Pas pesë muajsh zhvillimi lëshimi i menaxherit të sistemit . Në këtë edicion të ri është realizuar mbështetje për ngrirjen e unit-eve, mundësia për verifikimin e imazhit të diskut kryesor sipas nënshkrimit digjital, mbështetje për kompresimin e regjistrave dhe core-dumpeve duke përdorur algoritmin ZSTD, mundësia për të çliruar katalogët e shtëpisë të lëvizshëm përmes tokeneve FIDO2, mbështetje për çlirimin e pjesëve Microsoft BitLocker përmes /etc/crypttab, dhe është bërë riemërimi i BlackList në DenyList.
Ndryshimet kryesore :
- Shtuar mbështetje për kontrolluesin e burimeve freezer mbi bazën e cgroups v2, me të cilin mund të ndaloni proceset dhe përkohësisht të lëshoni disa burime (CPU, hyrje/dalje dhe potencialisht edhe kujtesë) për të kryer detyra të tjera. Menaxhimi i ngrirjes dhe çlirimit të unit-eve bëhet përmes komandës së re «systemctl freeze» ose përmes D-Bus.
- Shtuar mbështetje për verifikimin e imazhit të diskut kryesor sipas nënshkrimit digjital. Kontrolli bëhet përmes cilësimeve të reja në njësitë shërbyese: RootHash (hashi kryesor për verifikimin e imazhit të diskut, i specifikuar përmes opsionit RootImage) dhe RootHashSignature (nënshkrimi digjital në formatin PKCS#7 për hashin kryesor).
- Në trajtuesin PID 1 është implementuar mundësia e ngarkimit automatik të rregullave të parakompiluara të AppArmor (/etc/apparmor/earlypolicy) në fazën fillestare të ngarkimit.
- Shtuar cilësime të reja në skedarët e unit-eve: ConditionPathIsEncrypted dhe AssertPathIsEncrypted për të kontrolluar vendosjen e rrugës së specifikuar në pajisjen bllokuese, e cila përdor enkriptim (dm-crypt/LUKS), ConditionEnvironment dhe AssertEnvironment për të verifikuar ndryshorët e ambientit (p.sh. që vendosen nga PAM ose gjatë konfigurimit të kontejnerëve).
- Për unidad *.mount është realizuar cilësimi ReadWriteOnly, i cili ndalon montimin e pjesës në modin vetëm për lexim, nëse nuk është e mundur të montohet për të lexuar dhe shkruar. Në /etc/fstab ky mod është konfigurues përmes opsionit «x-systemd.rw-only».
- Për unidad *.socket është shtuar cilësimi PassPacketInfo, i cili përfshin shtimin e meta-dhënash shtesë nga bërthama për çdo paketë që lexon nga socket-i (përfshin modet IP_PKTINFO, IPV6_RECVPKTINFO dhe NETLINK_PKTINFO për socket-in).
- Për shërbimet (unidad *.service) janë ofruar cilësime CoredumpFilter (përcakton seksionet e memories që duhet përfshirë në core-dumpe) dhe
TimeoutStartFailureMode/TimeoutStopFailureMode (përcakton sjelljen (SIGTERM, SIGABRT ose SIGKILL) kur ndodhin kohëza gjatë fillimit ose ndalimit të shërbimit). - Në shumicën e opsioneve është shtuar mbështetje për specifikimin e vlerave në gjashtëmbëdhjetëshe, të caktuara me prefiksin «0x».
- Në parametra të ndryshëm të komandës dhe skedarëve të konfigurimit të lidhur me konfigurimin e çelësave ose certifikatave, është realizuar mundësia për specifikimin e rrugës për unix-socket (AF_UNIX) për të transferuar çelësat dhe certifikatët përmes shërbimeve IPC, kur është e padëshiruar të vendosen certifikatët në ruajtje disku të paenkriptuar.
- Shtuar mbështetje për gjashtë specifikatorë të rinj, të cilët mund të përdoren në unidad, tmpfiles.d/, sysusers.d/ dhe skedarë të tjerë konfigurimi: %a për të vendosur arkitekturën aktuale, %o/%w/%B/%W për të vendosur fushat me identifikatorë nga /etc/os-release dhe %l për të vendosur emrin e shkurtër të host-it.
- Në skedarët e unidad është ndalur mbështetje për sintaksën «.include», e cila është shpallur të jetë e vjetëruar 6 vjet më parë.
- Në cilësimet StandardError dhe StandardOutput është ndaluar mbështetje për vlerat «syslog» dhe «syslog-console», të cilat do të konvertohen automatikisht në «journal» dhe «journal+console».
- Për pikat e montimit që krijohen automatikisht bazuar në tmpfs (/tmp, /run, /dev/shm etj.) është siguruar vendosja e kufizimeve në madhësinë dhe numrin e inode-ve, përkatësisht 50% të madhësisë së RAM për /tmp dhe /dev/shm, dhe 10% të RAM për të tjerat.
- Shtuar parametra tĂ« rinj tĂ« komandĂ«s nĂ« bĂ«rthamĂ«: systemd.hostname pĂ«r tĂ« vendosur emrin e host-it nĂ« fazĂ«n fillestare tĂ« ngarkimit, udev.blockdev_read_only pĂ«r tĂ« kufizuar tĂ« gjitha pajisjet e bllokuara lidhur me ruajtĂ«sit fizik nĂ« modin vetĂ«m pĂ«r lexim (pĂ«r anullimin selektiv mund tĂ« pĂ«rdorim komandĂ«n «blockdev âsetrw»), systemd.swap pĂ«r tĂ« ndaluar aktivizimin automatik tĂ« pjesĂ«s sĂ« shkĂ«mbimit, systemd.clock-usec pĂ«r tĂ« vendosur orĂ«t e sistemit nĂ« mikrosekonda, systemd.condition-needs-update dhe systemd.condition-first-boot pĂ«r tĂ« tejkaluar kontrollimet ConditionNeedsUpdate dhe ConditionFirstBoot.
- Në mënyrë parazgjedhore është vendosur sysctl fs.suid_dumpable në vlerën 2 («suidsafe»), duke lejuar ruajtjen e core-dumpeve për proceset me flamurin suid.
- Nga databaza e pajisjeve të ChromiumOS është marrë skedari /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, që përmban informacion mbi pajisjet PCI dhe USB që mbështesin kalimin automatik në gjumë.
- Në networkd.conf është shtuar cilësimi ManageForeignRoutes, kur aktivizohet, systemd-networkd do të fillojë të menaxhojë të gjitha rrugët e vendosura nga utilitarët e tjerë.
- Në skedarët .network është shtuar seksioni «[SR-IOV]» për konfigurimin e pajisjeve rrjetërore me mbështetje për SR-IOV (Virtualizimi i I/O për një Rrëza të Vetme).
- Në systemd-networkd është shtuar konfigurimi IPv4AcceptLocal në seksionin «[Network]» për të lejuar marrjen e paketeve në ndërfaqen rrjetore nga adresa lokale.
- Në systemd-networkd është shtuar mundësia për të konfiguruar disiplinat e prioritizimit të trafikut HTB përmes seksioneve [HierarchyTokenBucket] dhe
[HierarchyTokenBucketClass], «pfifo» përmes [PFIFO], «GRED» përmes [GenericRandomEarlyDetection], «SFB» përmes [StochasticFairBlue], «cake»
përmes [CAKE], «PIE» përmes [PIE], «DRR» përmes [DeficitRoundRobinScheduler] dhe
[DeficitRoundRobinSchedulerClass], «BFIFO» përmes [BFIFO],
«PFIFOHeadDrop» përmes [PFIFOHeadDrop], «PFIFOFast» përmes [PFIFOFast], «HHF»
përmes [HeavyHitterFilter], «ETS» përmes [EnhancedTransmissionSelection],
«QFQ» përmes [QuickFairQueueing] dhe [QuickFairQueueingClass]. - Në systemd-networkd është shtuar konfigurimi UseGateway në seksionin [DHCPv4] për të ç aktivizuar informacionin mbi gateway-in të marrë përmes DHCP.
- Në systemd-networkd është shtuar konfigurimi SendVendorOption në seksionet [DHCPv4] dhe [DHCPServer] për të vendosur dhe trajtuar opsionet shtesë të prodhuesit.
- Në systemd-networkd është realizuar një grup i ri opsionesh në [DHCPServer] si EmitPOP3/POP3, EmitSMTP/SMTP dhe EmitLPR/LPR për të shtuar informacion mbi serverët POP3, SMTP dhe LPR.
- Në systemd-networkd, në skedarët .netdev në seksionin [Bridge] është shtuar konfigurimi VLANProtocol për të zgjedhur protokollin VLAN që do të përdoret.
- Në systemd-networkd, në skedarët .network në seksionin [Link] është realizuar konfigurimi Group për menaxhimin e grupit të lidhjeve.
- Konfigurimet BlackList janë rinovuar në DenyList (për të siguruar kompatibilitetin prapa, trajtimi i emrit të vjetër është ruajtur).
- Në systemd-networkd janë shtuar një sërë të madhe konfigurimesh të lidhura me IPv6 dhe DHCPv6.
- Në networkctl është shtuar komanda «forcerenew» për të detyruar rinovimin e të gjitha lidhjeve të adresave (lease).
- Në systemd-resolved në konfigurimin DNS është bërë e mundur përcaktimi i numrit të portit dhe emrit të host-it për verifikimin e certifikates DNS-over-TLS. Në implementimin e DNS-over-TLS është shtuar mbështetje për kontrollin e SNI.
- Në systemd-resolved është bërë e mundur konfiguracioni i ridrejtimit të emrave DNS me një komponent (single-label, nga një emër hosti).
- NĂ« systemd-journald Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r pĂ«rdorimin e algoritmit zstd pĂ«r kompresimin e fushave tĂ« mĂ«dha nĂ« ditarĂ«. ĂshtĂ« bĂ«rĂ« punĂ« pĂ«r mbrojtjen nga ndodhia e kolizionĂ«ve nĂ« tabelat e hash-it qĂ« pĂ«rdoren nĂ« ditarĂ«.
- Në journalctl, kur janë shfaqur mesazhet e logut janë shtuar URL të klikueshme me lidhje në dokumentacion.
- Në journald.conf është shtuar konfigurimi Audit për menaxhimin e aktivizimit të auditit në procesin e inicializimit të systemd-journald.
- Në systemd-coredump është bërë e mundur kompresimi i core-dumps me algoritmin zstd.
- Në systemd-repart është shtuar konfigurimi UUID për të caktuar UUID-në e pjesës së krijuar.
- NĂ« shĂ«rbimin systemd-homed, qĂ« ofron menaxhimin e katalogĂ«ve tĂ« shtĂ«pisĂ« portabĂ«l, Ă«shtĂ« bĂ«rĂ« e mundur çelĂ«simi i katalogĂ«ve tĂ« shtĂ«pisĂ« pĂ«rmes tokeneve FIDO2. NĂ« backend-in e enkriptimit tĂ« pjesĂ«ve LUKS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r rikthimin automatik tĂ« bllokeve tĂ« zbrazĂ«ta tĂ« sistemit gjatĂ« mbylljes sĂ« seancĂ«s. ĂshtĂ« shtuar mbrojtja nga enkriptimi i dyfishtĂ« tĂ« tĂ« dhĂ«nave, nĂ«se Ă«shtĂ« pĂ«rcaktuar se pĂ«r pjesĂ«n /home nĂ« sistem e caktuar Ă«shtĂ« e aktivizuar enkriptimi.
- Në /etc/crypttab janë shtuar konfigurimet: «keyfile-erase» për të fshirë çelësin pas përdorimit dhe «try-empty-password» për të provuar çelësimin e pjesës me fjalëkalim të zbrazët përpara se të kërkohet një fjalëkalim nga përdoruesi (e dobishme për instalimin e imazheve të enkriptuara me caktimin e fjalëkalimit pas ngarkimit të parë, përpara instalimit).
- Në systemd-cryptsetup gjatë ngarkimit është realizuar mbështetje për çelësimin e pjesëve Microsoft BitLocker përmes /etc/crypttab. Gjithashtu është bërë e mundur leximi
i çelĂ«save pĂ«r çelĂ«simin automatik tĂ« pjesĂ«ve nga skedarĂ«t /etc/cryptsetup-keys.d/.key dhe /run/cryptsetup-keys.d/.key. - ĂshtĂ« shtuar gjeneratori systemd-xdg-autostart-generator pĂ«r krijimin e skedarĂ«ve unit nga skedarĂ«t e autostartit .desktop.
- Në «bootctl» është shtuar komanda «reboot-to-firmware».
- NĂ« systemd-firstboot janĂ« shtuar opsionet: «âimage» pĂ«r tĂ« caktuar imazhin diskore pĂ«r ngarkim, «âkernel-command-line» pĂ«r inicializimin e skedarit /etc/kernel/cmdline, «âroot-password-hashed» pĂ«r tĂ« vendosur hash-in e fjalĂ«kalimit root dhe «âdelete-root-password» pĂ«r tĂ« fshirĂ« fjalĂ«kalimin root.
Burimi: opennet.ru
