Lansarea managerului de sistem systemd 253

După trei luni și jumătate de dezvoltare, a fost lansată versiunea managerului de sistem systemd 253.

Printre modificările din noua versiune:

  • Pachetul include instrumentul ‘ukify’, destinat compilării, verificării și generării semnăturilor pentru imagini de kernel unificate (UKI, Unified Kernel Image), care combină un handler pentru încărcarea kernel-ului din UEFI (UEFI boot stub), imaginea kernel-ului Linux și mediul de sistem inițial initrd, utilizat pentru inițializarea de început înainte de montarea FS-ului rădăcină. Instrumentul înlocuiește funcționalitatea oferită anterior de comanda ‘dracut —uefi’ și o completează cu capacități pentru calculul automat al deplasărilor în fișierele PE, combinarea initrd, semnarea imaginilor de kernel încorporate, crearea imaginilor combinate cu sbsign, heuristica pentru determinarea uname-ului kernel-ului, verificarea imaginii de boot și adăugarea politicilor PCR semnate, generate de instrumentul systemd-measure.
  • A fost adăugat suport pentru medii initrd nelimitate prin plasarea în memorie, în care overlayfs este utilizat în loc de tmpfs. Pentru aceste medii, systemd nu va șterge toate fișierele din initrd după comutarea FS-ului rădăcină.
  • Serviciile au fost adăugate cu parametrul „OpenFile” pentru deschiderea fișierelor arbitrare în FS (sau conectarea la socket-uri Unix) și transmiterea descriptorilor de fișiere corelați procesului lansat (de exemplu, atunci când trebuie să se organizeze accesul la un fișier pentru un serviciu neprivilegiat fără a modifica permisiunile pe fișier).
  • În systemd-cryptenroll, la înregistrarea de noi chei, s-a implementat posibilitatea de deblocare a partițiilor criptate folosind token-uri FIDO2 (—unlock-fido2-device) fără a necesita introducerea parolei. Este asigurată stocarea cu sare a PIN-ului specificat de utilizator pentru a îngreuna determinarea prin atacuri de tip brut.
  • Au fost adăugate setările ReloadLimitIntervalSec și ReloadLimitBurst, precum și opțiuni pentru linia de comandă a kernel-ului (systemd.reload_limit_interval_sec și /systemd.reload_limit_burst) pentru a limita intensitatea repornirii proceselor în fundal.
  • Pentru unit-uri, s-a implementat opțiunea „MemoryZSwapMax” pentru configurarea proprietății memory.zswap.max, care determină dimensiunea maximă a zswap.
  • Pentru unit-uri, s-a implementat opțiunea „LogFilterPatterns”, care permite specificarea expresiilor regulate pentru filtrarea informațiilor afișate în log (poate fi folosită pentru a excluge o anumită ieșire sau pentru a salva doar anumite date).
  • În unitățile scope a fost implementat suportul pentru configurarea „OOMPolicy” pentru a determina comportamentul în cazul în care se încearcă eliminarea de procese din cauza lipsei de memorie (pentru sesiunile de conectare, OOMPolicy este setat pe continue, astfel încât OOM killer să nu le finalizeze forțat).
  • A fost definit un nou tip de servicii — „Type=notify-reload”, care extinde tipul „Type=notify” cu posibilitatea de a aștepta finalizarea procesării semnalului de repornire (SIGHUP). Serviciile systemd-networkd.service, systemd-udevd.service și systemd-logind au fost translate la noul tip.
  • În udev a fost implementat un nou sistem de denumire pentru dispozitivele de rețea, al cărui diferențiere constă în faptul că pentru dispozitivele USB care nu sunt legate de magistrala PCI este acum setat ID_NET_NAME_PATH pentru a asigura o mai mare previzibilitate a numelui. Operatorul ‘-=’ a fost implementat pentru variabilele SYMLINK, lăsând legăturile simbolice nesetate dacă anterior a fost definit o regulă de adăugare.
  • În systemd-boot a fost refăcut modul de transmisie a seminței pentru generatoarele de numere pseudoaleatoare în nucleu și pentru backendul de disc. A fost adăugat suportul pentru încărcarea nucleului nu doar din partitia ESP (EFI System Partition), ci și din firmware sau direct pentru QEMU. A fost asigurată analiza parametrilor SMBIOS pentru a determina lansarea într-un mediu de virtualizare. A fost implementat un nou mod ‘if-safe’ în care certificatul pentru UEFI Secure Boot este încărcat din ESP doar dacă este considerat sigur (se pornește în mașina virtuală).
  • În utilitarul bootctl a fost implementată generarea tokenurilor sistemice pe toate sistemele EFI, cu excepția mediilor de virtualizare. Au fost adăugate comenzile ‘kernel-identify’ și ‘kernel-inspect’ pentru a afișa tipul imaginii nucleului și informații despre opțiunile din linia de comandă și versiunea nucleului, „unlink” pentru a elimina fișierul asociat primului tip de intrări la boot, „cleanup” pentru a șterge toate fișierele din directorul „entry-token” din ESP și XBOOTLDR, care nu sunt asociate primului tip de intrări la boot. A fost asigurată procesarea variabilei KERNEL_INSTALL_CONF_ROOT.
  • În comanda ‘systemctl list-dependencies’ a fost asigurată procesarea opțiunilor „—type” și „—state”, iar în comanda ‘systemctl kexec’ a fost adăugată suportul pentru mediile bazate pe hipervizor Xen.
  • În fișierele .network din secțiunea [DHCPv4] a apărut suportul pentru opțiunile SocketPriority și QuickAck, RouteMetric=high|medium|low.
  • În systemd-repart au fost adăugate opțiunile „—include-partitions”, „—exclude-partitions” și „—defer-partitions” pentru filtrarea partițiilor în funcție de tipul UUID, ceea ce, de exemplu, permite crearea de imagini în care o partiție este construită pe baza conținutului unei alte partiții. A fost adăugată și opțiunea „—sector-size” pentru specificarea dimensiunii sectorului utilizat la crearea partiției. A fost adăugat suport pentru generarea sistemului de fișiere erofs. În setarea Minimize a fost implementată procesarea valorii „best” pentru alegerea dimensiunii minim posibile a imaginii.
  • În systemd-journal-remote este permisă utilizarea setărilor MaxUse, KeepFree, MaxFileSize și MaxFiles pentru limitarea consumului de spațiu pe disc.
  • În systemd-cryptsetup a fost adăugat suport pentru trimiterea solicitărilor proactive către tokenurile FIDO2 pentru a determina existența acestora înainte de autentificare.
  • În crypttab au fost adăugate noi parametrii tpm2-measure-bank și tpm2-measure-pcr.
  • În systemd-gpt-auto-generator a fost implementat montarea partițiilor ESP și XBOOTLDR în modul „noexec,nosuid,nodev”, și au fost adăugate opțiuni pentru parametrii kernel rootfstype și rootflags transmiși prin linia de comandă.
  • În systemd-resolved s-a oferit posibilitatea configurării parametrilor rezolvatorului prin specificarea opțiunilor nameserver, domain, network.dns și network.search_domains în linia de comandă a kernel-ului.
  • În comanda „systemd-analyze plot” a fost adăugată posibilitatea de a genera ieșiri în format JSON prin specificarea flag-ului „—json”. De asemenea, au fost adăugate noi opțiuni „—table” și „—no-legend” pentru gestionarea ieșirii.
  • În 2023 se preconizează încetarea suportului pentru cgroups v1 și ierarhiile separate de directoare (când /usr este montat separat de rădăcină sau directoarele /bin și /usr/bin, /lib și /usr/lib sunt separate).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster