După lansarea Red Hat Enterprise Linux 9.3, a fost publicată o actualizare pentru ramura anterioară Red Hat Enterprise Linux 8.9, care va fi susținută simultan cu ramura RHEL 9.x și va beneficia de suport cel puțin până în 2029. Versiuni de instalare sunt pregătite pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64, dar sunt disponibile pentru descărcare doar utilizatorilor înregistrați pe Red Hat Customer Portal (de asemenea, se pot folosi imaginile ISO ale CentOS Stream 9 și versiunile gratuite RHEL pentru dezvoltatori).
Ca și în cazul ramurii RHEL 9, codurile sursă ale pachetelor rpm RHEL 8 nu sunt acum distribuite public prin depozitul Git CentOS, dar rămân disponibile clienților companiei printr-o secțiune privată a site-ului, unde este în vigoare un acord de utilizare (EULA) care interzice redistribuția datelor. Codurile sursă pot fi găsite în depozitul CentOS Stream, dar acesta nu este complet sincronizat cu RHEL și nu toate versiunile cele mai recente ale pachetelor coincid cu cele din RHEL. Rocky Linux, Oracle și SUSE s-au unit și acum reproduc codurile sursă ale pachetelor rpm din versiunile RHEL în cadrul proiectului OpenELA. AlmaLinux a trecut la utilizarea depozitului CentOS Stream și admite existența unor discrepanțe minore în comportament (pot exista diferențe la nivelul unor patch-uri specifice), dar menține compatibilitatea binary la nivel ABI.
Pregătirea noilor lansări Red Hat Enterprise Linux 8.x se face conform unui ciclu de dezvoltare, care prevede formarea lansărilor la fiecare șase luni la un moment predefinit. Până în 2024, ramura 8.x va fi în stadiul de suport complet, ceea ce implică includerea îmbunătățirilor funcționale, după care va trece la un stadiu de întreținere, în care prioritățile se vor muta spre corectarea erorilor și a problemelor de securitate, cu realizarea unor îmbunătățiri minore legate de suportul sistemelor hardware importante.
Modificări cheie:
- Sunt incluse versiuni noi ale compilatoarelor și instrumentelor pentru dezvoltatori: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, Node.js 20, Valgrind 3.21, SystemTap 4.9, elfutils 0.189, java-21-openjdk (de asemenea, continuă să fie furnizate java-17-openjdk, java-11-openjdk și java-1.8.0-openjdk).
- Pachetele de servere și cele sistemice au fost actualizate: samba 4.18.4, 389-ds-base 1.4.3.35, OpenSCAP 1.3.8, Grafana 9.2.10, opencryptoki 3.21.0, iproute 6.2.0, libnftnl 1.2.2, makedumpfile 1.7.2, Podman 4.6.
- În imaginile AMI pentru medii de cloud AWS EC2 a fost adăugată suport pentru bootare în modul UEFI.
- În versiunile de instalare a fost adăugat parametrul „inst.wait_for_disks”, care stabilește timpul de așteptare pentru încărcarea fișierului kickstart sau pentru disponibilitatea driverelor în timpul încărcării.
- În fișierele kickstart, comenzii network i-au fost adăugate opțiuni noi „--ipv4-dns-search” și „--ipv6-dns-search” pentru a specifica bazele domenii pentru directivele „search” din /etc/resolv.conf, precum și opțiunile „--ipv4-ignore-auto-dns” și „--ipv6-ignore-auto-dns” pentru a ignora obținerea setărilor DNS prin DHCP.
- În serviciul fapolicyd, pentru a simplifica depanarea problemelor, a fost adăugat un sistem de transmitere a numerelor de reguli pentru apelurile API fanotify respinse.
- Profilurile de securitate ANSSI-BP-028 (Agenția Națională Franceză pentru Securitatea Sistemelor Informaționale) au fost actualizate la versiunea 2.0.
- În instrumentele de audit a fost adăugat suport pentru evenimente FANOTIFY, implementând salvarea în jurnal a câmpurilor fan_type (tipul evenimentului), fan_info (informații aferente), sub_trust și obj_trust (nivelurile de încredere pentru subiectul și obiectul evenimentului).
- În Postfix a fost implementată posibilitatea de a verifica înregistrările DNS SRV pentru a determina gazda și portul poștal server, care va fi utilizat pentru trimiterea mesajelor. Această funcționalitate propusă poate fi utilizată în infrastructuri în care livrarea mesajelor poștale se face prin servicii cu numere de porturi de rețea alocate dinamic.
- În serverul FTP vsftpd a fost implementată posibilitatea de a utiliza protocolul TLS 1.3.
- În pachetul cups-filters a fost adăugat driverul LF-to-CRLF, care poate fi utilizat pentru a transforma caracterele „\n” (întoarcere la linie) în „\r\n” (întoarcere la carceră și întoarcere la linie) pentru imprimantele care acceptă doar procesarea fișierelor cu terminator de linie „\r\n”.
- Securitatea setărilor implicite ale serviciului nftables a fost întărită. În setul de reguli /etc/sysconfig/nftables/nat.nft a fost inclus un nou lanț do_masquerade, care verifică nivelul de randomizare a numerelor de porturi de origine pentru a reduce riscul de atacuri Port Shadows (CVE-2021-3773).
- În NetworkManager a fost adăugată suportul pentru opțiunea „no-aaaa” în resolv.conf, care dezactivează trimiterea cererilor DNS pentru înregistrările AAAA (determinarea adresei IPv6 după numele gazdei). În utilitarul nm-cloud-setup a fost adăugat suport pentru configurarea AWS Red Hat Enterprise Linux EC2 folosind tokenuri IMDSv2 (Serviciul de Metadate pentru Instanță Versiunea 2).
- Pentru protecția împotriva atacurilor Spectre v2, legate de execuția speculativă a instrucțiunilor, a fost adăugat modul AutoIBRS (Speculația Restricționată Automată a Ramificării Indirecte), care este suportat de CPU-urile AMD, începând din familia EPYC 9004 Genoa.
- Driverul Intel QAT cu suport pentru dispozitive Intel Quick Assist Technology 401xx/402xx a fost transferat din nucleul Linux 6.2.
- A fost adătată posibilitatea de a specifica UUID la crearea sistemului de fișiere GFS2 (comanda „-U” a fost adăugată în utilitarul mkfs.gfs2).
- În FUSE3 a fost adăugată posibilitatea de a anula elementul din catalog fără a demonta automat punctele de montare asociate cu acest element.
- Au fost extinse funcționalitățile pentru clustere și sisteme tolerant la defecțiuni: în agenții de resurse de cluster IPaddr2 și IPsrcaddr a fost adăugată suport pentru rutare pe bază de politică. În agentul ocf:heartbeat:Filesystem a fost adăugată suport pentru sistemul de fișiere EFS (Amazon Elastic File System). În agentul alert_snmp.sh.sample a fost adăugată suport pentru protocolul SNMPv3.
- În Glibc au fost aduse modificări cu optimizări pentru a îmbunătăți performanța pe sisteme cu CPU Intel Xeon v5.
- A fost asigurată suportul complet pentru plăcile grafice discrete Intel Arc A-Series (Alchemist sau DG2).
- A fost adăugată o rol sistemic pentru gestionarea unităților systemd și instalarea acestora. A fost adăugată o rol sistemic pentru instalarea, configurarea, gestionarea și pornirea SGBD-ului PostgreSQL. A fost adăugată o rol sistemic pentru instrumentul keylime, care simplifică configurarea registrului și verificatorului Keylime, utilizat pentru confirmarea autenticității și monitorizarea continuă a integrității unui sistem extern. Rolul sistemic firewall a fost extins cu suport pentru definirea, modificarea și ștergerea ipset-urilor. Rolurile sistemice pentru Podman, Kdump, Storage și Microsoft SQL Server au fost extinse.
- În cloud-init a fost adăugată suport pentru fișierele cu chei utilizate în NetworkManager.
- În Podman a fost adăugată suport pentru containerele comprimate folosind algoritmul zstd. A fost adăugată posibilitatea de a utiliza Quadlets pentru generarea automată a serviciilor systemd din descrierile containerelor. A fost adăugată shell-ul podmansh, care poate fi utilizată în loc de /usr/bin/bash pentru a porni o sesiune de utilizator în container. Au fost actualizate versiunile Podman, Buildah, Skopeo, crun și runc.
- Au fost adăugate noi parametrii pentru linia de comandă a nucleului: gather_data_sampling pentru gestionarea modului de protecție împotriva atacurilor GDS (Gather Data Sampling sau Downfall) și rdrand pentru a ascunde suportul pentru instrucțiunea RDRAND.
- A fost extins suportul pentru hardware. Au fost adăugate drivere pentru dispozitivele de rețea Thunderbolt/USB4 (thunderbolt_net) și adaptoare wireless Broadcom 802.11 (brcmfmac), livrate pentru sistemele ARM64. Au fost adăugate drivere pentru dispozitivele Bluetooth MediaTek, Microsoft Azure Network Adapter IB (mana_ib), driverul Linux USB Video Class (uvc), AMD SoundWire (soundwire-amd), DisplayPort Alternate Mode (typec_displayport), Virtio-mem (virtio_mem). Suportul pentru procesoarele Intel bazate pe microarhitectura Meteor Lake a fost îmbunătățit.
- Asigurat suportul clienților pentru componentele de verificare criptografică sigstore: Rekor (jurnal pentru stocarea metadatelor, semnate digital) și Fulcio (sistem de autoritate de certificare (root CA) care emite certificate cu durata scurtă).
- Continuat furnizarea suportului experimental (Technology Preview) pentru AF_XDP, descărcarea hardware XDP, Multipath TCP (MPTCP), MPLS (Multi-protocol Label Switching), DSA (accelerator de flux de date), dracut, kexec restart rapid, nispor, DAX în ext4 și xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME pe sistemele ARM64 și IBM Z, AMD SEV pentru KVM, Intel vGPU, Toolbox.
Sursa: opennet.ro
