systemd 261 dhe liberated-systemd 261

Pas tre muajsh zhvillimi është në dispozicion rilizimi i menaxherit sistemik systemd 261. Ndryshimet kryesore: përgatitja për mbështetje API për verifikimin e moshës, mbështetje për nën-sisteman Kexec Handover dhe Live Update Orchestration për rinisje pa humbur gjendjen, nën-sistemi IMDS (Shërbimi i Metadatat e Instancës), funkcionalitet për mbrojtjen e ngarkesës në sistemet pa TPM fizik (Moduli i Platformës së Besueshme), komponenti systemd-sysinstall me implementimin e instaluesit.

Ndër ndryshimet në versionin e ri:

  • Komponent i ri i shtuar systemd-sysinstall me implementimin e një instaluesi të thjeshtë të sistemit operativ, i cili mund të menaxhohet nga linja e komandës ose përmes një ndërfaqeje interaktive tekstuale. Funksionaliteti i systemd-sysinstall është formuar nga mundësitë ekzistuese të systemd: për cilësimin e ndarjeve të diskeve është angazhuar systemd-repart, për instalimin e bërthamës dhe gjenerimin e menusë së ngarkesës - komandës “bootctl link”, për instalimin e ngarkuesit systemd-boot — komanda “bootctl install”, për konfigurimin fillestar të sistemit të instaluar (për shembull, zgjedhja e lokalitetit dhe rregullit të tastierës) — systemd-creds.
  • Në kuadër të përgatitjes për zbatimin e kërkesave të ligjeve për integrimin në OS API për kontrollin e moshës në DB userdb është shtuar fusha birthDate me datën e lindjes së përdoruesit. Kona e shtuar do të mund të përdoret në portalin xdg-desktop-portal të zhvilluar për shpërndarjet dhe shërbimin AccountsService për t'u ofruar aplikacioneve informacion për kategorinë e moshës së përdoruesit përmes ndërfaqes D-Bus org.freedesktop.AgeVerification1 ose org.freedesktop.ParentalControls. Për vendosjen e moshës, në utilitarin homectl është shtuar opsioni —birth-date.
  • Në trajtuesin PID1 është shtuar mbështetje për nën-sisteman e bërthamës Linux LUO (Live Update Orchestration) dhe KHO (Kexec Handover), duke lejuar rinisjen dhe përditësimin e bërthamës pa ndaluar funksionimin dhe pa humbur gjendjen e sistemit, pajisjeve dhe proceseve. KHO ofron mundësi për të nisur një bërthamë të re nga një e vjetër pa humbur gjendjen e sistemit, dhe LUO implementon ruajtjen e gjendjes së pajisjeve dhe memories RAM, si dhe siguron vazhdimësinë e operacioneve të lidhura me DMA dhe përpunimin e ndërprerjeve.
    Në systemd për unit-ët sistemorë dhe ata të përdoruesve, është realizuar mundësia e ruajtjes së deshifruesve të skedarëve përpara thirrjes kexec dhe rinovimi i tyre pas rinisjes së bërthamës përmes kexec. Në unit-ët gjithashtu mund të krijohen seanca të veta LUO, ruajtur dhe rikuperuar gjatë ekzekutimit të kexec. Për të mundësuar ruajtjen e gjendjes së depozitës së përshkrimeve të skedarëve, duhet të përdoret konfigurimi FileDescriptorStorePreserve=yes.
  • Implementuar nën-sistemi systemd-imdsd, i cili ofron një API të bazuar në Varlink IPC për aksesin e programeve lokale në shërbimet IMDS (Instance Metadata Service) të ofruara nga ofrues të ndryshëm të numërimit në re. IMDS lejon makinat virtuale të marrin informacion mbi mjedisin e re, për shembull, mund të marrin informacion mbi konfigurimin e rrjetit, vendndodhjen gjeografike të nodit, tipin e CPU dhe madhësinë e ruajtjes. Në systemd-imdsd ofrohet si një API me nivel të ulët për aksesin në fusha të veçanta, ashtu edhe një ndërfaqe me nivel të lartë për kërkesa sipas çelësave tipikë, të lidhur me çelësat specifikë për platforma të ndryshme të numërimit në re. Për të ndërvepruar me systemd-imdsd, është shtuar utilitarja systemd-imds, e cila lejon importimin e fushave nga IMDS në sistemin lokal të llogarive.
    Për njohjen e platformave në re përmes informacionit nga SMBIOS dhe për përcaktimin e funksionit të disponueshëm në nodin aktual, është shtuar një bazë të dhënash e re hwdb.d/40-imds.hwdb. Është realizuar njohja e platformave në re Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS dhe Vultr. Disponohet një manipulator systemd-imds-generator për zëvendësimin automatik të shërbimit për marrjen e të dhënave përmes IMDS në rastin e identifikimit të punës nën një platformë të mbështetur në re. Është e mundur të krijohen imazhe universale që mbështesin përdorimin e IMDS kur nisen në mjedise në re, por që janë të afta të punojnë edhe pa IMDS.
  • systemd-stub është implementuar funksionaliteti boot secret, i cili lejon formimin e një çelësi mbi një variabël EFI të ruajtur në një zonë të pamundur për sistemin operativ dhe e inicializuar me një vlerë të rastësishme. Në initrd, çelësi kalon përmes skedarit /.extra/boot-secret. Kjo mundësi mund të jetë e nevojshme për të marrë një çelës të rastësishëm specifik për sistemin për verifikimin e procesit të ngarkesës ose për enkriptimin në sisteme pa TPM (Trusted Platform Module) të harduerit.
  • Shtuar shërbimin systemd-tpm2-swtpm.service për të nisur emulatorin e çipave TPM swtpm (Software TPM Emulator) që mund të përdoret për rikthimin automatik në implementimin softuerik të TPM për ngarkesë të sigurt në sisteme pa TPM harduerik. TPM i softuerit punon në hapësirën e përdoruesit dhe nuk ofron një nivel mbrojtjeje ashtu si TPM harduerik, por në disa raste përdorimi i tij është i justifikueshëm krahasuar me punën pa TPM. Për shembull, TPM i softuerit mund të fitojë çelësin e enkriptimit të particioneve përmes funksionalitetit të ri ‘boot secret’ dhe të përdorë për ruajtjen e gjendjes së tij pjesën ESP (EFI System Partition) në disk. Për aktivizimin automatik të TPM-it të softuerit është propozuar parametrin e komandës në linjë të komandës systemd.tpm2_software_fallback.
  • Deklaruar stabil dhe vendosur në /usr/bin komponenti systemd-sysupdate, i cili është krijuar për të identifikuar automatikisht, shkarkuar dhe instaluar përditësime duke përdorur mekanizmin e zëvendësimit atomik të particioneve, skedarëve ose katalogëve (përdoren dy particione/skeda/katalogë të pavarur, njëra prej të cilëve përmban burimin aktual në funksionim, ndërsa tjetra instalon përditësimin e radhës, pas së cilës particionet/skedarët/katalogët përzëvendësohen).
  • systemd-resolved është implementuar mundësia për të ripërcaktuar ose për të caktuar DNS të reja duke vendosur skedarë në formatin JSON në katalogët systemd/resolve/static.d/. Ndryshe nga /etc/hosts, në skedarët e rinj mund të lidhen IP-adresa me emra hostesh, por gjithashtu të përcaktohen shënime DNS RR-të, që janë ndryshe nga ‘A’ dhe ‘AAAA’. Për më tepër, në systemd-resolved janë shtuar cilësimet e madhësisë së caches DNS: DNSCacheSize, MulticastDNSCacheSize dhe LLMNRCacheSize.
  • Shtuar utilitarin ‘storagectl’ për inspektimin e pajisjeve të ruajtjes dhe menaxhimin e lidhjes së pajisjeve bllok dhe sistemeve të skedarëve.
  • Në përputhje me inicativës për zvogëlimin e varësive në libsystemd është implementuar ngarkimi dinamik i bibliotekave libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk dhe libcryptsetup përmes thirrjes dlopen() në situatat kur funksionet e tyre janë me të vërtetë të nevojshme.
  • systemd-tmpfiles është shtuar flamuri —inline, i cili lejon vendosjen e direktivave në linjën e komandës pa krijuar skedarë konfigurimi në tmpfiles.d/ dhe pa dërguar cilësimet përmes STDIN. Shtuar një lloj të ri direktivash k/K për të vendosur capabilities. Është shtuar një skedar konfigurimi tmpfiles.d/root.conf, që vendos drejtimin e aksesit 0555 (-r-xr-xr-x) për direktorinë kryesore (/) për të mbrojtur nga përcaktimi i drejtimit të gabuar gjatë formësimit dinamik të sistemit të dosjeve të rrënjës.
  • Në utilitarin bootctl është siguruar ruajtja e një kopjeje rezervë të ngarkuesit systemd-boot dhe regjistrimi i versionit të mëparshëm në UEFI si një mundësi rezervë për ngarkim.
  • systemd-vmspawn është shtuar mbështetje për ngarkimin direkt të bërthamës pa përdorur firmware UEFI. Është realizuar opsioni —firmware-features për aktivizimin ose çaktivizimin e mundësive të veçanta të firmuerit. Është shtuar një mod për —console=headless për të filluar makinën virtuale pa konsolë dhe ekran. Është shtuar opsioni —image-disk-type për të zgjedhur llojin e ruajtjes bllok që përdoret në VM (virtio-blk, virtio-scsi, nvme, scsi-cd). Është shtuar opsioni —coco (Computing të Rrëfyer) për aktivizimin e mënyrës së enkriptimit të memories të makinave virtuale duke përdorur teknologjinë AMD SEV-SNP.
  • systemd-hostnamed dhe /etc/machine-info është shtuar mbështetje për të lidhur me sistemin aktual etiketa të rastit, duke përdorur parametrin Tags. Etiketat e vendosura më pas mund të përdoren për aplikimin selektiv të konfiguratave me verifikim përmes shprehjes ConditionMachineTag.
  • Janë shtuar parametrat EventLoopRateLimitIntervalSec dhe EventLoopRateLimitBurst, që kufizojnë intensitetin e ciklit të përpunimit të ngjarjeve në PID1 për të çliruar burime CPU në rast cikli të pafund.
  • Në menaxherin e shërbimit është realizuar përcaktimi MinimumUptimeSec për të caktuar kohën minimale të funksionimit të sistemit (në parazgjedhje 15 sekonda). Nëse deri në përfundimin e këtij kohe inicion një ndalesë ose ri-ngarkim, një vonesë e përkatshme shtohet në fazën përfundimtare.
  • Për njësit janë realizuar parametrat e rinj CPUSetPartition për caktimin e tipit të ndarjes cpuset në cgroup (root, isolated, member), RestrictFileSystemAccess për të lejuar vetëm ekzekutimin e skedarëve ekzekutues që janë verifikuar nga nënshkrimi digjital me dm-verity, dhe CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec për të marrë njoftime në lidhje me ngarkesën e lartë në CPU dhe hyrjen/ekstraktimin.
  • Lista e metrikeve, që lëshohen nga utilita systemd-report. Për shembull, janë shtuar të dhënat për madhësinë e memories fizike dhe bërthamave aktive të CPU, të dhëna mbi përmbajtjen e fushave SMBIOS dhe /etc/machine-info, informacion mbi mbështetje për mënyrën Confidential Computing dhe informacion mbi prodhuesin e çipave TPM2.
  • systemd-oomd është realizuar mundësia për përcaktimin e rregullave për filtrimin e proceseve në rast të mungesës së kujtesës në sistem. Rregullat mund të përcaktohen në katalogun /etc/systemd/oomd/rules.d/ ose në njësi shërbimi përmes direktivës OOMRule.
  • systemd-socket-proxy është shtuar mbështetje për protokollin PROXY, që i përket versionit të parë të protokollit haproxy.
  • systemd-networkd është realizuar një backend i ri sd-dhcp-relay për DHCP relays. Cilësimet në seksionin [DHCPServer] – BindToInterface, RelayTarget, RelayAgentCircuitId dhe RelayAgentRemoteId janë shpallur të vjetra, për të cilat duhet të përdoret parametri DHCPRelay në seksionin [Network] dhe një seri cilësimesh të reja në seksionin [DHCPRelay] dhe në skedarin networkd.conf. Është shtuar komanda networkctl dhcp-lease INTERFACE për ruajtjen e informacionit mbi lidhjet IP (DHCP lease).
  • Në utilitarin systemd-nspawn është shtuar opsioni —restrict-address-families, dhe në skedarët .nspawn, cilësimi RestrictAddressFamilies për të kufizuar familjet e adresave të soketëve të përdorura në kontejner. Në versionet e ardhshme do të lejohet si rregull vetëm familjet AF_INET, AF_INET6 dhe AF_UNIX.
  • Është ndërprerë mbështetja për formatin e vjetër të DB udev (versionet 0.x). Përmirësimi në fluks nga versionet systemd në versionin 247 (opennet.ru) nuk mbështetet më.
  • Gjatë ndërtimit me bibliotekën C musl tani kërkohet versioni minimal 1.2.6 musl.

Gjithashtu mund të theksohet lëshimi i projektit liberated-systemd 261, që zhvillon fork-in e systemd, të çliruar nga kodi që mund të përdoret për ndjekjen e përdoruesve. Në versionin e propozuar, ndryshimet përfshijnë heqjen e kodit që shton në userdb fushën birthDate me datëlindjen e përdoruesit, dhe në utilitarin homectl opsionin —birth-date për caktimin e moshës.

Burimi: linux.org.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster