systemd 261 a liberated-systemd 261

Po troch mesiacoch vývoja k dispozícii vydanie správcu systému systémový 261Medzi kľúčové zmeny patrí: príprava na podporu rozhrania API na overovanie veku, podpora subsystémov Kexec Handover a Live Update Orchestration pre reštartovanie bez straty stavu, subsystém IMDS (Instance Metadata Service), funkcionalita na ochranu bootovania na systémoch bez fyzického modulu TPM (Trusted Platform Module) a komponent systemd-sysinstall s implementáciou inštalátora.

medzi zmeny v novom vydaní:

  • Pridaný nový komponent systemd-sysinstall s implementáciou jednoduchého inštalátora operačného systému, ktorý je možné ovládať z príkazového riadku alebo prostredníctvom interaktívneho textového rozhrania. Funkcionalita systemd-sysinstall je vytvorená z existujúcich možností systemd: používa systemd-repart, na inštaláciu jadra a vygenerovanie bootovacej ponuky - príkaz "odkaz bootctl"nainštalovať bootloader" systemd-boot — príkaz „bootctl install“ na počiatočnú konfiguráciu nainštalovaného systému (napríklad výber lokalizácie a rozloženia klávesnice) — systemd-creds.
  • V rámci prípravy na implementáciu požiadaviek zákonov O integrácii API do operačného systému na overenie veku v databáze userdb Bolo pridané pole birthDate, ktoré označuje dátum narodenia používateľa. Toto pole je možné použiť v xdg-desktop-portal (vyvinutom pre distribúcie) a službe AccountsService na poskytovanie informácií o vekovej kategórii používateľa aplikáciám prostredníctvom rozhrania D-Bus org.freedesktop.AgeVerification1 alebo org.freedesktop.ParentalControls. Do utility homectl bola pridaná možnosť --birth-date na nastavenie veku.
  • Pre psovoda PID1 Pridaná podpora pre subsystémy Linux-jadrá LUO (Orchestrácia živých aktualizácií) A KHO (Odovzdanie Kexeca), čo vám umožňuje úplne reštartovať a aktualizovať jadro bez zastavenia práce a bez straty stavu systému, zariadení a procesov. KHO poskytuje možnosť spustiť nové jadro zo starého bez straty stavu systému a LUO implementuje zachovanie stavu zariadení a pamäte RAM a tiež zabezpečuje kontinuitu operácií súvisiacich s DMA a spracovaním prerušení.
    V systemd majú systémové a používateľské jednotky teraz možnosť uložiť deskriptory súborov pred volaním kexec a obnoviť ich po reštarte jadra pomocou kexec. Jednotky si tiež môžu vytvárať vlastné relácie. LUO, uložené a obnovené počas vykonávania kexec. Ak chcete povoliť zachovanie stavu úložiska deskriptorov súborov, použite nastavenie FileDescriptorStorePreserve=yes.
  • Subsystém bol implementovaný systemd-imdsd, ktorý poskytuje rozhranie API založené na Varlink IPC pre lokálne programy na prístup k službám IMDS (Instance Metadata Service) ponúkaným rôznymi poskytovateľmi cloudových služieb. IMDS umožňuje virtuálnym strojom získavať informácie o cloudovom prostredí, ako je konfigurácia siete, geografická poloha uzla, typ CPU a veľkosť úložiska. systemd-imdsd poskytuje nízkoúrovňové rozhranie API na prístup k jednotlivým poliam aj vysokoúrovňové rozhranie na dotazovanie pomocou štandardných kľúčov namapovaných na kľúče špecifické pre platformu. Na interakciu so systemd-imdsd bol pridaný nástroj systemd-imdsd, ktorý umožňuje importovať polia IMDS do lokálneho systému účtov.
    Bola pridaná nová databáza hwdb.d/40-imds.hwdb na detekciu cloudových platforiem na základe informácií o SMBIOS a určenie funkcionality IMDS dostupnej na aktuálnom uzle. Medzi rozpoznané cloudové platformy patria Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS a Vultr. Obslužný program systemd-imds-generator je k dispozícii na automatické nahradenie služby načítaním údajov prostredníctvom IMDS pri spustení na podporovanej cloudovej platforme. Je možné vytvoriť univerzálne obrazy, ktoré podporujú IMDS pri spustení v cloudových prostrediach, ale môžu fungovať aj bez IMDS.
  • В systemd-stub Bola implementovaná funkcia tajného bootovania, ktorá umožňuje generovanie kľúča na základe premennej EFI uloženej v oblasti neprístupnej operačnému systému a inicializovanej náhodnou hodnotou. Kľúč sa odovzdáva do initrd prostredníctvom súboru /.extra/boot-secret. Táto funkcia môže byť potrebná na generovanie náhodného kľúča špecifického pre systém na overenie bootovania alebo šifrovanie v systémoch bez hardvérového modulu TPM (Trusted Platform Module).
  • Pridaná služba systemd-tpm2-swtpm.service na spustenie emulátora čipu TPM swtpm (Softvérový emulátor TPM), ktorý možno použiť na automatický návrat k softvérovej implementácii TPM pre bezpečné spustenie v systémoch bez hardvérového TPM. Softvérový TPM pracuje v používateľskom priestore a neposkytuje rovnakú úroveň ochrany ako hardvérový TPM, ale v niektorých situáciách je jeho použitie opodstatnené v porovnaní s prevádzkou bez TPM. Napríklad softvérový TPM môže získať šifrovací kľúč oddielu pomocou novej funkcie „boot secret“ a použiť ESP (EFI System Partition) na disku na uloženie jeho stavu. Na automatické povolenie softvérového TPM sa navrhuje parameter príkazového riadka jadra systemd.tpm2_software_fallback.
  • Deklarované ako stabilné a umiestnené v komponente /usr/bin/ systemd-sysupdate, určený na automatickú detekciu, sťahovanie a inštaláciu aktualizácií pomocou atomického mechanizmu na nahrádzanie sekcií, súborov alebo adresárov (používajú sa dve nezávislé sekcie/súbory/adresáre, z ktorých jedna obsahuje aktuálne spustený zdroj a druhá je miestom, kde sa inštaluje ďalšia aktualizácia, po ktorej sa sekcie/súbory/adresáre vymenia).
  • В systemd-riešené Bola implementovaná možnosť predefinovať alebo zadať nové DNS záznamy umiestnením JSON súborov do adresárov systemd/resolve/static.d/. Na rozdiel od /etc/hosts tieto nové súbory dokážu nielen viazať IP adresy na názvy hostiteľov, ale aj definovať DNS RR záznamy zdrojov iné ako „A“ a „AAAA“. Okrem toho systemd-resolved teraz podporuje nastavenia veľkosti DNS vyrovnávacej pamäte: DNSCacheSize, MulticastDNSCacheSize a LLMNRCacheSize.
  • Pridaná utilita 'úložiskoctl' na kontrolu úložných zariadení a správu pripojenia blokových zariadení a súborových systémov.
  • ako súčasť iniciatívy Aby sa znížil počet závislostí, knižnica libsystemd teraz dynamicky načítava knižnice libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk a libcryptsetup volaním funkcie dlopen() v situáciách, keď sú ich funkcie skutočne potrebné.
  • В systemd-tmpfiles Bol pridaný príznak --inline, ktorý umožňuje nastavenie direktív na príkazovom riadku bez vytvárania konfiguračných súborov v tmpfiles.d/ a bez odosielania nastavení cez STDIN. Na nastavenie bol pridaný nový typ direktívy k/K. možnostiPridaný konfiguračný súbor tmpfiles.d/root.conf, ktorý nastavuje prístupové práva na hodnotu 0555 (-r-xr-xr-x) pre koreňový adresár (/), aby sa zabránilo zadaniu nesprávnych práv pri dynamickom vytváraní koreňového súborového systému.
  • V obslužnom programe bootctl Zabezpečil som, aby bola uložená záložná kópia zavádzača systemd-boot a aby bola stará verzia zaregistrovaná v UEFI ako záložná možnosť spustenia.
  • В systemd-vmspawn Pridaná podpora pre priame bootovanie jadra bez použitia UEFI firmvéru. Implementovaná možnosť --firmware-features na selektívne povolenie alebo zakázanie jednotlivých funkcií firmvéru. Pridaný režim --console=headless na spustenie virtuálneho počítača bez konzoly alebo obrazovky. Pridaná možnosť --image-disk-type na výber typu blokového úložiska použitého vo virtuálnom počítači (virtio-blk, virtio-scsi, nvme alebo scsi-cd). Pridaná možnosť --coco (Confidential Computing) na povolenie šifrovania pamäte virtuálneho počítača pomocou technológie AMD SEV-SNP.
  • В systemd-hostname Do súboru /etc/machine-info bola pridaná podpora pre pripojenie vlastných značiek k aktuálnemu systému pomocou parametra Tags. Tieto značky sa potom dajú použiť na selektívne použitie nastavení overených výrazom ConditionMachineTag.
  • Pridané nastavenia EventLoopRateLimitIntervalSec a EventLoopRateLimitBurst na obmedzenie rýchlosti slučky spracovania udalostí v PID1, aby sa uvoľnili prostriedky CPU v prípade slučky.
  • Správca služieb teraz obsahuje nastavenie MinimumUptimeSec na nastavenie minimálnej doby prevádzkyschopnosti systému (predvolene 15 sekúnd). Ak sa pred uplynutím tohto času iniciuje vypnutie alebo reštart, do záverečnej fázy sa pridá zodpovedajúce oneskorenie.
  • Pre jednotky boli implementované nové nastavenia: CPUSetPartition pre nastavenie typu oddielu cpuset na cgroup (root, isolated, member), RestrictFileSystemAccess pre povolenie spúšťania iba spustiteľných súborov overených digitálnym podpisom pomocou dm-verity a CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec pre prijímanie upozornení o vysokom zaťažení CPU a I/O.
  • Zoznam metrík poskytovaných nástrojom bol rozšírený. systemd-reportNapríklad boli pridané informácie o veľkosti fyzickej pamäte a aktívnych jadrách CPU, údaje o obsahu polí SMBIOS a /etc/machine-info, informácie o podpore režimu Confidential Computing a informácie o výrobcovi čipu TPM2.
  • В systemd-oomd Bola implementovaná možnosť definovať pravidlá na filtrovanie procesov, keď systém zaznamená nedostatok pamäte. Pravidlá je možné definovať v adresári /etc/systemd/oomd/rules.d/ alebo v servisných jednotkách pomocou direktívy OOMRule.
  • В systemd-socket-proxy Pridaná podpora pre protokol PROXY, ktorý zodpovedá prvej verzii protokolu haproxy.
  • В systemd-networkd Bol implementovaný nový backend sd-dhcp-relay pre DHCP relé. Nasledujúce nastavenia v sekcii [DHCPServer] boli zastarané: BindToInterface, RelayTarget, RelayAgentCircuitId a RelayAgentRemoteId. Namiesto toho použite parameter DHCPRelay v sekcii [Network] a sériu nových nastavení v sekcii [DHCPRelay] a v súbore networkd.conf. Bol pridaný príkaz networkctl dhcp-lease INTERFACE na ukladanie výpisu informácií o väzbe IP adries (DHCP lease).
  • Do utility systemd-nspawn Bola pridaná možnosť --restrict-address-families spolu s nastavením RestrictAddressFamilies v súboroch .nspawn na obmedzenie skupín adries soketov používaných v kontajneri. V budúcich vydaniach budú štandardne povolené iba skupiny AF_INET, AF_INET6 a AF_UNIX.
  • Podpora pre starý formát databázy udev (verzia 0.x) bola ukončená. Aktualizácia za chodu zo starších verzií systemd ako táto. 247 (opennet.ru) už nie je podporované.
  • Pri zostavovaní s knižnicou musl v jazyku C je teraz potrebná aspoň verzia musl 1.2.6.

Okrem toho je možné poznamenať uvoľnenie projekt oslobodený-systemd 261, ktorá vyvíja fork systemd, ktorý odstraňuje kód, ktorý by sa dal použiť na špehovanie používateľov. Navrhované zmeny vo vydaní sa obmedzujú na odstránenie kódu, ktorý pridáva pole birthDate do userdb s dátumom narodenia používateľa a parameter --birth-date do utility homectl na nastavenie veku.

Zdroj: linux.org.ru

Kúpte si spoľahlivý hosting pre stránky s DDoS ochranou, VPS VDS servery 🔥 Kúpte si spoľahlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster