Pas pas katĂ«r muajsh zhvillimi, u publikua versioni i menaxherit tĂ« sistemit systemd 248. NĂ« kĂ«tĂ« lĂ«shim tĂ« ri Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r imazhet pĂ«r zgjerimin e katalogĂ«ve tĂ« sistemit, skedarin e konfigurimit /etc/veritytab, utilitarin systemd-cryptenroll, çeljen e LUKS2 me ndihmĂ«n e çipave TPM2 dhe tokenave FIDO2, ekzekutimin e unit-eve nĂ« hapĂ«sira tĂ« izoluara tĂ« identifikatorĂ«ve IPC, protokollin B.A.T.M.A.N. pĂ«r rrjetet mesh, backend-in nftables pĂ«r systemd-nspawn. ĂshtĂ« stabilizuar systemd-oomd.
Ndryshimet kryesore:
- ĂshtĂ« realizuar koncepti i imazheve tĂ« zgjerimit tĂ« sistemit (System Extension), tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r zgjerimin e hierarkisĂ« sĂ« katalogĂ«ve /usr/ dhe /opt/, dhe pĂ«r tĂ« shtuar skedarĂ« tĂ« tjerĂ« gjatĂ« ekzekutimit, madje edhe nĂ«se kĂ«to katalogĂ« janĂ« tĂ« montuar nĂ« modalitetin vetĂ«m pĂ«r tĂ« lexuar. Kur lidhet njĂ« imazh zgjerimi tĂ« sistemit, pĂ«rmbajtja e tij i vendoset mbi hierarkinĂ« /usr/ dhe /opt/ pĂ«rmes OverlayFS.
Për lidhen, shkëputjen, shikimin dhe përditësimin e imazheve të zgjerimeve të sistemit është propozuar një utilitar i ri, systemd-sysext. Për lidhjen automatike të imazheve të instaluara gjatë ngarkimit, është shtuar shërbimi systemd-sysext.service. Në skedarin os-release është shtuar parametri «SYSEXT_LEVEL=» për të përcaktuar nivelin e zgjerimeve të mbështetura të sistemit.
- Për unit-e, është realizuar konfigurimi i ExtensionImages, i cili mund të përdoret për të lidhur imazhet e zgjerimit të sistemit me hierarkinë e hapësirës së emrave FS të shërbimeve të izoluara të veçanta.
- ĂshtĂ« shtuar skedari i konfigurimit /etc/veritytab pĂ«r tĂ« konfiguruar verifikimin e tĂ« dhĂ«nave nĂ« nivelin e bllokut me ndihmĂ«n e modulit dm-verity. Formati i skedarit Ă«shtĂ« i ngjashĂ«m me /etc/crypttab â «emri_i_particionit pajisja_pĂ«r_tĂ«_dhĂ«nat pajisja_pĂ«r_heshĂ«t verifikimi_i_heshit opsione». PĂ«r tĂ« konfiguruar sjelljen e dm-verity pĂ«r pajisjen rrĂ«njĂ«sore, Ă«shtĂ« shtuar parametri i komandĂ«s sĂ« linjĂ«s kernel systemd.verity.root_options.
- Në systemd-cryptsetup është shtuar mundësia për të nxjerrë URI të tokenit PKCS#11 dhe çelësin e enkriptuar nga header-i i metadatat LUKS2 në formatin JSON, që lejon integrimin e informacionit për hapjen e pajisjes së enkriptuar në vetë pajisjen pa tërheqjen e skedarëve të jashtëm.
- Në systemd-cryptsetup është ofruar mbështetje për çeljen e pjesëve të enkriptuara LUKS2 me ndihmën e çipave TPM2 dhe tokenave FIDO2, përveç tokenave të mbështetur më parë PKCS#11. Ngarkimi i libfido2 bëhet nëpërmjet dlopen(), pra prania e tij kontrollohet në momentin e ekzekutimit dhe jo në formën e një varësie të ngjitur ngushtë.
- Në /etc/crypttab për systemd-cryptsetup janë shtuar opsione të reja "no-write-workqueue" dhe "no-read-workqueue" për të aktivizuar përpunimin e sinkronizuar të hyrjes/daljes në lidhje me enkriptimin dhe dekryptimin.
- Në utilitarin systemd-repart është shtuar mundësia për të aktivizuar ndarjet e enkriptuara duke përdorur çipet TPM2, për shembull, për të krijuar një ndarje të enkriptuar /var në ngarkimin e parë.
- ĂshtĂ« shtuar utilitari systemd-cryptenroll pĂ«r lidhjen e tokeneve TPM2, FIDO2 dhe PKCS#11 me ndarjet LUKS, si dhe pĂ«r ç'kufizimin dhe pĂ«r tĂ« parĂ« tokene, lidhjen e çelĂ«save rezervĂ« dhe caktimin e fjalĂ«kalimit pĂ«r qasje.
- ĂshtĂ« shtuar parametri PrivateIPC, i cili lejon konfigurimin e fillimit tĂ« proceseve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC me identifikues tĂ« veçantĂ« dhe njĂ« radhĂ« mesazhesh. PĂ«r tĂ« lidhur njĂ«sinĂ« me njĂ« hapĂ«sirĂ« identifikuesish IPC tĂ« krijuar tashmĂ«, ofrohet opsioni IPCNamespacePath.
- Janë shtuar konfigurimet ExecPaths dhe NoExecPaths, të cilat lejojnë aplikimin e flamurit noexec në pjesë të veçanta të sistemit të skedarëve.
- Në systemd-networkd është sht suporti për protokollin mesh B.A.T.M.A.N. ("Better Approach To Mobile Adhoc Networking"), i cili lejon krijimin e rrjeteve të decentralizuara, ku çdo nyje është e lidhur përmes nyjeve fqinj. Për konfigurimin ofrohen seksioni [BatmanAdvanced] në .netdev, parametri BatmanAdvanced në skedarët .network dhe një lloj i ri pajisjeje "batadv".
- ĂshtĂ« stabilizuar gjithashtu implementimi i mekanizmit tĂ« reagimit tĂ« hershĂ«m ndaj mungesĂ«s sĂ« memories nĂ« sistemin systemd-oomd. ĂshtĂ« shtuar opsioni DefaultMemoryPressureDurationSec pĂ«r tĂ« rregulluar kohĂ«n e pritjes pĂ«r lirimin e burimit para ndĂ«rhyrjes nĂ« njĂ«sinĂ«. Systemd-oomd pĂ«rdor nĂ«n-sistemin PSI (Pressure Stall Information) tĂ« kernelit dhe lejon identifikimin e fillimit tĂ« vonesave pĂ«r shkak tĂ« mungesĂ«s sĂ« burimeve dhe pĂ«rfundimin selektiv tĂ« proceseve qĂ« konsumojnĂ« shumĂ« burime nĂ« njĂ« fazĂ« kur sistemi ende nuk Ă«shtĂ« nĂ« njĂ« gjendje kritike dhe nuk fillon tĂ« reduktojĂ« ndjeshĂ«m cache-nĂ« dhe tĂ« pĂ«rjashtojĂ« tĂ« dhĂ«nat nĂ« ndarjen e swap-it.
- ĂshtĂ« shtuar njĂ« parametĂ«r i linjĂ«s sĂ« komandĂ«s sĂ« kernelit â "root=tmpfs", i cili lejon montimin e ndarjes bazĂ« nĂ« njĂ« ruajtje temporale, e vendosur nĂ« memorien fizike duke pĂ«rdorur Tmpfs.
- Parametri nĂ« /etc/crypttab, qĂ« pĂ«rcakton skedarin me çelĂ«sin, tani mund tĂ« tregojĂ« pĂ«r sockets me tipin AF_UNIX dhe SOCK_STREAM. ĂelĂ«si nĂ« kĂ«tĂ« rast duhet tĂ« merret gjatĂ« lidhjes me soketin, qĂ«, pĂ«r shembull, mund tĂ« pĂ«rdoret pĂ«r tĂ« krijuar shĂ«rbime qĂ« japin dinamikisht çelĂ«sat.
- Emri i rezervuar i hostit (fallback) për përdorim nga menaxheri i sistemit dhe systemd-hostnamed tani mund të caktohet në dy mënyra: përmes parametrin DEFAULT_HOSTNAME në os-release dhe përmes variablës ambientit $SYSTEMD_DEFAULT_HOSTNAME. Në systemd-hostnamed është implementuar gjithashtu trajtimi i specifikimit të "localhost" në emrin e hostit dhe është shtuar mundësia për të eksportuar emrin e hostit, si dhe tiparet "HardwareVendor" dhe "HardwareModel" përmes DBus.
- Bloku me variablat e vendosur të ambientit tani mund të konfigurohet përmes opsionit të ri ManagerEnvironment në system.conf ose user.conf, dhe jo vetëm përmes linjës së komandës së bërthamës dhe cilësimeve të skedarëve të njësisë.
- Gjatë fazës së kompilimit është ofruar mundësia e përdorimit të sistemit të thirrjes fexecve() për të nisur procese në vend të execve() për të reduktuar vonesën midis kontrollit të kontekstit të sigurisë dhe zbatimit të tij.
- Për skedarët e njësive janë shtuar operacionet e reja të kushtit ConditionSecurity=tpm2 dhe ConditionCPUFeature për të kontrolluar praninë e pajisjeve TPM2 dhe karakteristikave të veçanta të CPU-së (p.sh., ConditionCPUFeature=rdrand mund të përdoret për të kontrolluar mbështetje nga procesori për operacionin RDRAND).
- Për bërthamat e disponueshme është realizuar gjenerimi automatik i tabelave të thirrjeve të sistemit për filtrat seccomp.
- ĂshtĂ« shtuar mundĂ«sia e zĂ«vendĂ«simit tĂ« lidhjeve tĂ« reja tĂ« montimit (bind mounts) nĂ« hapĂ«sira ekzistuese tĂ« pikave tĂ« montimit (mount namespace) tĂ« shĂ«rbimeve, pa rinisur shĂ«rbimet. ZĂ«vendĂ«simi realizohet pĂ«rmes komandave âsystemctl bind âŠâ dhe âsystemctl mount-image âŠâ.
- NĂ« konfigurimet StandardOutput dhe StandardError Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e rrugĂ«ve nĂ« formĂ«n âtruncate:â pĂ«r t'u pastruar pĂ«rpara pĂ«rdorimit.
- NĂ« sd-bus Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur njĂ« lidhje me seancĂ«n e njĂ« pĂ«rdoruesi tĂ« caktuar brenda njĂ« kontejneri lokal. PĂ«r shembull, âsystemctl âuser -M lennart@ start quuxâ.
- Në skedarët systemd.link në seksionin [Link] janë realizuar parametrat:
- Promiscuous â lejon kalimin e pajisjes nĂ« modin "promiscuous" pĂ«r tĂ« pĂ«rpunuar tĂ« gjitha paketat e rrjetit, duke pĂ«rfshirĂ« ato qĂ« nuk i adresohet sistemit aktual;
- TransmitQueues dhe ReceiveQueues për të konfigurimin e numrit të radhëve TX dhe RX;
- TransmitQueueLength për të konfigurimin e madhësisë së radhës TX; GenericSegmentOffloadMaxBytes dhe GenericSegmentOffloadMaxSegment për të vendosur kufijtë e aplikimit të teknologjisë GRO (Generic Receive Offload).
- Në skedarët systemd.network janë shtuar cilësime të reja:
- [Network] RouteTable për të zgjedhur tabelën e routing;
- [RoutingPolicyRule] Type për llojin e routing-ut ("blackhole", "unreachable", "prohibit");
- [IPv6AcceptRA] Lista e ndalesave dhe lejo për të shpalljet e rrugëve; RutaDenyList dhe RouteAllowList për listat e lejuara dhe të ndaluara.
- [DHCPv6] UseAddres për të injoruar adresën e DHCP që jepet;
- [DHCPv6PrefixDelegation] ManageTemporaryAddress;
- ActivationPolicy për të përcaktuar politikën për aktivitetin e ndërfaqes (të mbajë gjithmonë në gjendjen UP ose DOWN ose të lejojë përdoruesin të ndryshojë gjendjet me komandën «ip link set dev»).
- Opcionalet [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps dhe [MACVLAN] BroadcastMulticastQueueLength janë shtuar në skedaret systemd.netdev për konfigurimin e trajtimit të paketave VLAN.
- Montimi i direktorisë /dev/ është ndaluar në mënyrën noexec, pasi kjo shkakton një konflikt në përdorimin e flamurit të ekzekutueshëm me skedarët /dev/sgx. Për të rikthyer sjelljen e mëparshme, mund të përdoret konfigurimi NoExecPaths=/dev.
- Të drejtat e aksesit për skedarin /dev/vsock janë ndryshuar në 0o666, dhe skedarët /dev/vhost-vsock dhe /dev/vhost-net janë zhvendosur në grup. kvm.
- Baza e identifikuesve të pajisjeve është zgjeruar me pajisjet USB për leximin e gjurmëve të gishtave, që mbështeten në mënyrë korrekte kalimin në gjendjen e gjumit.
- systemd-resolved ka shtuar mbështetje për dhënien e përgjigjeve në kërkesat DNSSEC përmes stub-resolver. Klientët lokalë mund të kryejnë vetë validimin DNSSEC, ndërsa ato të jashtme janë të prokurura pa ndryshime në serverin prind DNS.
- Në resolved.conf është shtuar opsioni CacheFromLocalhost, me të cilin systemd-resolved do të përdorë memorizimin edhe për kërkesat ndaj serverit DNS në adresën 127.0.0.1 (për default memorizimi i kërkesave të tilla është i çaktivizuar për të shmangur dublimin e memorizimit).
- Në systemd-resolved është shtuar mbështetje për RFC-5001 NSID në resolverin lokal DNS, duke lejuar klientët të ndajnë ndërveprimin me resolverin lokal dhe një tjetër. server DNS.
- NĂ« utilitarin resolvectl Ă«shtĂ« realizuar mundĂ«sia e daljes sĂ« informacionit mbi burimin e dhĂ«nies sĂ« tĂ« dhĂ«nave (memoria lokale, kĂ«rkesa nĂ« rrjet, pĂ«rgjigje nga procesori lokal) dhe pĂ«rdorimin e enkriptimit gjatĂ« transmetimit tĂ« tĂ« dhĂ«nave. PĂ«r tĂ« menaxhuar procesin e pĂ«rcaktimit tĂ« emrit janĂ« propozuar opsionet âcache, âsynthesize, ânetwork, âzone, âtrust-anchor dhe âvalidate.
- Në systemd-nspawn është shtuar mbështetje për konfigurimin e firewall-it duke përdorur nftables përveç mbështetje ekzistuese të iptables. Në konfigurimin IPMasquerade në systemd-networkd është shtuar mundësia e përdorimit të backend-it të bazuar në nftables.
- Në systemd-localed është shtuar mbështetje për thirrjen locale-gen për të gjeneruar lokalet e munguar.
- NĂ« utilitetet e ndryshme janĂ« shtuar opsionet âpager/âno-pager/âjson= pĂ«r tĂ« aktivizuar/çaktivizuar modalitetin e shikimit tĂ« faqeve dhe pĂ«r tĂ« nxjerrĂ« nĂ« formatin JSON. ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur numrin e ngjyrave tĂ« pĂ«rdorura nĂ« terminal pĂ«rmes variablĂ«s sĂ« ambientit SYSTEMD_COLORS ("16" ose "256").
- Janë shpallur të mbetura në përdorim ndërtimet me hierarki katalogu të ndara (ndarja / dhe /usr) dhe mbështetje për cgroup v1.
- Dega kryesore nĂ« Git Ă«shtĂ« riemĂ«ruar nga âmasterâ nĂ« âmainâ.
Burimi: opennet.ru
