Kompania Red Hat publikoi version e distribucionit Red Hat Enterprise Linux 9.4. Imazhet e gatshme të instalimit janë të disponueshme për përdoruesit e regjistruar në Red Hat Customer Portal (për të vlerësuar funksionalitetin, gjithashtu mund të përdoren imazhet iso të CentOS Stream 9 dhe versionet falas të RHEL për zhvilluesit). Lëshimi është formuar për arkitekturën x86_64, s390x (IBM System z), ppc64le dhe Aarch64 (ARM64).
Dega RHEL 9 po zhvillohet me një proces më të hapur zhvillimi dhe përdor si bazë paketat e CentOS Stream 9. CentOS Stream pozicionohet si një projekt upstream për RHEL, duke ofruar mundësi për palët e treta për të kontrolluar përgatitjen e paketave për RHEL, për të ofruar ndryshime dhe për të ndikuar në vendimet që merren. Në përputhje me ciklin 10-vjeçar të mbështetjes, distro RHEL 9 do të mbështetet deri në vitin 2032.
Burimet e kodit të paketave rpm RHEL 9.4 nuk janë vendosur në depo publik në git.centos.org dhe u ofrohen klientëve të kompanisë vetëm përmes një seksioni të mbyllur të faqes, ku është në fuqi një marrëveshje përdorimi (EULA) që ndalon ri-distribuimin e të dhënave, që e bën të pamundur përdorimin e këtyre paketave për të krijuar distribucione të derivuara. Burimet e kodit mbeten të disponueshme në depo CentOS Stream, por ajo nuk është plotësisht e sinkronizuar me RHEL dhe në të nuk janë gjithmonë versionet më të reja të paketave që përputhen me ato të RHEL. Rocky Linux, Oracle dhe SUSE riprodhojnë burimet e kodit të paketave rpm të lëshimeve të RHEL në kuadër të projektit OpenELA.
Ndryshimet kryesore në RHEL 9.4:
- Garantohet mbështetje e plotë për teknologjinë e krijimit të enklavave të izoluar Intel SGX (Software Guard Extensions). Mbështeten versionet SGX 1 dhe 2, të cilat lejojnë përdorimin e mekanizmave FLC (Flexible Launch Control) dhe EDMM (Enclave Dynamic Memory Management) për të ndryshuar të drejtat e aksesit në faqe të caktuara të memories së enklavës, për shtimin/zhbllokimin dinamik të faqeve të memories në enklavë dhe zgjerimin e enklavës.
- Drejtori IDXD (Data Streaming Accelerator) është kaluar në klasën stabile për të përfituar nga përshpejtuesit e transferimit të të dhënave të integruar në CPU-në Intel. Më parë, SGX dhe IDXD ishin klasifikuar si mundësi eksperimentale (Technical Preview).
- Implementimi i nën-sistemit eBPF është sinkronizuar me kernelin Linux 6.6 (në lëshimin e kaluar u përdor implementimi eBPF i kernelit Linux 6.3).
- Në ngarkuesin GRUB dhe shtresën shim është shtuar mundësia e aplikimit të mekanizmave të mbrojtjes së memories DEP (Data Execution Prevention), NX (No Execute) dhe XD (Execute Disable) për të ndaluar ekzekutimin e instrukcioneve në disa zona të memories para fillimit të ngarkimit të sistemit.
- Në paketë janë përfshirë versione të reja të kompiluesve dhe veglave për zhvilluesit: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 dhe Go Toolset 1.21.7.
- Janë shtuar paketa të veçanta (Application Streams) me versione të reja të Python 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11, PostgreSQL 16.
- Versionet e reja të Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26 janë përditësuar. Paketa të reja maven-openjdk21 dhe libzip-tools janë shtuar.
- Paketa të lidhura me sigurinë janë përditësuar: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
- Paketa serverësh dhe sistemesh janë përditësuar: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
- Instrumenti SELinux qĂ« punon nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) Ă«shtĂ« pĂ«rditĂ«suar nĂ« versionin 3.6, nĂ« tĂ« cilin janĂ« shtuar mbĂ«shtetje pĂ«r rregullat "deny" dhe fjalĂ«t kyçe "notself" dhe "other" nĂ« gjuhĂ«n CIL (Common Intermediate Language). ĂshtĂ« shtuar skedari ekzekutiv getpolicyload pĂ«r tĂ« treguar numrin e rimĂ«kĂ«mbjeve tĂ« rregullave SELinux. ShĂ«rbimet nvme-stas, rust-afterburn, rust-coreos-installer dhe bootc qĂ« mĂ« parĂ« ishin ekzekutuar nĂ« modalitetin unconfined_service_t tani janĂ« transferuar nĂ«n mbrojtjen e SELinux. JanĂ« shtuar rregulla SELinux pĂ«r SAP HANA. ĂshtĂ« shtuar njĂ« shĂ«rbim i ri chronyd-restricted, i mbrojtur nga SELinux. Paketa grafana-selinux Ă«shtĂ« shtuar pĂ«r tĂ« drejtuar grafana me mbrojtje SELinux.
- Regjistratori dhe verifikuesi Keylime, të përdorur për të konfirmuar autenticitetin dhe për të ndjekur vazhdimisht integritetin e sistemeve të jashtme, tani mund të ekzekutohen brenda konteinerëve, të izoluara nga sistemi kryesor.
- Në sistemin e shkrimit të logëve Rsyslog është ofruar mundësia për të ndryshuar parametrat e enkriptimit për TLS/SSL dhe janë shtuar mundësi shtesë për të rivendosur privilegjet.
- Në OpenSSL është ofruar mundësia për të vendosur skedarët me konfigurimet TLS në një katalog të veçantë /etc/pki/tls/openssl.d, duke lejuar përkufizimin e parametërve të moduleve të tjera kriptografike pa ndryshuar skedarin kryesor të konfigurimit të OpenSSL.
- Në SSSD (System Security Services Daemon) është ofruar mundësia për të aktivizuar dhe konfiguruar autentifikimin pa fjalëkalim duke përdorur sensorët e të dhënave biometrike që mbështesin specifikimin FIDO2, si për shembull, pajisjet YubiKey.
- U shtua komandën eksperimentale «podman build farm» për krijimin e imazheve të kontejnerëve për disa arkitekturë në të njëjtën kohë. Në Podman, u shtua mbështetje e plotë për backend-in e bazuar në SQLite dhe u ofrua mundësia e përdorimit të moduleve containers.conf për ngarkimin selektiv të konfigurimeve. Në Containerfile janë lejuar udhëzimet shumëlinjëshe HereDoc. U shpall e skaduar stoku rrjetor CNI (Container Network Interface). Me komandën «podman machine» u realizua mundësia e kalimit të pajisjeve USB në makinat virtuale QEMU.
- Në IdM (Menaxhimi i Identitetit) u ofrua mundësia e aktivizimit të autentifikimit të detyrueshëm me dy faktorë për klientët LDAP, duke përdorur fjalëkalimet e njëhershme (OTP). U stabilizua API-ja e IdM, e cila më parë ishte paraqitur si eksperimentale. Në 389 Directory Server u shtua mbështetje për protokollin HAProxy, e cila lejon identifikimin e duhur të adresave IP të klientëve që lidhen përmes proxy-t.
- Në mbledhësin e imazheve RHEL është ofruar mundësia e përcaktimit të pikave të montimit të rastësishme dhe krijimi i mënyrave të ndryshme të shpërndarjes (auto-lvm, lvm, raw).
- Derisa është përditësuar deri në versionin 1.0.0, është implementuar protokolli synce4l, që siguron mbështetje për teknologjinë e sinkronizimit SyncE (Ethernet Synchronous), e mbështetur nga disa karta rrjeti dhe switches, duke e rritur efikasitetin e shkëmbimit të të dhënave në aplikacionet RAN (Rrjeti i Qasjes Radio) përmes një sinkronizimi më të saktë të kohës. U shtua mbështetje për ndërfaqen DPLL (Digital Phase Locked Loop) të ofruar nga bërthama.
- NĂ« nĂ«nsistemin nftables u transferua mundĂ«sia pĂ«r tĂ« kontrolluar fushat e titujve tĂ« brendshĂ«m tĂ« paketimeve tĂ« kaluara pĂ«rmes tunelesh. NĂ« utilitarin nft u shtua mundĂ«sia e pĂ«rdorimit tĂ« komandĂ«s «nft reset» pĂ«r tĂ« rikthyer gjendjet e rregullave nftables, siç janĂ« numĂ«rohet e paketimeve dhe vlerat e kuotave. NĂ« firewalld u ndal aktivizimi i rregullave tĂ« shtuar pĂ«rmes iptables, nĂ«se nĂ« firewalld pĂ«rdoret backend i nftables dhe nuk ka rregulla tĂ« krijuara me opsionin «âdirect».
- NĂ« utilitarin ss, qĂ« pĂ«rfshihet nĂ« paketĂ«n iproute2, Ă«shtĂ« shtuar opsioni "âbound-inactive" pĂ«r tĂ« shfaqur socketat e jashtme TCP qĂ« janĂ« tĂ« paaktivizuar, tĂ« lidhura me adresĂ« IP dhe portin rrjetor (kryhet thirrja bind), por nuk janĂ« lidhur (thirrja connect) ose nuk janĂ« kaluar nĂ« modalitetin e pritjes pĂ«r lidhje (thirrja listen).
- Në NetworkManager është shtuar mundësia për të ndryshuar numrin e kanaleve (rradhët e pakove, të lidhura me trajtuesit e ndërprerjeve) për ndërfaqet rrjetëse dhe për të konfiguruar modem SwitchDev, që lejon delegimin e operacioneve për ridrejtimin e kadrove dhe trajtimin e pakove rrjetëse tek çipat harduerikë të specializuar. E shtuar mbështetje për ndërfaqet rrjetësorë MACsec. Për lidhjet e pa tel është ofruar mundësia për emrimin e një adrese MAC të veçantë të qëndrueshme (modaliteti stable-ssid).
- NĂ« Nmstate Ă«shtĂ« mundĂ«suar krijimi i njĂ« skedari YAML pĂ«r t'u kthyer nĂ« gjendjen e kaluar tĂ« cilĂ«simeve. PĂ«r menaxhimin e prioriteve nĂ« ndĂ«rfaqet rrjetĂ«sore tĂ« agreguara (bond) Ă«shtĂ« shtuar pronĂ«sia priority. JanĂ« shtuar atribute tĂ« tjera pĂ«r VLAN: registration-protocol, mvrp, reorder-headers dhe loose-binding. ĂshtĂ« ofruar mundĂ«sia pĂ«r konfiguruar etiketat VLAN nĂ« pajisjet rrjetĂ«sore me mbĂ«shtetje pĂ«r SR-IOV (Virtualizimi i rrĂ«njĂ«s sĂ« vetme I/O).
- ĂshtĂ« rikthyer moduli i bĂ«rthamĂ«s me zbatimin e algoritmit tĂ« kontrollit tĂ« ngarkesĂ«s TCP Illinois, i cili mesatarisht lejon qĂ« tĂ« arrihet njĂ« kapacitet mĂ« i madh dhe njĂ« shpĂ«rndarje mĂ« e drejtĂ« e burimeve.
- JanĂ« zgjeruar mundĂ«sitĂ« e mjeteve rteval, rtla dhe cyclicdeadline. NĂ« rteval Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« parafjalĂ«ve â+â dhe â-â pĂ«r lidhjen dhe shkĂ«putjen e bĂ«rthamave CPU nga lista e bĂ«rthamave tĂ« ndjekura (measurement-cpulist). Mjeti rtla Ă«shtĂ« pĂ«rditĂ«suar nĂ« njĂ« gjendje qĂ« i korespondon bĂ«rthamĂ«s Linux 6.6. ĂshtĂ« shtuar opsioni ârtla -Câ pĂ«r lidhjen e grupeve shtesĂ« cgroup me rrjedhat. NĂ« mjetin cyclicdeadline Ă«shtĂ« shtuar mundĂ«sia e vizualizimit tĂ« vonesave nĂ« formĂ«n e histogramit.
- ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« caktuar madhĂ«sinĂ« maksimale tĂ« sistemit tĂ« skedarĂ«ve gjatĂ« rritjes dinamike tĂ« madhĂ«sisĂ« sĂ« sistemit tĂ« skedarĂ«ve nga shĂ«rbimi stratisd, duke shmangur kĂ«shtu rĂ«nien e performancĂ«s pas njĂ« rritjeje tĂ« pakontrolluar tĂ« madhĂ«sisĂ« XFS.
- Në mjetin lvconvert është shtuar mbështetje për shndërrimin e volumeve logjike standarde (LV) në një variant që lejon ndarjen dinamike të hapësirës në ruajtje (thin provisioning).
- Në multipathd është shtuar mbështetje për trajtimin e ngjarjeve FPIN-Li (Njoftimi i Ndikimit në Performancën e Fabrikës) për optimizimin e qasjes në ruajtësit NVMe. Në seksionin e konfigurimeve të përdorura siç parashihet në multipath.conf janë shtuar parametrat max_retries dhe auto_resize. Për Device-mapper-multipath janë shtuar rregullime për përdorimin e grupit HPE Alletra 9000 NVMeFC dhe mbështetje për modalitetin ANA (Qasja asimetrike e Emrave) në NVMeoFC.
- Në kategorinë e stabilitetit, është shtuar mundësia e ngarkimit nga adapterët NVMe/FC (Non-volatile Memory Express (NVMe) mbi Fibre Channel).
- NĂ« konsolĂ«n web Ă«shtĂ« thjeshtuar menaxhimi i objekteve tĂ« ruajtjes dhe ndryshimi i madhĂ«sive tĂ« ndarjeve. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r gjenerimin e skripteve shell dhe skenarĂ«ve Ansible pĂ«r konfigurimin e kdump. NĂ« seksionin Virtual Machines Ă«shtĂ« realizuar mundĂ«sia e shtimit tĂ« çelĂ«save tĂ« hapur SSH dhe lidhjes me pajisje bllokuese tĂ« formatizuara tashmĂ«. PĂ«r lidhjen me makinat virtuale, Ă«shtĂ« pĂ«rdorur protokolli VNC nĂ« vend tĂ« SPICE.
- JanĂ« shtuar role tĂ« reja sistematike pĂ«r nisjen, menaxhimin dhe konfigurimin e fapolicyd dhe Microsoft SQL Server 2022. ĂshtĂ« shtuar roli snapshot pĂ«r krijimin dhe menaxhimin e snapshtotĂ«ve LVM. NĂ« rolin sshd Ă«shtĂ« shtuar mundĂ«sia e autentikimit pĂ«rmes certifikatave.
- ĂshtĂ« stabilizuar mbĂ«shtetje pĂ«r virtualizimin nĂ« sistemet ARM64 duke pĂ«rdorur hipervizorin KVM.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r migrimin e makinave virtuale nĂ« modalitetin Multi-FD (multiple file descriptors), ku gjatĂ« transferimit tĂ« makinĂ«s virtuale vendosen disa lidhje paralel, kĂ«shtu qĂ« pĂ«rshpejton transferimin e tĂ« dhĂ«nave kur ka njĂ« lidhje rrjeti me shpejtĂ«si tĂ« lartĂ« (20 Gbps e lart).
- ĂshtĂ« rritur performanca e migros live nĂ« modalitetin Postcopy, ku mjedisi virtual fillon gati menjĂ«herĂ«, ndĂ«rsa tĂ« dhĂ«nat e humbura ngarkohen kur aksesohen faqet e pamemorizuara tĂ« memories.
- ĂshtĂ« shtuar utilitari toolbx, i cili lejon nisjen e njĂ« mjedisi tĂ« izoluar ndihmĂ«s, i cili mund tĂ« konfigurohet nĂ« mĂ«nyrĂ« tĂ« rastĂ«sishme pĂ«rmes menaxherit tĂ« zakonshĂ«m tĂ« paketave DNF dhe mund tĂ« pĂ«rdoret pĂ«r instalimin e pakteve eksperimentale pa ndikuar nĂ« sistemin kryesor.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r parametrat e linjĂ«s sĂ« komandĂ«s sĂ« kernelit Linux: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow dhe workqueue.unbound_cpus.
- Janë shtuar parametra të rinj sysctl: io_uring_group dhe numa_balancing_promote_rate_limit_MBps.
- Përdorimi i mekanizmit io_uring është ndaluar siç është parazgjedhur për të gjitha proceset (sysctl io_uring_disabled=2).
- ĂshtĂ« zgjeruar mbĂ«shtetje pĂ«r pajisjet. JanĂ« shtuar drivere pĂ«r mbĂ«shtetje tĂ« teknologjive Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management dhe Mellanox PMC. ĂshtĂ« shtuar driver octeon_ep pĂ«r kontrollorĂ«t Marvell Octeon PCIe Endpoint Network Interface Controller.
- Ka vazhduar ofrimi i mbështetjes eksperimentale (Shikim Teknologjie):
- VPN WireGuard,
- kTLS (TLS në nivelin e bërthamës),
- ndërfaqja e hyrjes/daljes asinkrone io_uring,
- DAX (Qasje e Drejtë) për ext4 dhe XFS,
- AMD SEV dhe SEV-ES në hipervizorin KVM,
- shërbimi systemd-resolved,
- mekanizmi Sigstore për verifikimin e kontejnerëve përmes nënshkrimeve digjitale,
- protokollet PRP (Protokolli i Redondancës Paralele) dhe HSR (Redondanca e Lartë të Disponueshme pa Ndërprerje),
- accelerimin harduerik të IPsec përmes përjashtimit të operacioneve të encapsulimit të pakove në anën e kartës rrjetit,
- protokolli i menaxhimit tĂ« certifikatave ACME, i pĂ«rdorur nĂ« Letâs Encrypt,
- SRv6 (Rrugë Segmentale mbi IPv6
- paket me redaktuesin grafik GIMP 2.99.8,
- caktimet MPTCP (Multipath TCP) përmes NetworkManager,
- DNSSEC në IdM,
- virtio-mem,
- Socket API për TuneD,
- Soft-iWARP (Protokolli Internet Wide-area RDMA),
- GNOME për ARM64 dhe IBM Z.
Burimi: opennet.ru
