Lëshimi i menaxherit sistemik systemd 243

Pas pesë muajsh zhvillimi u paraqit rilizimi i menaxherit sistemik systemd 243. Një nga veçoritë e reja është integrimi në PID 1 i trajtuesit për mungesë memorie në sistem, mbështetje për ngjitjen e programeve BPF për filtrimin e trafikut të njësive, shumë mundësi të reja për systemd-networkd, një mod për monitorimin e kapacitetit të ndërfaqeve rrjet, angazhimi automatik në sisteme 64-bit të numrave PID 22-bit në vend të atyre 16-bit, kalimi në një hierarki të unifikuar cgroups, përfshirja në systemd-network-generator.

Ndryshimet kryesore:

  • NĂ« trajtuesin PID 1 Ă«shtĂ« shtuar njohja e sinjaleve tĂ« gjeneruara nga bĂ«rthama pĂ«r mungesĂ« memorie (Out-Of-Memory, OOM) pĂ«r tĂ« transferuar njĂ«sitĂ« qĂ« kanĂ« arritur kufirin e konsumit tĂ« memories nĂ« njĂ« gjendje tĂ« veçantĂ« me mundĂ«sinĂ« optionale pĂ«r t'i pĂ«rfunduar ose ndaluar ato me forcĂ«;
  • PĂ«r skedarĂ«t e njĂ«sive janĂ« zbatuar parametrat e rinj IPIngressFilterPath dhe
    IPEgressFilterPath, të cilat lejojnë lidhjen e programeve BPF me trajtues të rastësishëm për filtrimin e paketa IP në hyrje dhe dalje, të gjeneruara nga proceset e lidhura me këtë njësinë. Mundësitë e propozuara lejojnë krijimin e një lloj muri mbrojtës për shërbimet systemd. Shembulli i shkruarjes i një filtrit të thjeshtë rrjeti mbi BPF;
  • NĂ« utilitarin systemctl Ă«shtĂ« shtuar komandĂ« «clean» pĂ«r tĂ« hequr cache, skedarĂ«t runtime, informacionin e gjendjes dhe katalogĂ«t me regjistrat;
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rfaqet rrjet MACsec, nlmon, IPVTAP dhe Xfrm;
  • NĂ« systemd-networkd Ă«shtĂ« zbatuar konfigurimi i ndarĂ« i grupeve DHCPv4 dhe DHCPv6 pĂ«rmes seksioneve «[DHCPv4]» dhe «[DHCPv6]» nĂ« skedarin e konfigurimit. ËshtĂ« shtuar opsioni RoutesToDNS pĂ«r tĂ« shtuar njĂ« rrugĂ« tĂ« veçantĂ« pĂ«r serverin DNS, i caktuar nga parametrat e marrĂ« nga serveri DHCP (nĂ« mĂ«nyrĂ« qĂ« trafiku pĂ«r DNS tĂ« dĂ«rgohej pĂ«rmes tĂ« njĂ«jtit lidhje si rruga kryesore, e marrĂ« nga DHCP). PĂ«r DHCPv4 janĂ« shtuar opsione tĂ« reja: MaxAttempts — numri maksimal i kĂ«rkesave pĂ«r tĂ« marrĂ« adresĂ«n, BlackList — lista e zezĂ« e serverĂ«ve DHCP, SendRelease — aktivizimi i dĂ«rgimit tĂ« mesazheve DHCP RELEASE kur seanca pĂ«rfundon;
  • NĂ« utilitarin systemd-analyze janĂ« shtuar komanda tĂ« reja:
    • «systemd-analyze timestamp» — analizimi dhe pĂ«rkthimi i kohĂ«s;
    • «systemd-analyze timespan» — analizimi dhe pĂ«rkthimi i intervaleve tĂ« kohĂ«s;
    • «systemd-analyze condition» — analizimi dhe testimi i shprehjeve ConditionXYZ;
    • «systemd-analyze exit-status» — analiza dhe transformimi i kodĂ«ve pĂ«rfundimtarĂ« nga numra nĂ« emra dhe anasjelltas;
    • «systemd-analyze unit-files» — del njĂ« listĂ« e tĂ« gjitha rrugĂ«ve tĂ« skedarĂ«ve pĂ«r njĂ«site dhe pseudonimet e njĂ«siteve.
  • Opsionet SuccessExitStatus, RestartPreventExitStatus dhe
    RestartForceExitStatus tani mbështesin jo vetëm kodet numerike të rikthimit, por edhe identifikuesit e tyre tekstualë (p.sh. «DATAERR»). Lista e përputhshmërisë së kodëve me identifikuesit mund të shikohet përmes komandës «systemd-analyze exit-status»;
  • NĂ« utilitarin networkctl Ă«shtĂ« shtuar komanda «delete» pĂ«r tĂ« fshirĂ« pajisjet virtuale rrjetĂ«rore, si dhe opsioni «—stats» pĂ«r tĂ« nxjerrĂ« statistika mbi pajisjet;
  • NĂ« networkd.conf janĂ« shtuar konfigurimet SpeedMeter dhe SpeedMeterIntervalSec pĂ«r matjen periodike tĂ« kapacitetit tĂ« interface-ve tĂ« rrjetit. Statistikat e marra nga rezultatet e matjeve mund tĂ« shihen nĂ« daljen e komandĂ«s ‘networkctl status’;
  • ËshtĂ« shtuar njĂ« utilitar i ri systemd-network-generator pĂ«r gjenerimin e skedarĂ«ve
    .network, .netdev dhe .link mbi bazën e konfigurimeve IP, të transmetuara gjatë nisjes përmes komandës në bërthamën Linux në formatin e konfigurimeve Dracut;
  • Vlera sysctl «kernel.pid_max» nĂ« sistemet 64-bit tani vendoset standart nĂ« 4194304 (PID 22-bit nĂ« vend tĂ« 16-bit), e cila zvogĂ«lon mundĂ«sinĂ« e kolizioneve gjatĂ« caktimit tĂ« PID, rrit kufirin e numrit tĂ« proceseve tĂ« nisura njĂ«kohĂ«sisht dhe ndikon pozitivisht nĂ« siguri. Ndryshimi mund tĂ« shkaktojĂ« probleme me ndĂ«rveprueshmĂ«rinĂ«, por nĂ« praktikĂ« deri tani nuk janĂ« raportuar probleme tĂ« tilla;
  • NĂ« mĂ«nyrĂ« standart nĂ« fazĂ«n e ndĂ«rtimit Ă«shtĂ« kaluar nĂ« h jerarkinĂ« e unifikuar cgroups-v2 («-Ddefault-hierarchy=unified»). MĂ« parĂ« standart shikohej njĂ« mod i hibrid («-Ddefault-hierarchy=hybrid»);
  • Sjellja e filtrit tĂ« thirrjeve sistemore (SystemCallFilter) Ă«shtĂ« ndryshuar, i cili nĂ« rastin e njĂ« thirrjeje tĂ« ndaluar tani pĂ«rfundon tĂ« gjithĂ« procesin, dhe jo individuale thonjĂ«za (thread), pasi pĂ«rfundimi i thonjĂ«zave individuale mund tĂ« shkaktonte probleme tĂ« paparashikueshme. Ndryshimet vlejnĂ« vetĂ«m pĂ«r prani tĂ« bĂ«rthamĂ«s Linux 4.14+ dhe libseccomp 2.4.0+;
  • Programet pa privilegje tani kanĂ« mundĂ«sinĂ« tĂ« dĂ«rgojnĂ« paketa ICMP Echo (ping) pĂ«r shkak tĂ« vendosjes sĂ« sysctl «net.ipv4.ping_group_range» pĂ«r tĂ« gjithĂ« gamĂ«n e grupeve (pĂ«r tĂ« gjithĂ« proceset);
  • PĂ«r tĂ« pĂ«rshpejtuar procesin e ndĂ«rtimit, Ă«shtĂ« e ndalur pĂ«r default gjenerimi i manualeve (pĂ«r tĂ« ndĂ«rtuar dokumentacionin e plotĂ«, pĂ«rdorni opsionin «-Dman=true» ose «-Dhtml=true» pĂ«r manualet nĂ« formatin html). PĂ«r tĂ« thjeshtuar shikimin e dokumentacionit, janĂ« pĂ«rfshirĂ« dy skripta build/man/man dhe build/man/html pĂ«r gjenerimin dhe parashikimin e manualeve qĂ« janĂ« interesante;
  • PĂ«r trajtimin e emrave tĂ« domain-eve me simbole tĂ« alfabeteve kombĂ«tare, pĂ«r default Ă«shtĂ« aktivizuar Đ±ĐžĐ±Đ»ĐžĐŸŃ‚Đ”Đșа libidn2 (pĂ«r tĂ« kthyer libidn, duhet tĂ« pĂ«rdorni opsionin «-Dlibidn=true»);
  • PĂ«rkrahja e skedarit ekzekutiv /usr/sbin/halt.local Ă«shtĂ« ndalur, e cila ndihmonte njĂ« funksionalitet qĂ« nuk kishte pĂ«rhapje tĂ« mjaftueshme nĂ« distro. PĂ«r tĂ« organizuar ekzekutimin e komandave gjatĂ« mbylljes, rekomandohet tĂ« pĂ«rdoren skriptat nĂ« /usr/lib/systemd/system-shutdown/ ose tĂ« pĂ«rcaktohet njĂ« njĂ«si e re, tĂ« varur nga final.target;
  • NĂ« fazĂ«n e fundit tĂ« mbylljes, systemd tani automatikisht rrit nivelin e log-eve nĂ« sysctl «kernel.printk», e cila zgjidh problemin me shfaqjen nĂ« log tĂ« ngjarjeve qĂ« ndodhin nĂ« fazat e vonshme tĂ« mbylljes, kur demonĂ«t standardĂ« tĂ« mbajtjes sĂ« log-eve janĂ« pĂ«rfunduar;
  • NĂ« journalctl dhe utilitetet e tjera qĂ« shfaqin log-e, Ă«shtĂ« siguruar ndriçimi i paralajmĂ«rimeve me ngjyrĂ« tĂ« verdhĂ«, dhe regjistrimet e auditeve me ngjyrĂ« tĂ« kaltĂ«r pĂ«r t'i dalluar ato nga masa e pĂ«rgjithshme;
  • NĂ« variablĂ«n e ambientit $PATH, rruga pĂ«r bin/ tani vjen pĂ«rpara rrugĂ«s pĂ«r sbin/, domethĂ«nĂ«, nĂ« rast se ekzistojnĂ« emra tĂ« njĂ«jtĂ« tĂ« skedarĂ«ve ekzekutivĂ« nĂ« tĂ« dy katalogĂ«t, do tĂ« ekzekutohet skedari nga bin/;
  • NĂ« systemd-logind Ă«shtĂ« siguruar thirrja e SetBrightness() pĂ«r ndryshimin e sigurt tĂ« ndriçimit tĂ« ekranit pĂ«r çdo seancĂ«;
  • NĂ« komandĂ«n «udevadm info» Ă«shtĂ« shtuar flamuri «—wait-for-initialization» pĂ«r tĂ« pritur pĂ«r pĂ«rfundimin e inicializimit tĂ« pajisjes;
  • GjatĂ« ngarkimit tĂ« sistemit, procesori PID 1 tani shfaq emrat e njĂ«sive nĂ« ekran, nĂ« vend tĂ« njĂ« rreshti me pĂ«rshkrimin e tyre. PĂ«r tĂ« rikthyer sjelljen e mĂ«parshme, mund tĂ« pĂ«rdorni opsionin StatusUnitFormat nĂ« /etc/systemd/system.conf ose parametrin kernel systemd.status_unit_format;
  • NĂ« /etc/systemd/system.conf pĂ«r watchdog nĂ« PID 1 Ă«shtĂ« shtuar opsioni KExecWatchdogSec, i cili pĂ«rcakton kohĂ«n e mbajtjes pĂ«r rindĂ«rtimin duke pĂ«rdorur kexec. CilĂ«simi i vjetĂ«r
    ShutdownWatchdogSec është rinominuar në RebootWatchdogSec dhe përcakton kohën e mbajtjes për operacionet gjatë mbylljes ose rinisjes normale;
  • PĂ«r shĂ«rbimet Ă«shtĂ« shtuar njĂ« opsion i ri ExecCondition, qĂ« lejon tĂ« japĂ«sh komanda qĂ« do tĂ« ekzekutohen para ExecStartPre. Bazuar nĂ« kodin e gabimit tĂ« kthyer nga komanda vendoset nĂ«se vazhdohet ekzekutimi i njĂ«sisĂ« — nĂ«se kodi Ă«shtĂ« 0, vazhdon lançimi i njĂ«sisĂ«, nĂ«se Ă«shtĂ« midis 1 dhe 254 pĂ«rfundon pa shenja dĂ«shtimi, dhe nĂ«se Ă«shtĂ« 255 — pĂ«rfundon me shenjĂ«n e dĂ«shtimit;
  • Shtuar shĂ«rbimi i ri systemd-pstore.service pĂ«r tĂ« nxjerrĂ« tĂ« dhĂ«na nga sys/fs/pstore/ dhe pĂ«r t'i ruajtur ato nĂ« /var/lib/pstore pĂ«r analizĂ« tĂ« mĂ«tejshme;
  • NĂ« utilitarin timedatectl janĂ« shtuar komanda tĂ« reja pĂ«r tĂ« konfiguruar parametrat NTP pĂ«r systemd-timesyncd nĂ« lidhje me ndĂ«rfaqet rrjet.
  • NĂ« komandĂ«n 'localectl list-locales' Ă«shtĂ« ndalur shfaqja e lokaleve qĂ« nuk janĂ« UTF-8;
  • Siguruar injorimin e gabimeve tĂ« caktimit tĂ« variablave nĂ« skedarĂ«t sysctl.d/, nĂ«se emri i variablĂ«s fillon me simbolin '-';
  • ShĂ«rbimi systemd-random-seed.service tashmĂ« pĂ«rgjigjet plotĂ«sisht pĂ«r inicializimin e grumbullit tĂ« entropisĂ« sĂ« gjeneruesit tĂ« numrave tĂ« rastĂ«sishĂ«m tĂ« bĂ«rthamĂ«s Linux. ShĂ«rbimet qĂ« kĂ«rkojnĂ« njĂ« /dev/urandom tĂ« inicializuar siç duhet duhet tĂ« fillojnĂ« pas systemd-random-seed.service;
  • NĂ« ngarkuesin systemd-boot Ă«shtĂ« siguruar mundĂ«sia opsionale pĂ«r mbajtjen e seed-file me njĂ« varg tĂ« rastĂ«sishĂ«m nĂ« partitionin e sistemit EFI (ESP);
  • NĂ« utilitarin bootctl janĂ« shtuar komanda tĂ« reja 'bootctl random-seed' pĂ«r tĂ« gjeneruar seed-file nĂ« ESP dhe 'bootctl is-installed' pĂ«r tĂ« verifikuar instalimin e ngarkuesit systemd-boot. NĂ« bootctl gjithashtu janĂ« vendosur paralajmĂ«rime pĂ«r konfigurimin e pasaktĂ« tĂ« tĂ« dhĂ«nave tĂ« ngarkimit (pĂ«r shembull, kur imazhi i bĂ«rthamĂ«s Ă«shtĂ« fshirĂ«, ndĂ«rsa regjistrimi pĂ«r ngarkimin e saj Ă«shtĂ« lĂ«nĂ«);
  • Siguruar pĂ«rzgjedhja automatike e partitionit swap kur sistemi kalon nĂ« gjumĂ«. Partitioni pĂ«rzgjidhet nĂ« varĂ«si tĂ« prioriteteve tĂ« caktuara pĂ«r tĂ«, dhe nĂ« rast prioriteteve tĂ« njĂ«jta — madhĂ«sisĂ« sĂ« hapĂ«sirĂ«s sĂ« lirĂ«;
  • NĂ« /etc/crypttab Ă«shtĂ« shtuar opsioni keyfile-timeout pĂ«r tĂ« caktuar kohĂ«n e pritjes pĂ«r pajisjen me çelĂ«sin e enkriptimit para paraqitjes sĂ« kĂ«rkesĂ«s pĂ«r fjalĂ«kalim pĂ«r akses nĂ« partitionin e enkriptuar;
  • Shtuar opsioni IOWeight pĂ«r tĂ« caktuar peshĂ«n e hyrje/daljes pĂ«r planifikuesin BFQ;
  • NĂ« systemd-resolved Ă«shtĂ« shtuar njĂ« mod ‘strikt’ pĂ«r DNS-over-TLS dhe Ă«shtĂ« realizuar mundĂ«sia e memorizimit vetĂ«m tĂ« pĂ«rgjigjeve pozitive DNS ('Cache no-negative' nĂ« resolved.conf);
  • PĂ«r VXLAN nĂ« systemd-networkd Ă«shtĂ« shtuar opsioni GenericProtocolExtension pĂ«r aktivizimin e zgjerimeve tĂ« protokollit VXLAN. PĂ«r VXLAN dhe GENEVE Ă«shtĂ« shtuar opsioni IPDoNotFragment pĂ«r vendosjen e flamurit pĂ«r ndalimin e fragmentimit pĂ«r paketat dalĂ«se;
  • NĂ« systemd-networkd nĂ« seksionin «[Route]» Ă«shtĂ« krijuar opsioni FastOpenNoCookie pĂ«r aktivizimin e mekanizmit tĂ« hapjes sĂ« shpejtĂ« tĂ« lidhjeve TCP (TFO — TCP Fast Open, RFC 7413) nĂ« lidhje me rrugĂ« specifike, si dhe opsioni TTLPropagate pĂ«r konfigurimin e TTL LSP (Label Switched Path). NĂ« opsionin «Type» Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r modet e rrugĂ«zimit local, broadcast, anycast, multicast, any dhe xresolve;
  • NĂ« systemd-networkd nĂ« seksionin «[Network]» Ă«shtĂ« propozuar opsioni DefaultRouteOnDevice pĂ«r konfigurimin automatik tĂ« rrugĂ«s tĂ« parazgjedhur pĂ«r njĂ« pajisje tĂ« caktuar rjet;
  • NĂ« systemd-networkd pĂ«r urat rrjetore janĂ« shtuar opsionet ProxyARP dhe
    ProxyARPWifi për konfigurimin e sjelljes së proxy ARP, MulticastRouter për vendosjen e parametrave të rrugëzimit në modin multicast, MulticastIGMPVersion për ndryshimin e versionit IGMP (Internet Group Management Protocol) për multicast;
  • NĂ« systemd-networkd pĂ«r tunelĂ«t FooOverUDP janĂ« shtuar opsionet Local, Peer dhe PeerPort pĂ«r konfigurimin e adreseve IP tĂ« anĂ«ve lokale dhe tĂ« largĂ«ta, si dhe numrit tĂ« portit rrjetor. PĂ«r tunelĂ«t TUN Ă«shtĂ« shtuar opsioni VnetHeader pĂ«r konfigurimin e mbĂ«shtetjes pĂ«r GSO (Generic Segment Offload);
  • NĂ« systemd-networkd nĂ« skedarĂ«t .network dhe .link nĂ« seksionin [Match] Ă«shtĂ« krijuar opsioni Property, i cili lejon pĂ«rcaktimin e pajisjeve sipas vetive specifike pĂ«r to nĂ« udev;
  • NĂ« systemd-networkd pĂ«r tunelĂ«t Ă«shtĂ« shtuar opsioni AssignToLoopback, i cili menaxhon lidhjen e skarĂ«s sĂ« tunelit me pajisjen loopback "lo";
  • NĂ« systemd-networkd Ă«shtĂ« automatizuar aktivizimi i stekut IPv6 nĂ« rast se Ă«shtĂ« bllokuar nĂ«pĂ«rmjet sysctl disable_ipv6 — IPv6 aktivizohet, nĂ«se pĂ«r ndĂ«rfaqen rrjetore janĂ« pĂ«rcaktuar konfigurime IPv6 (statike ose DHCPv6), pĂ«rndryshe vlera e tanishme sysctl nuk ndryshohet;
  • NĂ« skedarĂ«t .network konfigurimi CriticalConnection Ă«shtĂ« zĂ«vendĂ«suar me opsionin KeepConfiguration, i cili ofron mĂ« shumĂ« mjete pĂ«r tĂ« pĂ«rcaktuar situatat («yes», «static», «dhcp-on-stop», «dhcp») nĂ« tĂ« cilat systemd-networkd nuk duhet tĂ« preki lidhjet ekzistuese gjatĂ« aktivizimit;
  • JanĂ« eliminuar dobĂ«sitĂ« CVE-2019-15718, e shkaktuar nga mungesa e kontrollit tĂ« aksesit nĂ« ndĂ«rfaqen D-Bus tĂ« systemd-resolved. Problemi lejon njĂ« pĂ«rdorues pa privilegje tĂ« kryejĂ« operacione tĂ« disponueshme vetĂ«m pĂ«r administratorĂ«t, pĂ«r shembull, mund tĂ« ndryshojĂ« konfigurimet DNS dhe tĂ« drejtojĂ« kĂ«rkesat DNS nĂ« njĂ« server tĂ« rremĂ«;
  • JanĂ« eliminuar dobĂ«sitĂ« CVE-2019-9619, e lidhur me mosaktivizimin e pam_systemd pĂ«r seancat jo interaktive, e cila mundĂ«son organizimin e spfingut tĂ« seancĂ«s aktive.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster