Dalja e menaxherit të sistemit systemd 248

Pas pas katĂ«r muajsh zhvillimi, u publikua versioni i menaxherit tĂ« sistemit systemd 248. NĂ« kĂ«tĂ« lĂ«shim tĂ« ri Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r imazhet pĂ«r zgjerimin e katalogĂ«ve tĂ« sistemit, skedarin e konfigurimit /etc/veritytab, utilitarin systemd-cryptenroll, çeljen e LUKS2 me ndihmĂ«n e çipave TPM2 dhe tokenave FIDO2, ekzekutimin e unit-eve nĂ« hapĂ«sira tĂ« izoluara tĂ« identifikatorĂ«ve IPC, protokollin B.A.T.M.A.N. pĂ«r rrjetet mesh, backend-in nftables pĂ«r systemd-nspawn. ËshtĂ« stabilizuar systemd-oomd.

Ndryshimet kryesore:

  • ËshtĂ« realizuar koncepti i imazheve tĂ« zgjerimit tĂ« sistemit (System Extension), tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r zgjerimin e hierarkisĂ« sĂ« katalogĂ«ve /usr/ dhe /opt/, dhe pĂ«r tĂ« shtuar skedarĂ« tĂ« tjerĂ« gjatĂ« ekzekutimit, madje edhe nĂ«se kĂ«to katalogĂ« janĂ« tĂ« montuar nĂ« modalitetin vetĂ«m pĂ«r tĂ« lexuar. Kur lidhet njĂ« imazh zgjerimi tĂ« sistemit, pĂ«rmbajtja e tij i vendoset mbi hierarkinĂ« /usr/ dhe /opt/ pĂ«rmes OverlayFS.

    Për lidhen, shkëputjen, shikimin dhe përditësimin e imazheve të zgjerimeve të sistemit është propozuar një utilitar i ri, systemd-sysext. Për lidhjen automatike të imazheve të instaluara gjatë ngarkimit, është shtuar shërbimi systemd-sysext.service. Në skedarin os-release është shtuar parametri «SYSEXT_LEVEL=» për të përcaktuar nivelin e zgjerimeve të mbështetura të sistemit.

  • PĂ«r unit-e, Ă«shtĂ« realizuar konfigurimi i ExtensionImages, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« lidhur imazhet e zgjerimit tĂ« sistemit me hierarkinĂ« e hapĂ«sirĂ«s sĂ« emrave FS tĂ« shĂ«rbimeve tĂ« izoluara tĂ« veçanta.
  • ËshtĂ« shtuar skedari i konfigurimit /etc/veritytab pĂ«r tĂ« konfiguruar verifikimin e tĂ« dhĂ«nave nĂ« nivelin e bllokut me ndihmĂ«n e modulit dm-verity. Formati i skedarit Ă«shtĂ« i ngjashĂ«m me /etc/crypttab — «emri_i_particionit pajisja_pĂ«r_tĂ«_dhĂ«nat pajisja_pĂ«r_heshĂ«t verifikimi_i_heshit opsione». PĂ«r tĂ« konfiguruar sjelljen e dm-verity pĂ«r pajisjen rrĂ«njĂ«sore, Ă«shtĂ« shtuar parametri i komandĂ«s sĂ« linjĂ«s kernel systemd.verity.root_options.
  • NĂ« systemd-cryptsetup Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« nxjerrĂ« URI tĂ« tokenit PKCS#11 dhe çelĂ«sin e enkriptuar nga header-i i metadatat LUKS2 nĂ« formatin JSON, qĂ« lejon integrimin e informacionit pĂ«r hapjen e pajisjes sĂ« enkriptuar nĂ« vetĂ« pajisjen pa tĂ«rheqjen e skedarĂ«ve tĂ« jashtĂ«m.
  • NĂ« systemd-cryptsetup Ă«shtĂ« ofruar mbĂ«shtetje pĂ«r çeljen e pjesĂ«ve tĂ« enkriptuara LUKS2 me ndihmĂ«n e çipave TPM2 dhe tokenave FIDO2, pĂ«rveç tokenave tĂ« mbĂ«shtetur mĂ« parĂ« PKCS#11. Ngarkimi i libfido2 bĂ«het nĂ«pĂ«rmjet dlopen(), pra prania e tij kontrollohet nĂ« momentin e ekzekutimit dhe jo nĂ« formĂ«n e njĂ« varĂ«sie tĂ« ngjitur ngushtĂ«.
  • NĂ« /etc/crypttab pĂ«r systemd-cryptsetup janĂ« shtuar opsione tĂ« reja "no-write-workqueue" dhe "no-read-workqueue" pĂ«r tĂ« aktivizuar pĂ«rpunimin e sinkronizuar tĂ« hyrjes/daljes nĂ« lidhje me enkriptimin dhe dekryptimin.
  • NĂ« utilitarin systemd-repart Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« aktivizuar ndarjet e enkriptuara duke pĂ«rdorur çipet TPM2, pĂ«r shembull, pĂ«r tĂ« krijuar njĂ« ndarje tĂ« enkriptuar /var nĂ« ngarkimin e parĂ«.
  • ËshtĂ« shtuar utilitari systemd-cryptenroll pĂ«r lidhjen e tokeneve TPM2, FIDO2 dhe PKCS#11 me ndarjet LUKS, si dhe pĂ«r ç'kufizimin dhe pĂ«r tĂ« parĂ« tokene, lidhjen e çelĂ«save rezervĂ« dhe caktimin e fjalĂ«kalimit pĂ«r qasje.
  • ËshtĂ« shtuar parametri PrivateIPC, i cili lejon konfigurimin e fillimit tĂ« proceseve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC me identifikues tĂ« veçantĂ« dhe njĂ« radhĂ« mesazhesh. PĂ«r tĂ« lidhur njĂ«sinĂ« me njĂ« hapĂ«sirĂ« identifikuesish IPC tĂ« krijuar tashmĂ«, ofrohet opsioni IPCNamespacePath.
  • JanĂ« shtuar konfigurimet ExecPaths dhe NoExecPaths, tĂ« cilat lejojnĂ« aplikimin e flamurit noexec nĂ« pjesĂ« tĂ« veçanta tĂ« sistemit tĂ« skedarĂ«ve.
  • NĂ« systemd-networkd Ă«shtĂ« sht suporti pĂ«r protokollin mesh B.A.T.M.A.N. ("Better Approach To Mobile Adhoc Networking"), i cili lejon krijimin e rrjeteve tĂ« decentralizuara, ku çdo nyje Ă«shtĂ« e lidhur pĂ«rmes nyjeve fqinj. PĂ«r konfigurimin ofrohen seksioni [BatmanAdvanced] nĂ« .netdev, parametri BatmanAdvanced nĂ« skedarĂ«t .network dhe njĂ« lloj i ri pajisjeje "batadv".
  • ËshtĂ« stabilizuar gjithashtu implementimi i mekanizmit tĂ« reagimit tĂ« hershĂ«m ndaj mungesĂ«s sĂ« memories nĂ« sistemin systemd-oomd. ËshtĂ« shtuar opsioni DefaultMemoryPressureDurationSec pĂ«r tĂ« rregulluar kohĂ«n e pritjes pĂ«r lirimin e burimit para ndĂ«rhyrjes nĂ« njĂ«sinĂ«. Systemd-oomd pĂ«rdor nĂ«n-sistemin PSI (Pressure Stall Information) tĂ« kernelit dhe lejon identifikimin e fillimit tĂ« vonesave pĂ«r shkak tĂ« mungesĂ«s sĂ« burimeve dhe pĂ«rfundimin selektiv tĂ« proceseve qĂ« konsumojnĂ« shumĂ« burime nĂ« njĂ« fazĂ« kur sistemi ende nuk Ă«shtĂ« nĂ« njĂ« gjendje kritike dhe nuk fillon tĂ« reduktojĂ« ndjeshĂ«m cache-nĂ« dhe tĂ« pĂ«rjashtojĂ« tĂ« dhĂ«nat nĂ« ndarjen e swap-it.
  • ËshtĂ« shtuar njĂ« parametĂ«r i linjĂ«s sĂ« komandĂ«s sĂ« kernelit — "root=tmpfs", i cili lejon montimin e ndarjes bazĂ« nĂ« njĂ« ruajtje temporale, e vendosur nĂ« memorien fizike duke pĂ«rdorur Tmpfs.
  • Parametri nĂ« /etc/crypttab, qĂ« pĂ«rcakton skedarin me çelĂ«sin, tani mund tĂ« tregojĂ« pĂ«r sockets me tipin AF_UNIX dhe SOCK_STREAM. ÇelĂ«si nĂ« kĂ«tĂ« rast duhet tĂ« merret gjatĂ« lidhjes me soketin, qĂ«, pĂ«r shembull, mund tĂ« pĂ«rdoret pĂ«r tĂ« krijuar shĂ«rbime qĂ« japin dinamikisht çelĂ«sat.
  • Emri i rezervuar i hostit (fallback) pĂ«r pĂ«rdorim nga menaxheri i sistemit dhe systemd-hostnamed tani mund tĂ« caktohet nĂ« dy mĂ«nyra: pĂ«rmes parametrin DEFAULT_HOSTNAME nĂ« os-release dhe pĂ«rmes variablĂ«s ambientit $SYSTEMD_DEFAULT_HOSTNAME. NĂ« systemd-hostnamed Ă«shtĂ« implementuar gjithashtu trajtimi i specifikimit tĂ« "localhost" nĂ« emrin e hostit dhe Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« eksportuar emrin e hostit, si dhe tiparet "HardwareVendor" dhe "HardwareModel" pĂ«rmes DBus.
  • Bloku me variablat e vendosur tĂ« ambientit tani mund tĂ« konfigurohet pĂ«rmes opsionit tĂ« ri ManagerEnvironment nĂ« system.conf ose user.conf, dhe jo vetĂ«m pĂ«rmes linjĂ«s sĂ« komandĂ«s sĂ« bĂ«rthamĂ«s dhe cilĂ«simeve tĂ« skedarĂ«ve tĂ« njĂ«sisĂ«.
  • GjatĂ« fazĂ«s sĂ« kompilimit Ă«shtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« sistemit tĂ« thirrjes fexecve() pĂ«r tĂ« nisur procese nĂ« vend tĂ« execve() pĂ«r tĂ« reduktuar vonesĂ«n midis kontrollit tĂ« kontekstit tĂ« sigurisĂ« dhe zbatimit tĂ« tij.
  • PĂ«r skedarĂ«t e njĂ«sive janĂ« shtuar operacionet e reja tĂ« kushtit ConditionSecurity=tpm2 dhe ConditionCPUFeature pĂ«r tĂ« kontrolluar praninĂ« e pajisjeve TPM2 dhe karakteristikave tĂ« veçanta tĂ« CPU-sĂ« (p.sh., ConditionCPUFeature=rdrand mund tĂ« pĂ«rdoret pĂ«r tĂ« kontrolluar mbĂ«shtetje nga procesori pĂ«r operacionin RDRAND).
  • PĂ«r bĂ«rthamat e disponueshme Ă«shtĂ« realizuar gjenerimi automatik i tabelave tĂ« thirrjeve tĂ« sistemit pĂ«r filtrat seccomp.
  • ËshtĂ« shtuar mundĂ«sia e zĂ«vendĂ«simit tĂ« lidhjeve tĂ« reja tĂ« montimit (bind mounts) nĂ« hapĂ«sira ekzistuese tĂ« pikave tĂ« montimit (mount namespace) tĂ« shĂ«rbimeve, pa rinisur shĂ«rbimet. ZĂ«vendĂ«simi realizohet pĂ«rmes komandave ‘systemctl bind 
’ dhe ‘systemctl mount-image 
’.
  • NĂ« konfigurimet StandardOutput dhe StandardError Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e rrugĂ«ve nĂ« formĂ«n “truncate:” pĂ«r t'u pastruar pĂ«rpara pĂ«rdorimit.
  • NĂ« sd-bus Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur njĂ« lidhje me seancĂ«n e njĂ« pĂ«rdoruesi tĂ« caktuar brenda njĂ« kontejneri lokal. PĂ«r shembull, “systemctl —user -M lennart@ start quux”.
  • NĂ« skedarĂ«t systemd.link nĂ« seksionin [Link] janĂ« realizuar parametrat:
    • Promiscuous — lejon kalimin e pajisjes nĂ« modin "promiscuous" pĂ«r tĂ« pĂ«rpunuar tĂ« gjitha paketat e rrjetit, duke pĂ«rfshirĂ« ato qĂ« nuk i adresohet sistemit aktual;
    • TransmitQueues dhe ReceiveQueues pĂ«r tĂ« konfigurimin e numrit tĂ« radhĂ«ve TX dhe RX;
    • TransmitQueueLength pĂ«r tĂ« konfigurimin e madhĂ«sisĂ« sĂ« radhĂ«s TX; GenericSegmentOffloadMaxBytes dhe GenericSegmentOffloadMaxSegment pĂ«r tĂ« vendosur kufijtĂ« e aplikimit tĂ« teknologjisĂ« GRO (Generic Receive Offload).
  • NĂ« skedarĂ«t systemd.network janĂ« shtuar cilĂ«sime tĂ« reja:
    • [Network] RouteTable pĂ«r tĂ« zgjedhur tabelĂ«n e routing;
    • [RoutingPolicyRule] Type pĂ«r llojin e routing-ut ("blackhole", "unreachable", "prohibit");
    • [IPv6AcceptRA] Lista e ndalesave dhe lejo pĂ«r tĂ« shpalljet e rrugĂ«ve; RutaDenyList dhe RouteAllowList pĂ«r listat e lejuara dhe tĂ« ndaluara.
    • [DHCPv6] UseAddres pĂ«r tĂ« injoruar adresĂ«n e DHCP qĂ« jepet;
    • [DHCPv6PrefixDelegation] ManageTemporaryAddress;
    • ActivationPolicy pĂ«r tĂ« pĂ«rcaktuar politikĂ«n pĂ«r aktivitetin e ndĂ«rfaqes (tĂ« mbajĂ« gjithmonĂ« nĂ« gjendjen UP ose DOWN ose tĂ« lejojĂ« pĂ«rdoruesin tĂ« ndryshojĂ« gjendjet me komandĂ«n «ip link set dev»).
  • Opcionalet [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps dhe [MACVLAN] BroadcastMulticastQueueLength janĂ« shtuar nĂ« skedaret systemd.netdev pĂ«r konfigurimin e trajtimit tĂ« paketave VLAN.
  • Montimi i direktorisĂ« /dev/ Ă«shtĂ« ndaluar nĂ« mĂ«nyrĂ«n noexec, pasi kjo shkakton njĂ« konflikt nĂ« pĂ«rdorimin e flamurit tĂ« ekzekutueshĂ«m me skedarĂ«t /dev/sgx. PĂ«r tĂ« rikthyer sjelljen e mĂ«parshme, mund tĂ« pĂ«rdoret konfigurimi NoExecPaths=/dev.
  • TĂ« drejtat e aksesit pĂ«r skedarin /dev/vsock janĂ« ndryshuar nĂ« 0o666, dhe skedarĂ«t /dev/vhost-vsock dhe /dev/vhost-net janĂ« zhvendosur nĂ« grup. kvm.
  • Baza e identifikuesve tĂ« pajisjeve Ă«shtĂ« zgjeruar me pajisjet USB pĂ«r leximin e gjurmĂ«ve tĂ« gishtave, qĂ« mbĂ«shteten nĂ« mĂ«nyrĂ« korrekte kalimin nĂ« gjendjen e gjumit.
  • systemd-resolved ka shtuar mbĂ«shtetje pĂ«r dhĂ«nien e pĂ«rgjigjeve nĂ« kĂ«rkesat DNSSEC pĂ«rmes stub-resolver. KlientĂ«t lokalĂ« mund tĂ« kryejnĂ« vetĂ« validimin DNSSEC, ndĂ«rsa ato tĂ« jashtme janĂ« tĂ« prokurura pa ndryshime nĂ« serverin prind DNS.
  • NĂ« resolved.conf Ă«shtĂ« shtuar opsioni CacheFromLocalhost, me tĂ« cilin systemd-resolved do tĂ« pĂ«rdorĂ« memorizimin edhe pĂ«r kĂ«rkesat ndaj serverit DNS nĂ« adresĂ«n 127.0.0.1 (pĂ«r default memorizimi i kĂ«rkesave tĂ« tilla Ă«shtĂ« i çaktivizuar pĂ«r tĂ« shmangur dublimin e memorizimit).
  • NĂ« systemd-resolved Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r RFC-5001 NSID nĂ« resolverin lokal DNS, duke lejuar klientĂ«t tĂ« ndajnĂ« ndĂ«rveprimin me resolverin lokal dhe njĂ« tjetĂ«r. server DNS.
  • NĂ« utilitarin resolvectl Ă«shtĂ« realizuar mundĂ«sia e daljes sĂ« informacionit mbi burimin e dhĂ«nies sĂ« tĂ« dhĂ«nave (memoria lokale, kĂ«rkesa nĂ« rrjet, pĂ«rgjigje nga procesori lokal) dhe pĂ«rdorimin e enkriptimit gjatĂ« transmetimit tĂ« tĂ« dhĂ«nave. PĂ«r tĂ« menaxhuar procesin e pĂ«rcaktimit tĂ« emrit janĂ« propozuar opsionet —cache, —synthesize, —network, —zone, —trust-anchor dhe —validate.
  • NĂ« systemd-nspawn Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r konfigurimin e firewall-it duke pĂ«rdorur nftables pĂ«rveç mbĂ«shtetje ekzistuese tĂ« iptables. NĂ« konfigurimin IPMasquerade nĂ« systemd-networkd Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« backend-it tĂ« bazuar nĂ« nftables.
  • NĂ« systemd-localed Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r thirrjen locale-gen pĂ«r tĂ« gjeneruar lokalet e munguar.
  • NĂ« utilitetet e ndryshme janĂ« shtuar opsionet —pager/—no-pager/—json= pĂ«r tĂ« aktivizuar/çaktivizuar modalitetin e shikimit tĂ« faqeve dhe pĂ«r tĂ« nxjerrĂ« nĂ« formatin JSON. ËshtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur numrin e ngjyrave tĂ« pĂ«rdorura nĂ« terminal pĂ«rmes variablĂ«s sĂ« ambientit SYSTEMD_COLORS ("16" ose "256").
  • JanĂ« shpallur tĂ« mbetura nĂ« pĂ«rdorim ndĂ«rtimet me hierarki katalogu tĂ« ndara (ndarja / dhe /usr) dhe mbĂ«shtetje pĂ«r cgroup v1.
  • Dega kryesore nĂ« Git Ă«shtĂ« riemĂ«ruar nga ‘master’ nĂ« ‘main’.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster