Kompania Oracle versioni e parë të stabilizuar (UEK R6), një grumbullim të zgjeruar të bërthamës Linux, i pozicionuar për t'u përdorur në shpërndarjen Oracle Linux si një alternativë ndaj paketës standarde me bërthamën nga Red Hat Enterprise Linux. Bërthama është e disponueshme vetëm për arkitekturën x86_64 dhe ARM64 (aarch64). Tekstet burimore të bërthamës, duke përfshirë ndarjen në patch-e të veçanta, në depozitën publike Git të Oracle.
Paketa Unbreakable Enterprise Kernel 6 bazohet në bërthamën (UEK R5 ishte i bazuar në bërthamën 4.14), e cila është e pasuruar me karakteristika të reja, optimizime dhe korrektime, si dhe është testuar për përputhshmëri me shumicën e aplikacioneve që funksionojnë në RHEL, dhe është veçanërisht optimizuar për të punuar me softuerin dhe harduerin industrial Oracle. Paketa instalues dhe src të bërthamës UEK R6 janë përgatitur për Oracle Linux dhe . Mbështetje për degën 6.x është ndalur, për të aplikuar UEK R6 duhet të përditësohet sistemi në Oracle Linux 7 (nuk ka asnjë pengesë për përdorimin e kësaj bërthame në versione të ngjashme të RHEL, CentOS dhe Scientific Linux).
Karakteristikat kryesore Unbreakable Enterprise Kernel 6:
- Mbështetje e zgjeruar për sistemet e bazuara në arkitekturën 64-bit ARM (aarch64).
- ĂshtĂ« implementuar mbĂ«shtetje pĂ«r tĂ« gjitha funksionalitetet e Cgroup v2.
- ĂshtĂ« realizuar njĂ« kornizĂ« ktask pĂ«r tĂ« paralelizuar detyrat nĂ« bĂ«rthamĂ«, qĂ« konsumojnĂ« burime tĂ« konsiderueshme CPU. PĂ«r shembull, me ndihmĂ«n e ktask mund tĂ« organizohet paralelizimi i operacioneve pĂ«r pastrimin e intervaleve tĂ« faqeve tĂ« memories ose trajtimin e listĂ«s inode;
- ĂshtĂ« pĂ«rfshirĂ« njĂ« version paralel tĂ« kswapd pĂ«r tĂ« pĂ«rpunuar operacionet e zĂ«vendĂ«simit tĂ« faqeve tĂ« memories nĂ« mĂ«nyrĂ« asinkrone, duke lejuar qĂ« numri i operacioneve tĂ« drejtpĂ«rdrejta (asinkrone) tĂ« zĂ«vendĂ«simit tĂ« ulet. Kur numri i faqeve tĂ« memories tĂ« lira zvogĂ«lohet, kswapd kryen skanimin pĂ«r tĂ« identifikuar faqet e papĂ«rdorura qĂ« mund tĂ« lirohen.
- Mbështetje për verifikimin e integritetit të imazhit të bërthamës dhe firmware-it sipas nënshkrimeve digjitale, gjatë ngarkimit të bërthamës përmes mekanizmit Kexec (ngarkimi i bërthamës nga një sistem tashmë të ngarkuar).
- ĂshtĂ« optimizuar performanca e sistemit tĂ« menaxhimit tĂ« memories virtuale, Ă«shtĂ« pĂ«rmirĂ«suar efikasiteti nĂ« pastrimin e faqeve tĂ« memories dhe caches, Ă«shtĂ« pĂ«rmirĂ«suar trajtimi i kĂ«rkesave pĂ«r faqe tĂ« papjesĂ« tĂ« memories (page faults).
- ĂshtĂ« zgjeruar mbĂ«shtetje pĂ«r NVDIMM, memoria e pĂ«rmendur tani mund tĂ« pĂ«rdoret si RAM tradicionale.
- Kalimi në sistemin e debuggimit dinamik DTrace 2.0 është realizuar, i cili përdorimin e nën-sistemit të bërthamës eBPF. DTrace tani funksionon mbi eBPF, në mënyrë të ngjashme me mënyrën se si funksionojnë instrumentet ekzistuese të gjurmimit në Linux mbi eBPF.
- Janë bërë përmirësime në sistemin e skedarëve OCFS2 (Oracle Cluster File System).
- Përmirësuar mbështetje për sistemin e skedarëve Btrfs. Shtuar mundësia e përdorimit të Btrfs në ndarjet e rrënjës. Shtuar opsioni për të zgjedhur Btrfs gjatë formatimit të pajisjeve në instalues. Shtuar mundësia e vendosjes së skedarëve të këmbimit në ndarjet me Btrfs. Në Btrfs, shtuar mbështetje për kompresimin duke përdorur algoritmin ZStandard.
- Shtuar mbĂ«shtetje pĂ«r ndĂ«rfaqen e input/output-asinkron â io_uring, e cila Ă«shtĂ« e njohur pĂ«r mbĂ«shtetje pĂ«r polling-un e input/output dhe mundĂ«sinĂ« e funksionimit si me buferim ashtu edhe pa buferim. NĂ« performancĂ«, io_uring Ă«shtĂ« shumĂ« afĂ«r SPDK dhe e tejkalon ndjeshĂ«m libaio kur pĂ«rdoret polling. PĂ«r pĂ«rdorimin e io_uring nĂ« aplikacione pĂ«rfundimtare qĂ« funksionojnĂ« nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit, Ă«shtĂ« pĂ«rgatitur biblioteka liburing, qĂ« ofron njĂ« mbĂ«shtetje tĂ« nivelit tĂ« lartĂ« mbi ndĂ«rfaqen e bĂ«rthamĂ«s;
- Shtuar mbështetje për modin për enkriptimin e shpejtë të pajisjeve.
- Shtuar mbështetje për kompresionin duke përdorur algoritmin (zstd).
- Në sistemin e skedarëve ext4, janë aktivizuar etiketat e kohës 64-bit në fushat e superblokut.
- Në XFS janë përfshirë mjetet për informimin mbi gjendjen e integritetit të FS gjatë funksionimit dhe marrjen e statusit të përmbushjes së fsck në kohë reale.
- TCP-steku është kaluar në modelin "" në vend të "As Fast As Possible" gjatë dërgimit të paketave. Për UDP është aktivizuar mbështetja për GRO (Generic Receive Offload). Shtuar mbështetje për marrjen dhe dërgimin e paketave TCP në modin zero-copy.
- Aktivizuar implementimi i protokollit TLS në nivelin e bërthamës (KTLS), i cili tani mund të aplikohet jo vetëm për të dhënat e dërguara, por edhe për ato të pranuara.
- Si back-end për firewall-in është përdorur si standart
nftables. Opcionalisht është shtuar mbështetje për . - Shtuar mbështetje për nën-sistemin XDP (eXpress Data Path), që lejon në Linux ekzekutimin e programeve BPF në nivelin e driver-it të rrjetit me mundësinë e qasjes direkte në DMA-bufferin e paketave dhe në fazën përpara ndarjes së buffer-it skbuff nga staku i rrjetit.
- Përmirësuar dhe aktivizuar gjatë përdorimit të UEFI Secure Boot modaliteti , i cili kufizon aksesin e përdoruesit root në bërthamë dhe ndalon rrugët për të anashkaluar UEFI Secure Boot. Për shembull, në modalitetin lockdown kufizohet aksesimi në /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, modalitetin e rregullimit kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Struktura e Informacionit për Kartat), disa ndërfaqe ACPI dhe regjistrat MSR të CPU-së, bllokohen thirrjet kexec_file dhe kexec_load, ndalohet kalimi në modalitetin gjumë, kufizohet përdorimi i DMA për pajisjet PCI, është e ndaluar importimi i kodit ACPI nga variablat EFI, nuk lejohet manipulimi me portet e hyrjes/daljes, duke përfshirë ndryshimin e numrit të ndërprerjes dhe portit të hyrjes/daljes për portin serial.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r instruksionet e zgjeruara IBRS (Speculative Restricted Branch tĂ« Zgjeruara), tĂ« cilat lejojnĂ« pĂ«rshtatjen e lejes dhe ndalimin e ekzekutimit spekulativ tĂ« instruksioneve gjatĂ« pĂ«rpunimit tĂ« ndĂ«rprerjeve, thirrjeve sistemike dhe ndĂ«rrimeve tĂ« konteksteve. NĂ«se ekziston mbĂ«shtetje pĂ«r Enhanced IBRS, kjo metodĂ« aplikohet pĂ«r mbrojtjen nga sulmet e klasĂ«s Spectre V2 nĂ« vend tĂ« Retpoline, pasi siguron performancĂ« mĂ« tĂ« lartĂ«.
- Mbrojtja në katalogët që janë të hapur për të gjithë për të shkruar është përmirësuar. Në këto katalogë, krijimi i skedarëve FIFO dhe skedarëve që i përkasin përdoruesve, që nuk përputhen me pronarin e katalogut me flamurin sticky, është i ndaluar.
- Për default, në sistemet ARM është aktivizuar randomizimi i hapësirës adresore të bërthamës në sistemet (KASLR). Për Aarch64 është aktivizuar autentifikimi i treguesve.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r 'NVMe ĂŒber Fabrics TCP'.
- Ergonomi i virtio-pmem është shtuar, që ofron akses në pajisjet e ruajtjes, të pasqyruara në hapësirën fizike të adresave, si NVDIMM.
Burimi: opennet.ru
