Pas pas pesë muajsh zhvillimi, kjo është versioni i ri i menaxherit të sistemit systemd 252. Ndryshimi kryesor në këtë version është integrimi i mbështetjes për procesin e azhurnuar të ngarkimit, i cili lejon verifikimin me nënshkrime digjitale jo vetëm të bërthamës dhe ngarkuesit, por edhe të komponentëve të mjedisit themelor të sistemit.
Metoda e propozuar parashtrohet për përdorim gjatë ngarkimit të një imazhi të unifikuar të bërthamës UKI (Unified Kernel Image), e cila bashkon një trajtues për ngarkimin e bërthamës nga UEFI (UEFI boot stub), imazhin e bërthamës Linux dhe mjedisin e ngarkuar në memorie initrd, të përdorur për inicializimin fillestar në fazën para montimit të sistemit të skedarëve të rrënjës. Imazhi UKI është formatuar si një skedar ekzekutues në formatin PE, i cili mund të ngarkohet përmes ngarkuesve tradicionalë ose të thirret drejtpërdrejt nga firmware UEFI. Kur thirret nga UEFI, ofrohet mundësia për verifikimin e integritetit dhe saktësisë me nënshkrim digjital jo vetëm të bërthamës, por edhe të përmbajtjes së initrd.
PĂ«r llogaritjen e parametrave tĂ« regjistrave TPM PCR (Trusted Platform Module Platform Configuration Register), tĂ« pĂ«rdorur pĂ«r kontrollin e integritetit dhe formimin e nĂ«nshkrimit digjital tĂ« imazhit UKI, Ă«shtĂ« pĂ«rfshirĂ« njĂ« utilitar i ri systemd-measure. ĂelĂ«si publik i pĂ«rdorur nĂ« nĂ«nshkrim dhe informata pĂ«rkatĂ«se mbi PCR mund tĂ« integrohen drejtpĂ«rdrejt nĂ« imazhin ngarkues UKI (çelĂ«si dhe nĂ«nshkrimi ruhen nĂ« njĂ« skedar nĂ« formatin PE nĂ« fushat '.pcrsig' dhe '.pcrkey') dhe tĂ« nxirren nga utilitarĂ« tĂ« jashtĂ«m ose tĂ« brendshĂ«m.
Përfshirja e kësaj informacioni nga utilitarët systemd-cryptsetup, systemd-cryptenroll dhe systemd-creds është adaptuar, duke e mundësuar lidhjen e particioneve të enkriptuara me bërthamën e nënshkruar digjitalisht (në këtë rast, aksesin në particionin e enkriptuar e merr vetëm nëse imazhi UKI kalon verifikimin sipas nënshkrimit digjital bazuar në parametrat e vendosur në TPM).
Për më tepër, është përfshirë utilitari systemd-pcrphase, që lejon menaxhimin e lidhjes së fazave të ndryshme të ngarkimit me parametrat e vendosur në memorien e procesorëve të kriptografisë që mbështesin specifikimin TPM 2.0 (p.sh., mund të bëhet që çelësi i dekryptimit të particionit LUKS2 të jetë i qasshëm vetëm në imazhin initrd dhe të bllokohet qasja në të në faza më të vonshme të ngarkimit).
Disa ndryshime të tjera:
- ĂshtĂ« siguruar pĂ«rdorimi i locale C.UTF-8 si parazgjedhje, nĂ«se nĂ« cilĂ«sime nuk Ă«shtĂ« e pĂ«rcaktuar ndonjĂ« locale tjetĂ«r.
- ĂshtĂ« realizuar mundĂ«sia e ekzekutimit tĂ« operacionit tĂ« plotĂ« tĂ« parazgjedhjes sĂ« shĂ«rbimeve (âsystemctl presetâ) gjatĂ« ngarkimit tĂ« parĂ«. PĂ«r tĂ« aktivizuar parazgjedhjen gjatĂ« ngarkimit kĂ«rkohet ndĂ«rtimi me opsionin â-Dfirst-boot-full-presetâ, por nĂ« edicionet e ardhshme planifikohet aktivizimi automatik i tij.
- NĂ« njĂ«sitĂ« e menaxhimit tĂ« pĂ«rdoruesve Ă«shtĂ« angazhuar kontrolluesi i burimeve CPU, e cila ka mundĂ«suar zbatimin e konfigurimeve CPUWeight pĂ«r tĂ« gjitha njĂ«sitĂ« e slice qĂ« pĂ«rdoren pĂ«r ndarjen e sistemit nĂ« pjesĂ« (app.slice, background.slice, session.slice) pĂ«r izolimin e burimeve midis shĂ«rbimeve tĂ« ndryshme pĂ«rdoruese qĂ« konkurrojnĂ« pĂ«r burimet CPU. NĂ« CPUWeight Ă«shtĂ« implementuar gjithashtu mbĂ«shtetje pĂ«r vlerĂ«n âidleâ pĂ«r aktivizimin e pĂ«rkatĂ«sisht tĂ« njĂ«sisĂ« sĂ« ofrimit tĂ« burimeve.
- NĂ« njĂ«sitĂ« âtransientâ dhe nĂ« utilitarin systemd-repart lejohet tejkalimi i konfigurimeve pĂ«rmes krijimit tĂ« skedarĂ«ve drop-in nĂ« katalogun /etc/systemd/system/emri.d/.
- PĂ«r imazhet e sistemit Ă«shtĂ« siguruar vendosja e flamurit tĂ« pĂ«rfundimit tĂ« mbĂ«shtetjes (âsupport-endedâ), duke e pĂ«rcaktuar kĂ«tĂ« fakt mbi vlerĂ«n e parametrave tĂ« rinj âSUPPORT_END=â nĂ« skedarin /etc/os-release.
- JanĂ« shtuar konfigurimet âConditionCredential=â dhe âAssertCredential=â, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« injoruar ose pĂ«r tĂ« mbyllur njĂ«sitĂ« nĂ« mungesĂ« tĂ« disa kredencialeve tĂ« caktuara nĂ« sistem.
- NĂ« system.conf dhe user.conf janĂ« shtuar konfigurimet âDefaultSmackProcessLabel=â dhe âDefaultDeviceTimeoutSec=â pĂ«r tĂ« pĂ«rcaktuar nivelin e sigurisĂ« SMACK dhe kohĂ«n e aktivizimit tĂ« njĂ«sisĂ«, tĂ« cilat zbatohen si parazgjedhje.
- NĂ« konfigurimet âConditionFirmware=â dhe âAssertFirmware=â Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« treguar fushat e veçanta SMBIOS, pĂ«r shembull, pĂ«r tĂ« ngarkuar njĂ«sinĂ« vetĂ«m kur fusha /sys/class/dmi/id/board_name pĂ«rmban vlerĂ«n âCustom Boardâ, mund tĂ« tregohet âConditionFirmware=smbios-field(board_name = âCustom Boardâ)â.
- NĂ« procesin e inicializimit (PID 1) Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« importuar kredencialet nga fushat e SMBIOS (Tipi 11, âOEM vendor stringsâ) pĂ«rveç pĂ«rcaktimit tĂ« tyre pĂ«rmes qemu_fwcfg, kjo e bĂ«n mĂ« tĂ« lehtĂ« ofrimin e kredencialeve makinave virtuale dhe lejon pĂ«rjashtimin e mjeteve tĂ« jashtme, si cloud-init dhe ignition.
- Gjatë mbylljes është ndryshuar logjika e shkëputjes së sistemeve virtuale të skedarëve (proc, sys) dhe është siguruar ruajtja në log të informacionit mbi proceset që bllokojnë shkëputjen e sistemëve të skedarëve.
- Në filtrin e thirrjeve sistemike (SystemCallFilter) është lejuar si parazgjedhje aksesin në thirrjen sistemike riscv_flush_icache.
- NĂ« bootloaderin sd-boot Ă«shtĂ« shtuar mundĂ«sia e ngarkimit nĂ« mod tĂ« pĂ«rzier, ku bĂ«rthama 64-bit e Linux ngarkohet nga firmware 32-bit UEFI. ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r aplikimin automatik tĂ« çelĂ«save SecureBoot nga skedarĂ«t e gjetur nĂ« ESP (particioni i sistemit EFI).
- NĂ« utilitarin bootctl janĂ« shtuar opsionet e reja «âall-architectures» pĂ«r instalimin e skedarĂ«ve binarĂ« pĂ«r tĂ« gjitha arkitekturave e mbĂ«shtetur EFI, «âroot=» dhe «âimage=» pĂ«r tĂ« punuar me katalogun ose imazhin e disku, «âinstall-source=» pĂ«r tĂ« pĂ«rcaktuar burimin pĂ«r instalim, «âefi-boot-option-description=» pĂ«r menaxhimin e emrave tĂ« shĂ«nimeve tĂ« ngarkimit.
- NĂ« utilitarin systemctl Ă«shtĂ« shtuar komanda âlist-automountsâ pĂ«r tĂ« treguar njĂ« listĂ« tĂ« katalogĂ«ve tĂ« montuar automatikisht dhe opsioni «âimage=» pĂ«r tĂ« ekzekutuar komanda nĂ« lidhje me imazhin e caktuar tĂ« disku. NĂ« komandat âshowâ dhe âstatusâ janĂ« shtuar opsionet «âstate=» dhe «âtype=».
- Në systemd-networkd janë shtuar opsionet «TCPCongestionControlAlgorithm=» për zgjedhjen e algoritmit për menaxhimin e ngarkesës TCP, «KeepFileDescriptor=» për ruajtjen e skedarëve të deshifrimit të ndërfaqeve TUN/TAP, «NetLabel=» për vendosjen e etiketimeve NetLabel, «RapidCommit=» për përshpejtimin e konfigurimit përmes DHCPv6 (RFC 3315). Në parametrin «RouteTable=» është lejuar përcaktimi i emrave të tabelave të rrugëve.
- NĂ« systemd-nspawn Ă«shtĂ« lejuar pĂ«rdorimi i rrugĂ«ve tĂ« skedarĂ«ve relative nĂ« opsionet «âbind=» dhe «âoverlay=». NĂ« opsionin «âbind=» Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin ârootidmapâ pĂ«r tĂ« lidhur identifikuesin e pĂ«rdoruesit root nĂ« konteiner me pronarin e katalogut tĂ« montuar nga ana e sistemit pritĂ«s.
- Në systemd-resolved, paketa OpenSSL është përdorur si backend për enkriptimin sipas parazgjedhjes (mbështetje gnutls është ruajtur si opsion). Algoritmet e papështatshme të DNSSEC tani trajtohen si të pasigurta, në vend që të kthehet një gabim (SERVFAIL).
- Në systemd-sysusers, systemd-tmpfiles dhe systemd-sysctl është implementuar mundësia e kalimit të konfigurimeve përmes mekanizmit të ruajtjes së kredencialeve.
- NĂ« utilitarin systemd-analyze Ă«shtĂ« shtuar komanda âcompare-versionsâ pĂ«r tĂ« krahasuar stringjet me numra versioni (nĂ« analogji me ârpmdev-vercmpâ dhe âdpkg âcompare-versionsâ). NĂ« komandĂ«n âsystemd-analyze dumpâ Ă«shtĂ« implementuar mundĂ«sia e filtrimit tĂ« njĂ«sive sipas maskĂ«s.
- Kur zgjidhet moda multilayer e gjumit (suspend-then-hibernate, kalimi në modalitetin e gjumit pas modalitetit të pritjes), koha e qëndrimit në modalitetin e pritjes tani zgjidhet në përputhje me parashikimin e kohës së mbetur të autonomisë. Kalimi i menjëhershëm në modalitetin e gjumit bëhet kur mbetet më pak se 5% e energjisë së baterisë.
- NĂ« âjournalctlâ Ă«shtĂ« shtuar njĂ« mĂ«nyrĂ« e re e paraqitjes «-o short-delta», e cila tregon diferencĂ«n nĂ« kohĂ« midis mesazheve tĂ« ndryshme nĂ« log.
- Në systemd-repart është shtuar mbështetje për krijimin e pjesëve me sistemin e skedarëve Squashfs dhe pjesëve për dm-verity, përfshirë ato me firma digjitale.
- Në systemd-logind është shtuar konfigurimi «StopIdleSessionSec=» për të përfunduar një seancë të pasive pas skadimit të një afati të caktuar.
- NĂ« systemd-cryptenroll Ă«shtĂ« shtuar opsioni «âunlock-key-file=» pĂ«r tĂ« nxjerrĂ« çelĂ«sin e enkriptimit nga njĂ« skedar, nĂ« vend tĂ« kĂ«rkesĂ«s pĂ«r pĂ«rdoruesin.
- ĂshtĂ« siguruar mundĂ«sia e ekzekutimit tĂ« utilitarit systemd-growfs nĂ« mjedise pa udev.
- Në systemd-backlight është përmirësuar mbështetja për sistemet me disa karta grafike.
- Licenca për shembujt e kodit të paraqitur në dokumentacion është ndryshuar nga CC0 në MIT-0.
Ndryshimet që shkelin pajtueshmërinë:
- Kur kontrollohet numri i versionit tĂ« bĂ«rthamĂ«s pĂ«rmes direktivĂ«s ConditionKernelVersion nĂ« operatorĂ«t â=â dhe â!=â tani aplikohet krahasimi i thjeshtĂ« i stringjeve, dhe nĂ«se operatori i krahasimit nuk Ă«shtĂ« i caktuar mund tĂ« aplikohet krahasimi sipas maskĂ«s glob me pĂ«rdorimin e simboleve â*â, â?â dhe â[â, â]â. PĂ«r krahasime versionesh nĂ« stilin e funksionit stverscmp() duhen pĂ«rdorur operatorĂ«t ââ, â=â.
- Etiketa SELinux, e cila përdoret për të verifikuar aksesin nga skedari i njësisë, tani lexohen në fazën e ngarkimit të skedarit dhe jo në momentin e verifikimit të aksesit.
- Kushti «ConditionFirstBoot» tani aktivizohet vetëm në ngarkimin e parë të sistemit në fazën e ngarkimit dhe kthen «false» kur thirren njësitë pas përfundimit të ngarkimit.
- Në vitin 2024, në systemd planifikohet të ndalet mbështetje për mekanizmin e kufizimit të burimeve cgroup v1, i cili u shpall i vjetruar në lëshimin systemd 248. Administratoret këshillohen të kujdesen paraprakisht për kalimin në cgroup v2 të shërbimeve të lidhura me cgroup v1. Diferenca kryesore mes cgroups v2 dhe v1 është përdorimi i një hierarkie të përbashkët cgroups për të gjitha llojet e burimeve, në vend të hierarkive të ndara për shpërndarjen e burimeve CPU, për rregullimin e konsumit të memories dhe për hyrjen/e daljen. Hierarkitë e ndara shpien në vështirësi në organizimin e bashkëveprimit mes përpunuesve dhe në shpenzime shtesë të burimeve të bërthamës kur aplikohen rregullat për procesin që përmendet në hierarkitë e ndryshme.
- Në gjysmën e dytë të vitit 2023, planifikohet të ndërpritet mbështetja për hierarkitë e ndara të katalogëve, kur /usr montohen veçmas nga rrënja ose katalogët /bin dhe /usr/bin, /lib dhe /usr/lib.
Burimi: opennet.ru
