Lansarea distribuției Red Hat Enterprise Linux 9.4

Compania Red Hat a publicat versiunea distribuției Red Hat Enterprise Linux 9.4. Imaginile de instalare sunt disponibile pentru utilizatorii înregistrați pe Red Hat Customer Portal (pentru evaluarea funcționalității, pot fi utilizate și imaginile ISO CentOS Stream 9 și versiunile gratuite RHEL pentru dezvoltatori). Lansarea a fost realizată pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64 (ARM64).

Ramura RHEL 9 se dezvoltă cu un proces de dezvoltare mai deschis și folosește ca bază pachetul CentOS Stream 9. CentOS Stream se prezintă ca un proiect upstream pentru RHEL, oferind participanților externi posibilitatea de a controla pregătirea pachetelor pentru RHEL, de a propune modificările lor și de a influența deciziile luate. În conformitate cu ciclul de suport de 10 ani, RHEL 9 va beneficia de suport până în 2032.

Sursele pachetelor rpm RHEL 9.4 nu sunt disponibile în depozitul public git.centos.org și sunt furnizate clienților companiei doar printr-o secțiune închisă a site-ului, pe care se aplică un acord de utilizare (EULA) care interzice redistribuirea acestora, ceea ce nu permite utilizarea acestor pachete pentru a crea distribuții derivate. Sursele rămân disponibile în depozitul CentOS Stream, dar acesta nu este complet sincronizat cu RHEL și versiunile cele mai recente ale pachetelor nu coincid întotdeauna cu cele din RHEL. Rocky Linux, Oracle și SUSE reproduc sursele pachetelor rpm ale versiunilor RHEL în cadrul proiectului OpenELA.

Schimbările cheie în RHEL 9.4:

  • Sunt asigurate suport complet pentru tehnologia de creare a enclavei izolate Intel SGX (Software Guard Extensions). Sunt acceptate versiunile SGX 1 și 2, care permit utilizarea mecanismelor FLC (Flexible Launch Control) și EDMM (Enclave Dynamic Memory Management) pentru modificarea drepturilor de acces la paginile de memorie ale enclavei, adăugarea/eliminarea dinamică a paginilor de memorie și extinderea enclavei.
  • Driverul IDXD (Data Streaming Accelerator) a fost inclus în categoria stabilă pentru a activa acceleratorii de transfer de date încorporați în CPU-urile Intel. Anterior, SGX și IDXD erau considerate funcționalități experimentale (Technology Preview).
  • Implementarea subsistemului eBPF este sincronizată cu kernelul Linux 6.6 (în versiunea anterioară a fost utilizată implementarea eBPF din kernelul Linux 6.3).
  • În bootloaderul GRUB și stratul shim a fost adăugată posibilitatea de a aplica mecanismele de protecție a memoriei DEP (Data Execution Prevention), NX (No Execute) și XD (Execute Disable) pentru a interzice executarea instrucțiunilor în anumite zone ale memoriei înainte de inițierea încărcării sistemului.
  • Au fost incluse versiuni noi ale compilatoarelor și instrumentelor pentru dezvoltatori: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 și Go Toolset 1.21.7.
  • Au fost adăugate pachete separate (Application Streams) cu noi versiuni de Python 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11, PostgreSQL 16.
  • Au fost actualizate versiunile Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26. Au fost adăugate pachetele noi maven-openjdk21 și libzip-tools.
  • Au fost actualizate pachetele legate de securitate: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
  • Au fost actualizate pachetele serverului și ale sistemului: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
  • Instrumentele SELinux care funcționează în spațiul utilizatorului (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) au fost actualizate la versiunea 3.6, care adaugă suport pentru reguli 'deny' și cuvintele cheie 'notself' și 'other' în limbajul CIL (Common Intermediate Language). A fost adăugat executabilul getpolicyload pentru a afișa numărul de reporniri ale regulilor SELinux. Serviciile nvme-stas, rust-afterburn, rust-coreos-installer și bootc, care anterior funcționau în modul unconfined_service_t, au fost transferate sub protecția SELinux. Au fost adăugate reguli SELinux pentru SAP HANA. A fost adăugat un nou serviciu chronyd-restricted, protejat cu ajutorul SELinux. A fost adăugat pachetul grafana-selinux pentru a rula grafana cu protecția SELinux.
  • Registrarul și verificatorul Keylime, utilizate pentru a valida autenticitatea și a urmări continuu integritatea sistemelor externe, pot fi acum rulate în interiorul containerelor, izolate de sistemul de bază.
  • În sistemul de logare Rsyslog a fost adăugată capacitatea de a modifica setările de criptare pentru TLS/SSL și au fost adăugate opțiuni suplimentare pentru resetarea privilegiilor.
  • În OpenSSL a fost oferită posibilitatea de a plasa fișierele cu setări TLS într-un director separat /etc/pki/tls/openssl.d, ceea ce permite suprascrierea parametrilor modulelor criptografice suplimentare fără a modifica fișierul principal de configurare OpenSSL.
  • În SSSD (System Security Services Daemon) a fost oferită posibilitatea de a activa și configura autentificarea fără parolă, folosind senzori de date biometrice care respectă specificația FIDO2, cum ar fi dispozitivele YubiKey.
  • A fost adăugat un nou comandament experimental „podman build farm” pentru a crea imagini de containere pentru mai multe arhitecturi simultan. Podman include acum suport complet pentru backend-ul bazat pe SQLite și permite utilizarea modulelor containers.conf pentru a încărca selectiv setările. Instrucțiunile multi-linienare HereDoc sunt permise în Containerfile. Stiva de rețea CNI (Container Network Interface) a fost declarată învechită. Comanda „podman machine” permite conectarea dispozitivelor USB în mașinile virtuale QEMU.
  • În IdM (Identity Management) a fost oferită opțiunea de a activa autentificarea cu două factori obligatorie pentru clienții LDAP, folosind parole unice (OTP). API-ul IdM a fost stabilizat, care anterior era considerat experimental. În 389 Directory Server a fost adăugat suport pentru protocolul HAProxy, ceea ce permite identificarea corectă a adreselor IP ale clienților care se conectează prin proxy.
  • În constructorul de imagini RHEL a fost oferită posibilitatea specificării unor puncte de montare arbitrare și creării diferitelor moduri de partajare a discului (auto-lvm, lvm, raw).
  • Până la versiunea 1.0.0 a fost actualizată implementarea protocolului synce4l, care oferă suport pentru tehnologia de sincronizare a frecvenței SyncE (Synchronous Ethernet), suportată de anumite plăci de rețea și switch-uri, permițând îmbunătățirea eficienței transferului de date în aplicațiile RAN (Radio Access Network) printr-o sincronizare temporală mai precisă. A fost adăugat suport pentru interfața DPLL (Digital Phase Locked Loop) furnizată de kernel.
  • În subsistemul nftables a fost adăugată capacitatea de a verifica câmpurile antetelor interne ale pachetelor transmise prin tuneluri. Utilitarul nft a fost îmbunătățit cu comanda „nft reset” pentru resetarea stărilor regulilor nftables, cum ar fi contoarele de pachete și valorile cotelor. În firewalld, acum nu se mai elimină regulile adăugate prin iptables, dacă se folosește backend-ul nftables și nu există reguli create cu opțiunea „—direct”.
  • În utilitarul ss, parte a pachetului iproute2, a fost adăugată opțiunea „—bound-inactive” pentru a afișa socket-uri TCP inactive care sunt atașate la adresa IP și portul rețelei (apel bind a fost efectuat), dar nu sunt conectate (apel connect) sau nu au fost mutate în modul de așteptare a conexiunii (apel listen).
  • În NetworkManager a fost adăugată opțiunea de a modifica numărul de canale (cozi de pachete, legate de gestionarii de întreruperi) pentru interfețele de rețea și de a configura modul SwitchDev, care permite delegarea operațiunilor de redirecționare a cadrelor și procesarea pachetelor de rețea către cipuri hardware specializate. A fost adăugată suport pentru interfețele de rețea MACsec. Pentru conexiunile wireless, a fost oferită posibilitatea de a aloca o adresă MAC permanentă separată (modul stable-ssid).
  • În Nmstate, s-a asigurat crearea unui fișier YAML pentru revenirea la starea anterioară a setărilor. Pentru gestionarea priorităților în interfețele de rețea agregate (bond), s-a adăugat proprietatea priority. Au fost adăugate atribute suplimentare pentru VLAN: registration-protocol, mvrp, reorder-headers și loose-binding. A fost oferită posibilitatea de a configura etichete VLAN pe dispozitivele de rețea care suportă SR-IOV (Virtualizare I/O cu Rădăcină Unică).
  • A fost reintegrat modulul kernel cu implementarea algoritmului de control al supraîncărcării TCP Illinois, care în medie permite obținerea unei lățimi de bandă mai mari și o distribuție mai echitabilă a resurselor.
  • Funcționalitatea utilitarului rteval, rtla și cyclicdeadline a fost extinsă. În rteval a fost adăugată capacitatea de a utiliza prefixele „+” și „-” pentru a atașa și a detașa nuclee CPU din lista de nuclee monitorizate (measurement-cpulist). Utilitarul rtla a fost actualizat la o stare conformă cu kernelul Linux 6.6. A fost adăugată opțiunea „rtla -C” pentru a atașa cgroupuri suplimentare la fire. În utilitarul cyclicdeadline a fost adăugată capacitatea de a vizualiza întârzierile sub formă de histogramă.
  • A fost adăugată posibilitatea de a stabili dimensiunea maximă a FS în timpul creșterii dinamice a dimensiunii FS de către serviciul stratisd, ceea ce permite evitarea scăderii performanței după o creștere necontrolată a dimensiunii XFS.
  • În utilitarul lvconvert a fost adăugată suport pentru conversia volumelor logice standard (LV) într-o variantă care permite alocarea dinamică a spațiului de stocare (thin provisioning).
  • În multipathd a fost adăugată suport pentru gestionarea evenimentelor FPIN-Li (Fabric Performance Impact Notification) pentru optimizarea accesului la SSD-uri NVMe. În secțiunea de setări utilizate implicit în multipath.conf au fost adăugate parametrii max_retries și auto_resize. Pentru Device-mapper-multipath au fost adăugate setări pentru utilizarea matricei HPE Alletra 9000 NVMeFC și suport pentru modul ANA (Asymmetric Namespace Access) în NVMeoFC.
  • Funcționalitatea de încărcare a adaptorilor NVMe/FC (Non-volatile Memory Express (NVMe) peste Fibre Channel) a fost clasificată ca stabilă.
  • În consola web, gestionarea stocării și modificarea dimensiunii partițiilor au fost simplificate. A fost adăugată suport pentru generarea de scripturi shell și scenarii Ansible pentru configurarea kdump. În secțiunea Mașini Virtuale, a fost implementată posibilitatea de a adăuga chei publice SSH și de a conecta dispozitive bloc deja formate. Pentru conectarea la mașinile virtuale, protocolul VNC a fost utilizat în locul SPICE.
  • Au fost adăugate noi roluri de sistem pentru lansarea, gestionarea și configurarea fapolicyd și Microsoft SQL Server 2022. A fost adăugat un rol snapshot pentru crearea și gestionarea snapshot-urilor LVM. Rolul sshd a primit funcționalitate de autentificare prin certificate.
  • Suportul pentru virtualizare pe sisteme ARM64 cu hipervizorul KVM a fost stabilizat.
  • A fost adăugat suport pentru migrarea mașinilor virtuale în modul Multi-FD (multiple file descriptors), în care în timpul transferului mașinii virtuale se stabilesc mai multe conexiuni paralele, ceea ce permite accelerarea transferului de date în cazul unei conexiuni de rețea de mare viteză (20 Gbps și mai mult).
  • Performanța migrației live în modul Postcopy a fost îmbunătățită, în care mediu virtual se pornește aproape imediat, iar toate datele lipsă sunt încărcate la accesarea paginilor de memorie nescrise.
  • A fost adăugată utilitarul toolbx, care permite lansarea unui mediu izolat suplimentar, care poate fi configurat în mod arbitrar cu ajutorul managerului de pachete DNF și utilizat pentru instalarea de pachete experimentale fără a afecta sistemul principal.
  • A fost adăugat suport pentru parametrii liniei de comandă ai nucleului Linux: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow și workqueue.unbound_cpus.
  • Au fost adăugate noi parametrii sysctl: io_uring_group și numa_balancing_promote_rate_limit_MBps.
  • Utilizarea mecanismului io_uring este interzisă în mod implicit pentru toate procesele (sysctl io_uring_disabled=2).
  • Suportul pentru echipamente a fost extins. Au fost adăugate drivere pentru suportul tehnologiilor Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management și Mellanox PMC. A fost adăugat driverul octeon_ep pentru controlerele Marvell Octeon PCIe Endpoint Network Interface Controller.
  • Continuarea furnizării suportului experimental (Technology Preview):
    • VPN WireGuard,
    • kTLS (TLS la nivel de nucleu),
    • interfața de input/output asincron io_uring,
    • DAX (Direct Access) pentru ext4 și XFS,
    • AMD SEV și SEV-ES în hipervizorul KVM,
    • serviciul systemd-resolved,
    • mecanismul Sigstore pentru verificarea containerelor prin semnături digitale,
    • protocolele PRP (Parallel Redundancy Protocol) și HSR (High-availability Seamless Redundancy),
    • accelerația hardware IPsec prin mutarea operațiunilor de înrădăcinare a pachetelor pe partea plăcii de rețea,
    • protocolul de gestionare a certificatelor ACME, utilizat în Let’s Encrypt,
    • SRv6 (Segment Routing over IPv6,
    • pachetul cu editorul grafic GIMP 2.99.8,
    • setările MPTCP (Multipath TCP) prin NetworkManager,
    • DNSSEC în IdM,
    • virtio-mem,
    • Socket API pentru TuneD,
    • Soft-iWARP (Internet Wide-area RDMA Protocol),
    • GNOME pentru ARM64 și IBM Z.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster