systemd 261 dhe liberated-systemd 261

Pas tre muajsh zhvillimi është në dispozicion rilizimi i menaxherit sistemik systemd 261. Ndryshimet kryesore: përgatitja për mbështetje API për verifikimin e moshës, mbështetje për nën-sisteman Kexec Handover dhe Live Update Orchestration për rinisje pa humbur gjendjen, nën-sistemi IMDS (Shërbimi i Metadatat e Instancës), funkcionalitet për mbrojtjen e ngarkesës në sistemet pa TPM fizik (Moduli i Platformës së Besueshme), komponenti systemd-sysinstall me implementimin e instaluesit.

Ndër ndryshimet në versionin e ri:

  • Komponent i ri i shtuar systemd-sysinstall me implementimin e njĂ« instaluesi tĂ« thjeshtĂ« tĂ« sistemit operativ, i cili mund tĂ« menaxhohet nga linja e komandĂ«s ose pĂ«rmes njĂ« ndĂ«rfaqeje interaktive tekstuale. Funksionaliteti i systemd-sysinstall Ă«shtĂ« formuar nga mundĂ«sitĂ« ekzistuese tĂ« systemd: pĂ«r cilĂ«simin e ndarjeve tĂ« diskeve Ă«shtĂ« angazhuar systemd-repart, pĂ«r instalimin e bĂ«rthamĂ«s dhe gjenerimin e menusĂ« sĂ« ngarkesĂ«s - komandĂ«s “bootctl link”, pĂ«r instalimin e ngarkuesit systemd-boot — komanda “bootctl install”, pĂ«r konfigurimin fillestar tĂ« sistemit tĂ« instaluar (pĂ«r shembull, zgjedhja e lokalitetit dhe rregullit tĂ« tastierĂ«s) — systemd-creds.
  • NĂ« kuadĂ«r tĂ« pĂ«rgatitjes pĂ«r zbatimin e kĂ«rkesave tĂ« ligjeve pĂ«r integrimin nĂ« OS API pĂ«r kontrollin e moshĂ«s nĂ« DB userdb Ă«shtĂ« shtuar fusha birthDate me datĂ«n e lindjes sĂ« pĂ«rdoruesit. Kona e shtuar do tĂ« mund tĂ« pĂ«rdoret nĂ« portalin xdg-desktop-portal tĂ« zhvilluar pĂ«r shpĂ«rndarjet dhe shĂ«rbimin AccountsService pĂ«r t'u ofruar aplikacioneve informacion pĂ«r kategorinĂ« e moshĂ«s sĂ« pĂ«rdoruesit pĂ«rmes ndĂ«rfaqes D-Bus org.freedesktop.AgeVerification1 ose org.freedesktop.ParentalControls. PĂ«r vendosjen e moshĂ«s, nĂ« utilitarin homectl Ă«shtĂ« shtuar opsioni —birth-date.
  • NĂ« trajtuesin PID1 Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r nĂ«n-sisteman e bĂ«rthamĂ«s Linux LUO (Live Update Orchestration) dhe KHO (Kexec Handover), duke lejuar rinisjen dhe pĂ«rditĂ«simin e bĂ«rthamĂ«s pa ndaluar funksionimin dhe pa humbur gjendjen e sistemit, pajisjeve dhe proceseve. KHO ofron mundĂ«si pĂ«r tĂ« nisur njĂ« bĂ«rthamĂ« tĂ« re nga njĂ« e vjetĂ«r pa humbur gjendjen e sistemit, dhe LUO implementon ruajtjen e gjendjes sĂ« pajisjeve dhe memories RAM, si dhe siguron vazhdimĂ«sinĂ« e operacioneve tĂ« lidhura me DMA dhe pĂ«rpunimin e ndĂ«rprerjeve.
    Në systemd për unit-ët sistemorë dhe ata të përdoruesve, është realizuar mundësia e ruajtjes së deshifruesve të skedarëve përpara thirrjes kexec dhe rinovimi i tyre pas rinisjes së bërthamës përmes kexec. Në unit-ët gjithashtu mund të krijohen seanca të veta LUO, ruajtur dhe rikuperuar gjatë ekzekutimit të kexec. Për të mundësuar ruajtjen e gjendjes së depozitës së përshkrimeve të skedarëve, duhet të përdoret konfigurimi FileDescriptorStorePreserve=yes.
  • Implementuar nĂ«n-sistemi systemd-imdsd, i cili ofron njĂ« API tĂ« bazuar nĂ« Varlink IPC pĂ«r aksesin e programeve lokale nĂ« shĂ«rbimet IMDS (Instance Metadata Service) tĂ« ofruara nga ofrues tĂ« ndryshĂ«m tĂ« numĂ«rimit nĂ« re. IMDS lejon makinat virtuale tĂ« marrin informacion mbi mjedisin e re, pĂ«r shembull, mund tĂ« marrin informacion mbi konfigurimin e rrjetit, vendndodhjen gjeografike tĂ« nodit, tipin e CPU dhe madhĂ«sinĂ« e ruajtjes. NĂ« systemd-imdsd ofrohet si njĂ« API me nivel tĂ« ulĂ«t pĂ«r aksesin nĂ« fusha tĂ« veçanta, ashtu edhe njĂ« ndĂ«rfaqe me nivel tĂ« lartĂ« pĂ«r kĂ«rkesa sipas çelĂ«save tipikĂ«, tĂ« lidhur me çelĂ«sat specifikĂ« pĂ«r platforma tĂ« ndryshme tĂ« numĂ«rimit nĂ« re. PĂ«r tĂ« ndĂ«rvepruar me systemd-imdsd, Ă«shtĂ« shtuar utilitarja systemd-imds, e cila lejon importimin e fushave nga IMDS nĂ« sistemin lokal tĂ« llogarive.
    PĂ«r njohjen e platformave nĂ« re pĂ«rmes informacionit nga SMBIOS dhe pĂ«r pĂ«rcaktimin e funksionit tĂ« disponueshĂ«m nĂ« nodin aktual, Ă«shtĂ« shtuar njĂ« bazĂ« tĂ« dhĂ«nash e re hwdb.d/40-imds.hwdb. ËshtĂ« realizuar njohja e platformave nĂ« re Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS dhe Vultr. Disponohet njĂ« manipulator systemd-imds-generator pĂ«r zĂ«vendĂ«simin automatik tĂ« shĂ«rbimit pĂ«r marrjen e tĂ« dhĂ«nave pĂ«rmes IMDS nĂ« rastin e identifikimit tĂ« punĂ«s nĂ«n njĂ« platformĂ« tĂ« mbĂ«shtetur nĂ« re. ËshtĂ« e mundur tĂ« krijohen imazhe universale qĂ« mbĂ«shtesin pĂ«rdorimin e IMDS kur nisen nĂ« mjedise nĂ« re, por qĂ« janĂ« tĂ« afta tĂ« punojnĂ« edhe pa IMDS.
  • NĂ« systemd-stub Ă«shtĂ« implementuar funksionaliteti boot secret, i cili lejon formimin e njĂ« çelĂ«si mbi njĂ« variabĂ«l EFI tĂ« ruajtur nĂ« njĂ« zonĂ« tĂ« pamundur pĂ«r sistemin operativ dhe e inicializuar me njĂ« vlerĂ« tĂ« rastĂ«sishme. NĂ« initrd, çelĂ«si kalon pĂ«rmes skedarit /.extra/boot-secret. Kjo mundĂ«si mund tĂ« jetĂ« e nevojshme pĂ«r tĂ« marrĂ« njĂ« çelĂ«s tĂ« rastĂ«sishĂ«m specifik pĂ«r sistemin pĂ«r verifikimin e procesit tĂ« ngarkesĂ«s ose pĂ«r enkriptimin nĂ« sisteme pa TPM (Trusted Platform Module) tĂ« harduerit.
  • Shtuar shĂ«rbimin systemd-tpm2-swtpm.service pĂ«r tĂ« nisur emulatorin e çipave TPM swtpm (Software TPM Emulator) qĂ« mund tĂ« pĂ«rdoret pĂ«r rikthimin automatik nĂ« implementimin softuerik tĂ« TPM pĂ«r ngarkesĂ« tĂ« sigurt nĂ« sisteme pa TPM harduerik. TPM i softuerit punon nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit dhe nuk ofron njĂ« nivel mbrojtjeje ashtu si TPM harduerik, por nĂ« disa raste pĂ«rdorimi i tij Ă«shtĂ« i justifikueshĂ«m krahasuar me punĂ«n pa TPM. PĂ«r shembull, TPM i softuerit mund tĂ« fitojĂ« çelĂ«sin e enkriptimit tĂ« particioneve pĂ«rmes funksionalitetit tĂ« ri ‘boot secret’ dhe tĂ« pĂ«rdorĂ« pĂ«r ruajtjen e gjendjes sĂ« tij pjesĂ«n ESP (EFI System Partition) nĂ« disk. PĂ«r aktivizimin automatik tĂ« TPM-it tĂ« softuerit Ă«shtĂ« propozuar parametrin e komandĂ«s nĂ« linjĂ« tĂ« komandĂ«s systemd.tpm2_software_fallback.
  • Deklaruar stabil dhe vendosur nĂ« /usr/bin komponenti systemd-sysupdate, i cili Ă«shtĂ« krijuar pĂ«r tĂ« identifikuar automatikisht, shkarkuar dhe instaluar pĂ«rditĂ«sime duke pĂ«rdorur mekanizmin e zĂ«vendĂ«simit atomik tĂ« particioneve, skedarĂ«ve ose katalogĂ«ve (pĂ«rdoren dy particione/skeda/katalogĂ« tĂ« pavarur, njĂ«ra prej tĂ« cilĂ«ve pĂ«rmban burimin aktual nĂ« funksionim, ndĂ«rsa tjetra instalon pĂ«rditĂ«simin e radhĂ«s, pas sĂ« cilĂ«s particionet/skedarĂ«t/katalogĂ«t pĂ«rzĂ«vendĂ«sohen).
  • NĂ« systemd-resolved Ă«shtĂ« implementuar mundĂ«sia pĂ«r tĂ« ripĂ«rcaktuar ose pĂ«r tĂ« caktuar DNS tĂ« reja duke vendosur skedarĂ« nĂ« formatin JSON nĂ« katalogĂ«t systemd/resolve/static.d/. Ndryshe nga /etc/hosts, nĂ« skedarĂ«t e rinj mund tĂ« lidhen IP-adresa me emra hostesh, por gjithashtu tĂ« pĂ«rcaktohen shĂ«nime DNS RR-tĂ«, qĂ« janĂ« ndryshe nga ‘A’ dhe ‘AAAA’. PĂ«r mĂ« tepĂ«r, nĂ« systemd-resolved janĂ« shtuar cilĂ«simet e madhĂ«sisĂ« sĂ« caches DNS: DNSCacheSize, MulticastDNSCacheSize dhe LLMNRCacheSize.
  • Shtuar utilitarin ‘storagectl’ pĂ«r inspektimin e pajisjeve tĂ« ruajtjes dhe menaxhimin e lidhjes sĂ« pajisjeve bllok dhe sistemeve tĂ« skedarĂ«ve.
  • NĂ« pĂ«rputhje me inicativĂ«s pĂ«r zvogĂ«limin e varĂ«sive nĂ« libsystemd Ă«shtĂ« implementuar ngarkimi dinamik i bibliotekave libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk dhe libcryptsetup pĂ«rmes thirrjes dlopen() nĂ« situatat kur funksionet e tyre janĂ« me tĂ« vĂ«rtetĂ« tĂ« nevojshme.
  • NĂ« systemd-tmpfiles Ă«shtĂ« shtuar flamuri —inline, i cili lejon vendosjen e direktivave nĂ« linjĂ«n e komandĂ«s pa krijuar skedarĂ« konfigurimi nĂ« tmpfiles.d/ dhe pa dĂ«rguar cilĂ«simet pĂ«rmes STDIN. Shtuar njĂ« lloj tĂ« ri direktivash k/K pĂ«r tĂ« vendosur capabilities. ËshtĂ« shtuar njĂ« skedar konfigurimi tmpfiles.d/root.conf, qĂ« vendos drejtimin e aksesit 0555 (-r-xr-xr-x) pĂ«r direktorinĂ« kryesore (/) pĂ«r tĂ« mbrojtur nga pĂ«rcaktimi i drejtimit tĂ« gabuar gjatĂ« formĂ«simit dinamik tĂ« sistemit tĂ« dosjeve tĂ« rrĂ«njĂ«s.
  • ISO/IEC 27001:2013 bootctl Ă«shtĂ« siguruar ruajtja e njĂ« kopjeje rezervĂ« tĂ« ngarkuesit systemd-boot dhe regjistrimi i versionit tĂ« mĂ«parshĂ«m nĂ« UEFI si njĂ« mundĂ«si rezervĂ« pĂ«r ngarkim.
  • NĂ« systemd-vmspawn Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ngarkimin direkt tĂ« bĂ«rthamĂ«s pa pĂ«rdorur firmware UEFI. ËshtĂ« realizuar opsioni —firmware-features pĂ«r aktivizimin ose çaktivizimin e mundĂ«sive tĂ« veçanta tĂ« firmuerit. ËshtĂ« shtuar njĂ« mod pĂ«r —console=headless pĂ«r tĂ« filluar makinĂ«n virtuale pa konsolĂ« dhe ekran. ËshtĂ« shtuar opsioni —image-disk-type pĂ«r tĂ« zgjedhur llojin e ruajtjes bllok qĂ« pĂ«rdoret nĂ« VM (virtio-blk, virtio-scsi, nvme, scsi-cd). ËshtĂ« shtuar opsioni —coco (Computing tĂ« RrĂ«fyer) pĂ«r aktivizimin e mĂ«nyrĂ«s sĂ« enkriptimit tĂ« memories tĂ« makinave virtuale duke pĂ«rdorur teknologjinĂ« AMD SEV-SNP.
  • NĂ« systemd-hostnamed dhe /etc/machine-info Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r tĂ« lidhur me sistemin aktual etiketa tĂ« rastit, duke pĂ«rdorur parametrin Tags. Etiketat e vendosura mĂ« pas mund tĂ« pĂ«rdoren pĂ«r aplikimin selektiv tĂ« konfiguratave me verifikim pĂ«rmes shprehjes ConditionMachineTag.
  • JanĂ« shtuar parametrat EventLoopRateLimitIntervalSec dhe EventLoopRateLimitBurst, qĂ« kufizojnĂ« intensitetin e ciklit tĂ« pĂ«rpunimit tĂ« ngjarjeve nĂ« PID1 pĂ«r tĂ« çliruar burime CPU nĂ« rast cikli tĂ« pafund.
  • NĂ« menaxherin e shĂ«rbimit Ă«shtĂ« realizuar pĂ«rcaktimi MinimumUptimeSec pĂ«r tĂ« caktuar kohĂ«n minimale tĂ« funksionimit tĂ« sistemit (nĂ« parazgjedhje 15 sekonda). NĂ«se deri nĂ« pĂ«rfundimin e kĂ«tij kohe inicion njĂ« ndalesĂ« ose ri-ngarkim, njĂ« vonesĂ« e pĂ«rkatshme shtohet nĂ« fazĂ«n pĂ«rfundimtare.
  • PĂ«r njĂ«sit janĂ« realizuar parametrat e rinj CPUSetPartition pĂ«r caktimin e tipit tĂ« ndarjes cpuset nĂ« cgroup (root, isolated, member), RestrictFileSystemAccess pĂ«r tĂ« lejuar vetĂ«m ekzekutimin e skedarĂ«ve ekzekutues qĂ« janĂ« verifikuar nga nĂ«nshkrimi digjital me dm-verity, dhe CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec pĂ«r tĂ« marrĂ« njoftime nĂ« lidhje me ngarkesĂ«n e lartĂ« nĂ« CPU dhe hyrjen/ekstraktimin.
  • Lista e metrikeve, qĂ« lĂ«shohen nga utilita systemd-report. PĂ«r shembull, janĂ« shtuar tĂ« dhĂ«nat pĂ«r madhĂ«sinĂ« e memories fizike dhe bĂ«rthamave aktive tĂ« CPU, tĂ« dhĂ«na mbi pĂ«rmbajtjen e fushave SMBIOS dhe /etc/machine-info, informacion mbi mbĂ«shtetje pĂ«r mĂ«nyrĂ«n Confidential Computing dhe informacion mbi prodhuesin e çipave TPM2.
  • NĂ« systemd-oomd Ă«shtĂ« realizuar mundĂ«sia pĂ«r pĂ«rcaktimin e rregullave pĂ«r filtrimin e proceseve nĂ« rast tĂ« mungesĂ«s sĂ« kujtesĂ«s nĂ« sistem. Rregullat mund tĂ« pĂ«rcaktohen nĂ« katalogun /etc/systemd/oomd/rules.d/ ose nĂ« njĂ«si shĂ«rbimi pĂ«rmes direktivĂ«s OOMRule.
  • NĂ« systemd-socket-proxy Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r protokollin PROXY, qĂ« i pĂ«rket versionit tĂ« parĂ« tĂ« protokollit haproxy.
  • NĂ« systemd-networkd Ă«shtĂ« realizuar njĂ« backend i ri sd-dhcp-relay pĂ«r DHCP relays. CilĂ«simet nĂ« seksionin [DHCPServer] – BindToInterface, RelayTarget, RelayAgentCircuitId dhe RelayAgentRemoteId janĂ« shpallur tĂ« vjetra, pĂ«r tĂ« cilat duhet tĂ« pĂ«rdoret parametri DHCPRelay nĂ« seksionin [Network] dhe njĂ« seri cilĂ«simesh tĂ« reja nĂ« seksionin [DHCPRelay] dhe nĂ« skedarin networkd.conf. ËshtĂ« shtuar komanda networkctl dhcp-lease INTERFACE pĂ«r ruajtjen e informacionit mbi lidhjet IP (DHCP lease).
  • NĂ« utilitarin systemd-nspawn Ă«shtĂ« shtuar opsioni —restrict-address-families, dhe nĂ« skedarĂ«t .nspawn, cilĂ«simi RestrictAddressFamilies pĂ«r tĂ« kufizuar familjet e adresave tĂ« soketĂ«ve tĂ« pĂ«rdorura nĂ« kontejner. NĂ« versionet e ardhshme do tĂ« lejohet si rregull vetĂ«m familjet AF_INET, AF_INET6 dhe AF_UNIX.
  • ËshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r formatin e vjetĂ«r tĂ« DB udev (versionet 0.x). PĂ«rmirĂ«simi nĂ« fluks nga versionet systemd nĂ« versionin 247 (opennet.ru) nuk mbĂ«shtetet mĂ«.
  • GjatĂ« ndĂ«rtimit me bibliotekĂ«n C musl tani kĂ«rkohet versioni minimal 1.2.6 musl.

Gjithashtu mund tĂ« theksohet lĂ«shimi i projektit liberated-systemd 261, qĂ« zhvillon fork-in e systemd, tĂ« çliruar nga kodi qĂ« mund tĂ« pĂ«rdoret pĂ«r ndjekjen e pĂ«rdoruesve. NĂ« versionin e propozuar, ndryshimet pĂ«rfshijnĂ« heqjen e kodit qĂ« shton nĂ« userdb fushĂ«n birthDate me datĂ«lindjen e pĂ«rdoruesit, dhe nĂ« utilitarin homectl opsionin —birth-date pĂ«r caktimin e moshĂ«s.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster