Kompania Red Hat publikoi një version të distribucionit Red Hat Enterprise Linux 9.3 (dega e re u shpall javën e kaluar, por shënimet për versionin u publikuan vetëm dje, ndërsa deri atëherë në faqen e internetit mbeti një shenjë beta). Përditësimi i degës së kaluar RHEL 8.9 pritet më 15 nëntor. Pamjet e gatshme instalimit janë të disponueshme për përdoruesit e regjistruar të Red Hat Customer Portal (për vlerësimin e funksionalitetit gjithashtu mund të përdoren imazhet ISO të CentOS Stream 9 dhe ndërtimet falas të RHEL për zhvilluesit). Publikimi është formuar për arkitekturën x86_64, s390x (IBM System z), ppc64le dhe Aarch64 (ARM64).
Dega RHEL 9 po zhvillohet me një proces më të hapur zhvillimi dhe përdor si bazë paketat e CentOS Stream 9. CentOS Stream pozicionohet si një projekt upstream për RHEL, duke ofruar mundësi për palët e treta për të kontrolluar përgatitjen e paketave për RHEL, për të ofruar ndryshime dhe për të ndikuar në vendimet që merren. Në përputhje me ciklin 10-vjeçar të mbështetjes, distro RHEL 9 do të mbështetet deri në vitin 2032.
RHEL 9.3 është publikuar si versioni i parë, përmbajtja e pakove rpm nuk është publikuar në depo publik git.centos.org dhe ofrohet klientëve të kompanisë vetëm nëpërmjet një seksioni të mbyllur të faqes, ku është në fuqi një marrëveshje përdorimi (EULA), e cila ndalon riparjen e të dhënave, çka nuk lejon përdorimin e këtyre pakove për krijimin e distribucioneve të derivateve. Burimet mbeten të aksesueshme në depo CentOS Stream, por ato nuk janë plotësisht të sinkronizuara me RHEL dhe nuk përputhen gjithmonë versionet më të fundit të pakove me paketat nga RHEL. Rocky Linux, Oracle dhe SUSE bashkuan forcën dhe tani riprodhojnë burimet e pakove rpm të lirimeve të RHEL në kuadër të projektit OpenELA.
Ndryshimet kyçe në RHEL 9.3:
- Përfshihen versione të reja të kompilatorëve dhe mjeteve për zhvilluesit: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (kompilatori sistemik), Redis 7, Node.js 20, java-21-openjdk ( gjithashtu vazhdojnë të ofrohen java-17-openjdk, java-11-openjdk dhe java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
- Paketat e serverëve dhe sistemit janë përditësuar: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ gjithashtu është shtuar moduli mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
- NĂ« menaxherin e paketave DNF Ă«shtĂ« shtuar komanda "reboot" pĂ«r rinisje automatike pas pĂ«rfundimit tĂ« pĂ«rditĂ«simit. Dispozitat e mĂ«poshtme janĂ« tĂ« disponueshme: "never" (nĂ« mĂ«nyrĂ« default) â pa rinisje, "when-changed" â rinisje pas çdo pĂ«rditĂ«simi (dnf upgrade) dhe "when-needed" â rinisje, vetĂ«m nĂ«se ndryshimet e instaluara e kĂ«rkojnĂ« atĂ« (p.sh., pas instalimit tĂ« pĂ«rditĂ«simit tĂ« bĂ«rthamĂ«s ose systemd). PĂ«r tĂ« ndalur nĂ« vend tĂ« rinisjes parashikohet opsioni "âpoweroff".
- Në DNF janë shtuar plugina të reja: «dnf leaves» për të treguar të gjitha paketat e instaluara që nuk janë varësi për paketa të tjera; «show-leaves» për të treguar paketat e ngjashme të instaluara së fundmi ose paketat që kanë ndaluar së përdoruri si varësi pas transaksionit.
- Janë transferuar implementimet e protokolleve SCTP (Stream Control Transmission Protocol) dhe MPTCP (Multipath TCP) nga versioni i ri i kernelit Linux.
- Në platformën ARM64 është implementuar mbështetje e plotë për kamerat me ndërfaqe USB, adaptatorët pa tela (Wi-Fi) dhe Bluetooth.
- ĂshtĂ« siguruar mbĂ«shtetje e plotĂ« pĂ«r kartat grafike diskrete Intel Arc A-Series (Alchemist ose DG2).
- Implementimi i nënsistemit eBPF është sinkronizuar me kernelin Linux 6.3.
- ĂshtĂ« shtuar mjeti Stratis pĂ«r menaxhimin e ruajtĂ«sve lokalĂ«, duke ofruar mundĂ«si si ndarja dinamike e hapĂ«sirĂ«s nĂ« ruajtje, snapshot-e, sigurimin e integritetit dhe krijimin e shtresave pĂ«r caching.
- Janë bërë ndryshime në systemd-udevd që lejojnë cakimin e emrave të pandryshueshëm për ndërfaqet rrjet InfiniBand.
- Në Postfix është implementuar mundësia e kontrollit të DNS rekordet SRV për të caktuar hostin dhe portin e serverit të postës që do të përdoret për dërgimin e mesazheve. Kjo mundësi e propozuar mund të përdoret në infrastrukturat ku për dërgimin e mesazheve të postës përdoren shërbime me numra portesh rrjeti që caktohen në mënyrë dinamike.
- Në paketën cups-filters është shtuar një drejtues LF-to-CRLF, i cili mund të përdoret për të transformuar karakteret «\n» (kthim në rresht) në «\r\n» (kthim në karak dhe kthim në rresht) për printerët që mbështesin vetëm përpunimin e skedarëve me fundin e rreshtit «\r\n».
- Në FUSE3 është shtuar mundësia për anulimin e një elementi të katalogut pa demontimin automatik të pikave të montimit të lidhura me këtë element.
- NĂ« NetworkManager Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r opsionin «no-aaaa» nĂ« resolv.conf, i cili çon nĂ« ndalimin e dĂ«rgimit tĂ« kĂ«rkesave DNS pĂ«r rekordet AAAA (konkretizimi i adresĂ«s IPv6 sipas emrit tĂ« hostit). ĂshtĂ« shtuar mbĂ«shtetje pĂ«r opsionin «lacp_active» pĂ«r menaxhimin e pĂ«rpunimit tĂ« kadrove LACPDU (Link Aggregation Control Protocol Data Units). JanĂ« implementuar rinisja e NetworkManager pas rinisjes sĂ« shĂ«rbimit dbus. ĂshtĂ« siguruar njĂ« njoftim nĂ« rastin e pĂ«rdorimit tĂ« formateve tĂ« vjetra tĂ« konfigurimit ifcfg pĂ«r profilin e lidhjes. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r pronat: link.tx-queue-length, link.gro-max-size, link.gso-max-segments dhe link.gso-max-size.
- Për një ndërfaqe të njëjtë rrjeti në NetworkManager, është e lejuar përdorimi i si konfigurimeve statike ashtu edhe atyre dinamike (DHCP); për shembull, me utilitarin nmstate, mund të vendosni një adresë statike për ndërfaqen ku është aktivizuar mbështetje për DHCP. Në nmstate, lejohet lidhja e konfigurimeve me ndërfaqen e rrjetit në bazë të adresës MAC, në vend të emrit të ndërfaqes.
- ĂshtĂ« zgjeruar mbĂ«shtetja pĂ«r harduerin. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r CPU ARM64 NVIDIA Grace. Nga bĂ«rthama Linux 6.2 Ă«shtĂ« transferuar driver-i Intel QAT me mbĂ«shtetje pĂ«r pajisjet Intel Quick Assist Technology 401xx/402xx.
- Për të mbrojtur nga sulmet Spectre v2, të lidhura me ekzekutimin spekulues të instrukcioneve, është shtuar moda AutoIBRS (Automatic Indirect Branch Restricted Speculation), e mbështetur në CPU-të AMD, duke filluar nga familja EPYC 9004 Genoa.
- Për konteinerët është ofruar mundësia e përdorimit të çipave virtualë për ruajtjen e çelësave kriptografikë (vTPM), të realizuar mbi një TPM (Trusted Platform Module) fizik të përbashkët.
- Në LVM është shtuar mbështetje për ndarjet logjike vmcore për dump-et e bërthamës, të krijuara nga nën-sistemi kdump.
- Në build-et e instalimit është shtuar parametri "inst.wait_for_disks", që përcakton kohën e pritjes për ngarkimin e skedarit kickstart ose gatishmërinë e driver-ave gjatë procesit të ngarkimit.
- Në instaluesin gjatë instalimit në sisteme ARM është ofruar mundësia e zgjedhjes së variantit të bërthamës që do të instalohet (për shembull, me faqe të memories prej 64 Kb). Nga regjimi minimal i instalimit është përjashtuar paketi s390utils-base dhe është lënë vetëm s390utils-core.
- Në ndërtuesin e imazheve RHEL është shtuar mundësia e gjenerimit të skedareve në formatin OVA për VMware VSphere.
- NĂ« skedarĂ«t kickstart nĂ« komandĂ«n e rrjetit janĂ« shtuar opsione tĂ« reja "âipv4-dns-search" dhe "âipv6-dns-search" pĂ«r tĂ« caktuar domenet bazĂ« pĂ«r direktivĂ«n "search" nĂ« /etc/resolv.conf, si dhe opsionet "âipv4-ignore-auto-dns" dhe "âipv6-ignore-auto-dns" pĂ«r tĂ« injoruar marrjen e konfigurimeve DNS pĂ«rmes DHCP.
- ĂshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r zgjerimin TLS EMS (Extended Master Secret, RFC 7627), e nevojshme pĂ«r tĂ« siguruar pĂ«rmbushjen e kĂ«rkesave FIPS-140-3 nĂ« lidhjet e bazuara nĂ« TLS 1.2.
- Në OpenSSH ka filluar eliminimi i përdorim të algoritmeve që bazohen në hash SHA-1 në favors të SHA-2. Nëse mungojnë çelësat e bazuar në SHA-1, në sshd tani do të përdoret vetëm SHA-2 për konfirmimin e çelësave host, që mund të çojë në mos përputhshmëri me klientët RHEL 8 dhe lëshimet më të vjetra. server Në OpenSSL është shtuar mbështetje për konfigurimin e parametrave të kurbave eliptike të mbrojtura Brainpool dhe është realizuar mbrojtja nga sulmet e dekriptimeve RSA, bazuar në matjen e kohës së operacioneve që përdorin variantet e metodës Bleichenbacher.
- Në OpenSSL është shtuar mbështetje për konfigurimin e parametrave të mbrojtura të kurbave eliptike Brainpool dhe është realizuar mbrojtja nga sulmet e dekriptimeve RSA, bazuar në matjen e kohës së operacioneve që përdorin variantet e metodës Bleichenbacher.
- Në RPCSEC GSS Kerberos V5 është shtuar mbështetje për metodat e enkriptimit camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 dhe aes256-cts-hmac-sha384-192.
- Në mjetet e auditit është shtuar mbështetje për ngjarjet FANOTIFY dhe është realizuar ruajtja në log e fushave fan_type (tipi i ngjarjes), fan_info (informacione të lidhura), sub_trust dhe obj_trust (nivellet e besueshmërisë për subjektin dhe objektin e ngjarjes). Në shërbimin fapolicyd për të thjeshtuar diagnostikimin e problemeve është shtuar transmetimi i numrave të rregullave për kërkesat e refuzuara në API fanotify.
- ĂshtĂ« shtuar njĂ« rol sistemor pĂ«r mjetin keylime, i cili thjeshtĂ«son konfigurimin e regjistruesit dhe verifikuesit Keylime, i pĂ«rdorur pĂ«r tĂ« konfirmuar autenticitetin dhe pĂ«r tĂ« ndjekur vazhdimisht integritetin e njĂ« sistemi tĂ« jashtĂ«m. PĂ«r shembull, mund tĂ« konfirmoni autenticitetin e pajisjeve Edge dhe IoT qĂ« ndodhen nĂ« vende tĂ« pakontrolluara, ku mund tĂ« ketĂ« akses tĂ« paautorizuar. ĂshtĂ« pĂ«rdorur versioni i ri keylime 7.3.
- ĂshtĂ« shtuar njĂ« rol sistemor pĂ«r menaxhimin e njĂ«sive systemd dhe instalimin e tyre. ĂshtĂ« shtuar njĂ« rol sistemor pĂ«r instalimin, konfigurimin, menaxhimin dhe nisjen e DBMS PostgreSQL. NĂ« rolin sistemor tĂ« firewall Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rcaktimin, ndryshimin dhe fshirjen e ipset.
- Në SELinux është shtuar opsioni virt_qemu_ga_run_unconfined, i cili lejon procesin qemu-ga (QEMU Guest Agent) të ekzekutojë në mënyrë të papërmbajtur (domeni unconfined_t) komanda si mount, fillimisht të kufizuara nga SELinux. Janë shtuar politika SELinux për mbrojtjen e shërbimeve qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp dhe fdo-owner-onboarding-server.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mjetet e virtualizimit tĂ« gjeneratĂ«s sĂ« katĂ«rt tĂ« procesorĂ«ve Intel Xeon Scalable (Sapphire Rapids), qĂ« lejon pĂ«rdorimin nĂ« makinat virtuale tĂ« modelit tĂ« CPU-sĂ« SapphireRapids dhe aktivizimin e mundĂ«sive tĂ« zgjeruara tĂ« virtualizimit qĂ« ofrohen nga kĂ«to procesorĂ«.
- NĂ« Podman Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r kontejnerĂ«t e komprimuar duke pĂ«rdorur algoritmin zstd. ĂshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« Quadlets pĂ«r gjenerimin automatik tĂ« shĂ«rbimeve systemd nga pĂ«rshkrimet e kontejnerĂ«ve. ĂshtĂ« shtuar shkĂ«mbimi podmansh, i cili mund tĂ« pĂ«rdoret nĂ« vend tĂ« /usr/bin/bash pĂ«r tĂ« nisur njĂ« seancĂ« pĂ«rdoruesi nĂ« kontejner. JanĂ« azhurnuar versionet e Podman, Buildah, Skopeo, crun dhe runc.
- Janë shtuar parametra të rinj të komandës në bërthamë:
- amd_pstate për menaxhimin e modëve të konsumit të energjisë së CPU AMD;
- arm64.nosve për të çaktivizuar SVE (Scalable Vector Extension);
- arm64.nosme për të çaktivizuar SME (Scalable Matrix Extension);
- gather_data_sampling për menaxhimin e modit të mbrojtjes kundër sulmeve GDS (Gather Data Sampling ose Downfall);
- nospectre_bhb për të çaktivizuar mbrojtjen Spectre-BHB;
- trace_clock për caktimin e timerit të ngjarjeve të gjurmimit.
- Janë zgjeruar mundësitë për klasterat dhe sistemet me qëndrueshmëri: në agjentin LVM-activate është shtuar mbështetje për zëvendësimin (failover) e grupeve të ndarjeve, në të cilat nuk ka ndarje fizike. Në agjentët e burimeve të klasterit IPaddr2 dhe IPsrcaddr është shtuar mbështetje për policy routing. Në agjentin ocf:heartbeat:Filesystem është shtuar mbështetje për FS EFS (Amazon Elastic File System).
- Janë shtuar imazhe të reja kontejnerësh me konfigurime FDO (FIDO Device Onboard): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server dhe fdo-serviceinfo-api-server. Një imazh i ri kontejneri rhel9/squid me serverin proxy Squid është shtuar. Në edicionin 'RHEL for Edge' është realizuar mbështetje për lloje të reja imazhesh 'minimal-raw', 'edge-vsphere' (*.vmdk) dhe 'edge-ami' (*.ami).
- Në imazhet AMI për mjediset cloud AWS EC2 është shtuar mbështetje për ngarkim në mënyrë UEFI.
- Për të punuar me karta inteligjente dhe tokena USB CCID (Chip Card Interface Device) dhe ICCD (Integrated Circuit Card Device) është aktivizuar versioni i ri i drivarit pcsc-lite-ccid 1.5.2, në të cilin janë zgjidhur problemet me kontrolluesin Alcor Micro AU9560 dhe është shtuar mbështetje për lexues të rinj të kartave inteligjente.
- Janë shpallur të pavlefshme paketat initial-setup dhe pmdk (Persistent Memory Development Kit).
- ĂshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r protokollet PRP (Parallel Redundancy Protocol) dhe HSR (High-availability Seamless Redundancy).
- ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r accelerimin hardware tĂ« IPsec pĂ«rmes zhvendosjes sĂ« operacioneve tĂ« encapsulimit tĂ« paketeve nĂ« anĂ«n e kartĂ«s rrjetĂ«.
- ĂshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r SRv6 (Segment Routing over IPv6).
- Implementimi eksperimental i kTLS (TLS nĂ« nivelin e bĂ«rthamĂ«s) Ă«shtĂ« sinjalizuar me bĂ«rthamĂ«n 6.3. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e kTLS pĂ«r tĂ« pĂ«rshpejtuar GnuTLS.
- ĂshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r ndĂ«rfaqen e input/output asinkron io_uring, e cila mbĂ«shtet polling tĂ« input/output dhe mundĂ«sinĂ« e funksionimit si me bufferim ashtu edhe pa bufferim. NĂ« API io_uring, zhvilluesit e bĂ«rthamĂ«s kanĂ« tentuar tĂ« eliminuan mangĂ«sitĂ« e ndĂ«rfaqes sĂ« vjetĂ«r aio. NĂ« performancĂ«, io_uring Ă«shtĂ« shumĂ« afĂ«r SPDK dhe ndjeshĂ«m pĂ«rparon libaio gjatĂ« punĂ«s me polling tĂ« aktivizuar.
- NĂ« IdM (Menaxhimi i Identitetit) Ă«shtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r protokollin e menaxhimit tĂ« certifikatave ACME (Automated Certificate Management Environment), i pĂ«rdorur nĂ« qendrĂ«n e ndarjes Letâs Encrypt.
- Në Podman është shtuar një mundësi eksperimentale për përdorimin e backend-it të ruajtjes bazuar në SQLite (në vend të BoltDB).
- Ka vazhduar ofrimi i mbështetjes eksperimentale (Shikim Teknologjie):
- VPN WireGuard,
- Intel SGX (Software Guard Extensions),
- Intel IDXD (Data Streaming Accelerator),
- DAX (Qasje e Drejtë) për ext4 dhe XFS,
- AMD SEV dhe SEV-ES në hipervizorin KVM,
- shërbimi systemd-resolved,
- mekanizmi Sigstore për verifikimin e kontejnerëve përmes nënshkrimeve digjitale,
- paket me redaktuesin grafik GIMP 2.99.8,
- caktimet MPTCP (Multipath TCP) përmes NetworkManager,
- DNSSEC në IdM,
- virtio-mem,
- hipervizori KVM për ARM64,
- instalime mbi NVMe përmes Fibre Channel,
- Socket API për TuneD,
- Soft-iWARP (Protokolli Internet Wide-area RDMA),
- GNOME për ARM64 dhe IBM Z.
Burimi: opennet.ru
