Pas pesë muajsh zhvillimi rilizimi i menaxherit sistemik . Në numrin e ri është realizuar mbështetje për ngrirjen e unit-ve, mundësia e verifikimit të imazhit të diskut të rrënjës sipas nënshkrimit digjital, mbështetje për kompresimin e ditarit dhe core-dump-em e përdorur algoritmin ZSTD, mundësia e çblokimit të katalogëve të përdoruesve të lëvizshëm me ndihmën e tokenëve FIDO2, mbështetje për çblokimin e aktiveve Microsoft BitLocker përmes /etc/crypttab, është kryer ribllokimi i BlackList në DenyList.
Main :
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r kontrollorin e resurseve freezer bazuar nĂ« cgroups v2, me anĂ« tĂ« tĂ« cilit mund tĂ« ndaloni punĂ«n e proceseve dhe pĂ«rkohĂ«sisht tĂ« lĂ«shoni disa resurse (CPU, hyrje/dalje dhe potencialisht edhe memorie) pĂ«r tĂ« kryer detyra tĂ« tjera. Menaxhimi i ngrirjes dhe çngrira e unit-ve bĂ«het pĂ«rmes komandĂ«s sĂ« re «systemctl freeze» ose pĂ«rmes D-Bus.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e imazhit tĂ« diskut tĂ« rrĂ«njĂ«s sipas nĂ«nshkrimit digjital. Kontrolli kryhet me anĂ« tĂ« parametrave tĂ« rinj nĂ« njĂ«sitĂ« e shĂ«rbimit: RootHash (hash-i rrĂ«njĂ«s pĂ«r verifikimin e imazhit tĂ« diskut, i specifikuar pĂ«rmes opsionit RootImage) dhe RootHashSignature (nĂ«nshkrimi digjital nĂ« formatin PKCS#7 pĂ«r hash-in rrĂ«njĂ«s).
- Në menaxherin PID 1 është realizuar mundësia e ngarkimit automatik të rregullave të paracompiluara të AppArmor (/etc/apparmor/earlypolicy) në fazën e hershme të ngarkimit.
- Janë shtuar parametra të rinj në skedarët e unit-eve: ConditionPathIsEncrypted dhe AssertPathIsEncrypted për të kontrolluar vendosjen e rrugës së caktuar në një pajisje blloku që përdor enkriptimin (dm-crypt/LUKS), ConditionEnvironment dhe AssertEnvironment për të kontrolluar variablat e mjedisit (p.sh., të vendosur nga PAM ose gjatë konfigurimit të kontejnerëve).
- Për unit-ët *.mount është realizuar konfigurimi ReadWriteOnly, i cili ndalon montimin e aktiveve në mënyrë leximi vetëm, nëse nuk arrin të montojë atë për lexim dhe shkruar. Në /etc/fstab ky modalitet konfigurohet me opsionin «x-systemd.rw-only».
- Për unit-ët *.socket është shtuar konfigurimi PassPacketInfo, i cili përfshin shtimin nga bërthama e metadatanave shtesë për çdo paketë që lexohet nga socket-i (përfshin modalitetet IP_PKTINFO, IPV6_RECVPKTINFO dhe NETLINK_PKTINFO për socket-in).
- Për shërbimet (unit-ët *.service) janë propozuar parametrat CoredumpFilter (përcakton seksionet e memories që duhen përfshirë në core-dump) dhe
TimeoutStartFailureMode/TimeoutStopFailureMode (përcakton sjelljen (SIGTERM, SIGABRT ose SIGKILL) kur ndodh një kohë e tejkaluar në fillim ose ndalim të shërbimit). - Në shumicën e opsioneve është shtuar mbështetje për specifikimin e vlerave në formatin gjashtor, të caktuara me prefixin "0x".
- Në parametra të ndryshëm të komandës dhe skedarë konfigurimi që lidhen me konfigurimin e çelësave ose certifikatave, është realizuar mundësia e specifikimit të rrugës për soketat unix (AF_UNIX) për transferimin e çelësave dhe certifikatave përmes shërbimeve IPC, kur nuk është e dëshirueshme të vendosen certifikatat në depozita të papërshkruara.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r gjashtĂ« specifikatorĂ« tĂ« rinj, tĂ« cilĂ«t mund tĂ« pĂ«rdoren nĂ« njĂ«si, tmpfiles.d/, sysusers.d/ dhe skedarĂ« tĂ« tjerĂ« konfiguruese: %a pĂ«r vendosjen e arkitekturĂ«s aktuale, %o/%w/%B/%W pĂ«r vendosjen e fushave me identifikues nga /etc/os-release dhe %l pĂ«r vendosjen e emrit tĂ« shkurtĂ«r tĂ« hostit.
- Në skedarët e njësive është ndaluar mbështetje për sintaksën ".include", e cila është shpallur e vjetruar 6 vjet më parë.
- Në konfigurimet StandardError dhe StandardOutput është ndaluar mbështetje për vlerat "syslog" dhe "syslog-console", të cilat do të konvertohen automatikisht në "journal" dhe "journal+console".
- Për pikët e montimit që krijohen automatikisht mbi bazën e tmpfs (/tmp, /run, /dev/shm etj.) është siguruar caktimi i kufijve për madhësinë dhe numrin e inode-ëve, përkatësisht 50% të madhësisë së RAM-it për /tmp dhe /dev/shm, dhe 10% të RAM-it për të gjitha të tjerat.
- JanĂ« shtuar parametra tĂ« rinj tĂ« komandĂ«s sĂ« bĂ«rthamĂ«s: systemd.hostname pĂ«r caktimin e emrit tĂ« hostit nĂ« fazat e hershme tĂ« ngarkimit, udev.blockdev_read_only pĂ«r kufizimin e tĂ« gjitha pajisjeve bllokuese tĂ« lidhen me aksesorĂ«t fizikĂ« nĂ« njĂ« modalitet vetĂ«m pĂ«r lexim (pĂ«r shfuqizimin selektiv mund tĂ« pĂ«rdoret komanda "blockdev âsetrw"), systemd.swap pĂ«r çaktivizimin e aktivizimit automatik tĂ« seksionit tĂ« swap-it, systemd.clock-usec pĂ«r caktimin e orĂ«ve tĂ« sistemit nĂ« mikrosekonda, systemd.condition-needs-update dhe systemd.condition-first-boot pĂ«r tejkalimin e kontrollimeve ConditionNeedsUpdate dhe ConditionFirstBoot.
- Sipërfaqja e sistemit siguron vendosjen e sysctl fs.suid_dumpable në vlerën 2 ("suidsafe"), e cila lejon ruajtjen e core-dumping për proceset me flamurin suid.
- Në databazën e pajisjeve nga ChromiumOS është marrë skedari /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, i cili përmban të dhëna për pajisjet PCI dhe USB që mbështesin kalimin automatik në modin e gjumit.
- Në networkd.conf është shtuar konfigurimi ManageForeignRoutes, me aktivizimin e të cilit systemd-networkd do të fillojë të menaxhojë të gjitha rrugët e caktuara nga utilitetet e tjera.
- Në skedarët .network është shtuar seksioni «[SR-IOV]» për të konfiguruar pajisjet rrjeti me mbështetje për SR-IOV (Virtualizimi i I/O-së për Një Rrenjë).
- Në systemd-networkd është shtuar konfigurimi IPv4AcceptLocal në seksionin «[Network]» për të lejuar marrjen në ndërfaqen rrjeti të paketave që vijnë nga një adresë lokale.
- Në systemd-networkd është e mundur të konfigurohen disiplinat e prioritetit të trafikut HTB përmes seksioneve [HierarchyTokenBucket] dhe
[HierarchyTokenBucketClass], «pfifo» përmes [PFIFO], «GRED» përmes [GenericRandomEarlyDetection], «SFB» përmes [StochasticFairBlue], «cake»
përmes [CAKE], «PIE» përmes [PIE], «DRR» përmes [DeficitRoundRobinScheduler] dhe
[DeficitRoundRobinSchedulerClass], «BFIFO» përmes [BFIFO],
«PFIFOHeadDrop» përmes [PFIFOHeadDrop], «PFIFOFast» përmes [PFIFOFast], «HHF»
përmes [HeavyHitterFilter], «ETS» përmes [EnhancedTransmissionSelection],
«QFQ» përmes [QuickFairQueueing] dhe [QuickFairQueueingClass]. - Në systemd-networkd është shtuar konfigurimi UseGateway në seksionin [DHCPv4] për të çaktivizuar aplikimin e informacionit mbi gateway-në të marrë përmes DHCP.
- Në systemd-networkd janë shtuar konfigurimi SendVendorOption në seksionet [DHCPv4] dhe [DHCPServer] për të vendosur dhe përpunuar opsione shtesë të prodhuesit.
- Në systemd-networkd, në seksionin [DHCPServer] është implementuar një grup i ri opsionesh EmitPOP3/POP3, EmitSMTP/SMTP dhe EmitLPR/LPR për të shtuar informacionin mbi serverët POP3, SMTP dhe LPR.
- Në systemd-networkd në skedarët .netdev, në seksionin [Bridge] është e mundur të klikosh për të zgjedhur protokollin e VLAN-it me konfigurimin VLANProtocol.
- Në systemd-networkd, në skedarët .network, në seksionin [Link] është implementuar konfigurimi Group për të menaxhuar grupin e lidhjeve.
- Konfigurimet BlackList janë rinominuar në DenyList (për të siguruar përputhshmërinë mbrapa, përpunimi i emrit të vjetër është ruajtur).
- Në systemd-networkd është shtuar një sasi e madhe konfigurimesh që lidhen me IPv6 dhe DHCPv6.
- Në networkctl është shtuar komandën «forcerenew» për rinovimin e detyrueshëm të të gjitha lidhjeve të adresave (lease).
- Në systemd-resolved, në konfigurimin e DNS është shtuar mundësia për të specifikuar numrin e portit dhe emrin e hostit për verifikimin e certifikatës DNS-over-TLS. Në implementimin e DNS-over-TLS është shtuar mbështetje për verifikimin e SNI.
- Në systemd-resolved është e mundur të konfigurohen ridrejtime për emrat e DNS me një komponent (single-label, nga një emër hosti).
- NĂ« systemd-journald Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r aplikimin e algoritmit zstd pĂ«r kompresimin e fushave tĂ« mĂ«dha nĂ« ditarĂ«. ĂshtĂ« punuar pĂ«r tĂ« mbrojtur nga ndodhia e kolizionit nĂ« tabelat e hashes tĂ« pĂ«rdorura nĂ« ditarĂ«.
- Në journalctl, gjatë shfaqjes së mesazheve të regjistrit janë shtuar URL-të klikueshme me lidhje në dokumentacion.
- Në journald.conf është shtuar cilësimi Audit për të menaxhuar aktivizimin e auditit gjatë procesit të inicializimit të systemd-journald.
- Në systemd-coredump është shtuar mundësia për kompresimin e core-dump-eve duke përdorur algoritmin zstd.
- Në systemd-repart është shtuar cilësimi UUID për caktimin e UUID për pjesën e krijuar.
- NĂ« shĂ«rbimin systemd-homed, i cili ofron menaxhimin e katalogjeve tĂ« shtĂ«pisĂ« portative, Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« zhbllokuar katalogjet e shtĂ«pisĂ« duke pĂ«rdorur tokene FIDO2. NĂ« backend-in e enkriptimit tĂ« pjesĂ«ve LUKS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r rikthimin automatik tĂ« blloqeve tĂ« zbrazĂ«ta tĂ« sistemit tĂ« skedarĂ«ve pas pĂ«rfundimit tĂ« sesionit. ĂshtĂ« shtuar mbrojtja kundĂ«r enkriptimit tĂ« dyfishtĂ« tĂ« tĂ« dhĂ«nave, nĂ«se pĂ«rcaktohet se pĂ«r pjesĂ«n /home nĂ« sistem tashmĂ« aplikohet enkriptimi.
- Në /etc/crypttab janë shtuar cilësimet: 'keyfile-erase' për fshirjen e çelësit pas përdorimit dhe 'try-empty-password' për të provuar të zhbllokojë pjesën me një fjalëkalim të zbrazët përpara se të kërkojë fjalëkalimin nga përdoruesi (e dobishme për instalimin e imazheve të enkriptuara me caktimin e fjalëkalimit pas ngarkimit të parë, jo gjatë instalimit).
- Në systemd-cryptsetup, gjatë ngarkimit është realizuar mbështetje për zhbllokimin e pjesëve Microsoft BitLocker përmes /etc/crypttab. Gjithashtu është shtuar mundësia për të lexuar
çelĂ«sat pĂ«r zhbllokimin automatik tĂ« pjesĂ«ve nga skedarĂ«t /etc/cryptsetup-keys.d/.key dhe /run/cryptsetup-keys.d/.key. - ĂshtĂ« shtuar gjeneratori systemd-xdg-autostart-generator pĂ«r krijimin e skedarĂ«ve tĂ« njĂ«sive nga skedarĂ«t e autostart .desktop.
- Në 'bootctl' është shtuar komanda 'reboot-to-firmware'.
- Në systemd-firstboot janë shtuar opsionet: '--image' për caktimin e imazhit të disku për ngarkim, '--kernel-command-line' për inicializimin e skedarit /etc/kernel/cmdline, '--root-password-hashed' për caktimin e hash-it të fjalëkalimit root dhe '--delete-root-password' për fshirjen e fjalëkalimit root.
Burimi: opennet.ru
