Pas pas katër muaj zhvillimi, është prezantuar lëshimi i menaxherit të sistemit systemd 255. Disa nga përmirësimet më të rëndësishme përfshijnë: mbështetje për eksportin e pajisjeve përmes NVMe-TCP, komponentin systemd-bsod për shfaqjen në ekran të mesazheve të gabimeve, mjetin systemd-vmspawn për nisjen e makinave virtuale, mjetin varlinkctl për menaxhimin e shërbimeve Varlink, mjetin systemd-pcrlock për analizimin e regjistrave të TPM2 PCR dhe krijimin e rregullave të aksesit, dhe modulin e autentifikimit pam_systemd_loadkey.so.
Ndryshimet kryesore në lëshimin e ri:
- ĂshtĂ« shtuar komponenti âsystemd-storagetmâ, i cili ofron mundĂ«sinĂ« pĂ«r tĂ« eksportuar automatikisht tĂ« gjitha pajisjet lokale tĂ« bllokuar duke pĂ«rdorur drejtuese NVMe-TCP (NVMe mbi TCP), qĂ« lejon qasjen nĂ« pajisjet NVMe nĂ« rrjet (NVM Express over Fabrics) duke pĂ«rdorur protokollin TCP. PĂ«r sigurimin e aksesit nĂ« modin NVMe mbi TCP pĂ«rgjigjet njĂ« njĂ«sit tjetĂ«r i ri âstorage-target-mode.targetâ, i cili mund tĂ« aktivizohet nĂ« fazĂ«n e karikimit, duke specifikuar nĂ« komandĂ«n e bĂ«rthamĂ«s ârd.systemd.unit=storage-target-mode.targetâ, pĂ«r shembull, nĂ« rast se kĂ«rkohet qasje e largĂ«t nĂ« pajisjen pĂ«r qĂ«llime diagnostikuese.
- ĂshtĂ« shtuar komponenti âsystemd-bsodâ me implementimin e njĂ« analogji tĂ« âekranit blu tĂ« vdekjesâ, i cili lejon shfaqjen e mesazheve pĂ«r gabime kritike (LOG_EMERG) nĂ« formĂ«n e njĂ« njoftimi me ekran tĂ« plotĂ« gjatĂ« fazĂ«s sĂ« karikimit.
- ĂshtĂ« shtuar mjeti âsystemd-vmspawnâ, qĂ« pĂ«rfaqĂ«son njĂ« analogji tĂ« mjetit systemd-nspawn pĂ«r nisjen e njĂ« imazhi tĂ« sistemit operativ nĂ« njĂ« makinĂ« virtuale (mjeti systemd-nspawn Ă«shtĂ« i destinuar pĂ«r nisjen e kontejnerĂ«ve, ndĂ«rsa systemd-vmspawn ofron njĂ« ndĂ«rfaqe tĂ« ngjashme pĂ«r makinat virtuale). Aktualisht, pĂ«r nisjen e makinave virtuale Ă«shtĂ« e disponueshme vetĂ«m backend-i i bazuar nĂ« QEMU.
- ĂshtĂ« shtuar mjeti âvarlinkctlâ pĂ«r thirrjen dhe introspekcioni i shĂ«rbimeve qĂ« pĂ«rdorin protokollin Varlink.
- U shtua utilita «systemd-pcrlock» për analizimin dhe parashikimin e statusit të regjistrave TPM2 PCR (Platform Configuration Register) dhe formimin e rregullave të aksesit të ruajtura në indeksin e TPM2 NV, të cilat lejojnë qasje në objektet TPM2, siç janë çelësat e enkriptimit të diskut, vetëm nga komponentë të besuar me nënshkrim digjital, të cilët fillojnë në fazën e ngarkesës verifikuese. Si të dhëna hyrëse për analizë, mund të përdoret rezultati i kërkesës për statusin e PCR në TPM2, i lëshuar nga firmware UEFI i logut të ngarkesës së tanishme (/sys/kernel/security/tpm0/binary_bios_measurements) ose logu i ruajtur lokal i TPM2 (/run/log/systemd/tpm2-measure.log). Pjesëmarrja e rregullave të aksesit të ruajtura është shtuar në systemd-cryptsetup, systemd-cryptenroll dhe systemd-repart.
- Shtuar moduli PAM pam_systemd_loadkey.so, i cili është i destinuar për nxjerrjen automatike nga depoja e çelësave në bërthamë (keyring) të fjalëkalimit që përdoret në cryptsetup për të çmontuar sistemin e skedarëve të enkriptuar, dhe caktimin e kësaj fjalëkalimi si një token autentikimi (PAM authtok). Moduli mund të përdoret, për shembull, për konfigurimin e automatik të qasjes në GNOME Keyring dhe KDE Wallet gjatë aktivizimit të hyrjes automatike në sistem.
- Shtuar mbështetje për kalimin në gjumë (hibernation) me ruajtjen e përmbajtjes së memories në skedarët e swap-it, të ruajtur në FS Btrfs.
- Në njësitë e shtuar, janë përfshirë pronat MemoryPeak, MemorySwapPeak, MemorySwapCurrent dhe MemoryZSwapCurrent, përkatëse me pronat e disponueshme përmes cgroup v2 memory.peak, memory.swap.peak, memory.swap.current dhe memory.zswap.current. Informacioni mbi këto prona është përfshirë në daljen «systemctl status».
- Rivlerësuar mënyra e nisjes së shërbimeve, e cila është kaluar në përdorimin e thirrjes posix_spawn me opsionet CLONE_VM dhe CLONE_VFORK për të nisur procesin dhe për të përdorur një skedar ekzekutiv të veçantë systemd-executor për konfigurimin e procesit të nisur. Më parë, proceset ishin degëzuar me funksionin fork duke kopjuar memorien e procesit kryesor në modalitetin copy-on-write dhe duke kryer konfigurimet e nevojshme (montimi i hapësirave të emrave dhe caktimi i CGroup) para se të niste skedarin e synuar ekzekutiv përmes thirrjes exec, e cila shkaktonte probleme për shkak të paaftësisë për t'u qasur në disa API të Glibc në fazën midis funksioneve fork dhe exec.
- Kodi pĂ«r ndjekjen e proceseve tĂ« brendshĂ«m Ă«shtĂ« pĂ«rditĂ«suar pĂ«r tĂ« pĂ«rdorur PIDFD nĂ« vend tĂ« PID nĂ« mjediset me bĂ«rthamĂ« qĂ« mbĂ«shtesin PIDFD (PIDFD lidhet me njĂ« proces tĂ« caktuar dhe nuk ndryshon, ndĂ«rsa PID mund tĂ« lidhet me njĂ« proces tjetĂ«r pasi tĂ« pĂ«rfundojĂ« procesi aktual i lidhur me kĂ«tĂ« PID). ĂshtĂ« realizuar mundĂ«sia e krijimit tĂ« njĂ«sive scope duke pĂ«rdorur PIDFD nĂ« vend tĂ« PID pĂ«r tĂ« zgjedhur proceset.
- ĂshtĂ« pezulluar mbĂ«shtetje pĂ«r hierarkinĂ« e veçantĂ« tĂ« katalogĂ«ve (kur /usr montohet veçmas nga rrĂ«nja ose katalogĂ«t /bin dhe /usr/bin, /lib dhe /usr/lib ndahen). NĂ« tĂ« ardhmen Ă«shtĂ« vendosur gjithashtu tĂ« pezullohet mbĂ«shtetje pĂ«r cgroups v1, skenare tĂ« shĂ«rbimeve System V dhe variablat EFI tĂ« SystemdOptions.
- Kërkesa «systemctl switch-root» është e kufizuar për t'u përdorur vetëm në initrd. Për të zëvendësuar FS-në e rrënjës në një mjedis të zakonshëm, duhet të përdoret «systemctl soft-reboot».
- Janë shpallur të tejkalueshme parametrat SuspendMode, HybridSleepMode, HibernateStat dhe HybridSleepState në seksionin «[Sleep]» të skedës systemd-sleep.conf. Këta parametra tani injorohen dhe mund të pranojnë vetëm vlera parazgjedhëse.
- Në njësitë është shtuar opsioni SurviveFinalKillSignal, i cili lejon injorimin e sinjalit përfundimtar SIGTERM/SIGKILL, i dhënë gjatë përfundimit të punës, gjë që mund të jetë e dobishme për të mbajtur njësinë të ndezur gjatë një ri-ngritjeje të butë të sistemit në modalitetin soft-reboot.
- ĂshtĂ« shtuar konfigurimi NFTSet, i cili lejon pĂ«rdorimin e identifikuesve cgroup pĂ«r tĂ« ndĂ«rruar logjikĂ«n nĂ« rregullat e firewall-it.
- ĂshtĂ« shtuar opsioni ConditionSecurity=measured-uki, i cili garanton qĂ« njĂ«sia mund tĂ« fillojĂ« vetĂ«m nĂ« njĂ« sistem tĂ« ngarkuar nga njĂ« imazh tĂ« verifikuar bĂ«rthame nĂ« formatin UKI.
- NĂ« systemd-boot janĂ« shtuar çelĂ«sat e rinj tĂ« ngrohtĂ« «B» dhe «O» pĂ«r tĂ« rinisur dhe fikur sistemin nga menuja e ngarkesĂ«s. ĂshtĂ« shtuar konfigurimi «menu-disabled» pĂ«r tĂ« çaktivizuar tregimin e menusĂ« sĂ« ngarkesĂ«s.
- NĂ« utilitarin e systemd-repart janĂ« shtuar mundĂ«sitĂ« e reja «âcopy-from» pĂ«r tĂ« marrĂ« pĂ«rshkrime tĂ« ndarjes nga imazhi i caktuar tĂ« FS-sĂ«, «âcopy-source» pĂ«r tĂ« caktuar katalogun bazĂ« pĂ«r parametrin CopyFiles, «âmake-ddi=confext», «âmake-ddi=sysext» dhe «âmake-ddi=portable» pĂ«r tĂ« gjeneruar lloje tĂ« ndryshme tĂ« DDI-sĂ«, dhe «âtpm2-device-key» pĂ«r tĂ« lidhur diskun me njĂ« çelĂ«s tĂ« caktuar publik TPM2.
- NĂ« utilitarin journalctl, parametrin «âlines» i Ă«shtĂ« shtuar vlera «+N» pĂ«r tĂ« shfaqur N regjistrimet mĂ« tĂ« vjetra.
- NĂ« udevadm Ă«shtĂ« shtuar flag «âjson» pĂ«r daljen nĂ« formatin JSON.
- NĂ« utilitarĂ«t systemd-analyze, systemd-tmpfiles, systemd-sysusers, systemd-sysctl dhe systemd-binfmt Ă«shtĂ« shtuar opsioni «âtldr» pĂ«r tĂ« shfaqur vetĂ«m parametrat aktualĂ« tĂ« konfigurimeve pa hapĂ«sira dhe komente.
- NĂ« nĂ«n-sistemin seccomp Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r arkitekturĂ«n LoongArch64. ĂshtĂ« lejuar pĂ«rdorimi i seccomp pĂ«r filtrimin e thirrjeve sistemore nĂ« shĂ«rbimet qĂ« nuk funksionojnĂ« nĂ«n pĂ«rdoruesin root pa aktivizimin e cilĂ«simit NoNewPrivileges=yes.
- NĂ« utilitarin systemd-mount Ă«shtĂ« shtuar opsioni «âtmpfs» pĂ«r montimin e njĂ« ekzemplari tĂ« ri âtmpfsâ.
Burimi: opennet.ru
