Compania Red Hat distribuție . Versiunile de instalare sunt pregătite pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64, dar pentru numai pentru utilizatorii înregistrați ai Red Hat Customer Portal. Sursele pachetelor rpm pentru Red Hat Enterprise Linux 8 sunt disponibile prin CentOS. Ramura RHEL 8.x va fi susținută cel puțin până în 2029.
Red Hat Enterprise Linux 8.1 a fost prima lansare pregătită conform noului ciclu de dezvoltare previzibil, care implică lansări semestriale la momente stabilite anterior. Dispunerea de informații precise privind timpul de publicare a noilor versiuni permite sincronizarea sinergiilor dintre diferite proiecte, pregătirea pentru noi lansări și planificarea timpului pentru aplicarea actualizărilor.
Se remarcă faptul că noul al produselor RHEL acoperă mai multe niveluri, inclusiv Fedora ca platformă pentru implementarea de noi capabilități, pentru accesul la pachete pregătite pentru următoarea lansare intermediară RHEL (variantă rolling a RHEL),
imaginea de bază universală minimalistă (UBI, Universal Base Image) pentru rularea aplicațiilor în containere izolate și pentru utilizarea gratuită a RHEL în procesul de dezvoltare.
Principalele :
- Oferă suport complet pentru mecanismul de aplicare a patch-urilor Live () pentru remedierea vulnerabilităților din nucleul Linux fără a reporni sistemul și fără a întrerupe activitatea. Anterior, kpatch făcea parte din categoria funcționalităților experimentale;
- Pe baza framework-ului s-a implementat posibilitatea creării de liste albe și negre de aplicații, care permit delimitarea aplicațiilor ce pot fi rulate de utilizator și a celor care nu pot (de exemplu, pentru a bloca rularea fișierelor executabile externe neverificate). Decizia de a bloca sau permite rularea poate fi luată în funcție de numele aplicației, calea, hash-ul conținutului și tipul MIME. Verificarea regulilor se efectuează în timpul apelurilor de sistem open() și exec(), de aceea poate afecta negativ performanța;
- Profilurile SELinux incluse sunt concepute pentru utilizarea cu containere izolate, permițând o gestionare mai fină a accesului serviciilor care rulează în containere la resursele sistemului de gazdă. O nouă utilitate, udica, a fost propusă pentru generarea regulilor SELinux pentru containere, permițând, ținând cont de specificul fiecărui container, oferirea accesului doar la resursele externe necesare, cum ar fi stocarea, dispozitivele și rețeaua. Uneltele SELinux (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) au fost actualizate la versiunea 2.9, iar pachetul SETools la versiunea 4.2.2.
Un nou tip SELinux a fost adăugat — boltd_t, care restricționează boltd, procesul pentru gestionarea dispozitivelor cu interfață Thunderbolt 3 (acum boltd rulează într-un container restricționat de SELinux). A fost adăugat un nou clasă de reguli SELinux — bpf, care controlează accesul la Berkeley Packet Filter (BPF) și inspectează aplicațiile pentru eBPF;
- A fost inclus un stac de protocoale de rutare (BGP4, MP-BGP, OSPFv2, OSPFv3, RIPv1, RIPv2, RIPng, PIM-SM/MSDP, LDP, IS-IS), care a înlocuit pachetul Quagga utilizat anterior (FRRouting este un ramificat din Quagga, deci compatibilitatea nu a fost afectată);
- Pentru unitățile criptate în format LUKS2, a fost adăugată suportul pentru recriptarea dispozitivelor bloc pe parcurs, fără a întrerupe utilizarea lor în sistem (de exemplu, acum este posibil să schimbi cheia sau algoritmul de criptare fără a demonta unitatea);
- Framework-ul OpenSCAP a inclus suport pentru noua ediție a protocolului SCAP 1.3 (Security Content Automation Protocol);
- Versiunile OpenSSH 8.0p1, Tuned 2.12, chrony 3.5, samba 4.10.4 au fost actualizate. Modulele cu noile ramuri PHP 7.3, Ruby 2.6, Node.js 12 și nginx 1.16 au fost adăugate în depozitul AppStream (actualizarea modulelor cu ramuri anterioare a fost continuată). Pachetele cu GCC 9, LLVM 8.0.1, Rust 1.37 și Go 1.12.8 au fost adăugate în setul Software Collection;
- Instrumentul de trasare SystemTap a fost actualizat la ramura 4.1, iar instrumentul pentru depanarea lucrului cu memoria Valgrind a fost actualizat la versiunea 3.15;
- În uneltele pentru desfășurarea serverului de identificare (IdM, Identity Management) a fost adăugată o nouă utilitate healthcheck, care simplifică identificarea problemelor în operarea mediilor cu serverul de identificare. Instalarea și configurarea mediilor IdM a fost simplificată, datorită suportului pentru rolurile Ansible și a posibilității de instalare a modulelor. A fost adăugată suportul pentru păduri de încredere (Active Directory Trusted Forest) bazate pe Windows Server 2019.
- În sesiunea clasică GNOME (GNOME Classic) a fost modificat comutatorul pentru birouri virtuale. Widget-ul pentru schimbarea birourilor se află acum în partea dreaptă a panoului de jos și este conceput ca o bandă cu miniaturi ale birourilor (pentru a comuta pe un alt birou, este suficient să faceți clic pe miniatura care reflectă conținutul acestuia);
- Subsistemul DRM (Direct Rendering Manager) și driverele grafice de nivel inferior (amdgpu, nouveau, i915, mgag200) au fost actualizate la starea corespunzătoare nucleului Linux 5.1. A fost adăugată suportul pentru subsistemele video AMD Raven 2, AMD Picasso, AMD Vega, Intel Amber Lake-Y și Intel Comet Lake-U;
- În instrumentarul pentru actualizarea RHEL 7.6 la RHEL 8.1 a fost adăugată suportul pentru actualizări fără reinstalare pentru arhitecturile ARM64, IBM POWER (little endian) și IBM Z. În consola web a fost adăugat un mod de verificare preliminară a sistemului înainte de actualizare. A fost adăugat plugin-ul cockpit-leapp pentru restaurarea stării în caz de probleme în timpul actualizării. S-au asigurat separarea catalogului /var și /usr în partiții distincte. A fost adăugat suport pentru UEFI. În s-a asigurat actualizarea pachetelor din repository-ul Supplementary (include pachete proprietare);
- În Image Builder a fost adăugat suport pentru construirea imaginilor pentru medii cloud Google Cloud și Alibaba Cloud. La formarea conținutului imaginilor a fost adăugată posibilitatea utilizării repo.git pentru a include fișiere suplimentare din repositoare Git arbitrare;
- În Glibc pentru malloc au fost adăugate verificări suplimentare pentru a identifica situațiile de corupere a blocurilor de memorie alocate;
- Pachetul dnf-utils a fost redenumit în yum-utils pentru a asigura compatibilitatea (posibilitatea de a instala dnf-utils este păstrată, dar acest pachet va fi înlocuit automat cu yum-utils);
- A fost adăugată o nouă ediție a Red Hat Enterprise Linux System Roles, un set de module și roluri pentru desfășurarea unui sistem de gestionare centralizată a configurației bazate pe Ansible și configurarea subsistemelor pentru a activa funcții specifice legate de stocare, capacități de rețea, sincronizarea timpului, reguli SElinux și aplicarea mecanismului kdump. De exemplu, noul rol
storage permite realizarea unor sarcini precum gestionarea FS pe disc, lucrul cu grupuri LVM și partiții logice; - În stiva de rețea pentru VXLAN și tunelurile GENEVE, a fost implementată capacitatea de a gestiona pachetele ICMP «Destination Unreachable», «Packet Too Big» și «Redirect Message», rezolvând problema utilizării redirecționărilor de rute și a descoperirii Path MTU în VXLAN și GENEVE.
- Implementarea experimentală a subsistemului XDP (eXpress Data Path), care permite rularea programelor BPF în Linux la nivelul driverului de rețea, având acces direct la bufferul DMA al pachetelor și în stadiul anterior alocării bufferului skbuff de către stiva de rețea, precum și componentele eBPF, sincronizate cu nucleul Linux 5.0. A fost adăugată suport experimental pentru subsistemul nucleului AF_XDP ();
- A fost asigurată suportul complet pentru protocolul de rețea (Transparent Inter-process Communication), destinat organizării interacțiunii între procese în cluster. Protocolul oferă instrumente pentru interacțiunea rapidă și fiabilă a aplicațiilor, indiferent de pe ce noduri din cluster sunt executate;
- În initramfs a fost adăugat un nou mod de salvare a dump-ului nucleului în caz de eroare — ««, care funcționează în etapele timpurii ale încărcării;
- A fost adăugat un nou parametru al nucleului ipcmni_extend, care extinde limita identificatorilor IPC de la 32 KB (15 biți) la 16 MB (24 biți), permițând aplicațiilor să utilizeze mai multe segmente de memorie partajată;
- Ipset a fost actualizat la versiunea 7.1 cu suport pentru operațiile IPSET_CMD_GET_BYNAME și IPSET_CMD_GET_BYINDEX;
- Demonul rngd, care umple piscina de entropie a generatorului de numere pseudo-aleatoare, a fost scutit de necesitatea de a fi rulat cu drepturi de root;
- A fost asigurată suportul complet pentru (Omni-Path Architecture) pentru echipamente cu Host Fabric Interface (HFI) și suport complet pentru dispozitive de memorie persistentă Intel Optane DC Persistent Memory.
- În nucleele de depanare, compilarea cu detectorul de comportament nedefinit UBSAN (Undefined Behavior Sanitizer) este activată în mod implicit, adăugând în codul compilat verificări suplimentare pentru a identifica situațiile în care comportamentul programului devine nedefinit (de exemplu, utilizarea variabilelor nesecurizate înainte de inițializare, împărțirea numerelor întregi la zero, depășirea limitelor tipurilor întregi semnate, dereferințierea pointerilor NULL, probleme cu alinierea pointerilor etc.);
- Arborele surselor nucleului cu extensii pentru funcționarea în timp real (kernel-rt) este sincronizat cu codul nucleului de bază RHEL 8;
- A fost adăugat driverul ibmvnic pentru controlerul de rețea vNIC (Controler Virtual de Interfață de Rețea) cu implementarea tehnologiei rețelelor virtuale PowerVM. Când este utilizat împreună cu SR-IOV NIC, noul driver permite gestionarea lățimii de bandă și a calității serviciului la nivelul adaptorului de rețea virtual, reducând semnificativ suprasarcina rezultată din virtualizare și diminuând încărcarea pe CPU;
- A fost adăugat suport pentru extensiile de integritate a datelor (Data Integrity Extensions), care protejează datele împotriva coruperii la scrierea în stocare prin păstrarea de blocuri corective suplimentare;
- A fost adăugată suport experimental (Technology Preview) pentru pachetul , care oferă o bibliotecă și o utilitate nmstatectl pentru gestionarea configurațiilor de rețea printr-un API declarație (starea rețelei este descrisă sub formă de schemă predefinită);
- A fost adăugat suport experimental pentru implementarea protocolului TLS la nivel de kernel (KTLS) cu criptare bazată pe AES-GCM, precum și suport experimental pentru OverlayFS, cgroup v2, , mdev () și DAX (acces direct la FS fără a utiliza cache-ul paginilor, fără a aplica nivelul dispozitivelor bloc) în ext4 și XFS;
- Suportul pentru DSA, TLS 1.0 și TLS 1.1 a fost declarat obsolescente, fiind excluse din setul DEFAULT și mutate în LEGACY ("update-crypto-policies --set LEGACY");
- Pachetele 389-ds-base-legacy-tools au fost declarate obsolescente,
authd,
custodia,
hostname,
libidn,
net-tools,
network-scripts,
nss-pam-ldapd,
sendmail,
yp-tools,
ypbind și ypserv. În viitoarea versiune majoră, livrarea lor ar putea fi oprită; - Scripturile ifup și ifdown au fost înlocuite cu legături care apelează NetworkManager prin nmcli (pentru a reveni la scripturile vechi, trebuie să executați "yum install network-scripts").
Sursa: opennet.ro
