Lëshimi i menaxherit të sistemit systemd 244

Pas tre muajsh zhvillimi u paraqit rilizimi i menaxherit sistemik systemd 244.

Ndryshimet kryesore:

  • Shtuar mbĂ«shtetje pĂ«r kontrollet e burimeve cpuset mbi bazĂ«n e cgroups v2, duke ofruar njĂ« mekanizĂ«m pĂ«r tĂ« lidhur proceset me CPU tĂ« caktuara (konfigurimi ‘AllowedCPUs’) dhe nodet e memories NUMA (konfigurimi ‘AllowedMemoryNodes’);
  • Shtuar mbĂ«shtetje pĂ«r ngarkimin e konfigurimeve nga variabla EFI SystemdOptions pĂ«r konfigurimin e systemd, e cila lejon konfigurimin e sjelljes sĂ« systemd nĂ« situata kur Ă«shtĂ« problematike tĂ« ndryshosh parametrat e komandĂ«s sĂ« linjĂ«s sĂ« bĂ«rthamĂ«s, dhe konfigurimi nga disku lexohet shumĂ« vonĂ« (pĂ«r shembull, kur nevojitet tĂ« konfigurohen opsionet nĂ« lidhje me hierarkinĂ« e cgroup). PĂ«r tĂ« vendosur variablĂ«n nĂ« EFI mund tĂ« pĂ«rdoret komandĂ«n ‘bootctl systemd-efi-options’;
  • NĂ« njĂ«si Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ngarkimin e konfigurimeve nga katalogĂ«t ‘{unit_type}.d/’, tĂ« lidhur me llojet e njĂ«sive (pĂ«r shembull, ‘service.d/’), tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« shtuar konfigurime qĂ« mbulojnĂ« tĂ« gjithĂ« skedarĂ«t e njĂ«sive tĂ« kĂ«tij lloji;
  • PĂ«r njĂ«sitĂ« shĂ«rbimi Ă«shtĂ« shtuar njĂ« modalitet i ri izolimi sandbox ProtectKernelLogs, i cili ndalon qasjen e programit nĂ« buffer-in e log-ut tĂ« bĂ«rthamĂ«s, i disponueshĂ«m pĂ«rmes thirrjeve sistemore syslog (mos ngatĂ«rroni me API-nĂ« e njĂ«jtĂ«, tĂ« ofruar nĂ« libc). NĂ« rast aktivizimi tĂ« modalitetit, qasja e aplikacionit nĂ« /proc/kmsg, /dev/kmsg dhe CAP_SYSLOG do tĂ« bllokohet;
  • PĂ«r njĂ«sitĂ« Ă«shtĂ« ofruar konfigurimi RestartKillSignal, i cili lejon tĂ« tejkalosh numrin e sinjalit qĂ« pĂ«rdoret pĂ«r tĂ« pĂ«rfunduar procesin gjatĂ« rikthimit tĂ« detyrave (mund tĂ« ndryshosh sjelljen e ndaljes sĂ« procesit nĂ« fazĂ«n e pĂ«rgatitjes pĂ«r rikthim);
  • Komanda ‘systemctl clean’ Ă«shtĂ« pĂ«rshtatur pĂ«r t'u pĂ«rdorur me njĂ«sitĂ« e socket-it, montimin dhe swap (socket, mount, swap);
  • NĂ« fazĂ«n e hershme tĂ« ngarkimit, janĂ« çaktivizuar kufizimet mbi intensitetin e daljes sĂ« mesazheve nga bĂ«rthama pĂ«rmes thirrjes printk, çka lejon grumbullimin e log-eve mĂ« tĂ« plota mbi ngarkimin nĂ« fazĂ«n kur hapĂ«sira pĂ«r log-et ende nuk Ă«shtĂ« e lidhur (log-u grumbullohet nĂ« bufferingin e bĂ«rthamĂ«s). Konfigurimi i kufizimeve pĂ«r printk nga linja e komandĂ«s sĂ« bĂ«rthamĂ«s ka prioritet mĂ« tĂ« lartĂ« dhe lejon tejkalimin e sjelljes sĂ« systemd. Programet e systemd, qĂ« dalin direkt log-un nĂ« /dev/kmsg (kjo bĂ«het vetĂ«m nĂ« fazĂ«n e hershme tĂ« ngarkimit), pĂ«rdorin kufizime tĂ« veçanta tĂ« brendshme pĂ«r tĂ« mbrojtur nga mbushja e bufferingut;
  • NĂ« utilitarin systemctl Ă«shtĂ« shtuar komandĂ«n ‘stop —job-mode=triggering’, e cila lejon ndalimin si tĂ« njĂ«sisĂ« sĂ« specifikuar nĂ« komandĂ«n e linjĂ«s, ashtu edhe tĂ« gjitha njĂ«sitĂ« qĂ« mund ta thĂ«rrasin atĂ«;
  • Informacioni mbi gjendjen e njĂ«sisĂ« tani pĂ«rfshin tĂ« dhĂ«na pĂ«r njĂ«sitĂ« qĂ« thĂ«rrasin dhe tĂ« thirrura;
  • ËshtĂ« siguruar mundĂ«sia e pĂ«rdorimit tĂ« cilĂ«simit ‘RuntimeMaxSec’ nĂ« njĂ«sitĂ« scope (mĂ« parĂ« aplikohej vetĂ«m nĂ« njĂ«sitĂ« service). PĂ«r shembull, ‘RuntimeMaxSec’ tani mund tĂ« pĂ«rdoret pĂ«r tĂ« kufizuar kohĂ«n e seancave PAM pĂ«rmes krijimit tĂ« njĂ« njĂ«sie scope pĂ«r llogarinĂ« e pĂ«rdoruesit.
    Kufizimi në kohë gjithashtu mund të caktohet përmes opsionit systemd.runtime_max_sec në parametrat e modulit PAM pam_systemd;
  • ËshtĂ« shtuar njĂ« grup i ri thirrjesh sistemore ‘@pkey’, qĂ« thjeshton shtimin nĂ« listat e bardha tĂ« thirrjeve sistemore tĂ« lidhura me mbrojtjen e memories gjatĂ« kufizimit tĂ« konteinerĂ«ve dhe shĂ«rbimeve;
  • NĂ« systemd-tmpfiles Ă«shtĂ« shtuar flamuri ‘w+’ pĂ«r tĂ« shkruar nĂ« modalitetin e plotĂ«simit tĂ« skedarĂ«ve;
  • NĂ« daljen e systemd-analyze janĂ« shtuar tĂ« dhĂ«na mbi pĂ«rputhshmĂ«rinĂ« e konfigurimit tĂ« memories sĂ« bĂ«rthamĂ«s me cilĂ«simet e systemd (pĂ«r shembull, nĂ«se ndonjĂ« program jashtĂ«qytetar ka ndryshuar parametrat e bĂ«rthamĂ«s);
  • NĂ« systemd-analyze Ă«shtĂ« shtuar opsioni ‘—base-time’, brenda tĂ« cilit tĂ« dhĂ«nat kalendarike llogariten nĂ« lidhje me kohĂ«n e specifikuar nĂ« kĂ«tĂ« opsion, jo nĂ« lidhje me kohĂ«n aktuale tĂ« sistemit;
  • NĂ« ‘journalctl —update-catalog’ Ă«shtĂ« siguruar vazhdimĂ«sia e rendit tĂ« elementeve nĂ« dalje (e dobishme pĂ«r organizimin e mbledhjeve tĂ« pĂ«rsĂ«ritura);
  • ËshtĂ« shtuar mundĂ«sia e caktimit tĂ« njĂ« vlerĂ« default pĂ«r cilĂ«simin ‘WatchdogSec’, e pĂ«rdorur nĂ« shĂ«rbimet systemd. NĂ« fazĂ«n e kompilimit, vlera bazĂ« mund tĂ« pĂ«rcaktohet pĂ«rmes opsionit ‘-Dservice-watchdog’ (nĂ«se Ă«shtĂ« caktuar njĂ« vlerĂ« e zbrazĂ«t, watchdog do tĂ« jetĂ« i çaktivizuar);
  • ËshtĂ« shtuar njĂ« mundĂ«si ndĂ«rtimi ‘-Duser-path’ pĂ«r tĂ« tepruar vlerĂ«n e $PATH;
  • NĂ« utilitarin systemd-id128 Ă«shtĂ« shtuar opsioni ‘-u’ (‘—uuid’) pĂ«r tĂ« dalĂ« identifikues 128-bitĂ« nĂ« UUID (pĂ«rfaqĂ«simi kanonik i UUID);
  • PĂ«r ndĂ«rtimin tani kĂ«rkohet libcryptsetup tĂ« paktĂ«n versioni 2.0.1.

Ndryshime të lidhura me konfigurimin e rrjetit:

  • NĂ« systemd-networkd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r riparimin e lidhjes nĂ« fluks, pĂ«r çfarĂ« nĂ« networkctl janĂ« shtuar komandat ‘reload’ dhe ‘reconfigure DEVICE
’ pĂ«r ri-ngarkimin e cilĂ«simeve dhe riparimin e pajisjeve;
  • NĂ« systemd-networkd Ă«shtĂ« ndaluar krijimi i rrugĂ«ve tĂ« paracaktuara pĂ«r lidhjet lokale IPv4 me adresat intranet 169.254.0.0/16 (Link-local). MĂ« parĂ«, krijimi automatik i rrugĂ«ve tĂ« paracaktuara pĂ«r lidhje tĂ« tillĂ« shkaktonte sjellje tĂ« papritur dhe probleme me rrugĂ«zimin nĂ« disa raste. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, duhet pĂ«rdorur cilĂ«simi “DefaultRouteOnDevice=yes”. Po ashtu, Ă«shtĂ« ndaluar caktimi i adresave lokale IPv6, nĂ«se rrugĂ«zimi lokal IPv6 pĂ«r lidhjen nuk Ă«shtĂ« i aktivizuar;
  • NĂ« systemd-networkd, kur lidhemi me rrjete wireless nĂ« modin ad-hoc, nĂ« mĂ«nyrĂ« tĂ« paracaktuar zbatohet konfigurimi me adresim lokal pĂ«r lidhjen (link-local);
  • JanĂ« shtuar parametrat RxBufferSiz dhe TxBufferSize pĂ«r tĂ« pĂ«rcaktuar madhĂ«sinĂ« e bufereve tĂ« pranimit dhe dĂ«rgimit tĂ« ndĂ«rfaqes rrjetit;
  • NĂ« systemd-networkd Ă«shtĂ« implementuar shpallja e rrugĂ«ve tĂ« tjera IPv6, e rregulluar pĂ«rmes opsioneve Route dhe LifetimeSec nĂ« seksionin “[IPv6RoutePrefix]”;
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar rrugĂ«t “next hop” pĂ«rmes opsioneve “Gateway” dhe “Id” nĂ« seksionin “[NextHop]”;
  • NĂ« systemd-networkd dhe networkctl pĂ«r DHCP Ă«shtĂ« siguruar rinovimi i lidhjeve tĂ« IP-adresave (leases) nĂ« kohĂ« reale, qĂ« mundĂ«sohet nga komanda ‘networkctl renew’;
  • systemd-networkd siguron rivendosjen e konfigurimit DHCP gjatĂ« rinisjes (pĂ«r tĂ« ruajtur cilĂ«simet, duhet pĂ«rdorur parametrin KeepConfiguration). Vlera e cilĂ«simit SendRelease Ă«shtĂ« ndryshuar nĂ« mĂ«nyrĂ« tĂ« paracaktuar nĂ« “true”;
  • NĂ« klientin DHCPv4 Ă«shtĂ« siguruar pĂ«rdorimi i vlerĂ«s sĂ« opsionit OPTION_INFORMATION_REFRESH_TIME, e cila dĂ«rgohet nga serveri. PĂ«r tĂ« kĂ«rkuar nga serveri opsione specifike, Ă«shtĂ« propozuar parametri “RequestOptions”, ndĂ«rsa pĂ«r dĂ«rgimin e opsioneve nĂ« server, “SendOption”. PĂ«r tĂ« pĂ«rcaktuar llojin e shĂ«rbimit IP nga klienti DHCP, Ă«shtĂ« shtuar parametri “IPServiceType”;
  • PĂ«r tĂ« integruar DHCPv4-serverin me listĂ«n e serverĂ«ve SIP (Session Initiation Protocol) janĂ« shtuar parametrat “EmitSIP” dhe “SIP”. NĂ« anĂ«n e klientit, pranimi i parametrave SIP nga serveri mund tĂ« aktivizohet pĂ«rmes cilĂ«simit “UseSIP=yes”;
  • NĂ« klientin DHCPv6 Ă«shtĂ« shtuar parametri “PrefixDelegationHint” pĂ«r kĂ«rkesĂ«n e njĂ« prefiksi adresash;
  • NĂ« skedat .network Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r matjen e rrjeteve wireless sipas SSID dhe BSSID, pĂ«r shembull, pĂ«r lidhjen me emrin e pikĂ«s sĂ« qasjes dhe adresĂ«n MAC. Vlerat e SSID dhe BSSID shfaqen nĂ« daljen networkctl pĂ«r ndĂ«rfaqet wireless. Shtuar gjithashtu mundĂ«sia e matjes sipas llojit tĂ« rrjetit wireless (parametri WLANInterfaceType);
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar disiplinat e organizimit tĂ« radhĂ«ve pĂ«r menaxhimin e trafikut pĂ«rmes parametrave tĂ« rinj Parent,
    NetworkEmulatorDelaySec, NetworkEmulatorDelayJitterSec,
    NetworkEmulatorPacketLimit dhe NetworkEmulatorLossRate,
    NetworkEmulatorDuplicateRate në seksionin «[TrafficControlQueueingDiscipline]»;
  • NĂ« systemd-resolved Ă«shtĂ« siguruar verifikimi i adresave IP nĂ« certifikatat gjatĂ« ndĂ«rtimit me GnuTLS.

Ndryshimet që lidhen me udev:

  • NĂ« systemd-udevd Ă«shtĂ« hequr kohĂ«zgjatja prej 30 sekondash pĂ«r pĂ«rfundimin e detyrave tĂ« ngecura. Systemd-udevd tani pret qĂ« detyrat e pĂ«rfunduara, pĂ«r tĂ« cilat 30 sekonda ishin tĂ« pamjaftueshme pĂ«r pĂ«rfundimin normal tĂ« operacioneve nĂ« instalime tĂ« mĂ«dha (p.sh., koha e pritjes mund tĂ« ndĂ«rpresĂ« inicializimin e njĂ« drejtuesi gjatĂ« kalimit tĂ« njĂ« pjesĂ« tĂ« montuar pĂ«r sistemin e skedarĂ«ve rrĂ«njor). Kur pĂ«rdoret systemd, koha e pritjes qĂ« systemd-udevd do tĂ« presĂ« para se tĂ« dalĂ« mund tĂ« pĂ«rcaktohet pĂ«rmes cilĂ«simit TimeoutStopSec nĂ« systemd-udevd.service. Kur niset pa systemd, koha e pritjes rregullohet pĂ«rmes parametrave udev.event_timeout;
  • PĂ«r udev Ă«shtĂ« shtuar programi fido_id, i cili identifikon tokenĂ«t FIDO CTAP1
    ('U2F')/CTAP2 bazuar në të dhënat mbi përdorimin e tyre të kaluar dhe del variablat e nevojshme ambientale (programi lejon shmangien e nevojës për lista të bardha të jashtme të të gjitha tokenëve të njohur që janë përdorur më parë);
  • Ă«shtĂ« implementuar gjenerimi automatik i rregullave udev autosuspend pĂ«r pajisjet nga lista e bardhĂ«, e importuar nga Chromium OS (ndryshimi lejon zgjerimin e pĂ«rdorimit tĂ« modĂ«ve energji-ruajtĂ«se pĂ«r pajisje shtesĂ«);
  • NĂ« udev Ă«shtĂ« shtuar njĂ« cilĂ«sim i ri «CONST{key}=value», e cila lejon ekzekutimin direkt tĂ« pĂ«rputhjeve tĂ« vlerave tĂ« konstanteve tĂ« sistemit pa filluar procesorĂ« tĂ« veçantĂ« pĂ«r verifikim. Aktualisht mbĂ«shteten vetĂ«m çelĂ«sat «arch» dhe «virt»;
  • Ă«shtĂ« siguruar hapja e CDROM-it nĂ« mĂ«nyrĂ« jo-ekskluzive gjatĂ« ekzekutimit tĂ« operacionit tĂ« kĂ«rkesĂ«s tĂ« modĂ«ve tĂ« mbĂ«shtetur (ndryshimi zgjidh problemet e aksesit nga programet nĂ« CDROM dhe redukton rrezikun e ndĂ«rprerjes sĂ« programeve tĂ« shkrimit nĂ« disk, qĂ« nuk aplikojnĂ« njĂ« mod tĂ« veprimit ekskluziv).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster