Lëshimi i menaxherit të sistemit systemd 248

Pas katër muajve zhvillimi u prezantua lëshimi i menaxherit të sistemit systemd 248. Në këtë lëshim është siguruar mbështetje për imazhet për zgjerimin e katalogëve të sistemit, skedës së konfigurimit /etc/veritytab, utilitetit systemd-cryptenroll, çammutimin e LUKS2 duke përdorur çipat TPM2 dhe tokenet FIDO2, ekzekutimin e unit-eve në një hapësirë të izoluar IPC, protokollin B.A.T.M.A.N. për rrjete mesh, backend-in nftables për systemd-nspawn. Është stabilizuar systemd-oomd.

Ndryshimet kryesore:

  • Është realizuar koncepti i imazheve të zgjerimit të sistemit (System Extension), të cilat mund të përdoren për të zgjeruar hierarkinë e katalogëve /usr/ dhe /opt/, dhe për të shtuar skedarë shtesë gjatë funksionimit, madje nëse katalogët e përmentioned janë montuar në mënyrë vetëm për lexim. Kur lidhni një imazh zgjerimi të sistemit, përmbajtja e tij mbivendoset në hierarkinë /usr/ dhe /opt/ duke përdorur OverlayFS.

    Për lidhjen, shkëputjen, shikimin dhe përditësimin e imazheve të zgjerimit të sistemit është propozuar një utilitet i ri systemd-sysext. Për lidhjen automatikisht të imazheve tashmë të instaluara gjatë ngarkimit është shtuar shërbimi systemd-sysext.service. Në skedën os-release është shtuar parametri "SYSEXT_LEVEL=" për të përcaktuar nivelin e zgjerimeve të mbështetura të sistemit.

  • Për unit-et është realizuar konfigurimi i ExtensionImages, i cili mund të përdoret për të lidhur imazhe të zgjerimit të sistemit me hierarkinë e hapësirës së emrave të fs-it të shërbimeve të izoluar.
  • Është shtuar skeda e konfigurimit /etc/veritytab për të konfiguruar verifikimin e të dhënave në nivel blokesh duke përdorur modulin dm-verity. Formati i skedës është i ngjashëm me /etc/crypttab — "emri_i_particionit pajisja_për_të_dhenat pajisja_për_hash-et hash_i_verifikimit_opcionet". Për të konfiguruar sjelljen e dm-verity për pajisjen rrënjësore është shtuar një parametër i komandës së bërthamës systemd.verity.root_options.
  • Në systemd-cryptsetup është shtuar mundësia e nxjerrjes së URI të tokenit PKCS#11 dhe çelësit të enkriptuar nga kreu i metadatonave LUKS2 në formatin JSON, duke lejuar integrimin e informacionit për hapjen e pajisjes së enkriptuar brenda vetë pajisjes pa përdorur skeda të jashtme.
  • Në systemd-cryptsetup është ofruar mbështetje për çështjen e ndarjeve të enkriptuara LUKS2 duke përdorur çipat TPM2 dhe tokenet FIDO2, përveç tokenëve të mbështetur më parë PKCS#11. Ngarkimi i libfido2 bëhet përmes dlopen(), dmth, ekzistenca verifikohet në kohë reale, e jo në formën e një varësie të fortë.
  • Në /etc/crypttab për systemd-cryptsetup janë shtuar mundësi të reja "no-write-workqueue" dhe "no-read-workqueue" për të aktivizuar përpunimin sinkron të hyrjeve/daljeve të lidhura me enkriptimin dhe deshifrimin.
  • Në utilitetin systemd-repart është shtuar mundësia e aktivizimit të ndarjeve të enkriptuara duke përdorur çipat TPM2, për shembull, për të krijuar një ndarje të enkriptuar /var gjatë ngarkimit të parë.
  • Është shtuar utiliteti systemd-cryptenroll për lidhjen e tokenëve TPM2, FIDO2 dhe PKCS#11 me ndarjet LUKS, si dhe për të shkëputur dhe shikuar tokenët, lidhur çelësa rezervë dhe për të vendosur një fjalëkalim për akses.
  • Është shtuar parametri PrivateIPC, që lejon në skedën e unit të konfigurohet ekzekutimi i proceseve në një hapësirë të izoluar IPC me identifikues të veçantë dhe radhë mesazheve. Për të lidhur unit-in me hapësirën e identifikatorëve IPC të krijuar tashmë është propozuar opsioni IPCNamespacePath.
  • Janë shtuar konfigurimet ExecPaths dhe NoExecPaths, që lejojnë të aplikoni flamurin noexec për pjesët e veçanta të sistemit të skedarëve.
  • Në systemd-networkd është shtuar mbështetje për protokollin mesh B.A.T.M.A.N. ("Better Approach To Mobile Adhoc Networking"), që lejon krijimin e rrjeteve të decentralizuara, ku çdo nod është i lidhur përmes nodave fqinj. Për konfigurar është propozuar seksioni [BatmanAdvanced] në .netdev, parametri BatmanAdvanced në skedat .network dhe një lloj i ri pajisjeje "batadv".
  • Është stabilizuar implementimi i mekanizmit të reagimit të hershëm për mungesën e memories në sistemin systemd-oomd. Është shtuar opsioni DefaultMemoryPressureDurationSec për të konfiguruar kohën e pritjes për lirimin e burimeve para se të ndikojë në unit. Systemd-oomd përdor nën-sistemin e bërthamës PSI (Pressure Stall Information) dhe lejon identifikimin e fillimit të vonesave për shkak të mungesës së burimeve dhe përzgjedhjen e përfundimit të proceseve që përdorin burime në një fazë kur sistemi akoma nuk është në një gjendje kritike dhe nuk fillon të presë intensivisht cache-n dhe të zhvendosë të dhënat në ndarjen e ndryshimit.
  • Është shtuar parametri i komandës së bërthamës — "root=tmpfs", që lejon montimin e ndarjes rrënjësore në një ruajtje temporale, e vendosur në memorien e operativës përmes Tmpfs.
  • Parametri në /etc/crypttab, që përcakton skedën me çelës, tani mund të tregojë për socket-e të tipit AF_UNIX dhe SOCK_STREAM. Çelësi në këtë rast duhet të jepet gjatë lidhjes me socket-in, që, për shembull, mund të përdoret për krijimin e shërbimeve që japin dinamikisht çelësa.
  • Emri rezervë i hostit (fallback) për t'u përdorur nga menaxheri i sistemit dhe systemd-hostnamed tani mund të përcaktohet në dy mënyra: përmes parametrave DEFAULT_HOSTNAME në os-release dhe përmes variablës së mjedisit $SYSTEMD_DEFAULT_HOSTNAME. Në systemd-hostnamed gjithashtu është implementuar përpunimi i caktimit të "localhost" në emrin e hostit dhe është shtuar mundësia e eksporteve të emrit të hostit, si dhe pronësive "HardwareVendor" dhe "HardwareModel" përmes DBus.
  • Blloku me variablat e caktuar të mjedisit tani mund të konfigurohet përmes opsionit të ri ManagerEnvironment në system.conf ose user.conf, dhe jo vetëm përmes komandës së linjës së bërthamës dhe konfigurimeve të skedarëve të njësisë.
  • Në fazën e kompjilimit është ofruar mundësia e përdorimit të thirrjeve të proceseve fexecve() në vend të execve() për të reduktuar vonesën midis kontrollit të kontekstit të sigurisë dhe zbatimit të tij.
  • Për skedarët e njësisë janë shtuar operacione të reja kushtore ConditionSecurity=tpm2 dhe ConditionCPUFeature për të verifikuar pranishmërinë e dispozitivëve TPM2 dhe mundësive të veçanta të CPU-së (p.sh., ConditionCPUFeature=rdrand mund të përdoret për të verifikuar mbështetje nga procesori për operacionin RDRAND).
  • Për bërthamët e disponueshme është implementuar gjenerimi automatik i tabelave të thirrjeve të sistemit për filtrat seccomp.
  • Është shtuar mundësia e zëvendësimit të lidhjeve të reja të montimit (bind mounts) në hapësirat ekzistuese të pikave të montimit (mount namespace) të shërbimeve, pa rinisur shërbimet. Zëvendësimi realizohet me komandat ‘systemctl bind …’ dhe ‘systemctl mount-image …’.
  • Në konfigurimet StandardOutput dhe StandardError është shtuar mbështetje për specifikimin e rrugëve në formën “truncate:” për pastërtinë përpara përdorimit.
  • Në sd-bus është shtuar mundësia e vendosjes së lidhjes me seancën e përdoruesit të caktuar brenda një konteineri lokal. Për shembull, “systemctl —user -M lennart@ start quux”.
  • Në skedarët systemd.link në seksionin [Link] janë implementuar parametrat:
    • Promiscuous — lejon kalimin e pajisjes në modalitet ‘promiscuous’ për të trajtuar të gjithë paketat rrjetërore, duke përfshirë ato që nuk janë adresuar sistemit aktual;
    • TransmitQueues dhe ReceiveQueues për konfigurimin e numrit të radhëve TX dhe RX;
    • TransmitQueueLength për konfigurimin e madhësisë së radhës TX; GenericSegmentOffloadMaxBytes dhe GenericSegmentOffloadMaxSegment për caktimin e kufijve të përdorimit të teknologjisë GRO (Generic Receive Offload).
  • Në skedarët systemd.network janë shtuar konfigurime të reja:
    • [Network] RouteTable për zgjedhjen e tabelës së ruterit;
    • [RoutingPolicyRule] Type për llojin e ruterit (‘blackhole’, ‘unreachable’, ‘prohibit’);
    • [IPv6AcceptRA] RouteDenyList dhe RouteAllowList për listat e lejuara dhe të ndaluara të njoftimeve të rrugëve;
    • [DHCPv6] UseAddress për të injoruar adresën DHCP të dhënë;
    • [DHCPv6PrefixDelegation] ManageTemporaryAddress;
    • ActivationPolicy për përcaktimin e politikës rreth aktivizimit të ndërfaqes (për ta mbajtur gjithmonë në gjendje UP ose DOWN ose për të lejuar përdoruesin të ndryshojë gjendjet me komandën ‘ip link set dev’).
  • Në skedarët systemd.netdev janë shtuar opsionet [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps dhe [MACVLAN] BroadcastMulticastQueueLength për konfigurimin e përpunimit të paketave VLAN.
  • Është ndaluar montimi i katalogut /dev/ në modalitetin noexec, pasi kjo çon në një konflikt kur përdoret flamuri ekzekutiv me skedarët /dev/sgx. Për t'u rikthyer në sjelljen e vjetër, mund të përdoret konfigurimi NoExecPaths=/dev.
  • Të drejtat e aksesit për skedarin /dev/vsock janë ndryshuar në 0o666, dhe skedarët /dev/vhost-vsock dhe /dev/vhost-net janë zhvendosur në grupin. kvm.
  • Baza e identifikuesve të pajisjeve është zgjeruar me pajisjet USB për leximin e gjurmëve të gishtave, që mbështesin saktësisht kalimin në modalitet gjumi.
  • systemd-resolved ka shtuar mbështetje për dhënien e përgjigjeve të kërkesave DNSSEC përmes stub-resolverit. Klientët lokalë mund të kryejnë validimin DNSSEC vetë, ndërsa ato të jashtme proksohen në formë të pandryshuar në serverin DNS prind.
  • Në resolved.conf është shtuar opsioni CacheFromLocalhost, kur është e vendosur, systemd-resolved do të përdorë caching edhe për kërkesat ndaj serverit DNS në adresën 127.0.0.1 (përtejësisht caching-u i këtyre kërkesave është i çaktivizuar për të shmangur dyfishimin e caching-ut).
  • Në systemd-resolved është shtuar mbështetje për RFC-5001 NSID në DNS-resolverin lokal, duke lejuar klientët të dallojnë ndërveprimin me resolverin lokal dhe një tjetër. serverin DNS.
  • Në utilitarin resolvectl është implementuar mundësia e nxjerrjes së informacionit mbi burimin e të dhënave (cache lokale, kërkesë në rrjet, përgjigje nga procesori lokal) dhe zbatimin e enkriptimit gjatë transmetimit të të dhënave. Për menaxhimin e procesit të përcaktimit të emrit janë propozuar opsionet —cache, —synthesize, —network, —zone, —trust-anchor dhe —validate.
  • Në systemd-nspawn është shtuar mbështetje për konfigurimin e ndërmjetësit të rrjetit përmes nftables përveç mbështetjes ekzistuese për iptables. Në konfigurimin e IPMasquerade në systemd-networkd është shtuar mundësia e përdorimit të backend-it të bazuar në nftables.
  • Në systemd-localed është shtuar mbështetje për thirrjen locale-gen për gjenerimin e lokalave të munguar.
  • Në utilitete të ndryshme janë shtuar opsionet —pager/—no-pager/—json= për të aktivizuar/çaktivizuar modalitetin e shfaqjes me faqe dhe daljen në formatin JSON. Është shtuar mundësia për të vendosur numrin e ngjyrave të përdorura në terminal përmes variablit të ambientit SYSTEMD_COLORS («16» ose «256»).
  • Është shpallur i vjetruar ndërtimi me hierarkitë e ndara të katalogëve (ndarja / dhe /usr) dhe mbështetje për cgroup v1.
  • Dega kryesore në Git është rinovuar nga ‘master’ në ‘main’.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster