Kompania Red Hat publikoi version e distribucionit Red Hat Enterprise Linux 9.1. Imazhet e instaluara janë në dispozicion për përdoruesit e regjistruar të Red Hat Customer Portal (për të vlerësuar funksionalitetin, gjithashtu mund të përdoren imazhet iso të CentOS Stream 9). Versioni është formuar për arkitekturën x86_64, s390x (IBM System z), ppc64le dhe Aarch64 (ARM64). Kodet burimore të paketave rpm të Red Hat Enterprise Linux 9 janë të vendosura në depozitën Git të CentOS.
Dega RHEL 9 po zhvillohet me një proces më të hapur zhvillimi dhe përdor si bazë paketat e CentOS Stream 9. CentOS Stream pozicionohet si një projekt upstream për RHEL, duke u dhënë mundësinë pjesëmarrësve të tretë të kontrollojnë përgatitjen e pakove për RHEL, të propozojnë ndryshime të tyre dhe të ndikojnë në vendimet e marra. Në përputhje me ciklin 10-vjeçar të mbështetjes së distribucionit, RHEL 9 do të mbahet deri në vitin 2032.
Ndryshimet kryesore:
- Janë përditësuar paketat server dhe sistem: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
- Në përbërje janë përfshirë versione të reja të kompjutorëve dhe mjeteve për zhvilluesit: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (po ashtu vazhdojnë të ofrohen java-11-openjdk dhe java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
- Në nën-sistemin e eBPF (Berkeley Packet Filter) janë transferuar përmirësime të implementuara në bërthamat Linux 5.15 dhe 5.16. Për shembull, për programet BPF është zbatuar mundësia për të kërkuar dhe procesuar ngjarje të timer-it, si dhe mundësia për të marrë dhe vendosur opsione soketesh për setsockopt, mbështetje për thirrjet e funksioneve të moduleve të bërthamës, ofruar një strukturë probabilistike për ruajtjen e të dhënave (BPF map) bloom filter dhe është shtuar mundësia për të lidhur etiketat me parametrat e funksioneve.
- Grupi i patch-eve për sistemet në kohë reale, i aplikuar në bërthamën kernel-rt, është përditësuar në një gjendje që i përket bërthamës 5.15-rt.
- Implementimi i protokollit MPTCP (MultiPath TCP), i përdorur për të organizuar punën e lidhjes TCP me dërgimin e paketave njëkohësisht përmes disa rrugëve përmes interfeshave të ndryshme të rrjetit, është përditësuar. Ndryshimet janë transferuar nga bërthama Linux 5.19 (për shembull, është shtuar mbështetje për kthimin e lidhjeve MPTCP në TCP të zakonshëm dhe është ofruar një API për menaxhimin e rrjedhave MPTCP nga hapësira e përdoruesit).
- Në sistemet me procesorë 64-bit ARM, AMD dhe Intel është ofruar mundësia për të ndryshuar funksionimin e mënyrës Real-Time në bërthamë gjatë funksionimit përmes shkrimit të emrit të mënyrës në dosjen "/sys/kernel/debug/sched/preempt" ose gjatë ngarkimit përmes parametrit të bërthames "preempt=" (mbështeten mënyrat none, voluntary dhe full).
- CilĂ«simet e ngarkuesit GRUB janĂ« ndryshuar pĂ«r tĂ« fshehur menu-nĂ« e ngarkimit siç Ă«shtĂ« parazgjedhur, ndĂ«rsa menuja shfaqet nĂ«se ngarkimi i mĂ«parshĂ«m pĂ«rfundon me gabim. PĂ«r tĂ« shfaqur menu-nĂ« gjatĂ« ngarkimit, mund tĂ« mbani tĂ« shtypur çelĂ«sin Shift ose tĂ« shtypni shpesh çelĂ«sat EsŃ ose F8. PĂ«r tĂ« çaktivizuar fshehjen, mund tĂ« pĂ«rdorni komandĂ«n "grub2-editenv â unset menu_auto_hide".
- Në drejtuesin PTP (Precision Time Protocol) është shtuar mbështetje për krijimin e orëve virtuale të pajisjeve (PHC, PTP Hardware Clocks).
- ĂshtĂ« shtuar komandĂ« modulesync, e cila ngarkon paketat RPM nga modulat dhe krijon nĂ« katalogun e punĂ«s njĂ« depo me metadatat e nevojshme pĂ«r instalimin e paketave modulare.
- Në tuned, shërbimi për ndjekjen e gjendjes së sistemit dhe optimizimin e profileve për arritjen e performancës maksimale duke marrë parasysh ngarkesën aktuale, ofrohet mundësia e përdorimit të paketës tuned-profiles-realtime për izolimin e bërthamave të CPU dhe ofrimin e të gjitha burimeve të disponueshme për proceset e aplikacionit.
- Në NetworkManager është realizuar përkthimi i profileve të lidhjeve nga formati i cilësimeve ifcfg (/etc/sysconfig/network-scripts/ifcfg-*) në formatin e bazuar në skedarin keyfile. Për migrimin e profileve mund të përdoret komanda «nmcli connection migrate».
- Instrumenti SELinux Ă«shtĂ« azhurnuar nĂ« versionin 3.4, qĂ« pĂ«rmirĂ«son performancĂ«n e rivendosjes sĂ« etiketave (relabel) duke lejuar operacione tĂ« paralelizuara, nĂ« utilitarin semodule Ă«shtĂ« shtuar opsioni «-m» («âchecksum») pĂ«r tĂ« marrĂ« hash SHA256 tĂ« moduleve, mcstrans Ă«shtĂ« kaluar nĂ« bibliotekĂ«n PCRE2. JanĂ« shtuar utilitare tĂ« reja pĂ«r punĂ«n me politikat e qasjes: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. JanĂ« shtuar politike SELinux pĂ«r mbrojtjen e shĂ«rbimeve ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid dhe wg-quick.
- ĂshtĂ« siguruar mundĂ«sia e pĂ«rdorimit tĂ« klientit Clevis (clevis-luks-systemd) pĂ«r çeljen automatik tĂ« ndarjeve tĂ« diskut, tĂ« enkriptuara me LUKS dhe tĂ« montuara nĂ« njĂ« fazĂ« tĂ« vonshme tĂ« ngarkesĂ«s, pa pasur nevojĂ« tĂ« pĂ«rdoret komanda âsystemctl enable clevis-luks-askpass.pathâ.
- Janë zgjeruar mundësitë e mjetit për përgatitjen e imazheve të sistemeve, në të cilin është shtuar mbështetje për ngarkimin e imazheve në GCP (Google Cloud Platform), vendosjen e imazheve direkt në regjistrin e kontejnerëve, vendosjen e madhësisë së ndarjes /boot dhe rregullimin e parametrave (Blueprint) gjatë gjenerimit të imazhit (p.sh., shtimi i paketave dhe krijimi i përdoruesve).
- Shtuar utilitarin keylime për attestim (verifikimin e autencitetit dhe ndjekjen e vazhdueshme të integritetit) të një sistemi të jashtëm, duke përdorur teknologjinë TPM (Trusted Platform Module), për shembull, për të siguruar autencitetin e pajisjeve Edge dhe IoT, që ndodhen në vende të paqëndrueshme, ku ka mundësi për qasje të paautorizuar.
- NĂ« edicionin âRHEL for Edgeâ Ă«shtĂ« siguruar mundĂ«sia e pĂ«rdorimit tĂ« utilitarit fdo-admin pĂ«r konfigurimin e shĂ«rbimeve FDO (FIDO Device Onboard) dhe krijimin e certifikatave dhe çelĂ«save pĂ«r to.
- NĂ« SSSD (System Security Services Daemon) Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r keq-kapjen e kĂ«rkesave SID (pĂ«r shembull, verifikimi i GID/UID) nĂ« memorie, e cila ka mundĂ«suar pĂ«rshpejtimin e operacioneve tĂ« kopjimit tĂ« njĂ« numri tĂ« madh skedarĂ«sh pĂ«rmes serverit Samba. ĂshtĂ« siguruar mbĂ«shtetje pĂ«r integrimin me Windows Server 2022.
- NĂ« OpenSSH, madhĂ«sia minimale e çelĂ«save RSA Ă«shtĂ« kufizuar me defolt nĂ« 2048 bit, ndĂ«rsa nĂ« bibliotekat NSS, mbĂ«shtetje pĂ«r çelĂ«sat RSA tĂ« madhĂ«sisĂ« mĂ« tĂ« vogĂ«l se 1023 bit Ă«shtĂ« ndalur. PĂ«r tĂ« pĂ«rcaktuar kufizime tĂ« personalizuara nĂ« OpenSSH, Ă«shtĂ« shtuar parametri RequiredRSASize. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n e shkĂ«mbimit tĂ« çelĂ«save sntrup761x25519-sha512@openssh.com, e cila Ă«shtĂ« e sigurt ndaj sulmeve nga kompjuterĂ«t kuantikĂ«.
- Në mjetin ReaR (Relax-and-Recover) është shtuar mundësia për të ekzekutuar komanda të rastësishme para dhe pas rikthimit.
- Në driverin për adapterët Ethernet Intel E800 është realizuar mbështetje për protokollet iWARP dhe RoCE.
- ĂshtĂ« shtuar njĂ« paketĂ« e re httpd-core, nĂ« tĂ« cilĂ«n Ă«shtĂ« transferuar grupi bazĂ« i komponentĂ«ve Apache httpd, i mjaftueshĂ«m pĂ«r tĂ« nisur njĂ« server HTTP dhe i lidhur me numrin minimal tĂ« varĂ«sive. NĂ« paketĂ«n httpd janĂ« shtuar module shtesĂ«, si mod_systemd dhe mod_brotli, si dhe Ă«shtĂ« pĂ«rfshirĂ« dokumentacioni.
- ĂshtĂ« shtuar njĂ« PaketĂ« e re xmlstarlet, qĂ« pĂ«rfshin pajisje pĂ«r analizimin, transformimin, verifikimin, nxjerrjen e tĂ« dhĂ«nave dhe redaktimin e skedareve XML, tĂ« ngjashme me grep, sed, awk, diff, patch dhe join, por jo pĂ«r skedarĂ«t tekstualĂ«, pĂ«r tĂ« skedarĂ«t XML.
- JanĂ« zgjeruar mundĂ«sitĂ« e roleve sistemike, pĂ«r shembull, nĂ« rolin network Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r konfigurimin e rregullave tĂ« rrugĂ«zimit dhe pĂ«rdorimin e API nmstate, nĂ« rolin logging Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r filtrimin sipas shprehjeve tĂ« rregullta (startmsg.regex, endmsg.regex), nĂ« rolin storage Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndarjet, tĂ« cilave u ndahet vend nĂ« tĂ« dhĂ«na nĂ« mĂ«nyrĂ« dinamike (âthin provisioningâ), nĂ« rolin sshd Ă«shtĂ« shtuar mundĂ«sia pĂ«r menaxhim pĂ«rmes /etc/ssh/sshd_config, nĂ« rolin metrics Ă«shtĂ« shtuar eksportimi i statistikave tĂ« performancĂ«s sĂ« Postfix, ndĂ«rsa nĂ« rolin firewall Ă«shtĂ« realizuar mundĂ«sia pĂ«r rishkrimin e konfiguracionit tĂ« kaluar dhe Ă«shtĂ« ofruar mbĂ«shtetje pĂ«r shtimin, azhurnimin dhe fshirjen e shĂ«rbimeve nĂ« varĂ«si tĂ« gjendjes.
- Mjetet pĂ«r menaxhimin e kontejnerĂ«ve tĂ« izoluara janĂ« pĂ«rditĂ«suar, duke pĂ«rfshirĂ« paketa si Podman, Buildah, Skopeo, crun dhe runc. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r GitLab Runner nĂ« kontejnerĂ« me runtime Podman. PĂ«r konfigurimin e nĂ«nstrukturĂ«s rrjetore tĂ« kontejnerĂ«ve Ă«shtĂ« ofruar utilitari netavark dhe serveri DNS Aardvark.
- Në mdevctl është shtuar mbështetje për komandën ap-check për konfigurimin e kalimit në makinat virtuale qasje në kriptoacceleratorë.
- ĂshtĂ« shtuar mundĂ«sia paraprake (Technology Preview) pĂ«r autentikimin e pĂ«rdoruesve duke pĂ«rdorur ofrues tĂ« jashtĂ«m (IdP, identity provider), qĂ« mbĂ«shtesin zgjerimin e protokollit OAuth 2.0 "Device Authorization Grant" pĂ«r tĂ« ofruar tokene OAuth pĂ«r pajisje, pa pĂ«rdorimin e shfletuesit.
- Për sesionin GNOME mbi Wayland, janë ofruar ndërtimet e Firefox-it që përdorin Wayland. Ndërtime që të bazuara në X11, të cilat ekzekutohen në mjedisin Wayland me komponentin XWayland, janë vendosur në një paketë të veçantë firefox-x11.
- Seanca e bazuar në Wayland është aktivizuar si parazgjedhje për sistemet me GPU Matrox (më parë Wayland nuk përdorej me GPU Matrox për shkak të kufizimeve dhe problemeve me performancën, të cilat tani janë zgjidhur).
- ĂshtĂ« realizuar mbĂ«shtetje pĂ«r GPU tĂ« integruar nĂ« procesorĂ«t Intel Core tĂ« brezit tĂ« 12-tĂ«, duke pĂ«rfshirĂ« Intel Core i3 12100T â i9 12900KS, Intel Pentium Gold G7400 dhe G7400T, Intel Celeron G6900 dhe G6900T, Intel Core i5-12450HX â i9-12950HX dhe Intel Core i3-1220P â i7-1280P. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r GPU AMD Radeon RX 6[345]00 dhe AMD Ryzen 5/7/9 6[689]00.
- Për menaxhimin e aktivizimit të mbrojtjes nga vulnerabilitetet në mekanizmin MMIO (Memory Mapped Input Output), është realizuar një parametër ngarkimi i bërthamës "mmio_stale_data", i cili mund të marrë vlera si "full" (aktivizimi i pastrimit të buffers kur kalon në hapësirë përdoruesi dhe në VM), "full,nosmt" (si "full" + për shtesë çaktivizohet SMT/Hyper-Threads) dhe "off" (mbrojtja është çaktivizuar).
- Për menaxhimin e aktivizimit të mbrojtjes nga vulnerabiliteti Retbleed, është realizuar një parametër ngarkimi i bërthamës "retbleed", përmes të cilit mund të çaktivizohet mbrojtja ("off") ose të zgjidhet algoritmi i bllokimit të vulnerabilitetit (auto, nosmt, ibpb, unret).
- Në parametrit e ngarkesës së bërthamor ACPI_SLEEP është implementuar mbështetje për opsione të reja për menaxhimin e kalimit në gjumë: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable dhe nobl.
- ĂshtĂ« shtuar njĂ« sasi e madhe e drayverĂ«ve tĂ« rinj pĂ«r pajisjet rrjetĂ«sore, sistemet e ruajtjes dhe çipat grafik.
- ĂshtĂ« vazhduar ofrimi i mbĂ«shtetjes eksperimentale (Technology Preview) pĂ«r KTLS (implementimi i TLS nĂ« nivelin e bĂ«rthamĂ«s), VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) pĂ«r ext4 dhe XFS, AMD SEV dhe SEV-ES nĂ« hipervizorin KVM, shĂ«rbimin systemd-resolved, menaxherin e ruajtjes Stratis, Sigstore pĂ«r verifikimin e konteinerĂ«ve pĂ«rmes nĂ«nshkrimeve digjitale, paketĂ«n me redaktorin grafik GIMP 2.99.8, konfigurimet MPTCP (Multipath TCP) pĂ«rmes NetworkManager, serverin ACME (Automated Certificate Management Environment), virtio-mem, hipervizorin KVM pĂ«r ARM64.
- Të gjithë paketat e GTK 2 si adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules dhe hexchat janë shpallur të vjetruara. X.org Server është shpallur gjithashtu i vjetruar (siç ofrohet nga default në RHEL 9, sesioni GNOME bazuar në Wayland) dhe planifikohet të hiqet në degën e ardhshme të rëndësishme të RHEL, por do të ruhet mundësia për të ekzekutuar aplikacione X11 nga sesioni Wayland me ndihmën e serverit DDX XWayland.
Burimi: opennet.ru
