În mdevctl a fost adăugat suport pentru comanda ap-check pentru configurarea tranzitului în mașini virtuale accesul la criptocoprocesoare.
- A fost adăugată o funcționalitate preliminară (Technology Preview) pentru autentificarea utilizatorilor folosind furnizori externi (IdP, identity provider) care suportă extensia protocolului OAuth 2.0 „Device Authorization Grant” pentru a oferi token-uri de acces OAuth dispozitivelor fără utilizarea unui browser.
- Pentru sesiunea GNOME bazată pe Wayland sunt disponibile construcții Firefox care utilizează Wayland. Construcțiile bazate pe X11, care rulează în medii Wayland folosind componenta XWayland, sunt incluse într-un pachet separat firefox-x11.
- Sesiunea bazată pe Wayland este activată implicit pentru sistemele cu GPU Matrox (anterior Wayland nu era utilizat cu GPU Matrox din cauza limitărilor și problemelor de performanță, care acum au fost rezolvate).
- A fost implementat suportul pentru GPU integrate în procesoarele Intel Core de generația a 12-a, inclusiv Intel Core i3 12100T — i9 12900KS, Intel Pentium Gold G7400 și G7400T, Intel Celeron G6900 și G6900T, Intel Core i5-12450HX — i9-12950HX și Intel Core i3-1220P — i7-1280P. A fost adăugat suport pentru GPU AMD Radeon RX 6[345]00 și AMD Ryzen 5/7/9 6[689]00.
- Pentru gestionarea activării protecției împotriva vulnerabilităților în mecanismul MMIO (Memory Mapped Input Output) a fost implementat parametrul de boot al nucleului „mmio_stale_data”, care poate accepta valorile „full” (activarea curățării buffer-elor la trecerea în spațiul utilizatorului și în VM), „full,nosmt” (ca „full” + de asemenea dezactivarea SMT/Hyper-Threads) și „off” (protecția dezactivată).
- Pentru gestionarea activării protecției împotriva vulnerabilității Retbleed a fost implementat parametrul de boot al nucleului „retbleed”, prin care se poate dezactiva protecția („off”) sau se poate selecta algoritmul de blocare a vulnerabilității (auto, nosmt, ibpb, unret).
- În parametrul de boot al nucleului acpi_sleep a fost implementat suport pentru noi opțiuni de gestionare a trecerii în modul suspendat: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable și nobl.
- A fost adăugată o mare cantitate de noi drivere pentru dispozitive de rețea, sisteme de stocare și cipuri grafice.
- Continuare a furnizării suportului experimental (Technology Preview) pentru KTLS (implementarea TLS la nivel de nucleu), VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) pentru ext4 și XFS, AMD SEV și SEV-ES în hypervizorul KVM, serviciul systemd-resolved, managerul de stocare Stratis, Sigstore pentru verificarea containerelor prin semnături digitale, pachetul cu editorul grafic GIMP 2.99.8, setările MPTCP (Multipath TCP) prin NetworkManager, serverul ACME (Automated Certificate Management Environment), virtio-mem, hypervizorul KVM pentru ARM64.
- Toolkit-ul GTK 2 și pachetele asociate adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules și hexchat au fost declarate învechite. Serverul X.org (sesiunea GNOME bazată pe Wayland fiind implicit oferită în RHEL 9) a fost declarat de asemenea învechit, cu intenția de a fi eliminat în următoarea ramură semnificativă RHEL, păstrând însă posibilitatea de a rula aplicații X11 din sesiunea Wayland folosind serverul DDX XWayland.
Sursa: opennet.ro
