Lëshimi i OpenBSD 6.7

Presented lëshimi i një sistemi operativ UNIX të ngjashëm me shumë platforma OpenBSD 6.7. Projekti OpenBSD u themelua nga Theo de Raadt në vitin 1995 pas konfliktit me zhvilluesit e NetBSD, si rezultat i të cilit Theo humbi qasje në depot CVS të NetBSD. Pas kësaj, Theo de Raadt me një grup mbështetësish krijoi një sistem të ri operativ të hapur mbi bazën e pemës së kodit burimor të NetBSD, me qëllimet kryesore të zhvillimit të cilit ishin portabiliteti (mbështetet 12 platforma harduore), standardizimi, funksionimi korrekt, siguria aktive dhe ndihmat e kriptografisë të integruara. Madhësia e imazhit të plotë të instalimit ISO të sistemit bazë OpenBSD 6.7 është 470 MB.

PĂ«rveç sistemit operativ, projekti OpenBSD Ă«shtĂ« i njohur pĂ«r komponentĂ«t e tij, tĂ« cilat janĂ« shpĂ«rndarĂ« nĂ« sisteme tĂ« tjera dhe janĂ« shfaqur si disa nga zgjidhjet mĂ« tĂ« sigurta dhe cilĂ«sore. NdĂ«r to: LibreSSL (fork i OpenSSL, OpenSSH, filtri i paketave PF, demonĂ«t e rrugĂ«ve OpenBGPD dhe OpenOSPFD, serveri NTP OpenNTPD, serveri i postĂ«s OpenSMTPD, multiplikatori i terminaleve tekstual (analog i GNU screen) tmux, demon identd me realizimin e protokollit IDENT, alternativa BSDL pĂ«r paketĂ«n GNU groff — mandoc, protokoll pĂ«r organizimin e sistemeve me qĂ«ndrim tĂ« dyfishtĂ« CARP (Common Address Redundancy Protocol), server i lehtĂ« httpserver, utilitar pĂ«r synchronizimin e skedarĂ«ve OpenRSYNC.

Main përmirësime:

  • Sistemi i skedave FFS2, i cili pĂ«rdor vlera kohore dhe numra bllokesh 64-bitĂ«, Ă«shtĂ« aktivizuar si standard pĂ«r instalimet e reja pĂ«r pothuajse tĂ« gjitha arkitekturave tĂ« mbĂ«shtetura nĂ« vend tĂ« FFS (pĂ«rveç landisk, luna88k dhe sgi).
  • ËshtĂ« shtuar njĂ« metodĂ« e re pĂ«r verifikimin e lejes pĂ«r thirrjet e sistemit, e cila e pĂ«rkeqĂ«son mĂ« tej shfrytĂ«zimin e dobĂ«sive. Metoda lejon ekzekutimin e thirrjeve tĂ« sistemit vetĂ«m nĂ«se ato bĂ«hen nga zona tĂ« regjistruara paraprakisht tĂ« memories. PĂ«r tĂ« shĂ«nuar zonat e memories dhe pĂ«r tĂ« aktivizuar mbrojtjen Ă«shtĂ« propozuar njĂ« thirrje e re sistemore msyscall().
  • Numri i ndarjeve, tĂ« cilat mund tĂ« krijohen nĂ« njĂ« disk, Ă«shtĂ« rritur nga 7 nĂ« 15.
  • PĂ«rpunimi i kodit pĂ«r opsionet nĂ« cron Ă«shtĂ« ribĂ«rĂ« pĂ«r tĂ« mbĂ«shtetur funksione tĂ« ngjashme me getopt, si "-ns" dhe pĂ«rsĂ«ritjen e tĂ« njĂ«jtave shenjat. Fusha "options" nĂ« crontab Ă«shtĂ« ribĂ«rĂ« si "flags". NĂ« crontab Ă«shtĂ« shtuar flagu "-s", i cili lejon qĂ« vetĂ«m njĂ« shembull i detyrĂ«s tĂ« mund tĂ« ekzekutohet nĂ« tĂ« njĂ«jtĂ«n kohĂ«. ËshtĂ« shtuar operatori "~" pĂ«r tĂ« pĂ«rcaktuar njĂ« vlerĂ« tĂ« rastĂ«sishme kohe.
  • NĂ« menaxherin e dritareve cwm Ă«shtĂ« realizuar mundĂ«sia e pĂ«rcaktimit tĂ« madhĂ«sisĂ« sĂ« dritares nĂ« pĂ«rqindje tĂ« madhĂ«sisĂ« sĂ« dritares kryesore nĂ« kompozitĂ« mozaiku.
  • PĂ«r arkitekturĂ«n powerpc Ă«shtĂ« bĂ«rĂ« kalimi nĂ« pĂ«rdorim tĂ« Clang si parazgjedhje dhe Ă«shtĂ« angazhuar njĂ« implementim i pavarur nga arkitektura i mplock.
  • NĂ« apmd Ă«shtĂ« pĂ«rmirĂ«suar mbĂ«shtetje pĂ«r kalimin automatik nĂ« gjendjet e pritjes dhe gjumit (-z/-Z) — dekti tani reagon ndaj mesazheve tĂ« ndryshimit tĂ« ngarkesĂ«s sĂ« baterisĂ« qĂ« dĂ«rgohen nga drejtuesi i kontrollit tĂ« energjisĂ«. Kalimi nĂ« gjumĂ« ndodh me njĂ« vonesĂ« prej 60 sekondash, duke i dhĂ«nĂ« pĂ«rdoruesit kohĂ« pĂ«r tĂ« marrĂ« kontrollin.
  • NĂ« shĂ«rbimin e integruar HTTP Ă«shtĂ« shtuar variabla e konfigurimit $REQUEST_SCHEME pĂ«r tĂ« ruajtur protokollin origjinal (http ose https) gjatĂ« rindĂ«rkohjes, si dhe opsioni "strip", duke lejuar pĂ«rdorimin e disa chroot nĂ« /var/www pĂ«r serverĂ«t FastCGI.
  • NĂ« utilitarin top Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r tĂ« lĂ«vizur me çelĂ«sat 9 dhe 0.
  • ËshtĂ« paraqitur mekanizmi i lirimit tĂ« faqeve tĂ« memories nĂ« rendin e kundĂ«rt, qĂ« rrit ndjeshĂ«m efektivitetin e lirimit aktiv tĂ« njĂ« numri tĂ« madh faqesh.
  • NĂ« serverin DNS unbound Ă«shtĂ« e aktivizuar si parazgjedhje kontrolli DNSSEC.
  • JanĂ« hequr bllokimet globale nĂ« thirrjet sistemike
    __thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) dhe nanosleep(2), si dhe pjesa baze e ioctl(2).
  • ËshtĂ« zgjeruar mbĂ«shtetja pĂ«r pajisjet. ËshtĂ« shtuar njĂ« drejtues i ri i iwx pĂ«r çipat wireless Intel AX200, dhe nĂ« drejtuesin iwm Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pajisjet Intel 9260 dhe 9560. ËshtĂ« shtuar drejtuesi rge pĂ«r Realtek 8125 PCI Express 2.5Gb. JanĂ« propozuar shumĂ« drejtues tĂ« rinj pĂ«r tĂ« pĂ«rmirĂ«suar funksionimin nĂ« bordet arm64 dhe armv7, duke pĂ«rfshirĂ« mbĂ«shtetje pĂ«r bordin Raspberry Pi 4 dhe pĂ«rmirĂ«simin e mbĂ«shtetjes pĂ«r Raspberry Pi 2 dhe 3.
  • Sistema audio sndio Ă«shtĂ« zgjeruar. API tĂ« reja sioctl_open dhe utilitare sndioctl janĂ« shtuar pĂ«r menaxhimin e tingujve pĂ«rmes sndiod. ËshtĂ« eliminuar "/dev/mixer", dhe tĂ« gjitha portet tani janĂ« transferuar nĂ« sndio nĂ« vend tĂ« ndĂ«rfaqes mixer tĂ« bĂ«rthamĂ«s. NĂ« sndiod Ă«shtĂ« siguruar pĂ«rdorimi i mekanizmave harduerikĂ« pĂ«r kontrollin e volumit. Pentru sigurinĂ« e shtuar, Ă«shtĂ« ndaluar qasja e pĂ«rdoruesve tĂ« zakonshĂ«m nĂ« "/dev/audio*" dhe "/dev/rmidi*".
  • NĂ« stekĂ«n pa tel, Ă«shtĂ« ndaluar lidhja me çdo rrjet Wi-Fi tĂ« disponueshĂ«m qĂ« nuk mbĂ«shtet enkriptimin, pĂ«rveç thirrjeve tĂ« qarta tĂ« komandĂ«s "ifconfig join". ËshtĂ« siguruar nisja e skanimit nĂ« sfond tĂ« rrjeteve tĂ« disponueshme gjatĂ« ekzekutimit tĂ« komandĂ«s "ifconfig scan" nga pĂ«rdoruesi root. ËshtĂ« rritur cache-i i rezultateve tĂ« skanimit. ËshtĂ« shtuar flagu "nwflag nomimo" qĂ« mund tĂ« vendoset pĂ«rmes ifconfig, i cili ndihmon nĂ« eliminimin e humbjes sĂ« paketave nĂ« modalitetin 11n kur ka porte tĂ« papĂ«r lidhura pĂ«r antena. PĂ«r drejtuesin bwfm Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r modalitetin e skanimit aktiv. ËshtĂ« pĂ«rmirĂ«suar kalimi automatizuar midis rrjeteve pa tel duke ulur prioritetin pĂ«r rrjetet qĂ« dĂ«shtuan tĂ« lidhen.
  • NĂ« stakun e rrjetit Ă«shtĂ« shtuar njĂ« driver i ri pppac, ku Ă«shtĂ« realizuar ndĂ«rfaqja PPP Access Concentrator. CilĂ«simet e npppd.conf janĂ« pĂ«rshtatur pĂ«r pĂ«rdorimin e pppac nĂ« vend tĂ« tun. Kur redirektimi i paketave Ă«shtĂ« i çaktivizuar, Ă«shtĂ« shtuar njĂ« kontroll pĂ«r pĂ«rputhshmĂ«rinĂ« e adresĂ«s sĂ« qĂ«llimit nĂ« paketĂ« me adresĂ«n e ndĂ«rfaqes rrjetit. MbĂ«shtetja pĂ«r mobileip Ă«shtĂ« hequr.
  • PĂ«rdoruesve pa tĂ« drejta root u Ă«shtĂ« ndaluar pĂ«rdorimi i ioctl pĂ«r tĂ« ndryshuar adresĂ«n e ndĂ«rfaqes rrjetit dhe pĂ«r tĂ« modifikuar parametrat e ndĂ«rfaqeve pppoe.
  • NĂ« sysupgrade Ă«shtĂ« siguruar nisja e pĂ«rditĂ«simit tĂ« firmware-ve (fw_update) para rinisjes gjatĂ« pĂ«rditĂ«simit.
  • Sistemi i thirrjeve unveil Ă«shtĂ« pĂ«rmirĂ«suar, i cili siguron izolim tĂ« qasjes nĂ« sistemin e skedarĂ«ve. Numri i aplikacioneve nga sistemi bazĂ« qĂ« tani kanĂ« mbrojtje me pĂ«rdorimin e unveil Ă«shtĂ« rritur nĂ« 82. NdĂ«r to, vmstat, iostat dhe systat janĂ« transferuar nĂ« unveil.
  • NĂ« crypto(3) Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r RSA-PSS.
  • NĂ« DNS rezolvuesin unwind Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r DoT (DNS mbi TLS). ËshtĂ« shtuar komanda "unwindctl status memory".
  • Ka pasur njĂ« modernizim tĂ« konsiderueshĂ«m tĂ« zbatimit tĂ« ipsec. ËshtĂ« shtuar mbĂ«shtetje pĂ«r zhvendosjen automatike tĂ« trafikut midis rdomain gjatĂ« enkriptimit dhe dekriptimit pĂ«r mbrojtje nga sulmet pĂ«rmes kanaleve tĂ« jashtme. NĂ« iked Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndryshimin e rdomain, dhe nĂ« iked.conf Ă«shtĂ« shtuar opsioni 'rdomain'.
    Për iked dhe isakmpd niveli IPSEC_LEVEL_REQUIRE është vendosur në parazgjedhje, duke ndaluar përpunimin e paketave të pakriptura që përputhen me shtrirjen. Algoritmet curve25519, ecp256, ecp384, ecp521, modp3072 dhe modp4096 janë shtuar në cilësimet e grupit Diffie-Hellman për IKE SA. Metoda e autentifikimit të iked është ndryshuar në autentifikim përmes nënshkrimit digjital (RFC 7427). Cilësimet ESN janë shtuar në iked.conf. Shtohet opsioni "-p" për të zgjedhur një numër UDP porti jo standard.
  • JanĂ« zgjeruar mundĂ«sitĂ« e multiplexuesit tĂ« terminaleve tmux, janĂ« shtuar shumĂ« opsione tĂ« reja.
  • Versioni i serverit tĂ« postĂ«s OpenSMTPD Ă«shtĂ« pĂ«rditĂ«suar. NĂ« filtrat e integruar Ă«shtĂ« realizuar fjala kyçe "bypass" pĂ«r tĂ« anashkaluar pĂ«rpunimin nĂ«n kushte tĂ« caktuara. Lejohet pĂ«rdorimi nĂ« filtrat e emrit tĂ« pĂ«rdoruesit tĂ« sesionit aktual smtpd. NĂ« smtpd.conf nĂ« parametrat Ă«shtĂ« lejuar pĂ«rdorimi i mail-from dhe rctp-to.
  • Paketa OpenSSH 8.2 Ă«shtĂ« pĂ«rditĂ«suar, e cila tani ka mbĂ«shtetje pĂ«r tokenet e autentikimit dy-faktor FIDO/U2F. Rishikimi i detajuar i pĂ«rmirĂ«simeve mund tĂ« shihet kĂ«tu.
  • Ă«shtĂ« pĂ«rditĂ«suar paketa LibreSSL, e cila ka arritur gatishmĂ«rinĂ« e implementimit tĂ« TLS 1.3 mbi njĂ« automat tĂ« ri dhe njĂ« sistem tĂ« punĂ«s me regjistrat. Deri tani, vetĂ«m pjesa e klientit e TLS 1.3 Ă«shtĂ« aktivizuar si par default, ndĂ«rsa pjesa server do tĂ« aktivizohet si par default nĂ« njĂ« nga versionet e ardhshme. Lista e ndryshimeve tĂ« tjera mund tĂ« shihet nĂ« njoftimet e lĂ«shimeve 3.1.0 dhe 3.1.1.
  • Numri i porteve pĂ«r arkitekturĂ«n AMD64 ishte 11268, pĂ«r aarch64 - 10848, pĂ«r i386 - 10715. KomponentĂ«t nga zhvilluesit e tretĂ« tĂ« pĂ«rditĂ«suar qĂ« janĂ« pĂ«rfshirĂ« nĂ« OpenBSD 6.7:
    • Stoku grafik Xenocara mbi X.Org 7.7 me xserver 1.20.8 + patches, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
    • LLVM/Clang 8.0.1 (me patches)
    • GCC 4.2.1 (me patches) dhe 3.3.6 (me patches)
    • Perl 5.30.2 (me patches)
    • NSD 4.2.4
    • Unbound 1.10.0
    • Ncurses 5.7
    • Binutils 2.17 (me patches)
    • Gdb 6.3 (me patches)
    • Awk nga 20 dhjetori 2012.
    • Expat 2.2.8

    Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster