Pas pesë muaj zhvillimi, është prezantuar dalja e menaxherit të sistemit systemd 250. Në këtë version të ri është shtuar mundësia e ruajtjes së të dhënave të llogarisë në formë të koduar, është realizuar verifikimi i ndarjeve të GPT të identifikuara automatikisht përmes nënshkrimit digjital, është përmirësuar informacioni mbi arsyet për vonesat gjatë nisjes së shërbimeve, janë shtuar opsione për të kufizuar qasjen e shërbimit në sisteme të caktuara skedarësh dhe ndërfaqesh rrjeti, është siguruar mbështetje për kontrollin e integritetit të ndarjeve përmes modulit dm-integrity, si dhe është shtuar mbështetje për përditësimin automatik të sd-boot.
Ndryshimet kryesore:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r tĂ« dhĂ«nat e koduara dhe tĂ« autentifikuara, gjĂ« qĂ« mund tĂ« jetĂ« e dobishme pĂ«r ruajtjen e sigurt tĂ« materialeve konfidenciale, si p.sh. SSL-çelĂ«sat dhe fjalĂ«kalimet e aksesit. Shkruarja e tĂ« dhĂ«nave tĂ« llogarisĂ« bĂ«het vetĂ«m kur Ă«shtĂ« e nevojshme dhe nĂ« lidhje me instalimin lokal ose pajisjen. TĂ« dhĂ«nat kodohen automatikisht duke pĂ«rdorur algoritme simetrikĂ« tĂ« kodimit, çelĂ«si i tĂ« cilave mund tĂ« vendoset nĂ« sistemin e skedarĂ«ve, nĂ« çipin TPM2 ose duke pĂ«rdorur njĂ« skemĂ« tĂ« kombinueshme. GjatĂ« nisjes sĂ« shĂ«rbimit, tĂ« dhĂ«nat e llogarisĂ« automatikisht dekodohen dhe bĂ«hen tĂ« disponueshme pĂ«r shĂ«rbimin nĂ« formĂ«n e zakonshme. PĂ«r punĂ«n me tĂ« dhĂ«na tĂ« koduara Ă«shtĂ« shtuar njĂ« utilitare 'systemd-creds', dhe pĂ«r shĂ«rbimet janĂ« ofruar cilĂ«simet LoadCredentialEncrypted dhe SetCredentialEncrypted.
- Në sd-stub, skedari ekzekutiv për EFI, me të cilin firmware EFI ngarkon bërthamën Linux, është shtuar mbështetje për ngarkimin e bërthamës duke përdorur protokollin LINUX_EFI_INITRD_MEDIA_GUID EFI. Po ashtu, në sd-stub është shtuar mundësia e paketimit të të dhënave të llogarisë dhe skedarëve sysext në një arkiv cpio dhe përcjelljen e këtij arkivi te bërthama së bashku me initrd (skedarët shtesë vendosen në katalogun \.extra\/). Kjo mundësi lejon përfshirjen e një ambienti initrd të verifikueshëm dhe të pandryshueshëm, i plotësuar me sysext dhe të dhëna të koduara për autentifikim.
- Specifikimi i Ndjeshëm për Ndarjet e Zbulueshme është zgjeruar ndjeshëm, duke ofruar mjete për identifikimin, montimin dhe aktivizimin e ndarjeve të sistemit që përdorin GPT (Tabela e Ndarjeve GUID). Krahasuar me versionet e kaluara, për shumicën e arkitekturave është realizuar mbështetje për ndarjen rrënjësore dhe ndarjen /usr, përfshirë për platformat që nuk përdorin UEFI.
Në Particionet e Zbulueshme është shtuar gjithashtu mbështetje për particionet, integriteti i të cilëve verifikohet nga moduli dm-verity duke përdorur nënshkrime digjitale PKCS#7, gjë që lehtëson krijimin e imazheve të disqeve plotësisht të autentikuara. Mbështetje për verifikimin është e integruar në disa mjete, që manipulojnë me imazhet e disqeve, përfshirë systemd-nspawn, systemd-sysext, systemd-dissect, shërbimet me RootImage, systemd-tmpfiles dhe systemd-sysusers.
- Për njësitë që në punën e tyre zgjaten ose ndalohen, përveç shfaqjes së një indikatori të animuar të përfundimit të operacionit, është ofruar mundësia e shfaqjes së informacionit mbi gjendjen, duke lejuar të kuptohet se çfarë po ndodh me shërbimin në atë moment dhe çfarë përfundimi të shërbimit po pret menaxheri i sistemit.
- NĂ« /etc/systemd/system.conf dhe /etc/systemd/user.conf Ă«shtĂ« shtuar parametri DefaultOOMScoreAdjust, i cili lejon rregullimin e pragut tĂ« aktivizimit tĂ« OOM-killer nĂ« rast mungese memorie, i aplikuar pĂ«r proceset qĂ« baĆlamin systemd pĂ«r sistemin dhe pĂ«rdoruesit. Me rastin e mungesĂ«s sĂ« memories, pesha e shĂ«rbimeve sistemore Ă«shtĂ« mĂ« e lartĂ« se ajo e shĂ«rbimeve tĂ« pĂ«rdoruesve, dmth. probabiliteti i pĂ«rfundimit tĂ« shĂ«rbimeve tĂ« pĂ«rdoruesve Ă«shtĂ« mĂ« i lartĂ« se ai i shĂ«rbimeve sistemore.
- ĂshtĂ« shtuar konfigurimi RestrictFileSystems, i cili lejon kufizimin e aksesit tĂ« shĂ«rbimeve nĂ« disa lloje tĂ« sistemit tĂ« skedarĂ«ve. PĂ«r tĂ« parĂ« llojet e disponueshme tĂ« FSH mund tĂ« pĂ«rdorni komandĂ«n "systemd-analyze filesystems". Po ashtu Ă«shtĂ« realizuar opsioni RestrictNetworkInterfaces, qĂ« lejon kufizimin e aksesit nĂ« disa ndĂ«rfaqe rrjeti. Implementimi bazohet nĂ« modul BPF LSM, qĂ« kufizon aksesin e grupit tĂ« proceseve nĂ« objektet e bĂ«rthamĂ«s.
- ĂshtĂ« shtuar njĂ« skedar i ri konfigurimi /etc/integritytab dhe utilita systemd-integritysetup, qĂ« konfigurojnĂ« modulin dm-integrity pĂ«r tĂ« kontrolluar integritetin e tĂ« dhĂ«nave nĂ« nivelin e sektoreve tĂ« veçantĂ«, pĂ«r shembull, pĂ«r tĂ« garantuar qĂ« tĂ« dhĂ«nat e enkriptuara tĂ« mbeten tĂ« pandryshueshme (Enkriptim i Autentikuar, garanton qĂ« blloku i tĂ« dhĂ«nave nuk Ă«shtĂ« modifikuar pĂ«rmes njĂ« rruge anĂ«sore). Formati i skedarit /etc/integritytab Ă«shtĂ« i ngjashĂ«m me skedarĂ«t /etc/crypttab dhe /etc/veritytab, me pĂ«rjashtim qĂ« nĂ« vend tĂ« dm-crypt dhe dm-verity pĂ«rdoret dm-integrity.
- Shtojca e re unit-fajllit systemd-boot-update.service është aktivizuar, me të cilin, nëse bootloader-i sd-boot është i instaluar, systemd do të përditësojë automatikisht versionin e bootloader-it sd-boot, duke e mbajtur kodin e bootloader-it gjithmonë në gjendje të përditësuar. Aktualisht, sd-boot tani përgatitet me mbështetje për mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), që zgjidh problemet me revokimin e certifikatave për UEFI Secure Boot. Po ashtu, në sd-boot është siguruar mundësia për të interpretuar cilësimet e ngarkesës së Microsoft Windows për formimin korrekt të emrave të seksioneve të ngarkesës me Windows dhe për të treguar versionin e Windows.
NĂ« sd-boot gjithashtu Ă«shtĂ« ofruar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar skemĂ«n e ngjyrave nĂ« fazĂ«n e ndĂ«rtimit. GjatĂ« ngarkesĂ«s Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndryshimin e zgjidhjes sĂ« ekranit me shtypjen e çelĂ«sit "r". ĂshtĂ« shtuar çelĂ«si i shpejtĂ« "f" pĂ«r kalimin nĂ« ndĂ«rfaqen e konfigurimit tĂ« firmware-it. ĂshtĂ« shtuar njĂ« modalitet automatik pĂ«r ngarkimin e sistemit, i cili pĂ«rputhet me elementin e menusĂ« tĂ« zgjedhur gjatĂ« ngarkimit tĂ« kaluar. ĂshtĂ« ofruar mundĂ«sia pĂ«r ngarkimin automatik tĂ« shoferĂ«ve EFI, tĂ« vendosur nĂ« katalogun /EFI/systemd/drivers/ nĂ« seksionin ESP (EFI System Partition).
- Në paketë është përfshirë një unit-fajll i ri factory-reset.target, i trajtuar në systemd-logind në të njëjtën mënyrë si operacionet reboot, poweroff, suspend dhe hibernate, dhe i aplikuar për krijimin e trajtuesve për të zbatuar rikthimin në cilësimet e fabrikës.
- Procesi systemd-resolved tani krijon një socket të shtuar të dëgjimit në adresën 127.0.0.54 përveç 127.0.0.53. Kërkesat që vijnë në adresën 127.0.0.54 gjithmonë ridrejtohen në serverin DNS të përmirësuar dhe nuk përpunohen lokal.
- ĂshtĂ« siguruar mundĂ«sia pĂ«r ndĂ«rtimin e systemd-importd dhe systemd-resolved me bibliotekĂ«n OpenSSL pĂ«rveç libgcrypt.
- ĂshtĂ« shtuar mbĂ«shtetje fillestare pĂ«r arkitekturĂ«n LoongArch, e pĂ«rdorur nĂ« procesorĂ«t Loongson.
- Në systemd-gpt-auto-generator është realizuar mundësia e konfigurimit automatik të seksioneve të këmbimit të identifikuar nga sistemi, të enkriptuara me nën-sistemin LUKS2.
- Në kodin e analizës së imazheve GPT, të përdorur në systemd-nspawn, systemd-dissect dhe utilitete të ngjashme, është implementuar mundësia e dekodimit të imazheve për arkitektura të tjera, që lejon përdorimin e systemd-nspawn për të ekzekutuar imazhet në emulatorë të arkitekturave të tjera.
- Gjatë inspektimit të imazheve disk në systemd-dissect tani jepen informacionet mbi qëllimin e seksionit, për shembull, përshtatshmëria për ngarkesë përmes UEFI ose startimin në kontejner.
- NĂ« skedarin system-extension.d/ Ă«shtĂ« shtuar fusha «SYSEXT_SCOPE», e cila lejon tĂ« caktohet fusha e pĂ«rdorimit tĂ« imazhit sistemor â «initrd», «system» ose «portable».
- Në skedarin os-release është shtuar fusha «PORTABLE_PREFIXES», e cila mund të përdoret në imazhet portative për të përcaktuar prefikset e mbështetura të skedarëve të njësisë.
- NĂ« systemd-logind janĂ« realizuar cilĂ«simet e reja HandlePowerKeyLongPress, HandleRebootKeyLongPress, HandleSuspendKeyLongPress dhe HandleHibernateKeyLongPress, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« pĂ«rcaktuar veprimet kur mbahen butona tĂ« caktuar pĂ«r mĂ« shumĂ« se 5 sekonda (pĂ«r shembull, me njĂ« klik tĂ« shpejtĂ« nĂ« butonin Suspend mund tĂ« konfigurohet kalimi nĂ« modalitetin e pritjes, ndĂ«rsa mbajtja â nĂ« modalitetin e gjumit).
- Për njësitë janë realizuar cilësimet StartupAllowedCPUs dhe StartupAllowedMemoryNodes, të cilat dallohen nga cilësimet e ngjashme pa prefiksin Startup sepse aplikohen vetëm në fazën e ngarkesës dhe përfundimit, duke lejuar vendosjen e kufizimeve të tjera të burimeve gjatë ngarkesës.
- Janë shtuar verifikimet [Condition|Assert][Memory|CPU|IO]Pressure, që lejojnë kalimin ose përfundimin me gabim të aktivizimit të njësisë në rast se mekanizmi PSI tregon një ngarkesë të lartë në memorien, CPU dhe hyrje/dalje në sistem.
- Kufizimi default për numrin maksimal të inode-ve është rritur për skedarin /dev nga 64k në 1M, dhe për /tmp nga 400k në 1M.
- Për shërbimet është propozuar cilësimi ExecSearchPath, që ofron mundësinë për të ndryshuar rrugën për kërkimin e skedarëve ekzekutivë, të nisur përmes cilësimeve të ngjashme me ExecStart.
- ĂshtĂ« shtuar cilĂ«simi RuntimeRandomizedExtraSec, qĂ« lejon dĂ«rgimin e devijimeve tĂ« rastĂ«sishme nĂ« timeout-in RuntimeMaxSec, qĂ« kufizon kohĂ«n e ekzekutimit tĂ« njĂ«sisĂ«.
- Sintaksa e cilësimeve RuntimeDirectory, StateDirectory, CacheDirectory dhe LogsDirectory është zgjeruar, në të cilat tani mund të organizohet krijimi i një lidhjeje simbolike në një katalog të caktuar për të organizuar qasje nëpërmjet disa rrugëve, duke treguar një vlerë shtesë të ndarë me dy pikë.
- Për shërbimet janë propozuar cilësimet TTYRows dhe TTYColumns për të caktuar numrin e rreshtave dhe kolonave në pajisjen TTY.
- ĂshtĂ« shtuar cilĂ«simi ExitType, qĂ« lejon ndryshimin e logjikĂ«s sĂ« pĂ«rcaktimit tĂ« pĂ«rfundimit tĂ« shĂ«rbimit. Me default, systemd ndjek pĂ«rfundimin vetĂ«m tĂ« procesit kryesor, por kur vendoset ExitType=cgroup, menaxheri sistemor do tĂ« presĂ« pĂ«r pĂ«rfundimin e procesit tĂ« fundit nĂ« cgroup.
- Implementimi i mbështetjes TPM2/FIDO2/PKCS11 në systemd-cryptsetup tani po ndërtohet gjithashtu si një plugin për cryptsetup, duke lejuar përdorimin e komandës standarde cryptsetup për të zhbllokuar një pjesë të enkriptuar.
- Në trajtuesin TPM2 në systemd-cryptsetup/systemd-cryptsetup është shtuar mbështetje për çelësat primarë RSA, përveç çelësave ECC, për të përmirësuar përputhshmërinë me çipat që nuk mbështesin ECC.
- Në /etc/crypttab është shtuar opsioni token-timeout, që lejon përcaktimin e kohës maksimale të pritjes për lidhjen e tokenit PKCS#11/FIDO2, pas së cilës do të shfaqet një kërkesë për hyrjen e fjalëkalimit ose çelësit të rikuperimit.
- Në systemd-timesyncd është realizuar konfigurimi SaveIntervalSec, duke lejuar ruajtjen periodike të vlerës aktuale të kohës së sistemit në disk, për shembull, për implementimin e orëve monotone në sistemet pa RTC.
- NĂ« utilitarin systemd-analyze janĂ« shtuar opsionet: "âimage" dhe "âroot" pĂ«r kontrollin e skedarĂ«ve tĂ« unit brenda njĂ« imazhi tĂ« caktuar ose katalogu rrĂ«njĂ«, "ârecursive-errors" pĂ«r tĂ« marrĂ« parasysh njĂ«sitĂ« e varura kur identifikohet njĂ« gabim, "âoffline" pĂ«r kontrollin e skedarĂ«ve tĂ« unit tĂ« ruajtur ndaras nĂ« disk, "âjson" pĂ«r daljen nĂ« formatin JSON, "âquiet" pĂ«r tĂ« çaktivizuar mesazhet e pavlerĂ«, "âprofile" pĂ«r lidhjen nĂ« njĂ« profil tĂ« bartshĂ«m. Gjithashtu Ă«shtĂ« shtuar komanda inspect-elf pĂ«r analizimin e skedarĂ«ve core nĂ« formatin ELF dhe mundĂ«sia pĂ«r kontrollin e skedarĂ«ve tĂ« unit me njĂ« emĂ«r tĂ« caktuar tĂ« njĂ«sisĂ«, pavarĂ«sisht nĂ«se ky emĂ«r pĂ«rputhet me emrin e skedarit.
- Në systemd-networkd është zgjeruar mbështetjes për autobusin CAN (Controller Area Network). Janë shtuar konfigurime për menaxhimin e modaliteteve CAN: Loopback, OneShot, PresumeAck dhe ClassicDataLengthCode. Në seksionin [CAN] të skedarëve .network janë shtuar opsionet TimeQuantaNSec, PropagationSegment, PhaseBufferSegment1, PhaseBufferSegment2, SyncJumpWidth, DataTimeQuantaNSec, DataPropagationSegment, DataPhaseBufferSegment1, DataPhaseBufferSegment2 dhe DataSyncJumpWidth për menaxhimin e sinkronizimit të bitëve të interfesit CAN.
- Në systemd-networkd për klientin DHCPv4 është shtuar opsioni Label, duke lejuar konfigurin e etiketave të adresave të aplikuara gjatë konfigurimit të adresave IPv4.
- Në systemd-udevd për "ethtool" është realizuar mbështetje për vlera speciale "max", që vendosin madhësinë e buffer-it në vlerën maksimale të mbështetur nga hardueri.
- Në skedarët .link për systemd-udevd tani është e mundur të konfigurohen parametra të ndryshëm për bashkimin e adaptuesve të rrjetit dhe lidhjen e trajtuesve të harduerit (offload).
- NĂ« systemd-networkd, janĂ« propozuar dosje tĂ« reja .network si 80-container-vb.network pĂ«r tĂ« pĂ«rcaktuar urat rrjetĂ«rore tĂ« krijuara gjatĂ« ekzekutimit tĂ« systemd-nspawn me opsionet "ânetwork-bridge" ose "ânetwork-zone"; 80-6rd-tunnel.network pĂ«r tĂ« pĂ«rcaktuar tunelit, tĂ« krijuar automatikisht gjatĂ« marrjes sĂ« pĂ«rgjigjes DHCP me opsionin 6RD.
- Në systemd-networkd dhe systemd-udevd është shtuar mbështetje për kalimin e IP mbi interface-t InfiniBand, për të cilën në skedarët systemd.netdev është shtuar seksioni "[IPoIB]", dhe në konfigurimin e Kind është zbatuar përpunimi i vlerës "ipoib".
- Në systemd-networkd është siguruar konfigurimi automatik i rrugëve për adresat e përcaktuara në parametrin AllowedIPs, që mund të konfigurohet përmes parametrave RouteTable dhe RouteMetric në seksionet [WireGuard] dhe [WireGuardPeer].
- Në systemd-networkd është siguruar gjenerimi automatik i adresave MAC që nuk ndryshojnë për interface-t batadv dhe bridge. Për të çaktivizuar këtë sjellje, mund të specifikohet vlera MACAddress=none në skedarët .netdev.
- Në skedarët .link në seksionin "[Link]" është shtuar konfigurimi WakeOnLanPassword, për përcaktimin e fjalëkalimit gjatë funksionimit WoL në modin "SecureOn".
- Në seksionin "[CAKE]" të skedarëve .network janë shtuar konfigurime si AutoRateIngress, CompensationMode, FlowIsolationMode, NAT, MPUBytes, PriorityQueueingPreset, FirewallMark, Wash, SplitGSO dhe UseRawPacketSize për përcaktimin e parametrave të mekanizmit të menaxhimit të rrjetit CAKE (Common Applications Kept Enhanced).
- Në seksionin "[Network]" të skedarëve .network është shtuar konfigurimi IgnoreCarrierLoss, i cili lejon përcaktimin e sa gjatë duhet të pritet para se të reagohet ndaj humbjes së sinjalit mbajtës.
- NĂ« systemd-nspawn, homectl, machinectl dhe systemd-run Ă«shtĂ« zgjeruar sintaksa e parametrave "âsetenv" â nĂ«se Ă«shtĂ« caktuar vetĂ«m emri i variablĂ«s (pa "="), vlera do tĂ« merret nga variabla pĂ«rkatĂ«se e ambientit (p.sh., duke caktuar "âsetenv=FOO" do tĂ« merret vlera nga variabla e ambientit $FOO dhe do tĂ« pĂ«rdoret nĂ« variablĂ«n e ambientit nĂ« container me tĂ« njĂ«jtin emĂ«r).
- NĂ« systemd-nspawn Ă«shtĂ« shtuar opsioni "âsuppress-sync" pĂ«r tĂ« çaktivizuar ekzekutimin e thirrjeve sistemike sync()/fsync()/fdatasync() gjatĂ« krijimit tĂ« container-it (e dobishme kur shpejtĂ«sia ka prioritet, ndĂ«rsa ruajtja e artefakteve tĂ« ndĂ«rtimit nĂ« rast tĂ« dĂ«shtimit nuk Ă«shtĂ« e rĂ«ndĂ«sishme, pasi ato mund tĂ« krijohen pĂ«rsĂ«ri nĂ« çdo moment).
- Shtoi një bazë të re të dhënash hwdb, e cila përfshin lloje të ndryshme analizatorësh sinjalesh (multimetra, analizatorë protokollesh, oscilograme etj.). Informacioni rreth kamerave në hwdb është zgjeruar me një fushë të informacionit mbi llojin e kamerës (e zakonshme ose infra të kuqe) dhe vendndodhjen e lenteve (përpara ose prapa).
- Sigurohet gjenerimi i emrave të pandryshueshëm të interfecave rrjet për pajisjet netfront, të përdorura në Xen.
- Analiza e skedarëve core me utilitarin systemd-coredump mbi bazën e bibliotekave libdw/libelf tani kryhet në një proces të veçantë, të izoluar në një mjedis sandbox.
- Në systemd-importd është shtuar mbështetje për variablat e mjedisit $SYSTEMD_IMPORT_BTRFS_SUBVOL, $SYSTEMD_IMPORT_BTRFS_QUOTA, $SYSTEMD_IMPORT_SYNC, me ndihmën e të cilave mund të çaktivizoni gjenerimin e nënhabilit Btrfs, si dhe të konfiguroni kuotat dhe sinkronizimin e disqeve.
- Në systemd-journald në skedarët e sistemeve me mbështetje për modalitetin copy-on-write është rinisur modaliteti COW për journalët arkivorë, çka lejon kompresimin e tyre nga Btrfs.
- Në systemd-journald është zbatuar deduplication e fushave të njëjta në një mesazh, e cila kryhet në fazën para se mesazhi të vendoset në jurnal.
- NĂ« komandĂ«n shutdown Ă«shtĂ« shtuar opsioni "âshow" pĂ«r tĂ« shfaqur mbylljen e planifikuar.
Burimi: opennet.ru
