Pas pesë muajsh zhvillimi lëshimi i menaxherit të sistemit . Ndër risitë, mund të përmendim integrimin e një menaxhuesi të mungesës së memories në PID 1, suportin për bashkimin e programeve të veta BPF për filtrimin e trafikut të njësive, shumë opsione të reja për systemd-networkd, një mod për monitorimin e kapacitetit të ndërfaqeve rrjetë, përdorimin e numrave PID 22-bit në sistemet 64-bit si parazgjedhje në vend të atyre 16-bit, kalimin në një hierarki të unifikuar cgroups, si dhe përfshirjen e systemd-network-generator.
Ndryshimet kryesore:
- Në menaxhuesin PID 1 është shtuar njohja e sinjaleve të gjeneruara nga bërthama për mungesën e memories (Out-Of-Memory, OOM) për të transferuar njësitë që kanë arritur kufirin në përdorimin e memories, në një gjendje të veçantë me mundësinë opsionale të përfundimit apo ndalimit të tyre;
- Për skedarët e njësive janë realizuar parametrat e rinj IPIngressFilterPath dhe
IPEgressFilterPath, që lejojnë lidhjen e programeve BPF me menaxhues të rastësishëm për filtrimin e paketimeve IP që vijnë dhe dalin, të gjeneruara nga proceset e lidhura me këtë njësi. Këto mundësi lejojnë krijimin e një lloji të firewall për shërbimet systemd. të një filtrin të thjeshtë të rrjetit mbi BPF; - Në utilitarin systemctl është shtuar komanda "clean" për të fshirë cache-n, skedarët e runtime, informacionin mbi gjendjen dhe katalogët e logeve;
- Në systemd-networkd është shtuar mbështetje për ndërfaqet rrjetë MACsec, nlmon, IPVTAP dhe Xfrm;
- NĂ« systemd-networkd Ă«shtĂ« realizuar konfigurimi i veçantĂ« i stekĂ«ve DHCPv4 dhe DHCPv6 nĂ«pĂ«rmjet seksioneve "[DHCPv4]" dhe "[DHCPv6]" nĂ« skedarin e konfigurimit. ĂshtĂ« shtuar njĂ« opsion RoutesToDNS pĂ«r tĂ« shtuar njĂ« rrugĂ« tĂ« veçantĂ« pĂ«r serverin DNS, i cili specifikohet nĂ« parametrat e marrĂ« nga serveri DHCP (nĂ« mĂ«nyrĂ« qĂ« trafiku nĂ« DNS tĂ« dĂ«rgohet pĂ«rmes tĂ« njĂ«jtit lidhje si rruga kryesore e marrĂ« nga DHCP). PĂ«r DHCPv4 janĂ« shtuar opsione tĂ« reja: MaxAttempts â numri maksimal i kĂ«rkesave pĂ«r tĂ« marrĂ« adresĂ«, BlackList â lista e zezĂ« e serverĂ«ve DHCP, SendRelease â aktivizimi i dĂ«rgimit tĂ« mesazheve DHCP RELEASE kur seanca pĂ«rfundon;
- Në utilitarin systemd-analyze janë shtuar komanda të reja:
- "systemd-analyze timestamp" â analiza dhe transformimi i kohĂ«s;
- "systemd-analyze timespan" â analiza dhe transformimi i intervaleve tĂ« kohĂ«s;
- "systemd-analyze condition" â analiza dhe testimi i shprehjeve ConditionXYZ;
- "systemd-analyze exit-status" â analiza dhe transformimi i kodave tĂ« pĂ«rfundimit nga numrat nĂ« emra dhe anasjelltas;
- "systemd-analyze unit-files" â printimi i listĂ«s sĂ« tĂ« gjitha rrugĂ«ve tĂ« skedareve pĂ«r njĂ«sitĂ« dhe pseudonimet e njĂ«sive.
- Opsionet SuccessExitStatus, RestartPreventExitStatus dhe
RestartForceExitStatus tani mbĂ«shtesin jo vetĂ«m kodet numerike tĂ« kthimit, por edhe identifikuesit e tyre tekstualĂ« (pĂ«r shembull, "DATAERR"). Mund tĂ« shihni listĂ«n e lidhjes sĂ« kodeve me identifikuesit pĂ«rmes komandĂ«s "systemd-analyze exit-status"; - NĂ« utilitarin networkctl Ă«shtĂ« shtuar komanda "delete" pĂ«r fshirjen e pajisjeve tĂ« virtualizuara rrjetĂ«, si dhe opsioni "âstats" pĂ«r printimin e statistikave pĂ«r pajisjet;
- Në networkd.conf janë shtuar konfigurime SpeedMeter dhe SpeedMeterIntervalSec për matjen periodike të kapacitetit të ndërfaqeve rrjetë. Statistikën e marrë nga matjet mund ta shihni në rezultatin e komandës 'networkctl status';
- është shtuar një utilitar i ri systemd-network-generator për gjenerimin e skedarëve
.network, .netdev dhe .link në bazë të konfigurimeve IP, të dërguara gjatë fillimit përmes komandës së kernel-it Linux në formatin e konfigurimeve Dracut; - Vlera sysctl "kernel.pid_max" në sistemet 64-bit tani vendoset si parazgjedhje në 4194304 (PID 22-bit në vend të 16-bit), e cila zvogëlon mundësitë e kolizionit në caktimin e PID, rrit limitin për numrin e proceseve që mund të funksionojnë njëkohësisht dhe ka një impakt pozitiv në siguri. Ndryshimi potencial mund të çojë në probleme me përputhshmërinë, por deri tani nuk janë raportuar probleme të tilla në praktikë;
- Si parazgjedhje, në fazën e ndërtimit është bërë kalimi në një hierarki të unifikuar cgroups-v2 ("-Ddefault-hierarchy=unified"). Më parë, si parazgjedhje ishte përcaktuar një mod hybrid ("-Ddefault-hierarchy=hybrid");
- Ka ndryshuar sjellja e filtrit të thirrjeve sistemike (SystemCallFilter), i cili në rast se kërkohet një thirrje sistemike e ndaluar përfundon të gjithë procesin, dhe jo vetëm disa nga thread-et, pasi përfundimi i thread-eve të veçanta mund të çojë në probleme të paparashikuara. Këto ndryshime vlejnë vetëm kur është prania e bërthames Linux 4.14+ dhe libseccomp 2.4.0+;
- Programet jo të privilegjuara kanë tani mundësinë të dërgojnë paketa ICMP Echo (ping) për shkak të vendosjes së sysctl "net.ipv4.ping_group_range" për të gjithë gamën e grupeve (për të gjithë proceset);
- Për të përshpejtuar procesin e ndërtimit, si parazgjedhje është ndaluar gjenerimi i man-manualeve (për ndërtimin e dokumentacionit të plotë, duhet të përdoret opsioni "-Dman=true" ose "-Dhtml=true" për manualet në formatin html). Për lehtësimin e shikimit të dokumentacionit janë përfshirë dy skripte build/man/man dhe build/man/html për gjenerimin dhe paraqitjen e manualeve të interesit;
- Për trajtimin e domain-eve me simbole të alfabeteve kombëtare, bibliotekën libidn2 përdoret si default (për të rikthyer libidn, përdorni opsionin "-Dlibidn=true");
- Mbështetje për skedarin ekzekutiv /usr/sbin/halt.local, i cili ofronte funksionalitete që nuk u përhapën siç duhet në distribucione, është ndërprerë. Për të organizuar ekzekutimin e komandave gjatë mbylljes, rekomandohet të përdoren skriptet në /usr/lib/systemd/system-shutdown/ ose të përcaktohet një njësi e re, e varur nga final.target;
- Në fazën e fundit të mbylljes, systemd tani automatikisht rrit nivelin e logeve në sysctl "kernel.printk", që zgjidh problemin me shfaqjen në log të ngjarjeve që ndodhin në faza të vona të mbylljes, kur demonët e zakonshëm të regjistrimit tashmë janë mbyllur;
- Në journalctl dhe në utilitat e tjera që shfaqin loge, paralajmërimet janë theksuar me ngjyrë të verdhë dhe shenjat e auditimit me ngjyrë të blertë për t'i bërë ato më të dukshme nga masa e përgjithshme;
- Në variablën e ambientit $PATH, rruga për bin/ tani duhet të jetë përpara rrugës për sbin/, dmth. nëse ka emra ekzekutivë të njëjtë në të dy katalogët, do të ekzekutohet skedari nga bin/;
- Në systemd-logind, është siguruar thirrja SetBrightness() për të ndryshuar në mënyrë të sigurt ndriçimin e ekranit për çdo sesion;
- NĂ« komandĂ«n "udevadm info" Ă«shtĂ« shtuar flagu "âwait-for-initialization" pĂ«r tĂ« pritur pĂ«rfundimin e inicimit tĂ« pajisjes;
- Gjatë ngarkesës së sistemit, procesori PID 1 tani shfaq emrat e njësive në ekran, në vend të një rreshti përshkrimi. Për të rikthyer sjelljen e kaluar, mund të përdorni opsionin StatusUnitFormat në /etc/systemd/system.conf ose parametrin e bërthamës systemd.status_unit_format;
- Në /etc/systemd/system.conf për watchdog në PID 1, është shtuar opsioni KExecWatchdogSec, që përcakton kufirin për rinisjen me përdorimin e kexec. Konfigurimi i vjetër ShutdownWatchdogSec është rinovuar në RebootWatchdogSec dhe përcakton një kufi për punët gjatë procesit të mbylljes ose rinisjes së zakonshme;
ShutdownWatchdogSec Ă«shtĂ« rinovuar nĂ« RebootWatchdogSec dhe pĂ«rcakton njĂ« kohĂ«zgjatje pĂ«r operacionet gjatĂ« mbylljes sĂ« sistemit ose rimĂ«kĂ«mbjes normale; - PĂ«r shĂ«rbimet Ă«shtĂ« shtuar njĂ« opsion i ri ExecCondition, qĂ« lejon pĂ«rcaktimin e komandave qĂ« do tĂ« ekzekutohen para ExecStartPre. NĂ« bazĂ« tĂ« kodit tĂ« kthyer nga komanda, merret vendimi pĂ«r ekzekutimin e mĂ«tejshĂ«m tĂ« njĂ«sisĂ« â nĂ«se kodi i kthyer Ă«shtĂ« 0, vazhdon ekzekutimi, nĂ«se ndodhet nga 1 deri nĂ« 254 pĂ«rfundon pa shenja dĂ«shtimi, kurse nĂ«se Ă«shtĂ« 255, pĂ«rfundon me shenjĂ« dĂ«shtimi; , e cila lejon tĂ« caktohen komandat qĂ« do tĂ« ekzekutohen para ExecStartPre. Vendimi pĂ«r vazhdimĂ«sinĂ« e unit pranohet nĂ« bazĂ« tĂ« kodit tĂ« kthimit tĂ« komandĂ«s â nĂ«se kthehet kodi 0, procesi vazhdon, nĂ«se Ă«shtĂ« nga 1 deri nĂ« 254 mbyllet pa shenjĂ« dĂ«shtimi, nĂ«se Ă«shtĂ« 255 â mbyllet me shenjĂ« dĂ«shtimi;
- ĂshtĂ« shtuar njĂ« shĂ«rbim i ri systemd-pstore.service pĂ«r nxjerrjen e tĂ« dhĂ«nave nga sys/fs/pstore/ dhe pĂ«r ruajtjen nĂ« /var/lib/pstore pĂ«r analizĂ« tĂ« mĂ«tejshme;
- Në utilitarin timedatectl janë shtuar komanda të reja për konfigurimin e parametrave NTP për systemd-timesyncd në lidhje me ndërfaqet rrjetë;
- Në komandën "localectl list-locales" është ndërprerë shfaqja e lokalëve që nuk janë UTF-8;
- Janë injoruar gabimet e caktuara të variablave në skedarët sysctl.d/, nëse emri i variablës fillon me simbolet "-";
- Shërbimi tani është përgjegjës për inicializimin e grupit të entropisë së gjeneratorit të numrave të rastësishëm të bërthamës Linux. Shërbimet që kërkojnë një /dev/urandom të inicializuar siç duhet duhet të nisin pas systemd-random-seed.service;
- Në ngarkuesin systemd-boot është siguruar mundësia opsionale për të mbajtur seed-në në një skedë EFI System Partition (ESP); me një varg rastësor në seksionin EFI System Partition (ESP);
- Në utilitarin bootctl janë shtuar komanda të reja "bootctl random-seed" për të gjeneruar seed-në në ESP dhe "bootctl is-installed" për të verifikuar instalimin e ngarkuesit systemd-boot. Në bootctl gjithashtu janë krijuar paralajmërime për konfigurimin e gabuar të regjistrimeve të ngarkimit (për shembull, kur imazhi i bërthamës është fshirë, por regjistrimi për ngarkimin e tij është lënë);
- Ă«shtĂ« siguruar zgjedhja automatike e skedĂ«s sĂ« shkarkimit kur sistemi kalon nĂ« modalitetin e gjumit. Skeda zgjidhet nĂ« pĂ«rputhje me prioritetin e vendosur pĂ«r tĂ«, dhe nĂ« rast tĂ« prioriteteve tĂ« njĂ«jta â sipas madhĂ«sisĂ« sĂ« hapĂ«sirĂ«s sĂ« lirĂ«;
- Në /etc/crypttab është shtuar opsioni keyfile-timeout për të caktuar kohën e pritjes së pajisjes me çelësin e enkriptimit përpara se të shfaqet kërkesa për fjalëkalimin për qasje në skedën e enkriptuar;
- është shtuar opsioni IOWeight për vendosjen e peshës së hyrjes/ daljeve për planifikuesin BFQ;
- NĂ« systemd-resolved Ă«shtĂ« shtuar njĂ« mod i fortĂ« (âstrictâ) pĂ«r DNS-over-TLS dhe Ă«shtĂ« realizuar mundĂ«sia e cache-imit vetĂ«m tĂ« pĂ«rgjigjeve pozitive DNS ("Cache no-negative" nĂ« resolved.conf);
- Për VXLAN në systemd-networkd është shtuar opsioni GenericProtocolExtension për aktivizimin e zgjerimeve të protokollit VXLAN. Për VXLAN dhe GENEVE është shtuar opsioni IPDoNotFragment për vendosjen e flamurit të ndalimit të fraksionimin për paketat e daljes;
- NĂ« systemd-networkd nĂ« seksionin "[Route]" ka dalĂ« opsioni FastOpenNoCookie pĂ«r aktivizimin e mekanizmit pĂ«r hapjen e shpejtĂ« tĂ« lidhjeve TCP (TFO â TCP Fast Open, RFC 7413) nĂ« lidhje me rrugĂ«t e veçanta, si dhe opsioni TTLPropagate pĂ«r konfigurimin e TTL LSP (Label Switched Path). NĂ« opsionin "Type" Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r modulet e pĂ«rshkallĂ«zimit local, broadcast, anycast, multicast, any dhe xresolve;
- Në systemd-networkd, në seksionin «[Network]» është propozuar opsioni DefaultRouteOnDevice për konfigurimin automat të rrugës standarde për një pajisje rrjeti të caktuar;
- Në systemd-networkd janë shtuar opsionet ProxyARP dhe ProxyARPWifi për urat rrjetore, për të konfiguruar sjelljen e proxy ARP, MulticastRouter për të caktuar parametrat e routing në mënyrë multicast, MulticastIGMPVersion për të ndryshuar versionin e IGMP (Internet Group Management Protocol) për multicast;
Në systemd-networkd për tunellet FooOverUDP janë shtuar opsionet Local, Peer dhe PeerPort për të konfiguruar adresat IP të anës lokale dhe të largët, si dhe numrin e portit rrjetit. Për tunellet TUN është shtuar opsioni VnetHeader për të aktivizuar mbështetje për GSO (Generic Segment Offload); - Në systemd-networkd, në skedarët .network dhe .link në seksionin [Match] ka një opsion të ri Property, që lejon identifikimin e pajisjeve përmes pronave specifike për to në udev;
- Në systemd-networkd për tunellet është shtuar opsioni AssignToLoopback, që menaxhon lidhjen e fundit të tunelit me pajisjen loopback 'lo';
- NĂ« systemd-networkd Ă«shtĂ« automatizuar aktivizimi i IPv6-stack nĂ« rast se Ă«shtĂ« bllokuar pĂ«rmes sysctl disable_ipv6 â IPv6 aktivizohet nĂ«se pĂ«r ndĂ«rfaqen rrjetore janĂ« caktuar konfigurime IPv6 (statike ose DHCPv6), pĂ«rndryshe, vlera e caktuar e sysctl nuk ndryshohet;
- Në skedarët .network, konfigurimi CriticalConnection është zëvendësuar me opsionin KeepConfiguration, që ofron më shumë mjete për të përcaktuar situatat («yes», «static», «dhcp-on-stop», «dhcp») në të cilat systemd-networkd nuk duhet të prekë lidhjet ekzistuese gjatë nisjes;
- CVE-2019-15718
- ĂshtĂ« eliminuar njĂ« dobĂ«si CVE-2019-9619
- ĂshtĂ« eliminuar njĂ« dobĂ«si Pas pesĂ« muajve zhvillimi, Ă«shtĂ« prezantuar lĂ«shimi i menaxherit tĂ« sistemit systemd 243. NdĂ«r risitĂ« janĂ« integrimi nĂ« PID 1 i menaxhuesit tĂ« mungesĂ«s sĂ« memories, mbĂ«shtetja pĂ«r bashkĂ«ngjitjen e programeve BPF tĂ« personalizuara pĂ«r filtrimin e trafikut tĂ« unit-ve, shumĂ« opsione tĂ« reja pĂ«r systemd-networkd, moda e monitorimit tĂ« kapacitetit tĂ« ndĂ«rfaqeve rrjetore, aktivizimi pĂ«r parazgjedhje nĂ« sistemet 64-bit tĂ« numrave tĂ« PID 22-bitĂ«sh nĂ« vend tĂ« 16-bitĂ«sh, kalimi nĂ«
Burimi: opennet.ru
