Compania Microsoft a lansat actualizarea distribuției Azure Linux 3.0.20241101, continuând dezvoltarea ramurii stabile 3.0, stabilită în august. Distribuția se dezvoltă ca o platformă de bază universală pentru medii Linux utilizate în infrastructura cloud, sisteme edge și diverse servicii Microsoft. Proiectul este distribuit sub licența MIT. Pachetele sunt compilate pentru arhitecturile aarch64 și x86_64. Dimensiunea imaginii de instalare este de 751 MB.
Printre modificările din noua versiune:
- Pentru sistemele pe baza arhitecturii ARM a fost adăugată suportul pentru specificația FF-A (Firmware Framework for Arm A-profile).
- A fost inclus modulul kernel intel_ifs (In-Field Scan), care permite rularea de teste diagnostice de nivel scăzut pe procesoarele Intel, capabile să identifice probleme care nu sunt detectate de instrumentele standard bazate pe coduri de corecție a erorilor (ECC) sau biți de paritate.
- În bootloader-ul GRUB2 au fost adăugate înregistrări SBAT pentru Fedora Linux.
- În timpul compilării kernel-ului a fost activată configurația CONFIG_X86_AMD_PLATFORM_DEVICE, prin care dispozitivele ACPI specifice chipset-urilor AMD sunt tratate ca dispozitive standard de platformă, cum ar fi I2C, UART și GPIO.
- A fost asigurată funcționarea comenzilor iptables prin translatarea regulilor în bytecode nftables (pe lângă iptables-legacy, este folosit pachetul iptables-nft).
- Versiunile pachetelor au fost actualizate, printre care kernel-ul Linux 6.6.57, Go 1.23, OpenIPMI 2.0.36, libpcap 1.10.5, vim 9.1.0791, mysql 8.0.40, clamav 1.0.7, cloud-init 24.3.1, php 8.3.12, mdadm 4.3, libarchive 3.7.7.
Distribuția Azure Linux oferă un set mic standard de pachete de bază, care constituie o fundație universală pentru crearea umpluturii containerelor, a mediilor gazdă și a serviciilor care rulează în infrastructuri cloud și pe dispozitive edge. Soluții mai complexe și specializate pot fi create prin adăugarea de pachete suplimentare peste Azure Linux, dar fundația pentru toate aceste sisteme rămâne neschimbată, ceea ce simplifică întreținerea și pregătirea actualizărilor.
Azure Linux este utilizat ca bază pentru mini-distribuția WSLg, în care sunt furnizate componentele stivei grafice pentru a permite rularea aplicațiilor GUI Linux în medii bazate pe subsistemul WSL2 (Windows Subsystem for Linux). Funcționalitatea extinsă în WSLg este realizată prin includerea pachetelor suplimentare cu compozit. serverul Weston, XWayland, PulseAudio și FreeRDP.
Pentru gestionarea serviciilor și a încărcării se utilizează managerul de sistem systemd. Pentru gestionarea pachetelor sunt furnizate manageri de pachete RPM și DNF. Serverul SSH nu este activat implicit. Pentru instalarea distribuției este disponibil un instalator, care poate funcționa atât în modul text, cât și în modul grafic. Instalatorul oferă opțiunea de instalare cu un set complet sau de bază de pachete, oferind o interfață pentru alegerea partiției de disc, alegerea numelui gazdă și crearea utilizatorilor.
Sistemul de compilare Azure Linux permite generarea atât a pachetelor RPM individuale pe baza fișierelor SPEC și a codului sursă, cât și a imaginilor sistemului monolitice, formate cu ajutorul instrumentului rpm-ostree și actualizate atomic fără a fi desfăcute în pachete separate. Prin urmare, sunt susținute două modele de livrare a actualizărilor: prin actualizarea pachetelor individuale și prin reconstrucția și actualizarea întregii imagini de sistem. Este disponibil un depozit care include aproximativ 3000 de pachete RPM deja compilate, care pot fi utilizate pentru a compune propriile imagini bazate pe fișierul de configurare.
Platforma de bază include doar cele mai necesare componente și este optimizată pentru un consum minim de memorie și spațiu pe disc, precum și pentru o viteză de încărcare ridicată. În proiect se aplică o abordare de „maximă securitate implicită”, care implică activarea diferitelor mecanisme suplimentare pentru creșterea protecției:
- Filtrarea apelurilor de sistem utilizând mecanismul seccomp.
- Criptarea partițiilor de disc.
- Verificarea pachetelor prin semnătură digitală.
- Randomizarea spațiului de adrese.
- Protecția împotriva atacurilor legate de linkuri simbolice, mmap, /dev/mem și /dev/kmem.
- Modul doar pentru citire și interzicerea executării codului în zonele de memorie în care sunt plasate segmentele cu datele nucleului și modulelor.
- Opțiunea de a interzice încărcarea modulelor nucleului după inițializarea sistemului.
- Utilizarea iptables pentru filtrarea pachetelor de rețea.
- Activarea în timpul compilării a modurilor de protecție împotriva suprascrierii stivei, suprascrierilor de buffer și problemelor cu formatarea șirurilor (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Sursa: opennet.ro
