Lançimi i menaxherit të sistemit systemd 246

Pas pesë muajsh zhvillimi është paraqitur lëshimi i menaxherit të sistemit systemd 246. Në këtë edicion të ri është realizuar mbështetje për ngrirjen e unit-eve, mundësia për verifikimin e imazhit të diskut kryesor sipas nënshkrimit digjital, mbështetje për kompresimin e regjistrave dhe core-dumpeve duke përdorur algoritmin ZSTD, mundësia për të çliruar katalogët e shtëpisë të lëvizshëm përmes tokeneve FIDO2, mbështetje për çlirimin e pjesëve Microsoft BitLocker përmes /etc/crypttab, dhe është bërë riemërimi i BlackList në DenyList.

Ndryshimet kryesore në:

  • Shtuar mbĂ«shtetje pĂ«r kontrolluesin e burimeve freezer mbi bazĂ«n e cgroups v2, me tĂ« cilin mund tĂ« ndaloni proceset dhe pĂ«rkohĂ«sisht tĂ« lĂ«shoni disa burime (CPU, hyrje/dalje dhe potencialisht edhe kujtesĂ«) pĂ«r tĂ« kryer detyra tĂ« tjera. Menaxhimi i ngrirjes dhe çlirimit tĂ« unit-eve bĂ«het pĂ«rmes komandĂ«s sĂ« re «systemctl freeze» ose pĂ«rmes D-Bus.
  • Shtuar mbĂ«shtetje pĂ«r verifikimin e imazhit tĂ« diskut kryesor sipas nĂ«nshkrimit digjital. Kontrolli bĂ«het pĂ«rmes cilĂ«simeve tĂ« reja nĂ« njĂ«sitĂ« shĂ«rbyese: RootHash (hashi kryesor pĂ«r verifikimin e imazhit tĂ« diskut, i specifikuar pĂ«rmes opsionit RootImage) dhe RootHashSignature (nĂ«nshkrimi digjital nĂ« formatin PKCS#7 pĂ«r hashin kryesor).
  • NĂ« trajtuesin PID 1 Ă«shtĂ« implementuar mundĂ«sia e ngarkimit automatik tĂ« rregullave tĂ« parakompiluara tĂ« AppArmor (/etc/apparmor/earlypolicy) nĂ« fazĂ«n fillestare tĂ« ngarkimit.
  • Shtuar cilĂ«sime tĂ« reja nĂ« skedarĂ«t e unit-eve: ConditionPathIsEncrypted dhe AssertPathIsEncrypted pĂ«r tĂ« kontrolluar vendosjen e rrugĂ«s sĂ« specifikuar nĂ« pajisjen bllokuese, e cila pĂ«rdor enkriptim (dm-crypt/LUKS), ConditionEnvironment dhe AssertEnvironment pĂ«r tĂ« verifikuar ndryshorĂ«t e ambientit (p.sh. qĂ« vendosen nga PAM ose gjatĂ« konfigurimit tĂ« kontejnerĂ«ve).
  • PĂ«r unidad *.mount Ă«shtĂ« realizuar cilĂ«simi ReadWriteOnly, i cili ndalon montimin e pjesĂ«s nĂ« modin vetĂ«m pĂ«r lexim, nĂ«se nuk Ă«shtĂ« e mundur tĂ« montohet pĂ«r tĂ« lexuar dhe shkruar. NĂ« /etc/fstab ky mod Ă«shtĂ« konfigurues pĂ«rmes opsionit «x-systemd.rw-only».
  • PĂ«r unidad *.socket Ă«shtĂ« shtuar cilĂ«simi PassPacketInfo, i cili pĂ«rfshin shtimin e meta-dhĂ«nash shtesĂ« nga bĂ«rthama pĂ«r çdo paketĂ« qĂ« lexon nga socket-i (pĂ«rfshin modet IP_PKTINFO, IPV6_RECVPKTINFO dhe NETLINK_PKTINFO pĂ«r socket-in).
  • PĂ«r shĂ«rbimet (unidad *.service) janĂ« ofruar cilĂ«sime CoredumpFilter (pĂ«rcakton seksionet e memories qĂ« duhet pĂ«rfshirĂ« nĂ« core-dumpe) dhe
    TimeoutStartFailureMode/TimeoutStopFailureMode (përcakton sjelljen (SIGTERM, SIGABRT ose SIGKILL) kur ndodhin kohëza gjatë fillimit ose ndalimit të shërbimit).
  • NĂ« shumicĂ«n e opsioneve Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e vlerave nĂ« gjashtĂ«mbĂ«dhjetĂ«she, tĂ« caktuara me prefiksin «0x».
  • NĂ« parametra tĂ« ndryshĂ«m tĂ« komandĂ«s dhe skedarĂ«ve tĂ« konfigurimit tĂ« lidhur me konfigurimin e çelĂ«save ose certifikatave, Ă«shtĂ« realizuar mundĂ«sia pĂ«r specifikimin e rrugĂ«s pĂ«r unix-socket (AF_UNIX) pĂ«r tĂ« transferuar çelĂ«sat dhe certifikatĂ«t pĂ«rmes shĂ«rbimeve IPC, kur Ă«shtĂ« e padĂ«shiruar tĂ« vendosen certifikatĂ«t nĂ« ruajtje disku tĂ« paenkriptuar.
  • Shtuar mbĂ«shtetje pĂ«r gjashtĂ« specifikatorĂ« tĂ« rinj, tĂ« cilĂ«t mund tĂ« pĂ«rdoren nĂ« unidad, tmpfiles.d/, sysusers.d/ dhe skedarĂ« tĂ« tjerĂ« konfigurimi: %a pĂ«r tĂ« vendosur arkitekturĂ«n aktuale, %o/%w/%B/%W pĂ«r tĂ« vendosur fushat me identifikatorĂ« nga /etc/os-release dhe %l pĂ«r tĂ« vendosur emrin e shkurtĂ«r tĂ« host-it.
  • NĂ« skedarĂ«t e unidad Ă«shtĂ« ndalur mbĂ«shtetje pĂ«r sintaksĂ«n «.include», e cila Ă«shtĂ« shpallur tĂ« jetĂ« e vjetĂ«ruar 6 vjet mĂ« parĂ«.
  • NĂ« cilĂ«simet StandardError dhe StandardOutput Ă«shtĂ« ndaluar mbĂ«shtetje pĂ«r vlerat «syslog» dhe «syslog-console», tĂ« cilat do tĂ« konvertohen automatikisht nĂ« «journal» dhe «journal+console».
  • PĂ«r pikat e montimit qĂ« krijohen automatikisht bazuar nĂ« tmpfs (/tmp, /run, /dev/shm etj.) Ă«shtĂ« siguruar vendosja e kufizimeve nĂ« madhĂ«sinĂ« dhe numrin e inode-ve, pĂ«rkatĂ«sisht 50% tĂ« madhĂ«sisĂ« sĂ« RAM pĂ«r /tmp dhe /dev/shm, dhe 10% tĂ« RAM pĂ«r tĂ« tjerat.
  • Shtuar parametra tĂ« rinj tĂ« komandĂ«s nĂ« bĂ«rthamĂ«: systemd.hostname pĂ«r tĂ« vendosur emrin e host-it nĂ« fazĂ«n fillestare tĂ« ngarkimit, udev.blockdev_read_only pĂ«r tĂ« kufizuar tĂ« gjitha pajisjet e bllokuara lidhur me ruajtĂ«sit fizik nĂ« modin vetĂ«m pĂ«r lexim (pĂ«r anullimin selektiv mund tĂ« pĂ«rdorim komandĂ«n «blockdev —setrw»), systemd.swap pĂ«r tĂ« ndaluar aktivizimin automatik tĂ« pjesĂ«s sĂ« shkĂ«mbimit, systemd.clock-usec pĂ«r tĂ« vendosur orĂ«t e sistemit nĂ« mikrosekonda, systemd.condition-needs-update dhe systemd.condition-first-boot pĂ«r tĂ« tejkaluar kontrollimet ConditionNeedsUpdate dhe ConditionFirstBoot.
  • NĂ« mĂ«nyrĂ« parazgjedhore Ă«shtĂ« vendosur sysctl fs.suid_dumpable nĂ« vlerĂ«n 2 («suidsafe»), duke lejuar ruajtjen e core-dumpeve pĂ«r proceset me flamurin suid.
  • Nga databaza e pajisjeve tĂ« ChromiumOS Ă«shtĂ« marrĂ« skedari /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, qĂ« pĂ«rmban informacion mbi pajisjet PCI dhe USB qĂ« mbĂ«shtesin kalimin automatik nĂ« gjumĂ«.
  • NĂ« networkd.conf Ă«shtĂ« shtuar cilĂ«simi ManageForeignRoutes, kur aktivizohet, systemd-networkd do tĂ« fillojĂ« tĂ« menaxhojĂ« tĂ« gjitha rrugĂ«t e vendosura nga utilitarĂ«t e tjerĂ«.
  • NĂ« skedarĂ«t .network Ă«shtĂ« shtuar seksioni «[SR-IOV]» pĂ«r konfigurimin e pajisjeve rrjetĂ«rore me mbĂ«shtetje pĂ«r SR-IOV (Virtualizimi i I/O pĂ«r njĂ« RrĂ«za tĂ« Vetme).
  • NĂ« systemd-networkd Ă«shtĂ« shtuar konfigurimi IPv4AcceptLocal nĂ« seksionin «[Network]» pĂ«r tĂ« lejuar marrjen e paketeve nĂ« ndĂ«rfaqen rrjetore nga adresa lokale.
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« konfiguruar disiplinat e prioritizimit tĂ« trafikut HTB pĂ«rmes seksioneve [HierarchyTokenBucket] dhe
    [HierarchyTokenBucketClass], «pfifo» përmes [PFIFO], «GRED» përmes [GenericRandomEarlyDetection], «SFB» përmes [StochasticFairBlue], «cake»
    përmes [CAKE], «PIE» përmes [PIE], «DRR» përmes [DeficitRoundRobinScheduler] dhe
    [DeficitRoundRobinSchedulerClass], «BFIFO» përmes [BFIFO],
    «PFIFOHeadDrop» përmes [PFIFOHeadDrop], «PFIFOFast» përmes [PFIFOFast], «HHF»
    përmes [HeavyHitterFilter], «ETS» përmes [EnhancedTransmissionSelection],
    «QFQ» përmes [QuickFairQueueing] dhe [QuickFairQueueingClass].
  • NĂ« systemd-networkd Ă«shtĂ« shtuar konfigurimi UseGateway nĂ« seksionin [DHCPv4] pĂ«r tĂ« ç aktivizuar informacionin mbi gateway-in tĂ« marrĂ« pĂ«rmes DHCP.
  • NĂ« systemd-networkd Ă«shtĂ« shtuar konfigurimi SendVendorOption nĂ« seksionet [DHCPv4] dhe [DHCPServer] pĂ«r tĂ« vendosur dhe trajtuar opsionet shtesĂ« tĂ« prodhuesit.
  • NĂ« systemd-networkd Ă«shtĂ« realizuar njĂ« grup i ri opsionesh nĂ« [DHCPServer] si EmitPOP3/POP3, EmitSMTP/SMTP dhe EmitLPR/LPR pĂ«r tĂ« shtuar informacion mbi serverĂ«t POP3, SMTP dhe LPR.
  • NĂ« systemd-networkd, nĂ« skedarĂ«t .netdev nĂ« seksionin [Bridge] Ă«shtĂ« shtuar konfigurimi VLANProtocol pĂ«r tĂ« zgjedhur protokollin VLAN qĂ« do tĂ« pĂ«rdoret.
  • NĂ« systemd-networkd, nĂ« skedarĂ«t .network nĂ« seksionin [Link] Ă«shtĂ« realizuar konfigurimi Group pĂ«r menaxhimin e grupit tĂ« lidhjeve.
  • Konfigurimet BlackList janĂ« rinovuar nĂ« DenyList (pĂ«r tĂ« siguruar kompatibilitetin prapa, trajtimi i emrit tĂ« vjetĂ«r Ă«shtĂ« ruajtur).
  • NĂ« systemd-networkd janĂ« shtuar njĂ« sĂ«rĂ« tĂ« madhe konfigurimesh tĂ« lidhura me IPv6 dhe DHCPv6.
  • NĂ« networkctl Ă«shtĂ« shtuar komanda «forcerenew» pĂ«r tĂ« detyruar rinovimin e tĂ« gjitha lidhjeve tĂ« adresave (lease).
  • NĂ« systemd-resolved nĂ« konfigurimin DNS Ă«shtĂ« bĂ«rĂ« e mundur pĂ«rcaktimi i numrit tĂ« portit dhe emrit tĂ« host-it pĂ«r verifikimin e certifikates DNS-over-TLS. NĂ« implementimin e DNS-over-TLS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r kontrollin e SNI.
  • NĂ« systemd-resolved Ă«shtĂ« bĂ«rĂ« e mundur konfiguracioni i ridrejtimit tĂ« emrave DNS me njĂ« komponent (single-label, nga njĂ« emĂ«r hosti).
  • NĂ« systemd-journald Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r pĂ«rdorimin e algoritmit zstd pĂ«r kompresimin e fushave tĂ« mĂ«dha nĂ« ditarĂ«. ËshtĂ« bĂ«rĂ« punĂ« pĂ«r mbrojtjen nga ndodhia e kolizionĂ«ve nĂ« tabelat e hash-it qĂ« pĂ«rdoren nĂ« ditarĂ«.
  • NĂ« journalctl, kur janĂ« shfaqur mesazhet e logut janĂ« shtuar URL tĂ« klikueshme me lidhje nĂ« dokumentacion.
  • NĂ« journald.conf Ă«shtĂ« shtuar konfigurimi Audit pĂ«r menaxhimin e aktivizimit tĂ« auditit nĂ« procesin e inicializimit tĂ« systemd-journald.
  • NĂ« systemd-coredump Ă«shtĂ« bĂ«rĂ« e mundur kompresimi i core-dumps me algoritmin zstd.
  • NĂ« systemd-repart Ă«shtĂ« shtuar konfigurimi UUID pĂ«r tĂ« caktuar UUID-nĂ« e pjesĂ«s sĂ« krijuar.
  • NĂ« shĂ«rbimin systemd-homed, qĂ« ofron menaxhimin e katalogĂ«ve tĂ« shtĂ«pisĂ« portabĂ«l, Ă«shtĂ« bĂ«rĂ« e mundur çelĂ«simi i katalogĂ«ve tĂ« shtĂ«pisĂ« pĂ«rmes tokeneve FIDO2. NĂ« backend-in e enkriptimit tĂ« pjesĂ«ve LUKS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r rikthimin automatik tĂ« bllokeve tĂ« zbrazĂ«ta tĂ« sistemit gjatĂ« mbylljes sĂ« seancĂ«s. ËshtĂ« shtuar mbrojtja nga enkriptimi i dyfishtĂ« tĂ« tĂ« dhĂ«nave, nĂ«se Ă«shtĂ« pĂ«rcaktuar se pĂ«r pjesĂ«n /home nĂ« sistem e caktuar Ă«shtĂ« e aktivizuar enkriptimi.
  • NĂ« /etc/crypttab janĂ« shtuar konfigurimet: «keyfile-erase» pĂ«r tĂ« fshirĂ« çelĂ«sin pas pĂ«rdorimit dhe «try-empty-password» pĂ«r tĂ« provuar çelĂ«simin e pjesĂ«s me fjalĂ«kalim tĂ« zbrazĂ«t pĂ«rpara se tĂ« kĂ«rkohet njĂ« fjalĂ«kalim nga pĂ«rdoruesi (e dobishme pĂ«r instalimin e imazheve tĂ« enkriptuara me caktimin e fjalĂ«kalimit pas ngarkimit tĂ« parĂ«, pĂ«rpara instalimit).
  • NĂ« systemd-cryptsetup gjatĂ« ngarkimit Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r çelĂ«simin e pjesĂ«ve Microsoft BitLocker pĂ«rmes /etc/crypttab. Gjithashtu Ă«shtĂ« bĂ«rĂ« e mundur leximi
    i çelësave për çelësimin automatik të pjesëve nga skedarët /etc/cryptsetup-keys.d/.key dhe /run/cryptsetup-keys.d/.key.
  • ËshtĂ« shtuar gjeneratori systemd-xdg-autostart-generator pĂ«r krijimin e skedarĂ«ve unit nga skedarĂ«t e autostartit .desktop.
  • NĂ« «bootctl» Ă«shtĂ« shtuar komanda «reboot-to-firmware».
  • NĂ« systemd-firstboot janĂ« shtuar opsionet: «—image» pĂ«r tĂ« caktuar imazhin diskore pĂ«r ngarkim, «—kernel-command-line» pĂ«r inicializimin e skedarit /etc/kernel/cmdline, «—root-password-hashed» pĂ«r tĂ« vendosur hash-in e fjalĂ«kalimit root dhe «—delete-root-password» pĂ«r tĂ« fshirĂ« fjalĂ«kalimin root.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster