Versioni 252 i menaxherit të sistemit systemd me mbështetje për UKI (Unified Kernel Image)

Pas pesë muaj zhvillimi, është prezantuar lëshimi i menaxherit sistematik systemd 252. Ndryshimi kyç në versionin e ri ishte integrimi i mbështetjes për procesin e avancuar të ngarkimit, i cili lejon verifikimin përmes nënshkrimeve digjitale jo vetëm të bërthamës dhe ngarkuesit, por edhe të komponentëve të mjedisit themelor të sistemit.

Metoda e propozuar përfshin përdorimin e një imazhi të unifikuar të bërthamës UKI (Imazhi i Bërthamës së Unifikuar) gjatë ngarkimit, i cili kombinon një përpunues për ngarkimin e bërthamës nga UEFI (UEFI boot stub), imazhin e bërthamës Linux dhe mjedisin sistemor të ngarkuar në memorie initrd, i cili përdoret për inicializimin fillestar në fazën para montimit të sistemit të skedarëve. Imazhi UKI rregullohet si një skedar ekzekutiv në formatin PE, i cili mund të ngarkohet me ndihmën e ngarkuesve tradicionalë ose të thirret drejtpërdrejt nga firmware UEFI. Kur thirret nga UEFI, ofrohet mundësia e verifikimit të integritetit dhe besueshmërisë përmes nënshkrimit digjital jo vetëm të bërthamës, por edhe të përmbajtjes initrd.

PĂ«r llogaritjen e parametrave tĂ« regjistrave TPM PCR (Regjistri i Konfigurimit tĂ« PlatformĂ«s sĂ« Modulit tĂ« BesueshĂ«m), tĂ« pĂ«rdorur pĂ«r kontrollin e integritetit dhe formimin e nĂ«nshkrimit digjital tĂ« imazhit UKI, Ă«shtĂ« pĂ«rfshirĂ« njĂ« utilitare e re systemd-measure. ÇelĂ«si publik i pĂ«rdorur nĂ« nĂ«nshkrim dhe informacioni shoqĂ«rues mbi PCR mund tĂ« inkorporohet drejtpĂ«rdrejt nĂ« imazhin ngarkues UKI (çelĂ«si dhe nĂ«nshkrimi ruajnĂ« nĂ« njĂ« skedar nĂ« formatin PE nĂ« fushat '.pcrsig' dhe '.pcrkey') dhe mund tĂ« nxirret prej tij nga utilitarĂ« tĂ« jashtĂ«m ose tĂ« brendshĂ«m.

Po ashtu, për të përdorur këtë informacion, janë adaptuar utilitarët systemd-cryptsetup, systemd-cryptenroll dhe systemd-creds, me anë të të cilëve mund të sigurohet lidhja e ndarjeve të koduara të diskut me bërthamën e nënshkruar digjitalisht (në këtë rast, akses në ndarjen e kodeve ofrohet vetëm nëse imazhi UKI ka kaluar verifikimin përmes nënshkrimit digjital sipas parametrave të vendosur në TPM).

Për më tepër, është përfshirë utilitarja systemd-pcrphase, që mundëson menaxhimin e lidhjeve të fazave të ndryshme të ngarkimit me parametrat që vendosen në memorien e procesorëve kriptografikë që mbështesin specifikimin TPM 2.0 (për shembull, është e mundur të bëhet çelësi i dekriptimit të ndarjes LUKS2 i disponueshëm vetëm në imazhin initrd dhe të bllokohet accessi në të në fazat më të vonshme të ngarkimit).

Disa ndryshime të tjera:

  • PĂ«rdorimi i lokalitetit C.UTF-8 Ă«shtĂ« i garantuar si parazgjedhje, nĂ«se nuk Ă«shtĂ« pĂ«rcaktuar ndonjĂ« lokal tjetĂ«r nĂ« cilĂ«sime.
  • ËshtĂ« realizuar mundĂ«sia pĂ«r tĂ« kryer operacionin e para-konfigurimit tĂ« plotĂ« tĂ« shĂ«rbimeve («systemctl preset») gjatĂ« ngarkesĂ«s sĂ« parĂ«. PĂ«r tĂ« aktivizuar para-konfigurimin gjatĂ« ngarkesĂ«s, kĂ«rkohet ndĂ«rtimi me opsionin «-Dfirst-boot-full-preset», por nĂ« botimet e ardhshme planifikohet qĂ« ajo tĂ« aktivizohet si parazgjedhje.
  • NĂ« unit-et e menaxhimit tĂ« pĂ«rdoruesve Ă«shtĂ« angazhuar kontrollori i burimeve CPU, i cili ka siguruar aplikimin e cilĂ«simeve CPUWeight pĂ«r tĂ« gjitha slice-unit-et qĂ« pĂ«rdoren pĂ«r tĂ« ndarĂ« sistemin nĂ« pjesĂ« (app.slice, background.slice, session.slice) pĂ«r izolimin e burimeve mes shĂ«rbimeve tĂ« ndryshme tĂ« pĂ«rdoruesit qĂ« konkurrojnĂ« pĂ«r burimet CPU. NĂ« CPUWeight gjithashtu Ă«shtĂ« e realizuar mbĂ«shtetja pĂ«r vlerĂ«n «idle» pĂ«r aktivizimin e modit pĂ«rkatĂ«s tĂ« ofrimit tĂ« burimeve.
  • NĂ« unit-et e pĂ«rkohshme («transient») dhe nĂ« utilitarin systemd-repart, Ă«shtĂ« lejuar tejkalimi i cilĂ«simeve pĂ«rmes krijimit tĂ« skedarĂ«ve drop-in nĂ« katalogun /etc/systemd/system/emri.d/.
  • PĂ«r imazhet e sistemeve Ă«shtĂ« siguruar vendosja e flamurit tĂ« ndĂ«rprerjes sĂ« mbĂ«shtetjes (‘support-ended’), duke e pĂ«rcaktuar kĂ«tĂ« fakt mbi bazĂ«n e vlerĂ«s sĂ« parametrave tĂ« rinj «SUPPORT_END=» nĂ« skedarin /etc/os-release.
  • JanĂ« shtuar cilĂ«simet «ConditionCredential=» dhe «AssertCredential=», qĂ« mund tĂ« pĂ«rdoren pĂ«r tĂ« injoruar ose pĂ«r tĂ« mbyllur nĂ« mĂ«nyrĂ« emergjente unit-et kur nĂ« sistem mungojnĂ« certifikatat e caktuara.
  • NĂ« system.conf dhe user.conf janĂ« shtuar cilĂ«simet «DefaultSmackProcessLabel=» dhe «DefaultDeviceTimeoutSec=» pĂ«r tĂ« pĂ«rcaktuar nivelin e sigurisĂ« SMACK dhe kohĂ«n e pritjes pĂ«r aktivizimin e unit-it, tĂ« aplikuara si parazgjedhje.
  • NĂ« cilĂ«simet «ConditionFirmware=» dhe «AssertFirmware=» Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« specifikuar fushat e veçanta SMBIOS, pĂ«r shembuj pĂ«r tĂ« aktivizuar njĂ« unit vetĂ«m kur fusha /sys/class/dmi/id/board_name pĂ«rmban vlerĂ«n «Custom Board», mund tĂ« specifikohet «ConditionFirmware=smbios-field(board_name = «Custom Board»)».
  • NĂ« procesin e inicializimit (PID 1) Ă«shtĂ« shtuar mundĂ«sia pĂ«r importimin e informacioneve tĂ« pĂ«rdoruesve nga fushat SMBIOS (Tipi 11, «OEM vendor strings») pĂ«rveç pĂ«rcaktimit tĂ« tyre pĂ«rmes qemu_fwcfg, duke e bĂ«rĂ« mĂ« tĂ« lehtĂ« ofrimin e informacioneve tĂ« pĂ«rdoruesve makinat virtuale dhe duke lejuar shmangien nga mjetet e jashtme, siç janĂ« cloud-init dhe ignition.
  • GjatĂ« mbylljes Ă«shtĂ« ndĂ«rruar logjika e çmontimit tĂ« sistemeve tĂ« virtualizuara tĂ« skedave (proc, sys) dhe Ă«shtĂ« siguruar regjistrimi nĂ« log i informacionit mbi proceset qĂ« bllokojnĂ« çmontimin e skedave.
  • NĂ« filtrin e thirrjeve sistemore (SystemCallFilter) lejohet si parazgjedhje qasja nĂ« thirrjen sistemore riscv_flush_icache.
  • NĂ« bootloader-in sd-boot Ă«shtĂ« shtuar mundĂ«sia pĂ«r ngarkim nĂ« modin e pĂ«rzier, ku bĂ«rthama 64-bit e Linux-it ngarkohet nga firmware 32-bit UEFI. ËshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r aplikimin automatik tĂ« çelĂ«save SecureBoot nga skedarĂ«t e gjetur nĂ« ESP (particioni i sistemit EFI).
  • NĂ« utilitarin bootctl janĂ« shtuar mundĂ«si tĂ« reja «—all-architectures» pĂ«r instalimin e skedarĂ«ve binarĂ« pĂ«r tĂ« gjitha arkitekturave e EFI, «—root=» dhe «—image=» pĂ«r punĂ« me katalogun ose imazhin e diskut, «—install-source=» pĂ«r pĂ«rcaktimin e burimit pĂ«r instalim, «—efi-boot-option-description=» pĂ«r menaxhimin e emrave tĂ« regjistrave tĂ« ngarkimit.
  • NĂ« utilitarin systemctl Ă«shtĂ« shtuar komanda ‘list-automounts’ pĂ«r tĂ« treguar listĂ«n e katalogĂ«ve tĂ« automontuar dhe opsioni «—image=» pĂ«r ekzekutimin e komandave nĂ« lidhje me imazhin e dhĂ«nĂ« tĂ« diskut. NĂ« komandat ‘show’ dhe ‘status’ janĂ« shtuar opsionet «—state=» dhe «—type=».
  • NĂ« systemd-networkd janĂ« shtuar opsionet «TCPCongestionControlAlgorithm=» pĂ«r zgjedhjen e algoritmit pĂ«r kontrollin e ngarkesĂ«s TCP, «KeepFileDescriptor=» pĂ«r ruajtjen e dosjes sĂ« skedarĂ«ve pĂ«r ndĂ«rfaqet TUN/TAP, «NetLabel=» pĂ«r vendosjen e etiketave NetLabel, «RapidCommit=» pĂ«r pĂ«rshpejtimin e konfigurimit pĂ«rmes DHCPv6 (RFC 3315). NĂ« parametrin «RouteTable=» lejohet specifikimi i emrave tĂ« tabelave tĂ« rrugĂ«s.
  • NĂ« systemd-nspawn lejohet pĂ«rdorimi i rrugĂ«ve relative tĂ« skedarĂ«ve nĂ« opsionet «—bind=» dhe «—overlay=». NĂ« opsionin «—bind=» Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin ‘rootidmap’ pĂ«r tĂ« lidhur identitetin e pĂ«rdoruesit root nĂ« kontejner me pronarin e katalogut tĂ« montuar nĂ« sistemin pritĂ«s.
  • NĂ« systemd-resolved Ă«shtĂ« pĂ«rdorur paketa OpenSSL si backend pĂ«r enkriptimin si parazgjedhje (mbĂ«shtetje pĂ«r gnutls Ă«shtĂ« ruajtur si opsion). Algoritmet e papĂ«rkrahura DNSSEC tani trajtohen si tĂ« pasigurta, nĂ« vend se tĂ« kthejnĂ« njĂ« gabim (SERVFAIL).
  • NĂ« systemd-sysusers, systemd-tmpfiles dhe systemd-sysctl Ă«shtĂ« zbatuar mundĂ«sia pĂ«r tĂ« transmetuar cilĂ«sime pĂ«rmes mekanizmit tĂ« ruajtjes sĂ« akreditiveve.
  • NĂ« utilitarin systemd-analyze Ă«shtĂ« shtuar komanda ‘compare-versions’ pĂ«r krahasimin e vargjeve me numrat e versioneve (nĂ« analogji me ‘rpmdev-vercmp’ dhe ‘dpkg —compare-versions’). NĂ« komandĂ«n ‘systemd-analyze dump’ Ă«shtĂ« shtuar mundĂ«sia pĂ«r filtrimin e njĂ«sive sipas maskĂ«s.
  • Kur zgjedh mode multi-hapikey tĂ« gjumit (suspend-then-hibernate, kalimi nĂ« gjendjen e gjumit pas modalitetit tĂ« pritjes), koha e qĂ«ndrimit nĂ« modalitetin e pritjes tani pĂ«rzgjidhet nĂ« bazĂ« tĂ« parashikimit tĂ« kohĂ«s sĂ« mbetur tĂ« punĂ«s sĂ« brezit autonom. Kalimi i menjĂ«hershĂ«m nĂ« gjendjen e gjumit bĂ«het kur mbetet mĂ« pak se 5% e karikimit tĂ« baterisĂ«.
  • NĂ« 'journalctl' Ă«shtĂ« shtuar njĂ« mĂ«nyrĂ« e re dalĂ«se «-o short-delta», e cila tregon diferencĂ«n e kohĂ«s midis mesazheve tĂ« ndryshme nĂ« regjistrin.
  • NĂ« systemd-repart Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r krijimin e seksioneve me FS Squashfs dhe seksione pĂ«r dm-verity, pĂ«rfshirĂ« ato me nĂ«nshkrime digjitale.
  • NĂ« systemd-logind Ă«shtĂ« shtuar njĂ« cilĂ«sim «StopIdleSessionSec=» pĂ«r tĂ« pĂ«rfunduar sesionin pasiv pas skadimit tĂ« njĂ« kohezgjatjeje tĂ« caktuar.
  • NĂ« systemd-cryptenroll Ă«shtĂ« shtuar opsioni «—unlock-key-file=» pĂ«r tĂ« nxjerrĂ« çelĂ«sin e dekryptimit nga njĂ« skedar, nĂ« vend tĂ« output-it tĂ« pyetjes pĂ«r pĂ«rdoruesin.
  • ËshtĂ« siguruar mundĂ«sia e ekzekutimit tĂ« utilitarit systemd-growfs nĂ« mjedise pa udev.
  • NĂ« systemd-backlight Ă«shtĂ« pĂ«rmirĂ«suar mbĂ«shtetje pĂ«r sistemet me mĂ« shumĂ« karta grafike.
  • LicensĂ«n pĂ«r shembujt e kodit tĂ« ofruar nĂ« dokumentacion Ă«shtĂ« ndryshuar nga CC0 nĂ« MIT-0.

Ndryshime që shkelin përputhshmërinë:

  • NĂ« kontrollin e numrit tĂ« versionit tĂ« bĂ«rthamĂ«s duke pĂ«rdorur direktivĂ«n ConditionKernelVersion, nĂ« operatorĂ«t ‘=’ dhe ‘!=’ tani aplikohet njĂ« krahasim i thjeshtĂ« i vargjeve, dhe nĂ«se operatori i krahasimit nuk Ă«shtĂ« pĂ«rmendur, mund tĂ« aplikohet pĂ«rputhja pĂ«r glob-maskĂ«n duke pĂ«rdorur simbolet ‘*’, ‘?’ dhe ‘[‘, ‘]’. PĂ«r krahasimin e versioneve nĂ« stilin e funksionit stverscmp() duhet tĂ« pĂ«rdoren operatorĂ«t ‘’, ‘=’.
  • Etiketa SELinux, e cila aplikohet pĂ«r kontrollin e qasjes nga fail-i i unit, tani lexohen nĂ« fazĂ«n e ngarkimit tĂ« skedarit, e jo nĂ« kohĂ«n e kontrollit tĂ« qasjes.
  • Kushti «ConditionFirstBoot» tani aktivizohet nĂ« ngarkimin e parĂ« tĂ« sistemit vetĂ«m nĂ« fazĂ«n e ngarkimit dhe kthehet «false» kur thirren njĂ«sit pas pĂ«rfundimit tĂ« ngarkimit.
  • NĂ« vitin 2024, nĂ« systemd planifikohet tĂ« ndĂ«rpritet mbĂ«shtetja pĂ«r mekanizmin e kufizimit tĂ« burimeve cgroup v1, i cili Ă«shtĂ« shpallur i vjetruar nĂ« versionin systemd 248. Administratoret rekomandohet tĂ« kujdesen nĂ« mĂ«nyrĂ« proaktive pĂ«r kalimin nĂ« cgroup v2 pĂ«r shĂ«rbimet e lidhura me cgroup v1. NjĂ« dallim kyç midis cgroups v2 dhe v1 Ă«shtĂ« pĂ«rdorimi i njĂ« hierarkie tĂ« pĂ«rbashkĂ«t cgroups pĂ«r tĂ« gjitha llojet e burimeve, nĂ« vend tĂ« hierarkive tĂ« ndara pĂ«r shpĂ«rndarjen e burimeve CPU, rregullimin e konsumit tĂ« memories dhe pĂ«r hyrjen/daljen. HierarkitĂ« e ndara çojnĂ« nĂ« vĂ«shtirĂ«si nĂ« organizimin e bashkĂ«punimit midis pĂ«rpunuesve dhe nĂ« shpenzime shtesĂ« tĂ« burimeve tĂ« bĂ«rthamĂ«s gjatĂ« zbatimit tĂ« rregullave pĂ«r procesin qĂ« pĂ«rmendet nĂ« hierarkitĂ« e ndryshme.
  • NĂ« gjysmĂ«n e dytĂ« tĂ« vitit 2023, planifikohet tĂ« ndĂ«rpritet mbĂ«shtetja pĂ«r hierarkitĂ« e ndara tĂ« katalogĂ«ve, kur /usr montohet veçmas nga rrĂ«nja ose katalogĂ«t /bin dhe /usr/bin, /lib dhe /usr/lib janĂ« tĂ« ndara.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster