Lëshimi i menaxherit të sistemit systemd 243

Pas pesë muajsh zhvillimi është paraqitur lëshimi i menaxherit të sistemit systemd 243. Ndër risitë, mund të përmendim integrimin e një menaxhuesi të mungesës së memories në PID 1, suportin për bashkimin e programeve të veta BPF për filtrimin e trafikut të njësive, shumë opsione të reja për systemd-networkd, një mod për monitorimin e kapacitetit të ndërfaqeve rrjetë, përdorimin e numrave PID 22-bit në sistemet 64-bit si parazgjedhje në vend të atyre 16-bit, kalimin në një hierarki të unifikuar cgroups, si dhe përfshirjen e systemd-network-generator.

Ndryshimet kryesore:

  • NĂ« menaxhuesin PID 1 Ă«shtĂ« shtuar njohja e sinjaleve tĂ« gjeneruara nga bĂ«rthama pĂ«r mungesĂ«n e memories (Out-Of-Memory, OOM) pĂ«r tĂ« transferuar njĂ«sitĂ« qĂ« kanĂ« arritur kufirin nĂ« pĂ«rdorimin e memories, nĂ« njĂ« gjendje tĂ« veçantĂ« me mundĂ«sinĂ« opsionale tĂ« pĂ«rfundimit apo ndalimit tĂ« tyre;
  • PĂ«r skedarĂ«t e njĂ«sive janĂ« realizuar parametrat e rinj IPIngressFilterPath dhe
    IPEgressFilterPath, që lejojnë lidhjen e programeve BPF me menaxhues të rastësishëm për filtrimin e paketimeve IP që vijnë dhe dalin, të gjeneruara nga proceset e lidhura me këtë njësi. Këto mundësi lejojnë krijimin e një lloji të firewall për shërbimet systemd. Një shembull i shkruarjes të një filtrin të thjeshtë të rrjetit mbi BPF;
  • NĂ« utilitarin systemctl Ă«shtĂ« shtuar komanda "clean" pĂ«r tĂ« fshirĂ« cache-n, skedarĂ«t e runtime, informacionin mbi gjendjen dhe katalogĂ«t e logeve;
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rfaqet rrjetĂ« MACsec, nlmon, IPVTAP dhe Xfrm;
  • NĂ« systemd-networkd Ă«shtĂ« realizuar konfigurimi i veçantĂ« i stekĂ«ve DHCPv4 dhe DHCPv6 nĂ«pĂ«rmjet seksioneve "[DHCPv4]" dhe "[DHCPv6]" nĂ« skedarin e konfigurimit. ËshtĂ« shtuar njĂ« opsion RoutesToDNS pĂ«r tĂ« shtuar njĂ« rrugĂ« tĂ« veçantĂ« pĂ«r serverin DNS, i cili specifikohet nĂ« parametrat e marrĂ« nga serveri DHCP (nĂ« mĂ«nyrĂ« qĂ« trafiku nĂ« DNS tĂ« dĂ«rgohet pĂ«rmes tĂ« njĂ«jtit lidhje si rruga kryesore e marrĂ« nga DHCP). PĂ«r DHCPv4 janĂ« shtuar opsione tĂ« reja: MaxAttempts — numri maksimal i kĂ«rkesave pĂ«r tĂ« marrĂ« adresĂ«, BlackList — lista e zezĂ« e serverĂ«ve DHCP, SendRelease — aktivizimi i dĂ«rgimit tĂ« mesazheve DHCP RELEASE kur seanca pĂ«rfundon;
  • NĂ« utilitarin systemd-analyze janĂ« shtuar komanda tĂ« reja:
    • "systemd-analyze timestamp" — analiza dhe transformimi i kohĂ«s;
    • "systemd-analyze timespan" — analiza dhe transformimi i intervaleve tĂ« kohĂ«s;
    • "systemd-analyze condition" — analiza dhe testimi i shprehjeve ConditionXYZ;
    • "systemd-analyze exit-status" — analiza dhe transformimi i kodave tĂ« pĂ«rfundimit nga numrat nĂ« emra dhe anasjelltas;
    • "systemd-analyze unit-files" — printimi i listĂ«s sĂ« tĂ« gjitha rrugĂ«ve tĂ« skedareve pĂ«r njĂ«sitĂ« dhe pseudonimet e njĂ«sive.
  • Opsionet SuccessExitStatus, RestartPreventExitStatus dhe
    RestartForceExitStatus tani mbështesin jo vetëm kodet numerike të kthimit, por edhe identifikuesit e tyre tekstualë (për shembull, "DATAERR"). Mund të shihni listën e lidhjes së kodeve me identifikuesit përmes komandës "systemd-analyze exit-status";
  • NĂ« utilitarin networkctl Ă«shtĂ« shtuar komanda "delete" pĂ«r fshirjen e pajisjeve tĂ« virtualizuara rrjetĂ«, si dhe opsioni "—stats" pĂ«r printimin e statistikave pĂ«r pajisjet;
  • NĂ« networkd.conf janĂ« shtuar konfigurime SpeedMeter dhe SpeedMeterIntervalSec pĂ«r matjen periodike tĂ« kapacitetit tĂ« ndĂ«rfaqeve rrjetĂ«. StatistikĂ«n e marrĂ« nga matjet mund ta shihni nĂ« rezultatin e komandĂ«s 'networkctl status';
  • Ă«shtĂ« shtuar njĂ« utilitar i ri systemd-network-generator pĂ«r gjenerimin e skedarĂ«ve
    .network, .netdev dhe .link në bazë të konfigurimeve IP, të dërguara gjatë fillimit përmes komandës së kernel-it Linux në formatin e konfigurimeve Dracut;
  • Vlera sysctl "kernel.pid_max" nĂ« sistemet 64-bit tani vendoset si parazgjedhje nĂ« 4194304 (PID 22-bit nĂ« vend tĂ« 16-bit), e cila zvogĂ«lon mundĂ«sitĂ« e kolizionit nĂ« caktimin e PID, rrit limitin pĂ«r numrin e proceseve qĂ« mund tĂ« funksionojnĂ« njĂ«kohĂ«sisht dhe ka njĂ« impakt pozitiv nĂ« siguri. Ndryshimi potencial mund tĂ« çojĂ« nĂ« probleme me pĂ«rputhshmĂ«rinĂ«, por deri tani nuk janĂ« raportuar probleme tĂ« tilla nĂ« praktikĂ«;
  • Si parazgjedhje, nĂ« fazĂ«n e ndĂ«rtimit Ă«shtĂ« bĂ«rĂ« kalimi nĂ« njĂ« hierarki tĂ« unifikuar cgroups-v2 ("-Ddefault-hierarchy=unified"). MĂ« parĂ«, si parazgjedhje ishte pĂ«rcaktuar njĂ« mod hybrid ("-Ddefault-hierarchy=hybrid");
  • Ka ndryshuar sjellja e filtrit tĂ« thirrjeve sistemike (SystemCallFilter), i cili nĂ« rast se kĂ«rkohet njĂ« thirrje sistemike e ndaluar pĂ«rfundon tĂ« gjithĂ« procesin, dhe jo vetĂ«m disa nga thread-et, pasi pĂ«rfundimi i thread-eve tĂ« veçanta mund tĂ« çojĂ« nĂ« probleme tĂ« paparashikuara. KĂ«to ndryshime vlejnĂ« vetĂ«m kur Ă«shtĂ« prania e bĂ«rthames Linux 4.14+ dhe libseccomp 2.4.0+;
  • Programet jo tĂ« privilegjuara kanĂ« tani mundĂ«sinĂ« tĂ« dĂ«rgojnĂ« paketa ICMP Echo (ping) pĂ«r shkak tĂ« vendosjes sĂ« sysctl "net.ipv4.ping_group_range" pĂ«r tĂ« gjithĂ« gamĂ«n e grupeve (pĂ«r tĂ« gjithĂ« proceset);
  • PĂ«r tĂ« pĂ«rshpejtuar procesin e ndĂ«rtimit, si parazgjedhje Ă«shtĂ« ndaluar gjenerimi i man-manualeve (pĂ«r ndĂ«rtimin e dokumentacionit tĂ« plotĂ«, duhet tĂ« pĂ«rdoret opsioni "-Dman=true" ose "-Dhtml=true" pĂ«r manualet nĂ« formatin html). PĂ«r lehtĂ«simin e shikimit tĂ« dokumentacionit janĂ« pĂ«rfshirĂ« dy skripte build/man/man dhe build/man/html pĂ«r gjenerimin dhe paraqitjen e manualeve tĂ« interesit;
  • PĂ«r trajtimin e domain-eve me simbole tĂ« alfabeteve kombĂ«tare, bibliotekĂ«n libidn2 pĂ«rdoret si default (pĂ«r tĂ« rikthyer libidn, pĂ«rdorni opsionin "-Dlibidn=true");
  • MbĂ«shtetje pĂ«r skedarin ekzekutiv /usr/sbin/halt.local, i cili ofronte funksionalitete qĂ« nuk u pĂ«rhapĂ«n siç duhet nĂ« distribucione, Ă«shtĂ« ndĂ«rprerĂ«. PĂ«r tĂ« organizuar ekzekutimin e komandave gjatĂ« mbylljes, rekomandohet tĂ« pĂ«rdoren skriptet nĂ« /usr/lib/systemd/system-shutdown/ ose tĂ« pĂ«rcaktohet njĂ« njĂ«si e re, e varur nga final.target;
  • NĂ« fazĂ«n e fundit tĂ« mbylljes, systemd tani automatikisht rrit nivelin e logeve nĂ« sysctl "kernel.printk", qĂ« zgjidh problemin me shfaqjen nĂ« log tĂ« ngjarjeve qĂ« ndodhin nĂ« faza tĂ« vona tĂ« mbylljes, kur demonĂ«t e zakonshĂ«m tĂ« regjistrimit tashmĂ« janĂ« mbyllur;
  • NĂ« journalctl dhe nĂ« utilitat e tjera qĂ« shfaqin loge, paralajmĂ«rimet janĂ« theksuar me ngjyrĂ« tĂ« verdhĂ« dhe shenjat e auditimit me ngjyrĂ« tĂ« blertĂ« pĂ«r t'i bĂ«rĂ« ato mĂ« tĂ« dukshme nga masa e pĂ«rgjithshme;
  • NĂ« variablĂ«n e ambientit $PATH, rruga pĂ«r bin/ tani duhet tĂ« jetĂ« pĂ«rpara rrugĂ«s pĂ«r sbin/, dmth. nĂ«se ka emra ekzekutivĂ« tĂ« njĂ«jtĂ« nĂ« tĂ« dy katalogĂ«t, do tĂ« ekzekutohet skedari nga bin/;
  • NĂ« systemd-logind, Ă«shtĂ« siguruar thirrja SetBrightness() pĂ«r tĂ« ndryshuar nĂ« mĂ«nyrĂ« tĂ« sigurt ndriçimin e ekranit pĂ«r çdo sesion;
  • NĂ« komandĂ«n "udevadm info" Ă«shtĂ« shtuar flagu "—wait-for-initialization" pĂ«r tĂ« pritur pĂ«rfundimin e inicimit tĂ« pajisjes;
  • GjatĂ« ngarkesĂ«s sĂ« sistemit, procesori PID 1 tani shfaq emrat e njĂ«sive nĂ« ekran, nĂ« vend tĂ« njĂ« rreshti pĂ«rshkrimi. PĂ«r tĂ« rikthyer sjelljen e kaluar, mund tĂ« pĂ«rdorni opsionin StatusUnitFormat nĂ« /etc/systemd/system.conf ose parametrin e bĂ«rthamĂ«s systemd.status_unit_format;
  • NĂ« /etc/systemd/system.conf pĂ«r watchdog nĂ« PID 1, Ă«shtĂ« shtuar opsioni KExecWatchdogSec, qĂ« pĂ«rcakton kufirin pĂ«r rinisjen me pĂ«rdorimin e kexec. Konfigurimi i vjetĂ«r ShutdownWatchdogSec Ă«shtĂ« rinovuar nĂ« RebootWatchdogSec dhe pĂ«rcakton njĂ« kufi pĂ«r punĂ«t gjatĂ« procesit tĂ« mbylljes ose rinisjes sĂ« zakonshme;
    ShutdownWatchdogSec është rinovuar në RebootWatchdogSec dhe përcakton një kohëzgjatje për operacionet gjatë mbylljes së sistemit ose rimëkëmbjes normale;
  • PĂ«r shĂ«rbimet Ă«shtĂ« shtuar njĂ« opsion i ri ExecCondition, qĂ« lejon pĂ«rcaktimin e komandave qĂ« do tĂ« ekzekutohen para ExecStartPre. NĂ« bazĂ« tĂ« kodit tĂ« kthyer nga komanda, merret vendimi pĂ«r ekzekutimin e mĂ«tejshĂ«m tĂ« njĂ«sisĂ« — nĂ«se kodi i kthyer Ă«shtĂ« 0, vazhdon ekzekutimi, nĂ«se ndodhet nga 1 deri nĂ« 254 pĂ«rfundon pa shenja dĂ«shtimi, kurse nĂ«se Ă«shtĂ« 255, pĂ«rfundon me shenjĂ« dĂ«shtimi; ExecCondition, e cila lejon tĂ« caktohen komandat qĂ« do tĂ« ekzekutohen para ExecStartPre. Vendimi pĂ«r vazhdimĂ«sinĂ« e unit pranohet nĂ« bazĂ« tĂ« kodit tĂ« kthimit tĂ« komandĂ«s — nĂ«se kthehet kodi 0, procesi vazhdon, nĂ«se Ă«shtĂ« nga 1 deri nĂ« 254 mbyllet pa shenjĂ« dĂ«shtimi, nĂ«se Ă«shtĂ« 255 — mbyllet me shenjĂ« dĂ«shtimi;
  • ËshtĂ« shtuar njĂ« shĂ«rbim i ri systemd-pstore.service pĂ«r nxjerrjen e tĂ« dhĂ«nave nga sys/fs/pstore/ dhe pĂ«r ruajtjen nĂ« /var/lib/pstore pĂ«r analizĂ« tĂ« mĂ«tejshme;
  • NĂ« utilitarin timedatectl janĂ« shtuar komanda tĂ« reja pĂ«r konfigurimin e parametrave NTP pĂ«r systemd-timesyncd nĂ« lidhje me ndĂ«rfaqet rrjetĂ«;
  • NĂ« komandĂ«n "localectl list-locales" Ă«shtĂ« ndĂ«rprerĂ« shfaqja e lokalĂ«ve qĂ« nuk janĂ« UTF-8;
  • JanĂ« injoruar gabimet e caktuara tĂ« variablave nĂ« skedarĂ«t sysctl.d/, nĂ«se emri i variablĂ«s fillon me simbolet "-";
  • ShĂ«rbimi systemd-random-seed.service tani plotĂ«sisht Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r inicuazimin e pushtetit tĂ« entropisĂ« sĂ« gjeneratorit tĂ« numrave pseudo-rastĂ«sor tĂ« bĂ«rthamĂ«s Linux. ShĂ«rbimet qĂ« kĂ«rkojnĂ« njĂ« /dev/urandom tĂ« saktĂ« duhet tĂ« fillojnĂ« pas systemd-random-seed.service; tani Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r inicializimin e grupit tĂ« entropisĂ« sĂ« gjeneratorit tĂ« numrave tĂ« rastĂ«sishĂ«m tĂ« bĂ«rthamĂ«s Linux. ShĂ«rbimet qĂ« kĂ«rkojnĂ« njĂ« /dev/urandom tĂ« inicializuar siç duhet duhet tĂ« nisin pas systemd-random-seed.service;
  • NĂ« ngarkuesin systemd-boot Ă«shtĂ« siguruar mundĂ«sia opsionale pĂ«r tĂ« mbajtur seed-nĂ« nĂ« njĂ« skedĂ« EFI System Partition (ESP); seed-file me njĂ« varg rastĂ«sor nĂ« seksionin EFI System Partition (ESP);
  • NĂ« utilitarin bootctl janĂ« shtuar komanda tĂ« reja "bootctl random-seed" pĂ«r tĂ« gjeneruar seed-nĂ« nĂ« ESP dhe "bootctl is-installed" pĂ«r tĂ« verifikuar instalimin e ngarkuesit systemd-boot. NĂ« bootctl gjithashtu janĂ« krijuar paralajmĂ«rime pĂ«r konfigurimin e gabuar tĂ« regjistrimeve tĂ« ngarkimit (pĂ«r shembull, kur imazhi i bĂ«rthamĂ«s Ă«shtĂ« fshirĂ«, por regjistrimi pĂ«r ngarkimin e tij Ă«shtĂ« lĂ«nĂ«);
  • Ă«shtĂ« siguruar zgjedhja automatike e skedĂ«s sĂ« shkarkimit kur sistemi kalon nĂ« modalitetin e gjumit. Skeda zgjidhet nĂ« pĂ«rputhje me prioritetin e vendosur pĂ«r tĂ«, dhe nĂ« rast tĂ« prioriteteve tĂ« njĂ«jta – sipas madhĂ«sisĂ« sĂ« hapĂ«sirĂ«s sĂ« lirĂ«;
  • NĂ« /etc/crypttab Ă«shtĂ« shtuar opsioni keyfile-timeout pĂ«r tĂ« caktuar kohĂ«n e pritjes sĂ« pajisjes me çelĂ«sin e enkriptimit pĂ«rpara se tĂ« shfaqet kĂ«rkesa pĂ«r fjalĂ«kalimin pĂ«r qasje nĂ« skedĂ«n e enkriptuar;
  • Ă«shtĂ« shtuar opsioni IOWeight pĂ«r vendosjen e peshĂ«s sĂ« hyrjes/ daljeve pĂ«r planifikuesin BFQ;
  • NĂ« systemd-resolved Ă«shtĂ« shtuar njĂ« mod i fortĂ« (‘strict’) pĂ«r DNS-over-TLS dhe Ă«shtĂ« realizuar mundĂ«sia e cache-imit vetĂ«m tĂ« pĂ«rgjigjeve pozitive DNS ("Cache no-negative" nĂ« resolved.conf);
  • PĂ«r VXLAN nĂ« systemd-networkd Ă«shtĂ« shtuar opsioni GenericProtocolExtension pĂ«r aktivizimin e zgjerimeve tĂ« protokollit VXLAN. PĂ«r VXLAN dhe GENEVE Ă«shtĂ« shtuar opsioni IPDoNotFragment pĂ«r vendosjen e flamurit tĂ« ndalimit tĂ« fraksionimin pĂ«r paketat e daljes;
  • NĂ« systemd-networkd nĂ« seksionin "[Route]" ka dalĂ« opsioni FastOpenNoCookie pĂ«r aktivizimin e mekanizmit pĂ«r hapjen e shpejtĂ« tĂ« lidhjeve TCP (TFO — TCP Fast Open, RFC 7413) nĂ« lidhje me rrugĂ«t e veçanta, si dhe opsioni TTLPropagate pĂ«r konfigurimin e TTL LSP (Label Switched Path). NĂ« opsionin "Type" Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r modulet e pĂ«rshkallĂ«zimit local, broadcast, anycast, multicast, any dhe xresolve;
  • NĂ« systemd-networkd, nĂ« seksionin «[Network]» Ă«shtĂ« propozuar opsioni DefaultRouteOnDevice pĂ«r konfigurimin automat tĂ« rrugĂ«s standarde pĂ«r njĂ« pajisje rrjeti tĂ« caktuar;
  • NĂ« systemd-networkd janĂ« shtuar opsionet ProxyARP dhe ProxyARPWifi pĂ«r urat rrjetore, pĂ«r tĂ« konfiguruar sjelljen e proxy ARP, MulticastRouter pĂ«r tĂ« caktuar parametrat e routing nĂ« mĂ«nyrĂ« multicast, MulticastIGMPVersion pĂ«r tĂ« ndryshuar versionin e IGMP (Internet Group Management Protocol) pĂ«r multicast;
    Në systemd-networkd për tunellet FooOverUDP janë shtuar opsionet Local, Peer dhe PeerPort për të konfiguruar adresat IP të anës lokale dhe të largët, si dhe numrin e portit rrjetit. Për tunellet TUN është shtuar opsioni VnetHeader për të aktivizuar mbështetje për GSO (Generic Segment Offload);
  • NĂ« systemd-networkd, nĂ« skedarĂ«t .network dhe .link nĂ« seksionin [Match] ka njĂ« opsion tĂ« ri Property, qĂ« lejon identifikimin e pajisjeve pĂ«rmes pronave specifike pĂ«r to nĂ« udev;
  • NĂ« systemd-networkd pĂ«r tunellet Ă«shtĂ« shtuar opsioni AssignToLoopback, qĂ« menaxhon lidhjen e fundit tĂ« tunelit me pajisjen loopback 'lo';
  • NĂ« systemd-networkd Ă«shtĂ« automatizuar aktivizimi i IPv6-stack nĂ« rast se Ă«shtĂ« bllokuar pĂ«rmes sysctl disable_ipv6 — IPv6 aktivizohet nĂ«se pĂ«r ndĂ«rfaqen rrjetore janĂ« caktuar konfigurime IPv6 (statike ose DHCPv6), pĂ«rndryshe, vlera e caktuar e sysctl nuk ndryshohet;
  • NĂ« skedarĂ«t .network, konfigurimi CriticalConnection Ă«shtĂ« zĂ«vendĂ«suar me opsionin KeepConfiguration, qĂ« ofron mĂ« shumĂ« mjete pĂ«r tĂ« pĂ«rcaktuar situatat («yes», «static», «dhcp-on-stop», «dhcp») nĂ« tĂ« cilat systemd-networkd nuk duhet tĂ« prekĂ« lidhjet ekzistuese gjatĂ« nisjes;
  • CVE-2019-15718
  • ËshtĂ« eliminuar njĂ« dobĂ«si , e shkaktuar nga mungesa e kontrollit tĂ« aksesit nĂ« ndĂ«rfaqen D-Bus tĂ« systemd-resolved. Problemi lejon qĂ« njĂ« pĂ«rdorues i papriviligjura tĂ« kryejĂ« operacione qĂ« janĂ« tĂ« disponueshme vetĂ«m pĂ«r administratorĂ«t, pĂ«r shembull, tĂ« ndryshojĂ« konfigurimet DNS dhe tĂ« drejtojĂ« kĂ«rkesat DNS nĂ« njĂ« server tĂ« rremĂ«;CVE-2019-9619
  • ËshtĂ« eliminuar njĂ« dobĂ«si , e lidhur me mosaktivizimin e pam_systemd pĂ«r seancat jo-interaktive, e cila lejon realizimin e spufingut tĂ« njĂ« seance aktive.Pas pesĂ« muajve zhvillimi, Ă«shtĂ« prezantuar lĂ«shimi i menaxherit tĂ« sistemit systemd 243. NdĂ«r risitĂ« janĂ« integrimi nĂ« PID 1 i menaxhuesit tĂ« mungesĂ«s sĂ« memories, mbĂ«shtetja pĂ«r bashkĂ«ngjitjen e programeve BPF tĂ« personalizuara pĂ«r filtrimin e trafikut tĂ« unit-ve, shumĂ« opsione tĂ« reja pĂ«r systemd-networkd, moda e monitorimit tĂ« kapacitetit tĂ« ndĂ«rfaqeve rrjetore, aktivizimi pĂ«r parazgjedhje nĂ« sistemet 64-bit tĂ« numrave tĂ« PID 22-bitĂ«sh nĂ« vend tĂ« 16-bitĂ«sh, kalimi nĂ«

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster