Lëshimi i menaxherit të sistemit systemd 246

Pas pesë muajsh zhvillimi u paraqit rilizimi i menaxherit sistemik systemd 246. Në numrin e ri është realizuar mbështetje për ngrirjen e unit-ve, mundësia e verifikimit të imazhit të diskut të rrënjës sipas nënshkrimit digjital, mbështetje për kompresimin e ditarit dhe core-dump-em e përdorur algoritmin ZSTD, mundësia e çblokimit të katalogëve të përdoruesve të lëvizshëm me ndihmën e tokenëve FIDO2, mbështetje për çblokimin e aktiveve Microsoft BitLocker përmes /etc/crypttab, është kryer ribllokimi i BlackList në DenyList.

Main ndryshime:

  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r kontrollorin e resurseve freezer bazuar nĂ« cgroups v2, me anĂ« tĂ« tĂ« cilit mund tĂ« ndaloni punĂ«n e proceseve dhe pĂ«rkohĂ«sisht tĂ« lĂ«shoni disa resurse (CPU, hyrje/dalje dhe potencialisht edhe memorie) pĂ«r tĂ« kryer detyra tĂ« tjera. Menaxhimi i ngrirjes dhe çngrira e unit-ve bĂ«het pĂ«rmes komandĂ«s sĂ« re «systemctl freeze» ose pĂ«rmes D-Bus.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e imazhit tĂ« diskut tĂ« rrĂ«njĂ«s sipas nĂ«nshkrimit digjital. Kontrolli kryhet me anĂ« tĂ« parametrave tĂ« rinj nĂ« njĂ«sitĂ« e shĂ«rbimit: RootHash (hash-i rrĂ«njĂ«s pĂ«r verifikimin e imazhit tĂ« diskut, i specifikuar pĂ«rmes opsionit RootImage) dhe RootHashSignature (nĂ«nshkrimi digjital nĂ« formatin PKCS#7 pĂ«r hash-in rrĂ«njĂ«s).
  • NĂ« menaxherin PID 1 Ă«shtĂ« realizuar mundĂ«sia e ngarkimit automatik tĂ« rregullave tĂ« paracompiluara tĂ« AppArmor (/etc/apparmor/earlypolicy) nĂ« fazĂ«n e hershme tĂ« ngarkimit.
  • JanĂ« shtuar parametra tĂ« rinj nĂ« skedarĂ«t e unit-eve: ConditionPathIsEncrypted dhe AssertPathIsEncrypted pĂ«r tĂ« kontrolluar vendosjen e rrugĂ«s sĂ« caktuar nĂ« njĂ« pajisje blloku qĂ« pĂ«rdor enkriptimin (dm-crypt/LUKS), ConditionEnvironment dhe AssertEnvironment pĂ«r tĂ« kontrolluar variablat e mjedisit (p.sh., tĂ« vendosur nga PAM ose gjatĂ« konfigurimit tĂ« kontejnerĂ«ve).
  • PĂ«r unit-Ă«t *.mount Ă«shtĂ« realizuar konfigurimi ReadWriteOnly, i cili ndalon montimin e aktiveve nĂ« mĂ«nyrĂ« leximi vetĂ«m, nĂ«se nuk arrin tĂ« montojĂ« atĂ« pĂ«r lexim dhe shkruar. NĂ« /etc/fstab ky modalitet konfigurohet me opsionin «x-systemd.rw-only».
  • PĂ«r unit-Ă«t *.socket Ă«shtĂ« shtuar konfigurimi PassPacketInfo, i cili pĂ«rfshin shtimin nga bĂ«rthama e metadatanave shtesĂ« pĂ«r çdo paketĂ« qĂ« lexohet nga socket-i (pĂ«rfshin modalitetet IP_PKTINFO, IPV6_RECVPKTINFO dhe NETLINK_PKTINFO pĂ«r socket-in).
  • PĂ«r shĂ«rbimet (unit-Ă«t *.service) janĂ« propozuar parametrat CoredumpFilter (pĂ«rcakton seksionet e memories qĂ« duhen pĂ«rfshirĂ« nĂ« core-dump) dhe
    TimeoutStartFailureMode/TimeoutStopFailureMode (përcakton sjelljen (SIGTERM, SIGABRT ose SIGKILL) kur ndodh një kohë e tejkaluar në fillim ose ndalim të shërbimit).
  • NĂ« shumicĂ«n e opsioneve Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e vlerave nĂ« formatin gjashtor, tĂ« caktuara me prefixin "0x".
  • NĂ« parametra tĂ« ndryshĂ«m tĂ« komandĂ«s dhe skedarĂ« konfigurimi qĂ« lidhen me konfigurimin e çelĂ«save ose certifikatave, Ă«shtĂ« realizuar mundĂ«sia e specifikimit tĂ« rrugĂ«s pĂ«r soketat unix (AF_UNIX) pĂ«r transferimin e çelĂ«save dhe certifikatave pĂ«rmes shĂ«rbimeve IPC, kur nuk Ă«shtĂ« e dĂ«shirueshme tĂ« vendosen certifikatat nĂ« depozita tĂ« papĂ«rshkruara.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r gjashtĂ« specifikatorĂ« tĂ« rinj, tĂ« cilĂ«t mund tĂ« pĂ«rdoren nĂ« njĂ«si, tmpfiles.d/, sysusers.d/ dhe skedarĂ« tĂ« tjerĂ« konfiguruese: %a pĂ«r vendosjen e arkitekturĂ«s aktuale, %o/%w/%B/%W pĂ«r vendosjen e fushave me identifikues nga /etc/os-release dhe %l pĂ«r vendosjen e emrit tĂ« shkurtĂ«r tĂ« hostit.
  • NĂ« skedarĂ«t e njĂ«sive Ă«shtĂ« ndaluar mbĂ«shtetje pĂ«r sintaksĂ«n ".include", e cila Ă«shtĂ« shpallur e vjetruar 6 vjet mĂ« parĂ«.
  • NĂ« konfigurimet StandardError dhe StandardOutput Ă«shtĂ« ndaluar mbĂ«shtetje pĂ«r vlerat "syslog" dhe "syslog-console", tĂ« cilat do tĂ« konvertohen automatikisht nĂ« "journal" dhe "journal+console".
  • PĂ«r pikĂ«t e montimit qĂ« krijohen automatikisht mbi bazĂ«n e tmpfs (/tmp, /run, /dev/shm etj.) Ă«shtĂ« siguruar caktimi i kufijve pĂ«r madhĂ«sinĂ« dhe numrin e inode-Ă«ve, pĂ«rkatĂ«sisht 50% tĂ« madhĂ«sisĂ« sĂ« RAM-it pĂ«r /tmp dhe /dev/shm, dhe 10% tĂ« RAM-it pĂ«r tĂ« gjitha tĂ« tjerat.
  • JanĂ« shtuar parametra tĂ« rinj tĂ« komandĂ«s sĂ« bĂ«rthamĂ«s: systemd.hostname pĂ«r caktimin e emrit tĂ« hostit nĂ« fazat e hershme tĂ« ngarkimit, udev.blockdev_read_only pĂ«r kufizimin e tĂ« gjitha pajisjeve bllokuese tĂ« lidhen me aksesorĂ«t fizikĂ« nĂ« njĂ« modalitet vetĂ«m pĂ«r lexim (pĂ«r shfuqizimin selektiv mund tĂ« pĂ«rdoret komanda "blockdev —setrw"), systemd.swap pĂ«r çaktivizimin e aktivizimit automatik tĂ« seksionit tĂ« swap-it, systemd.clock-usec pĂ«r caktimin e orĂ«ve tĂ« sistemit nĂ« mikrosekonda, systemd.condition-needs-update dhe systemd.condition-first-boot pĂ«r tejkalimin e kontrollimeve ConditionNeedsUpdate dhe ConditionFirstBoot.
  • SipĂ«rfaqja e sistemit siguron vendosjen e sysctl fs.suid_dumpable nĂ« vlerĂ«n 2 ("suidsafe"), e cila lejon ruajtjen e core-dumping pĂ«r proceset me flamurin suid.
  • NĂ« databazĂ«n e pajisjeve nga ChromiumOS Ă«shtĂ« marrĂ« skedari /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, i cili pĂ«rmban tĂ« dhĂ«na pĂ«r pajisjet PCI dhe USB qĂ« mbĂ«shtesin kalimin automatik nĂ« modin e gjumit.
  • NĂ« networkd.conf Ă«shtĂ« shtuar konfigurimi ManageForeignRoutes, me aktivizimin e tĂ« cilit systemd-networkd do tĂ« fillojĂ« tĂ« menaxhojĂ« tĂ« gjitha rrugĂ«t e caktuara nga utilitetet e tjera.
  • NĂ« skedarĂ«t .network Ă«shtĂ« shtuar seksioni «[SR-IOV]» pĂ«r tĂ« konfiguruar pajisjet rrjeti me mbĂ«shtetje pĂ«r SR-IOV (Virtualizimi i I/O-sĂ« pĂ«r NjĂ« RrenjĂ«).
  • NĂ« systemd-networkd Ă«shtĂ« shtuar konfigurimi IPv4AcceptLocal nĂ« seksionin «[Network]» pĂ«r tĂ« lejuar marrjen nĂ« ndĂ«rfaqen rrjeti tĂ« paketave qĂ« vijnĂ« nga njĂ« adresĂ« lokale.
  • NĂ« systemd-networkd Ă«shtĂ« e mundur tĂ« konfigurohen disiplinat e prioritetit tĂ« trafikut HTB pĂ«rmes seksioneve [HierarchyTokenBucket] dhe
    [HierarchyTokenBucketClass], «pfifo» përmes [PFIFO], «GRED» përmes [GenericRandomEarlyDetection], «SFB» përmes [StochasticFairBlue], «cake»
    përmes [CAKE], «PIE» përmes [PIE], «DRR» përmes [DeficitRoundRobinScheduler] dhe
    [DeficitRoundRobinSchedulerClass], «BFIFO» përmes [BFIFO],
    «PFIFOHeadDrop» përmes [PFIFOHeadDrop], «PFIFOFast» përmes [PFIFOFast], «HHF»
    përmes [HeavyHitterFilter], «ETS» përmes [EnhancedTransmissionSelection],
    «QFQ» përmes [QuickFairQueueing] dhe [QuickFairQueueingClass].
  • NĂ« systemd-networkd Ă«shtĂ« shtuar konfigurimi UseGateway nĂ« seksionin [DHCPv4] pĂ«r tĂ« çaktivizuar aplikimin e informacionit mbi gateway-nĂ« tĂ« marrĂ« pĂ«rmes DHCP.
  • NĂ« systemd-networkd janĂ« shtuar konfigurimi SendVendorOption nĂ« seksionet [DHCPv4] dhe [DHCPServer] pĂ«r tĂ« vendosur dhe pĂ«rpunuar opsione shtesĂ« tĂ« prodhuesit.
  • NĂ« systemd-networkd, nĂ« seksionin [DHCPServer] Ă«shtĂ« implementuar njĂ« grup i ri opsionesh EmitPOP3/POP3, EmitSMTP/SMTP dhe EmitLPR/LPR pĂ«r tĂ« shtuar informacionin mbi serverĂ«t POP3, SMTP dhe LPR.
  • NĂ« systemd-networkd nĂ« skedarĂ«t .netdev, nĂ« seksionin [Bridge] Ă«shtĂ« e mundur tĂ« klikosh pĂ«r tĂ« zgjedhur protokollin e VLAN-it me konfigurimin VLANProtocol.
  • NĂ« systemd-networkd, nĂ« skedarĂ«t .network, nĂ« seksionin [Link] Ă«shtĂ« implementuar konfigurimi Group pĂ«r tĂ« menaxhuar grupin e lidhjeve.
  • Konfigurimet BlackList janĂ« rinominuar nĂ« DenyList (pĂ«r tĂ« siguruar pĂ«rputhshmĂ«rinĂ« mbrapa, pĂ«rpunimi i emrit tĂ« vjetĂ«r Ă«shtĂ« ruajtur).
  • NĂ« systemd-networkd Ă«shtĂ« shtuar njĂ« sasi e madhe konfigurimesh qĂ« lidhen me IPv6 dhe DHCPv6.
  • NĂ« networkctl Ă«shtĂ« shtuar komandĂ«n «forcerenew» pĂ«r rinovimin e detyrueshĂ«m tĂ« tĂ« gjitha lidhjeve tĂ« adresave (lease).
  • NĂ« systemd-resolved, nĂ« konfigurimin e DNS Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« specifikuar numrin e portit dhe emrin e hostit pĂ«r verifikimin e certifikatĂ«s DNS-over-TLS. NĂ« implementimin e DNS-over-TLS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e SNI.
  • NĂ« systemd-resolved Ă«shtĂ« e mundur tĂ« konfigurohen ridrejtime pĂ«r emrat e DNS me njĂ« komponent (single-label, nga njĂ« emĂ«r hosti).
  • NĂ« systemd-journald Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r aplikimin e algoritmit zstd pĂ«r kompresimin e fushave tĂ« mĂ«dha nĂ« ditarĂ«. ËshtĂ« punuar pĂ«r tĂ« mbrojtur nga ndodhia e kolizionit nĂ« tabelat e hashes tĂ« pĂ«rdorura nĂ« ditarĂ«.
  • NĂ« journalctl, gjatĂ« shfaqjes sĂ« mesazheve tĂ« regjistrit janĂ« shtuar URL-tĂ« klikueshme me lidhje nĂ« dokumentacion.
  • NĂ« journald.conf Ă«shtĂ« shtuar cilĂ«simi Audit pĂ«r tĂ« menaxhuar aktivizimin e auditit gjatĂ« procesit tĂ« inicializimit tĂ« systemd-journald.
  • NĂ« systemd-coredump Ă«shtĂ« shtuar mundĂ«sia pĂ«r kompresimin e core-dump-eve duke pĂ«rdorur algoritmin zstd.
  • NĂ« systemd-repart Ă«shtĂ« shtuar cilĂ«simi UUID pĂ«r caktimin e UUID pĂ«r pjesĂ«n e krijuar.
  • NĂ« shĂ«rbimin systemd-homed, i cili ofron menaxhimin e katalogjeve tĂ« shtĂ«pisĂ« portative, Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« zhbllokuar katalogjet e shtĂ«pisĂ« duke pĂ«rdorur tokene FIDO2. NĂ« backend-in e enkriptimit tĂ« pjesĂ«ve LUKS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r rikthimin automatik tĂ« blloqeve tĂ« zbrazĂ«ta tĂ« sistemit tĂ« skedarĂ«ve pas pĂ«rfundimit tĂ« sesionit. ËshtĂ« shtuar mbrojtja kundĂ«r enkriptimit tĂ« dyfishtĂ« tĂ« tĂ« dhĂ«nave, nĂ«se pĂ«rcaktohet se pĂ«r pjesĂ«n /home nĂ« sistem tashmĂ« aplikohet enkriptimi.
  • NĂ« /etc/crypttab janĂ« shtuar cilĂ«simet: 'keyfile-erase' pĂ«r fshirjen e çelĂ«sit pas pĂ«rdorimit dhe 'try-empty-password' pĂ«r tĂ« provuar tĂ« zhbllokojĂ« pjesĂ«n me njĂ« fjalĂ«kalim tĂ« zbrazĂ«t pĂ«rpara se tĂ« kĂ«rkojĂ« fjalĂ«kalimin nga pĂ«rdoruesi (e dobishme pĂ«r instalimin e imazheve tĂ« enkriptuara me caktimin e fjalĂ«kalimit pas ngarkimit tĂ« parĂ«, jo gjatĂ« instalimit).
  • NĂ« systemd-cryptsetup, gjatĂ« ngarkimit Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r zhbllokimin e pjesĂ«ve Microsoft BitLocker pĂ«rmes /etc/crypttab. Gjithashtu Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« lexuar
    çelësat për zhbllokimin automatik të pjesëve nga skedarët /etc/cryptsetup-keys.d/.key dhe /run/cryptsetup-keys.d/.key.
  • ËshtĂ« shtuar gjeneratori systemd-xdg-autostart-generator pĂ«r krijimin e skedarĂ«ve tĂ« njĂ«sive nga skedarĂ«t e autostart .desktop.
  • NĂ« 'bootctl' Ă«shtĂ« shtuar komanda 'reboot-to-firmware'.
  • NĂ« systemd-firstboot janĂ« shtuar opsionet: '--image' pĂ«r caktimin e imazhit tĂ« disku pĂ«r ngarkim, '--kernel-command-line' pĂ«r inicializimin e skedarit /etc/kernel/cmdline, '--root-password-hashed' pĂ«r caktimin e hash-it tĂ« fjalĂ«kalimit root dhe '--delete-root-password' pĂ«r fshirjen e fjalĂ«kalimit root.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster