Kompania Red Hat publikoi versionin e distribucionit Red Hat Enterprise Linux 9.3 (dega e re u njoftua javën e kaluar, por shënimet për versionin u publikuan vetëm dje, ndërsa më parë faqja kishte shenjën e versionit beta). Azhornimi i degës së kaluar RHEL 8.9 pritet më 15 nëntor. Pamjet e gatshme të instalimit janë në dispozicion për përdoruesit e regjistruar në Red Hat Customer Portal (për të vlerësuar funksionalitetin, mund të përdoren gjithashtu imazhet iso të CentOS Stream 9 dhe versionet falas të RHEL për zhvilluesit). Publikimi është formuar për arkitekturave x86_64, s390x (IBM System z), ppc64le dhe Aarch64 (ARM64).
Dega RHEL 9 po zhvillohet me një proces më të hapur zhvillimi dhe përdor si bazë paketat e CentOS Stream 9. CentOS Stream pozicionohet si një projekt upstream për RHEL, duke u dhënë mundësinë pjesëmarrësve të tretë të kontrollojnë përgatitjen e pakove për RHEL, të propozojnë ndryshime të tyre dhe të ndikojnë në vendimet e marra. Në përputhje me ciklin 10-vjeçar të mbështetjes së distribucionit, RHEL 9 do të mbahet deri në vitin 2032.
RHEL 9.3 u bë versioni i parë, të cilin kodet burimore të paketave rpm nuk janë publikuar në depot publike git.centos.org dhe ofrohen për klientët e kompanisë vetëm përmes një seksioni të mbyllur të faqes, ku zbatohet një marrëveshje përdorimi (EULA) që ndalon redistribuimin e të dhënave, duke e bërë të pamundur përdorimin e këtyre pakove për krijimin e distribucioneve të derived. Kodet burimore mbeten të disponueshme në depot CentOS Stream, por ato nuk janë plotësisht të sinkronizuara me RHEL dhe në to nuk përputhen gjithmonë versionet më të reja të pakove me ato nga RHEL. Rocky Linux, Oracle dhe SUSE kanë bashkuar forcat dhe tani riprodhojnë kodet burimore të paketave rpm të lëshimeve RHEL brenda projektit OpenELA.
Ndryshimet kyçe në RHEL 9.3:
- Në përbërje përfshihen versione të reja të kompiluesve dhe mjeteve për zhvilluesit: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (kompiluesi sistemor), Redis 7, Node.js 20, java-21-openjdk (po ashtu vazhdojnë të ofrohen java-17-openjdk, java-11-openjdk dhe java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
- Paketet e serverit dhe sistemit janë përditësuar: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ e shtuar moduli mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
- Në menaxherin e paketave DNF është shtuar komanda "reboot" për rindizjen automatike pas përfundimit të përditësimit. Disponohen këto mënyra: "never" (default) — pa rindizje, "when-changed" — rindizje pas çdo përditësimi (dnf upgrade) dhe "when-needed" — rindizje, vetëm nëse kërkohet nga ndryshimet e instaluara (p.sh., pas instalimit të përditësimit të bërthamës ose systemd). Për ndalimin në vend të rindizjes parashikohet parametri "—poweroff".
- Në DNF janë shtuar plugin-e të reja: "dnf leaves" për të treguar të gjitha paketat e instaluara që nuk janë varësi për paketat e tjera; "show-leaves" për të treguar paketat e ngjashme të sapo instaluara ose paketat që nuk përdoren më si varësi pas transaksionit.
- Nga versioni i ri i bërthamës Linux janë transferuar implementimet e protokolleve SCTP (Stream Control Transmission Protocol) dhe MPTCP (Multipath TCP).
- Platforma ARM64 ofron mbështetje të plotë për kamerat me ndërfaqe USB, adaptorë pa tela (Wi-Fi) dhe Bluetooth.
- Ofron mbështetje të plotë për kartat grafike diskrete Intel Arc A-Series (Alchemist ose DG2).
- Implementimi i nënsistemit eBPF është sinkronizuar me bërthamën Linux 6.3.
- Shtuar mjetin Stratis për menaxhimin e ruajtësve lokalë, që ofron mundësi si ndarja dinamike e hapësirës në ruajtje, snapshot-e, siguri të integritetit dhe krijimin e slojëve për caching.
- Janë bërë ndryshime në systemd-udevd që lejojnë caktimin e emrave të pandryshueshëm për ndërfaqet rrjetërore InfiniBand.
- Në Postfix është implementuar mundësia e verifikimit të regjistrimeve DNS SRV për të përcaktuar hostin dhe portin e serverit të postës që do të përdoret për dërgimin e mesazheve. Kjo mundësi mund të përdoret në infrastrukturat ku për dërgimin e mesazheve të postës përdoren shërbime me numra dinamikisht të ndarë të portave rrjetë.
- Pako cups-filters përfshin një driver LF-to-CRLF, i cili mund të përdoret për të konvertuar karakteret «\n» (ndryshimi i linjës) në «\r\n» (rikthimi i karrocës dhe ndryshimi i linjës) për printuesit që mbështesin vetëm përpunimin e skedarëve me fundin e linjës «\r\n».
- Në FUSE3 është shtuar mundësia për të anuluar një element të katalogut pa automatizmin e shkyçjes së pikave të montimit që lidhen me këtë element.
- Në NetworkManager është shtuar mbështetje për opsionin «no-aaaa» në resolv.conf, që çaktivizon dërgimin e kërkesave DNS për regjistrat AAAA (identifikimi i adresës IPv6 sipas emrit të hostit). Është shtuar mbështetje për opsionin «lacp_active» për menaxhimin e përpunimit të paketave LACPDU (Njësitë e Të Dhënave për Kontrollin e Agregimit të Lidhjeve). Është realizuar rinisja e NetworkManager pas rinisjes së shërbimit dbus. Është siguruar njoftimi në rastin e përdorimit të formateve të vjetra të konfigurimit ifcfg për profilin e lidhjeve. Është shtuar mbështetje për pronat: link.tx-queue-length, link.gro-max-size, link.gso-max-segments dhe link.gso-max-size.
- Për të njëjtin ndërfaqe rrjeti në NetworkManager, lejohet përdorimi i cilësimeve statike dhe dinamike (DHCP); për shembull, me ndihmën e utilitarit nmstate, mund të caktohet një adresë statike për ndërfaqen ku është aktivizuara mbështetja DHCP. Në nmstate lejohet lidhja e cilësimeve me ndërfaqen rrjetore sipas adresës MAC, në vend të emrit të ndërfaqes.
- Është zgjeruar mbështetje për pajisjet e harduerit. Është shtuar mbështetje për CPU ARM64 NVIDIA Grace. Nga bërthama Linux 6.2 është transferuar drejtpërdrejtori Intel QAT me mbështetje për pajisjet Intel Quick Assist Technology 401xx/402xx.
- Për mbrojtje nga sulmet Spectre v2, të lidhura me ekzekutimin spekulator të instruktimeve, është shtuar moda AutoIBRS (Për spekulimin e ndihmuar me degë të drejtpërdrejtë të automatizuar), e mbështetur në CPU-të AMD, duke filluar nga familja EPYC 9004 Genoa.
- Për kontejnerët është ofruar mundësia e përdorimit të çipave virtualë për ruajtjen e çelësave kriptografikë (vTPM), të realizuar mbi një TPM fizik të përgjithshëm (Trusted Platform Module).
- Në LVM është shtuar mbështetje për ndarjet logjike vmcore për dump-at e bërthamës, të krijuara nga nënsistemi kdump.
- Në ndërtimet instalues është shtuar parametri 'inst.wait_for_disks', që përcakton kohën e pritjes për ngarkimin e skedës kickstart ose gatishmërinë e drejtuesve gjatë procesit të ngarkimit.
- Në installer, gjatë instalimit në sistemet ARM, është ofruar mundësia për të zgjedhur variantin e bërthamës që do të instalohet (p.sh., me faqet e memories prej 64 KB). Paketë s390utils-base është përjashtuar nga versioni minimal i instalimit dhe është lënë vetëm s390utils-core.
- Në ndërtuesin e imazheve RHEL është shtuar mundësia për të gjeneruar skedarë në formatin OVA për VMware VSphere.
- Në skedaret kickstart, në komandën network janë shtuar opsione të reja «—ipv4-dns-search» dhe «—ipv6-dns-search» për të caktuar domainet base për direktivën «search» në /etc/resolv.conf, si dhe opsione «—ipv4-ignore-auto-dns» dhe «—ipv6-ignore-auto-dns» për të injoruar marrjen e cilësimeve DNS përmes DHCP.
- Është përmirësuar mbështetje për zgjerimin TLS EMS (Extended Master Secret, RFC 7627, i nevojshëm për të siguruar përputhshmërinë me kërkesat FIPS-140-3 në lidhjet e bazuara në TLS 1.2.
- Në OpenSSH ka filluar heqja e përdorimit të algoritmeve të bazuara në hash SHA-1 në favor të SHA-2. Nëse mungojnë çelësat e bazuar në SHA-1, sshd tani do të përdorë vetëm SHA-2 për konfirmimin e çelësave host, gjë që mund të çojë në incompatibilitet me klientët RHEL 8 dhe të lëshimeve më të vjetra. serveri Mungesat e çelësave të bazuar në SHA-1 do të rezultojnë që sshd të përdorë vetëm SHA-2 për konfirmimin e çelësave host në RHEL 8 dhe të lëshimeve më të vjetra.
- Në OpenSSL është shtuar mbështetje për konfigurimin e parametrave të kurbave eliptike të mbrojtura Brainpool dhe është realizuar mbrojtja kundër sulmeve të dekriptimit RSA të bazuara në matjen e kohës së operacioneve që përdorin variantet e metodës Bleichenbacher.
- Në RPCSEC GSS Kerberos V5 është shtuar mbështetje për metodat e enkriptimit camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 dhe aes256-cts-hmac-sha384-192.
- Në mjetet e auditimit është shtuar mbështetje për ngjarjet FANOTIFY dhe është realizuar ruajtja në log të fushave fan_type (lloji i ngjarjes), fan_info (informacion i lidhur), sub_trust dhe obj_trust (niveli i besueshmërisë për subjektin dhe objektin e ngjarjes). Në shërbimin fapolicyd, për të thjeshtuar zgjidhjen e problemeve, është shtuar transmetimi i numrave të rregullave për kërkesat e refuzuara në API fanotify.
- Është shtuar një rol sistematik për mjetin keylime, që thjeshton konfigurimin e regjistruesit dhe verifikuesit Keylime, të përdorur për të konfirmuar autenticitetin dhe për të monitoruar vazhdimisht integritetin e një sistemi të jashtëm. Për shembull, mund të verifikohet autenticiteti i pajisjeve Edge dhe IoT, të cilat ndodhen në vende të pa kontrolluara, ku ka mundësi për qasje të paautorizuar. Është angazhuar një version i ri keylime 7.3.
- Është shtuar një rol sistemor për menaxhimin e njësive systemd dhe instalimin e tyre. Është shtuar një rol sistemor për instalimin, konfigurimin, menaxhimin dhe nisjen e DBMS PostgreSQL. Në rolin sistemor firewall është shtuar mbështetje për përcaktimin, ndryshimin dhe fshirjen e ipset-eve.
- Në SELinux është shtuar opsioni virt_qemu_ga_run_unconfined, që i lejon procesit qemu-ga (QEMU Guest Agent) të ekzekutojë në mënyrë të pakufizuar (domeni unconfined_t) komanda si mount, fillimisht të kufizuara përmes SELinux. Janë shtuar politikat SELinux për mbrojtjen e shërbimeve qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp dhe fdo-owner-onboarding-server.
- Është shtuar mbështetja për mjetet e virtualizimit të gjeneratës 4 të procesorëve Intel Xeon Scalable (Sapphire Rapids), që lejon përdorimin në makinat virtuale të modelit të CPU SapphireRapids dhe aktivizimin e mundësive të avancuara të virtualizimit të disponueshme në këta procesorë.
- Në Podman është shtuar mbështetje për kontejnerët e kompresuar me përdorimin e algoritmit zstd. Është shtuar mundësia e përdorimit të Quadlets për gjenerimin automatik të shërbimeve systemd nga përshkrimet e kontejnerëve. Është shtuar një ndërfaqe podmansh që mund të përdoret në vend të /usr/bin/bash për të nisur një seancë përdoruesi në kontejner. Janë përmirësuar versionet e Podman, Buildah, Skopeo, crun dhe runc.
- Janë shtuar parametra të rinj për linjën e komandave të bërthamës:
- amd_pstate për menaxhimin e mënyrave të konsumit të energjisë së CPU AMD;
- arm64.nosve për çaktivizimin e SVE (Scalable Vector Extension);
- arm64.nosme për çaktivizimin e SME (Scalable Matrix Extension);
- gather_data_sampling për menaxhimin e mënyrës mbrojtëse nga sulmet GDS (Gather Data Sampling ose Downfall);
- nospectre_bhb për çaktivizimin e mbrojtjes Spectre-BHB;
- trace_clock për vendosjen e timerit të ngjarjeve të gjurmimit.
- Janë zgjeruar mundësitë për klasterët dhe sistemet e qëndrueshmërisë: Në agjentin LVM-activate është shtuar mbështetje për zëvendësimin (failover) e grupeve të particioneve ku nuk ka pjesë fizike. Në agjentët e burimeve të klasterit IPaddr2 dhe IPsrcaddr është shtuar mbështetje për routing politik. Në agjentin ocf:heartbeat:Filesystem është shtuar mbështetje për FS EFS (Amazon Elastic File System).
- Janë shtuar imazhe të reja kontejnerësh me cilësime FDO (FIDO Device Onboard): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server dhe fdo-serviceinfo-api-server. Janë shtuar imazhi i ri i kontejnerit rhel9/squid me serverin proxy Squid. Në edicionin "RHEL for Edge" është realizuar mbështetje për lloje të rinj imazhesh "minimal-raw", "edge-vsphere" (*.vmdk) dhe "edge-ami" (*.ami).
- Në imazhet AMI për mjediset cloud AWS EC2 është shtuar mbështetje për botim në modalitetin UEFI.
- Për të punuar me karta inteligjente dhe pajisje USB-tokens CCID (Chip Card Interface Device) dhe ICCD (Integrated Circuit Card Device) është angazhuar një version i ri i shoferit pcsc-lite-ccid 1.5.2, i cili zgjidh problemet me kontrollorin Alcor Micro AU9560 dhe shton mbështetje për lexues të rinj të kartave inteligjente.
- Janë shpallur të vjetëruara paketat initial-setup dhe pmdk (Persistent Memory Development Kit).
- Është shtuar mbështetje eksperimentale për protokollet PRP (Parallel Redundancy Protocol) dhe HSR (High-availability Seamless Redundancy).
- Është shtuar një mundësi eksperimentale për përshpejtimin e IPsec përmes transferimit të operacioneve të kapsulimit të paketave në anën e kartës rrjetë.
- Është shtuar mbështetje eksperimentale për SRv6 (Segment Routing over IPv6).
- Implementimi eksperimental i kTLS (TLS në nivelin e bërthamës) është sinkronizuar me bërthamën 6.3. Është shtuar mbështetje për përdorimin e kTLS për përshpejtimin e GnuTLS.
- Është shtuar mbështetje eksperimentale për ndërfaqen asinkrone të I/O të io_uring, e cila është e njohur për mbështetje të polling të I/O dhe mundësinë për të punuar si me buferim ashtu edhe pa buferim. Në API-në io_uring, zhvilluesit e bërthamës kanë tentuar të eliminojnë disavantazhet e ndërfaqes së vjetër aio. Në aspektin e performancës, io_uring është shumë i afërt me SPDK dhe e tejkalon ndjeshëm libaio gjatë punës me polling të aktivizuar.
- Në IdM (Menaxhimi i Identitetit) është shtuar mbështetje eksperimentale për protokollin e menaxhimit të certifikatave ACME (Ambient i Menaxhimit Automatik të Certifikatave), që përdoret në autoritetin e certifikimit Let’s Encrypt.
- Në Podman është shtuar mundësia eksperimentale për të përdorur një backend ruajtjeje të bazuar në SQLite ( në vend të BoltDB).
- Është vazhduar ofrimi i mbështetjes eksperimentale (Teknologji Preview):
- VPN WireGuard,
- Intel SGX (Zgjerimet e Gardës Softuerike),
- Intel IDXD (Akseleruesi i Transmetimit të të Dhënave),
- DAX (Qasje e Drejtë) për ext4 dhe XFS,
- AMD SEV dhe SEV-ES në hipervizorin KVM,
- shërbimin systemd-resolved,
- mekanizmin Sigstore për verifikimin e konteinerëve përmes nënshkrimeve dixhitale,
- paketit me redaktorin grafik GIMP 2.99.8,
- cilësimet MPTCP (Multipath TCP) përmes NetworkManager,
- DNSSEC në IdM,
- virtio-mem,
- hipervizorit KVM për ARM64,
- instalimeve në NVMe mbi Fibre Channel,
- Socket API për TuneD,
- Soft-iWARP (Protokolli Internet Wide-area RDMA),
- GNOME për ARM64 dhe IBM Z.
Burimi: opennet.ru
