Kompania Microsoft publikoi një përditësim të shpërndarjes CBL-Mariner 1.0.20210901 (Common Base Linux Mariner), i cili zhvillohet si një platformë themelore universale për mjediset Linux që përdoren në infrastrukturën e cloud, sistemet edge dhe shërbime të ndryshme Microsoft. Projekti synon të unifikojë zgjidhjet Linux të përdorura në Microsoft dhe të thjeshtojë mbajtjen e sistemeve Linux të ndryshme në gjendje të përditësuar. Përparimet e projektit shpërndahen nën licencën MIT.
NĂ« versionin e ri:
- Ka filluar formimi i imazhit bazë iso (700 MB). Në versionin e parë, imazhet ISO të gatshme nuk u ofruan, duke nënkuptuar se përdoruesi mund të krijojë vetë një imazh me përmbajtjen e nevojshme (udhëzimet e ndërtimit janë përgatitur për Ubuntu 18.04).
- është realizuar mbështetje për përditësimin automatizuar të paketave, për të cilin është përfshirë aplikacioni Dnf-Automatic.
- Nuk është e reja e Linux e përditësuar në versionin 5.10.60.1. janë përditësuar versionet e programeve, duke përfshirë openvswitch 2.15.1, golang 1.16.7, logrus 1.8.1, tcell 1.4.0, gonum 0.9.3, testify 1.7.0, crunchy 0.4.0, xz 0.5.10, swig 4.0.2, squashfs-tools 4.4, mysql 8.0.26.
- Në OpenSSL është bërë e mundur kthimi i mbështetjes për TLS 1 dhe TLS 1.1.
- Për verifikimin e burimeve të kodit është angazhuar utilita sha256sum.
- Në paketat janë përfshirë paketa të reja: etcd-tools, cockpit, aide, fipscheck, tini.
- Paketat brp-strip-debug-symbols, brp-strip-unneeded dhe ca-legacy janë hequr. Janë hequr skedarët SPEC për paketat Dotnet dhe aspnetcore, të cilat tani ndërtohen nga ekipi kryesor i zhvilluesve të .NET dhe vendosen në një dep të veçantë.
- Në versionet e përdorura të paketave janë përfshirë rregullime për dobësitë.
Të kujtojmë se distribucioni CBL-Mariner ofron një grup të vogël tipik paketash themelore, që shërbejnë si një bazë universale për krijimin e përmbajtjes së kontejnerëve, rrethinave të host-it dhe shërbimeve që operojnë në infrastrukturat cloud dhe në pajisjet edge. Solutionet më të ndërlikuara dhe të specializuara mund të krijohen duke shtuar paketa shtesë mbi CBL-Mariner, por baza për të gjitha këto sisteme mbetet e pandryshuar, gjë që e bën më të lehtë mbështetje dhe përgatitjen e përditësimeve. Për shembull, CBL-Mariner përdoret si bazë për mini-distributimin WSLg, në të cilin ofrohen komponentët e stakës grafike për organizimin e ekzekutimit të aplikacioneve GUI të Linux në ambientet e bazuara në nën-sistemen WSL2 (Windows Subsystem for Linux). Funksionaliteti i zgjeruar në WSLg realizohet përmes përfshirjes së paketimeve shtesë me kompozim. server Weston, XWayland, PulseAudio dhe FreeRDP.
Sistemi i ndërtimit CBL-Mariner mundëson gjenerimin si të paketave të veçanta RPM mbi bazën e skedarëve SPEC dhe kodeve burimore, ashtu edhe të imazheve monolitike të sistemit, të krijuara me mjetet rpm-ostree dhe të përditësuara në mënyrë atomike pa u ndarë në paketa të veçanta. Si rrjedhojë, mbështeten dy modele të shpërndarjes së përditësimeve: përmes përditësimit të paketave individuale dhe përmes rindërtimit e përditësimit të të gjithë imazhit të sistemit. Ofrohet një depo që përfshin rreth 3000 paketa RPM të ndërtuara tashmë, e cila mund të përdoret për të krijuar imazhet tuaja mbi bazën e një skedari konfigurimi.
Distribucioni përfshin vetëm komponentët më të domosdoshëm dhe është optimizuar për konsum minimal të memories dhe hapësirës në disk, si edhe për shpejtësi të lartë nisjeje. Distribucioni dallohet gjithashtu për përfshirjen e mekanizmave shtesë të ndryshëm për rritjen e sigurisë. Në projekt zbatohet qasja «siguri maksimale si parazgjedhje». Ofrohet mundësia e filtrimit të thirrjeve të sistemit me mekanizmin seccomp, enkriptimit të ndarjeve të diskut dhe verifikimit të paketave përmes nënshkrimit dixhital.
Janë aktivizuar mënyrat e randomizimit të hapësirës së adresave të mbështetura në kernelin Linux, si edhe mekanizmat mbrojtës kundër sulmeve që lidhen me lidhjet simbolike, mmap, /dev/mem dhe /dev/kmem. Për zonat e memories ku vendosen segmentet me të dhënat e kernelit dhe të moduleve, është vendosur mënyra vetëm për lexim dhe është ndaluar ekzekutimi i kodit. Opsionalisht ofrohet mundësia për të ndaluar ngarkimin e moduleve të kernelit pas inicializimit të sistemit. Për filtrimin e paketave të rrjetit përdoret instrumentari iptables. Në fazën e ndërtimit aktivizohen si parazgjedhje mënyrat e mbrojtjes kundër tejmbushjes së stack-ut, tejmbushjes së buffer-it dhe problemeve me formatimin e vargjeve (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Për menaxhimin e shërbimeve dhe ngarkesës përdoret menaxheri i sistemit systemd. Për menaxhimin e paketave ofrohen menaxherë paketash RPM dhe DNF (varianti tdnf nga vmWare). Serveri SSH nuk aktivizohet si parazgjedhje. Për instalimin e distribucionit ofrohet një instalues, i cili mund të punojë si në modin tekst ashtu edhe në modin grafik. Në instalues ofrohet mundësia për instalim me një grup të plotë ose bazik paketash, ofrohet një ndërfaqe për selektimin e ndarjes së diskut, zgjedhjen e emrit të host-it dhe krijimin e përdoruesve.
Burimi: opennet.ru
