Compania Red Hat a publicat versiunea distribuției Red Hat Enterprise Linux 9.3 (noua ramură a fost anunțată săptămâna trecută, dar notele de lansare au fost publicate doar ieri, iar anterior site-ul afișa un semn de versiune beta). Actualizarea ramurii anterioare RHEL 8.9 este așteptată pe 15 noiembrie. Imaginile de instalare sunt disponibile pentru utilizatorii înregistrați pe Red Hat Customer Portal (în scopul evaluării funcționalității, pot fi utilizate și imagini iso de CentOS Stream 9 și versiuni gratuite RHEL pentru dezvoltatori). Lansarea este disponibilă pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64 (ARM64).
Ramura RHEL 9 se dezvoltă cu un proces de dezvoltare mai deschis și folosește ca bază pachetul CentOS Stream 9. CentOS Stream se prezintă ca un proiect upstream pentru RHEL, oferind participanților externi posibilitatea de a controla pregătirea pachetelor pentru RHEL, de a propune modificările lor și de a influența deciziile luate. În conformitate cu ciclul de suport de 10 ani, RHEL 9 va beneficia de suport până în 2032.
RHEL 9.3 a devenit prima versiune a cărei surse pentru pachetele rpm nu sunt disponibile în depozitul public git.centos.org și sunt furnizate clienților companiei doar printr-o secțiune închisă de pe site, unde se aplică un acord de utilizare (EULA) care interzice redistribuția datelor, ceea ce nu permite utilizarea acestor pachete pentru a crea distribuții derivate. Sursele sunt în continuare disponibile în depozitul CentOS Stream, dar acesta nu este complet sincronizat cu RHEL și nu întotdeauna cele mai noi versiuni ale pachetelor coincid cu cele din RHEL. Rocky Linux, Oracle și SUSE și-au unit forțele și acum reproduc sursele pachetelor rpm ale versiunilor RHEL în cadrul proiectului OpenELA.
Modificările cheie din RHEL 9.3:
- Au fost incluse versiuni noi de compilatoare și instrumente pentru dezvoltatori: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (compilatoarele de sistem), Redis 7, Node.js 20, java-21-openjdk (de asemenea, continuă să fie livrate java-17-openjdk, java-11-openjdk și java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
- Au fost actualizate pachetele server și de sistem: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ a fost adăugat modul mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
- Managerul de pachete DNF a adăugat comanda „reboot” pentru a reporni automat după finalizarea actualizării. Sunt disponibile următoarele moduri: „never” (implicit) — fără repornire, „when-changed” — repornire după orice actualizare (dnf upgrade) și „when-needed” — repornire, doar dacă modificările instalate o necesită (de exemplu, după instalarea actualizării nucleului sau systemd). Pentru oprire în loc de repornire, este prevăzut parametrul „—poweroff”.
- DNF a adăugat pluginuri noi: „dnf leaves” pentru a arăta toate pachetele instalate care nu sunt dependințe pentru alte pachete; „show-leaves” pentru a arăta pachetele recente instalate similar sau pachetele care nu mai sunt utilizate ca dependințe după tranzacție.
- Din noua versiune a nucleului Linux au fost transferate implementările protocoalelor SCTP (Stream Control Transmission Protocol) și MPTCP (Multipath TCP).
- Pe platforma ARM64 a fost realizat suport complet pentru camere cu interfață USB, adaptoare wireless (Wi-Fi) și Bluetooth.
- A fost asigurată suportul complet pentru plăcile grafice discrete Intel Arc A-Series (Alchemist sau DG2).
- Implementarea subsistemului eBPF a fost sincronizată cu nucleul Linux 6.3.
- A fost adăugat instrumentul Stratis pentru gestionarea stocării locale, oferind funcționalități precum alocarea dinamică a spațiului de stocare, instantanee, asigurarea integrității și crearea de straturi pentru caching.
- În systemd-udevd au fost aduse modificări care permit atribuirea de nume fixe pentru interfețele de rețea InfiniBand.
- În Postfix a fost implementată posibilitatea de a verifica înregistrările DNS SRV pentru a determina gazda și portul serverului de email care va fi folosit pentru livrarea mesajelor. Această funcționalitate poate fi utilizată în infrastructuri unde livrarea mesajelor de email utilizează servicii cu numere de porturi alocate dinamic.
- În pachetul cups-filters a fost adăugat driverul LF-to-CRLF, care poate fi folosit pentru a transforma caracterele „\n” (întoarcere la linie) în „\r\n” (întoarcere la carater și întoarcere la linie) pentru imprimante care suportă doar procesarea fișierelor cu final de linie „\r\n”.
- În FUSE3 a fost adăugată posibilitatea de a anula elementul din catalog fără a demonta automat punctele de montare asociate cu acest element.
- În NetworkManager a fost adăugat suport pentru opțiunea „no-aaaa” în resolv.conf, dezactivând trimiterea cererilor DNS pentru înregistrările AAAA (determinarea adresei IPv6 prin numele gazdei). A fost adăugat suport pentru opțiunea „lacp_active” pentru a gestiona procesarea cadrelor LACPDU (Link Aggregation Control Protocol Data Units). A fost realizat repornirea NetworkManager după repornirea serviciului dbus. A fost asigurat un mesaj de notificare în cazul utilizării vechiului format de configurare ifcfg pentru profilele de conexiune. A fost adăugat suport pentru proprietățile: link.tx-queue-length, link.gro-max-size, link.gso-max-segments și link.gso-max-size.
- Pentru același interfață de rețea în NetworkManager este permisă utilizarea atât a setărilor statice, cât și a celor dinamice (DHCP). De exemplu, cu utilitarul nmstate se poate seta o adresă statică pentru interfața pe care este activată suportul DHCP. În nmstate este permisă legarea setărilor la interfața de rețea prin adresa MAC, în loc de numele interfeței.
- Suportul pentru hardware a fost extins. A fost adăugat suport pentru CPU ARM64 NVIDIA Grace. Driverele Intel QAT cu suport pentru dispozitive Intel Quick Assist Technology 401xx/402xx au fost transferate din nucleul Linux 6.2.
- Pentru protecția împotriva atacurilor Spectre v2, legate de execuția speculativă a instrucțiunilor, a fost adăugat modul AutoIBRS (Speculația Restricționată Automată a Ramificării Indirecte), care este suportat de CPU-urile AMD, începând din familia EPYC 9004 Genoa.
- Pentru containere a fost oferită posibilitatea de a folosi cipuri virtuale pentru stocarea cheilor criptografice (vTPM), implementate pe baza unui TPM fizic comun (Trusted Platform Module).
- În LVM a fost adăugat suport pentru sectoare logice vmcore pentru dump-uri de nucleu generate de subsistemul kdump.
- În versiunile de instalare a fost adăugat parametrul „inst.wait_for_disks”, care setează timpul de așteptare pentru încărcarea fișierului kickstart sau disponibilitatea driverelor în timpul boot-ului.
- În installer, pentru instalarea pe sisteme ARM a fost oferită posibilitatea de a alege varianta nucleului instalat (de exemplu, cu pagini de memorie de 64Kb). Pachetul s390utils-base a fost eliminat din modul de instalare minim și a rămas doar s390utils-core.
- În construirea imaginilor RHEL a fost adăugată posibilitatea de a genera fișiere în format OVA pentru VMware VSphere.
- În fișierele kickstart, comenzii network i-au fost adăugate noi opțiuni „—ipv4-dns-search” și „—ipv6-dns-search” pentru a specifica domeniile de bază pentru directiva „search” în /etc/resolv.conf, precum și opțiunile „—ipv4-ignore-auto-dns” și „—ipv6-ignore-auto-dns” pentru a ignora obținerea setărilor DNS prin DHCP.
- Suportul pentru extensia TLS EMS (Extended Master Secret, RFC 7627), necesară pentru respectarea cerințelor FIPS-140-3 în conexiunile bazate pe TLS 1.2, a fost îmbunătățit.
- În OpenSSH a început eliminarea utilizării algoritmilor bazați pe hashuri SHA-1 în favoarea SHA-2. Dacă nu există server chei bazați pe SHA-1 în sshd, acum va folosi doar SHA-2 pentru confirmarea cheilor host, ceea ce poate duce la incompatibilitate cu clienții RHEL 8 și versiuni mai vechi.
- În OpenSSL a fost adăugat suport pentru configurarea parametrilor curbelor eliptice sigure Brainpool și a fost implementată protecția împotriva atacurilor de decriptare RSA bazate pe măsurarea timpului operațiunilor care utilizează variante ale metodei Bleichenbacher.
- În RPCSEC GSS Kerberos V5 a fost adăugată suport pentru metodele de criptare camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 și aes256-cts-hmac-sha384-192.
- În instrumentele de audit a fost adăugat suport pentru evenimentele FANOTIFY și a fost implementată salvarea în jurnal a câmpurilor fan_type (tipul de eveniment), fan_info (informații asociate), sub_trust și obj_trust (nivelurile de încredere pentru subiectul și obiectul evenimentului). În serviciul fapolicyd pentru simplificarea depanării problemelor a fost adăugată transmiterea numerelor de reguli pentru solicitările respinse la API fanotify.
- A fost adăugată un rol sistemic pentru instrumentele keylime, care simplifică configurarea înregistratorului și verificatorului Keylime, utilizat pentru autentificarea și monitorizarea continuă a integrității unui sistem extern. De exemplu, se poate verifica autenticitatea dispozitivelor Edge și IoT care se află în locații necontrolate, unde accesul neautorizat este posibil. A fost implementată o nouă versiune keylime 7.3.
- A fost adăugată un rol sistemic pentru gestionarea unităților systemd și a instalării acestora. A fost adăugată un rol sistemic pentru instalarea, configurarea, gestionarea și pornirea SGBD PostgreSQL. În rolul sistemului de firewall a fost adăugat suport pentru definirea, modificarea și eliminarea ipset-urilor.
- În SELinux a fost adăugată opțiunea virt_qemu_ga_run_unconfined, care permite procesului qemu-ga (QEMU Guest Agent) să execute în modul neprotejat (domeniul unconfined_t) comenzi precum mount, inițial restricționate prin SELinux. Au fost adăugate politici SELinux pentru protecția serviciilor qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp și fdo-owner-onboarding-server.
- A fost adăugat suport pentru instrumentele de virtualizare a celei de-a 4-a generații a procesorilor Intel Xeon Scalable (Sapphire Rapids), permițând utilizarea în mașinile virtuale a modelului CPU SapphireRapids și valorificarea capacităților avansate de virtualizare disponibile în aceste procesoare.
- În Podman a fost adăugat suport pentru containere comprimate cu algoritmul zstd. A fost adăugată posibilitatea utilizării Quadlet-urilor pentru generarea automată a serviciilor systemd din descrierile containerelor. A fost adăugată o shell podmansh, care poate fi utilizată în locul /usr/bin/bash pentru a lansa o sesiune de utilizator în container. Au fost actualizate versiunile Podman, Buildah, Skopeo, crun și runc.
- Au fost adăugate noi parametrii pentru linia de comandă a nucleului:
- amd_pstate pentru gestionarea modurilor de consum de energie pentru CPU AMD;
- arm64.nosve pentru dezactivarea SVE (Scalable Vector Extension);
- arm64.nosme pentru dezactivarea SME (Scalable Matrix Extension);
- gather_data_sampling pentru gestionarea modului de protecție împotriva atacurilor GDS (Gather Data Sampling sau Downfall);
- nospectre_bhb pentru dezactivarea protecției Spectre-BHB;
- trace_clock pentru setarea temporizatorului evenimentelor de urmărire.
- Funcționalitățile pentru clustere și sisteme rezistente la erori au fost extinse: Agentul LVM-activate a adăugat suport pentru înlocuirea (failover) grupurilor de partiții în care nu există partiții fizice. Agenții resurselor clusterului IPaddr2 și IPsrcaddr au adăugat suport pentru rutarea prin politică. Agentul ocf:heartbeat:Filesystem a adăugat suport pentru sistemul de fișiere EFS (Amazon Elastic File System).
- Au fost adăugate noi imagini de containere cu setările FDO (FIDO Device Onboard): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server și fdo-serviceinfo-api-server. A fost adăugată o nouă imagine de container rhel9/squid cu serverul proxy Squid. În ediția „RHEL for Edge” a fost implementat suport pentru noi tipuri de imagini „minimal-raw”, „edge-vsphere” (*.vmdk) și „edge-ami” (*.ami).
- În imaginile AMI pentru medii de cloud AWS EC2 a fost adăugată suport pentru bootare în modul UEFI.
- Pentru lucrul cu carduri inteligente și token-uri USB CCID (Chip Card Interface Device) și ICCD (Integrated Circuit Card Device) a fost folosit un nou release al driverului pcsc-lite-ccid 1.5.2, în care au fost rezolvate problemele cu controlerul Alcor Micro AU9560 și a fost adăugat suport pentru noi cititoare de carduri inteligente.
- Pachetele initial-setup și pmdk (Persistent Memory Development Kit) au fost declarate depreciate.
- A fost adăugat suport experimental pentru protocoalele PRP (Parallel Redundancy Protocol) și HSR (High-availability Seamless Redundancy).
- A fost adăugată o posibilitate experimentală de accelerare hardware a IPsec prin mutarea operațiunilor de incapsulare a pachetelor pe partea plăcii de rețea.
- A fost adăugat suport experimental pentru SRv6 (Segment Routing over IPv6).
- Implementarea experimentală kTLS (TLS la nivel de kernel) a fost sincronizată cu kernelul 6.3. A fost adăugat suport pentru utilizarea kTLS pentru accelerarea GnuTLS.
- A fost adăugat suport experimental pentru interfața de intrare/ieșire asincronă io_uring, notabil pentru suportul său pentru polling-ul intrării/ieșirii și capacitatea de a funcționa atât cu bufferizare, cât și fără. În API-ul io_uring, dezvoltatorii kernelului au încercat să rezolve neajunsurile vechiului interfață aio. Din punct de vedere al performanței, io_uring este foarte aproape de SPDK și depășește semnificativ libaio atunci când polling-ul este activat.
- În IdM (Identity Management) a fost adăugat suport experimental pentru protocolul de gestionare a certificatelor ACME (Automated Certificate Management Environment), utilizat în centrul de certificare Let’s Encrypt.
- În Podman a fost adăugată o posibilitate experimentală de a utiliza un backend de stocare bazat pe SQLite (în loc de BoltDB).
- Continuarea furnizării suportului experimental (Technology Preview):
- VPN WireGuard,
- Intel SGX (Software Guard Extensions),
- Intel IDXD (Data Streaming Accelerator),
- DAX (Direct Access) pentru ext4 și XFS,
- AMD SEV și SEV-ES în hipervizorul KVM,
- serviciul systemd-resolved,
- mecanismul Sigstore pentru verificarea containerelor prin semnături digitale,
- pachetul cu editorul grafic GIMP 2.99.8,
- setările MPTCP (Multipath TCP) prin NetworkManager,
- DNSSEC în IdM,
- virtio-mem,
- hypervisor KVM pentru ARM64,
- instalări pe NVMe deasupra Fibre Channel,
- Socket API pentru TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME pentru ARM64 și IBM Z.
Sursa: opennet.ro
