După lansarea noului RHEL 10, compania Red Hat a publicat versiunea distribuției Red Hat Enterprise Linux 9.6. Imagini de instalare sunt disponibile pentru utilizatorii înregistrați pe Red Hat Customer Portal (de asemenea, pot fi utilizate imaginile ISO ale CentOS Stream 9 și versiunile gratuite pentru dezvoltatori pentru evaluarea funcționalității). Versiunea a fost creată pentru arhitecturile x86_64, s390x (IBM System z), ppc64le și Aarch64 (ARM64). Conform ciclului de suport de 10 ani, RHEL 9 va primi suport până în 2032.
Codurile sursă ale pachetelor RPM pentru RHEL 9.6 sunt oferite clienților companiei doar printr-o secțiune restricționată a site-ului, unde se aplică un acord de utilizator (EULA), care interzice redistribuția acestor date, ceea ce împiedică utilizarea acestor pachete pentru a crea distribuții derivate. Codurile sursă rămân disponibile în depozitul CentOS Stream, dar acesta nu este complet sincronizat cu RHEL și versiunile pachetelor nu coincid întotdeauna cu cele din RHEL. Rocky Linux, Oracle și SUSE reproduc codurile sursă ale pachetelor RPM din versiunile RHEL în cadrul proiectului OpenELA.
Schimbări cheie în RHEL 9.6:
- Pachetele pentru dezvoltatori au fost actualizate: GCC 11.5, Node.js 22, mysql 8.4, PHP 8.3, GDB 14.2, Valgrind 3.24.0, SystemTap 5.2, elfutils 0.192, libabigail 2.6, GCC Toolset 14, LLVM Toolset 19.1.7, Rust Toolset 1.84.1, Go Toolset 1.23, Maven 3.9, Git 2.47.1.
- Versiunile pachetelor de sistem au fost actualizate: Rsyslog 8.2412.0, OpenSSL 3.2.2, NSS 3.101, nettle 3.10.1, OpenSCAP 1.3.12, Clevis 21, openCryptoki 3.24.0, libva 2.22.0, Buildah 1.39.0, Skopeo 1.18.0, Podman 5.4, NetworkManager 1.52.0, QEMU 9.1.0, libvirt 10.10.0.
- Pachetele server au fost actualizate: Apache httpd 2.4.62, nginx 1.26, wpa_supplicant 2.11, xdp-tools 1.5.1, iproute2 6.11.0, PCP 6.3.2, Grafana 10.2.6, 389-ds-base 2.6.1, openldap 2.6.8.
- A fost adăugată suportul pentru modulul Landlock, care oferă programelor neprivilegiate mijloace pentru a restricționa utilizarea obiectelor din nucleul Linux, cum ar fi ierarhiile de fișiere, socket-urile de rețea și ioctl. Spre deosebire de spațiile de nume și filtrarea apelurilor de sistem, mediu izolat este creat de nucleul Linux sub forma unei straturi suplimentare peste mecanismele existente de control al accesului.
- A fost adăugată suportul pentru sistemul de fișiere EROFS (Extendable Read-Only File System), destinat utilizării pe partiții disponibile în mod doar pentru citire.
- A fost adăugată utilitarul snapm (Snapshot Manager) pentru gestionarea instantaneelor stării sistemului (de exemplu, în cazul problemelor după instalarea unei actualizări, sistemul poate fi restaurat la o stare anterioară).
- Pentru noii utilizatori creați prin intermediul interfeței de instalare Anaconda, sunt acordate în mod implicit drepturi de administrator (pentru dezactivarea acestui comportament, există o setare specială). În instalator, de asemenea, este oferită o nouă interfață pentru alegerea fusului orar. Pentru accesul la distanță la instalator este utilizat protocolul RDP în loc de VNC.
- În linkerul ld, au fost implementate avertizări dacă aplicația utilizează un stivă plasată în zona de memorie care permite executarea codului.
- A fost adăugat suport pentru utilizarea TLS pentru criptarea traficului RPC de control în sistemul de fișiere de rețea NFS.
- A fost stabilizat suportul pentru imaginile unifyate ale nucleului UKI (Unified Kernel Image), generate în infrastructura distribuției și semnate digital de distribuție. Imaginea UKI combină într-un singur fișier un handler pentru încărcarea nucleului din UEFI (UEFI boot stub), imaginea nucleului Linux și mediul de inițializare initrd livrat în memorie. La apelarea imaginii UKI din UEFI, se oferă posibilitatea de verificare a integrității și autenticității prin semnătura digitală a nu doar nucleului, ci și a conținutului initrd, a cărui verificare este importantă, deoarece în acest mediu se extrag cheile pentru decriptarea sistemului de fișiere rădăcină.
- A fost adăugat suport pentru sistemul de fișiere Composefs.
- În clientul CIFS (Common Internet File System) a fost implementată posibilitatea de a crea fișiere speciale în partțiile SMB, cum ar fi link-uri simbolice, socket-uri unix și canale numite.
- S-au extins capabilitățile instrumentului pentru crearea imaginilor de boot proprii (image builder). A fost adăugat suport pentru crearea imaginilor de disc cu propriile scheme de partiționare și opțiuni de montare. A apărut posibilitatea de a înlocui fișierele Kickstart la compilarea imaginilor iso. Pentru imaginile de disc, pentru sisteme precum AWS și KVM, nu mai este creată o partiție separată /boot.
- Au fost adăugate roluri sistemice pentru gestionarea și configurarea sudo, monitorizarea schimbărilor în fișiere cu ajutorul pachetului aide și gestionarea fișierelor unit utilizator systemd. În rolul metric a fost adăugată posibilitatea de a utiliza SGBD Valkey în loc de Redis.
- A fost oferită posibilitatea utilizării framework-ului OpenTelemetry pentru colectarea și trimiterea de loguri și date de telemetrie în sisteme de analiză, cum ar fi AWS CloudWatch.
- A fost adăugată o nouă utilitară keylime-policy, oferind capabilități pentru gestionarea politicilor Keylime aplicate pentru autentificarea și monitorizarea continuă a integrității sistemelor externe.
- Serviciile iio-sensor-proxy, power-profiles-daemon, switcheroo-control și samba-bgqd au fost transferate sub protecția SELinux. A fost adăugat suport pentru executarea comenzilor sub protecția SELinux prin QEMU Guest Agent.
- Implementarea subsistemului eBPF este sincronizată cu kernelul Linux 6.12 (în versiunea anterioară a fost utilizată implementarea eBPF din kernelul Linux 6.8). Implementarea TPM_TIS (Trusted Platform Module Integration Services) este sincronizată cu kernelul 6.7, iar kdump - cu kernelul 6.10.
- În driverul Ethernet ice a fost adăugată suport pentru interfața de rețea E825C, utilizată în platforma Intel Granite Rapids-D.
- În NetworkManager a fost adăugat suport pentru modul FEC (Forward Error Correction). A fost adăugat suport pentru adăugarea automată a rutelor către serverele DNS, folosind proprietățile „ipv4.routed-dns” și „ipv6.routed-dns”. Trimiterea numelui gazdelor prin DHCP este dezactivată implicit (parametrul ipv4.dhcp-send-hostname este setat la false). A fost adăugat suport pentru opțiunea DHCPv4 „IPv6-only preferred” (RFC 8925), care indică faptul că gazda poate funcționa fără IPv4 și este suficient să transmită doar adresa IPv6, dacă rețeaua suportă IPv6. În utilitarul nmstate a fost adăugată posibilitatea de configurare IPvLAN.
- A fost asigurată suportul mașini virtuale în sistemele cu kernel în timp real.
- Pentru sistemele gazdă care utilizează procesoare ARM64, a fost adăugat suport pentru migrarea mașinilor virtuale între gazde ARM64, a fost adăugat un interfață virtualizat TPM (Trusted Platform Module) și a fost implementat un dispozitiv virtio-iommu.
- În utilitarul virt-install a fost adăugat suport pentru crearea mașinilor virtuale care utilizează AMD SEV-SNP (Secure Encrypted Virtualization - Secure Nested Paging) pentru criptarea memoriei.
- A fost adăugată posibilitatea de a utiliza tehnologia Intel TDX (Trust Domain Extension) pentru a proteja sistemele gazdă.
- A fost adăugat suport pentru migrarea mașinilor virtuale care utilizează virtiofs pentru partajarea directoarelor sau funcțiile virtuale ale adaptoarelor de rețea Mellanox CX-7.
- Au fost adăugate drivere pentru modelele Intel XMM 7360 LTE Advanced (Intel IOSM - IPC over Shared Memory), Fibocom FM350GL (Mediatek t7xx), Fibocom L860GL (Intel IOSM) și Qualcomm.
- A fost adăugat suport experimental (Technology Preview) pentru criptarea traficului DNS prin DNS-over-TLS (DoT).
- Continuarea furnizării suportului experimental (Technology Preview):
- kTLS (TLS la nivel de nucleu),
- interfața de input/output asincron io_uring,
- DAX (Direct Access) pentru ext4 și XFS,
- AMD SEV și SEV-ES în hipervizorul KVM,
- serviciul systemd-resolved,
- mecanismul Sigstore pentru verificarea containerelor prin semnături digitale,
- VPN WireGuard,
- protocolele PRP (Parallel Redundancy Protocol) și HSR (High-availability Seamless Redundancy),
- accelerația hardware IPsec prin mutarea operațiunilor de înrădăcinare a pachetelor pe partea plăcii de rețea,
- protocolul de gestionare a certificatelor ACME, utilizat în Let’s Encrypt,
- SRv6 (Segment Routing over IPv6,
- pachetul cu editorul grafic GIMP 2.99.8,
- setările MPTCP (Multipath TCP) prin NetworkManager,
- DNSSEC în IdM,
- virtio-mem,
- Socket API pentru TuneD,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME pentru ARM64 și IBM Z.
Sursa: opennet.ro
