Pas katĂ«r muajve zhvillimi u prezantua lĂ«shimi i menaxherit tĂ« sistemit systemd 248. NĂ« kĂ«tĂ« lĂ«shim Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r imazhet pĂ«r zgjerimin e katalogĂ«ve tĂ« sistemit, skedĂ«s sĂ« konfigurimit /etc/veritytab, utilitetit systemd-cryptenroll, çammutimin e LUKS2 duke pĂ«rdorur çipat TPM2 dhe tokenet FIDO2, ekzekutimin e unit-eve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC, protokollin B.A.T.M.A.N. pĂ«r rrjete mesh, backend-in nftables pĂ«r systemd-nspawn. ĂshtĂ« stabilizuar systemd-oomd.
Ndryshimet kryesore:
- ĂshtĂ« realizuar koncepti i imazheve tĂ« zgjerimit tĂ« sistemit (System Extension), tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« zgjeruar hierarkinĂ« e katalogĂ«ve /usr/ dhe /opt/, dhe pĂ«r tĂ« shtuar skedarĂ« shtesĂ« gjatĂ« funksionimit, madje nĂ«se katalogĂ«t e pĂ«rmentioned janĂ« montuar nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim. Kur lidhni njĂ« imazh zgjerimi tĂ« sistemit, pĂ«rmbajtja e tij mbivendoset nĂ« hierarkinĂ« /usr/ dhe /opt/ duke pĂ«rdorur OverlayFS.
Për lidhjen, shkëputjen, shikimin dhe përditësimin e imazheve të zgjerimit të sistemit është propozuar një utilitet i ri systemd-sysext. Për lidhjen automatikisht të imazheve tashmë të instaluara gjatë ngarkimit është shtuar shërbimi systemd-sysext.service. Në skedën os-release është shtuar parametri "SYSEXT_LEVEL=" për të përcaktuar nivelin e zgjerimeve të mbështetura të sistemit.
- Për unit-et është realizuar konfigurimi i ExtensionImages, i cili mund të përdoret për të lidhur imazhe të zgjerimit të sistemit me hierarkinë e hapësirës së emrave të fs-it të shërbimeve të izoluar.
- ĂshtĂ« shtuar skeda e konfigurimit /etc/veritytab pĂ«r tĂ« konfiguruar verifikimin e tĂ« dhĂ«nave nĂ« nivel blokesh duke pĂ«rdorur modulin dm-verity. Formati i skedĂ«s Ă«shtĂ« i ngjashĂ«m me /etc/crypttab â "emri_i_particionit pajisja_pĂ«r_tĂ«_dhenat pajisja_pĂ«r_hash-et hash_i_verifikimit_opcionet". PĂ«r tĂ« konfiguruar sjelljen e dm-verity pĂ«r pajisjen rrĂ«njĂ«sore Ă«shtĂ« shtuar njĂ« parametĂ«r i komandĂ«s sĂ« bĂ«rthamĂ«s systemd.verity.root_options.
- Në systemd-cryptsetup është shtuar mundësia e nxjerrjes së URI të tokenit PKCS#11 dhe çelësit të enkriptuar nga kreu i metadatonave LUKS2 në formatin JSON, duke lejuar integrimin e informacionit për hapjen e pajisjes së enkriptuar brenda vetë pajisjes pa përdorur skeda të jashtme.
- Në systemd-cryptsetup është ofruar mbështetje për çështjen e ndarjeve të enkriptuara LUKS2 duke përdorur çipat TPM2 dhe tokenet FIDO2, përveç tokenëve të mbështetur më parë PKCS#11. Ngarkimi i libfido2 bëhet përmes dlopen(), dmth, ekzistenca verifikohet në kohë reale, e jo në formën e një varësie të fortë.
- Në /etc/crypttab për systemd-cryptsetup janë shtuar mundësi të reja "no-write-workqueue" dhe "no-read-workqueue" për të aktivizuar përpunimin sinkron të hyrjeve/daljeve të lidhura me enkriptimin dhe deshifrimin.
- Në utilitetin systemd-repart është shtuar mundësia e aktivizimit të ndarjeve të enkriptuara duke përdorur çipat TPM2, për shembull, për të krijuar një ndarje të enkriptuar /var gjatë ngarkimit të parë.
- ĂshtĂ« shtuar utiliteti systemd-cryptenroll pĂ«r lidhjen e tokenĂ«ve TPM2, FIDO2 dhe PKCS#11 me ndarjet LUKS, si dhe pĂ«r tĂ« shkĂ«putur dhe shikuar tokenĂ«t, lidhur çelĂ«sa rezervĂ« dhe pĂ«r tĂ« vendosur njĂ« fjalĂ«kalim pĂ«r akses.
- ĂshtĂ« shtuar parametri PrivateIPC, qĂ« lejon nĂ« skedĂ«n e unit tĂ« konfigurohet ekzekutimi i proceseve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC me identifikues tĂ« veçantĂ« dhe radhĂ« mesazheve. PĂ«r tĂ« lidhur unit-in me hapĂ«sirĂ«n e identifikatorĂ«ve IPC tĂ« krijuar tashmĂ« Ă«shtĂ« propozuar opsioni IPCNamespacePath.
- Janë shtuar konfigurimet ExecPaths dhe NoExecPaths, që lejojnë të aplikoni flamurin noexec për pjesët e veçanta të sistemit të skedarëve.
- Në systemd-networkd është shtuar mbështetje për protokollin mesh B.A.T.M.A.N. ("Better Approach To Mobile Adhoc Networking"), që lejon krijimin e rrjeteve të decentralizuara, ku çdo nod është i lidhur përmes nodave fqinj. Për konfigurar është propozuar seksioni [BatmanAdvanced] në .netdev, parametri BatmanAdvanced në skedat .network dhe një lloj i ri pajisjeje "batadv".
- ĂshtĂ« stabilizuar implementimi i mekanizmit tĂ« reagimit tĂ« hershĂ«m pĂ«r mungesĂ«n e memories nĂ« sistemin systemd-oomd. ĂshtĂ« shtuar opsioni DefaultMemoryPressureDurationSec pĂ«r tĂ« konfiguruar kohĂ«n e pritjes pĂ«r lirimin e burimeve para se tĂ« ndikojĂ« nĂ« unit. Systemd-oomd pĂ«rdor nĂ«n-sistemin e bĂ«rthamĂ«s PSI (Pressure Stall Information) dhe lejon identifikimin e fillimit tĂ« vonesave pĂ«r shkak tĂ« mungesĂ«s sĂ« burimeve dhe pĂ«rzgjedhjen e pĂ«rfundimit tĂ« proceseve qĂ« pĂ«rdorin burime nĂ« njĂ« fazĂ« kur sistemi akoma nuk Ă«shtĂ« nĂ« njĂ« gjendje kritike dhe nuk fillon tĂ« presĂ« intensivisht cache-n dhe tĂ« zhvendosĂ« tĂ« dhĂ«nat nĂ« ndarjen e ndryshimit.
- ĂshtĂ« shtuar parametri i komandĂ«s sĂ« bĂ«rthamĂ«s â "root=tmpfs", qĂ« lejon montimin e ndarjes rrĂ«njĂ«sore nĂ« njĂ« ruajtje temporale, e vendosur nĂ« memorien e operativĂ«s pĂ«rmes Tmpfs.
- Parametri nĂ« /etc/crypttab, qĂ« pĂ«rcakton skedĂ«n me çelĂ«s, tani mund tĂ« tregojĂ« pĂ«r socket-e tĂ« tipit AF_UNIX dhe SOCK_STREAM. ĂelĂ«si nĂ« kĂ«tĂ« rast duhet tĂ« jepet gjatĂ« lidhjes me socket-in, qĂ«, pĂ«r shembull, mund tĂ« pĂ«rdoret pĂ«r krijimin e shĂ«rbimeve qĂ« japin dinamikisht çelĂ«sa.
- Emri rezervë i hostit (fallback) për t'u përdorur nga menaxheri i sistemit dhe systemd-hostnamed tani mund të përcaktohet në dy mënyra: përmes parametrave DEFAULT_HOSTNAME në os-release dhe përmes variablës së mjedisit $SYSTEMD_DEFAULT_HOSTNAME. Në systemd-hostnamed gjithashtu është implementuar përpunimi i caktimit të "localhost" në emrin e hostit dhe është shtuar mundësia e eksporteve të emrit të hostit, si dhe pronësive "HardwareVendor" dhe "HardwareModel" përmes DBus.
- Blloku me variablat e caktuar të mjedisit tani mund të konfigurohet përmes opsionit të ri ManagerEnvironment në system.conf ose user.conf, dhe jo vetëm përmes komandës së linjës së bërthamës dhe konfigurimeve të skedarëve të njësisë.
- Në fazën e kompjilimit është ofruar mundësia e përdorimit të thirrjeve të proceseve fexecve() në vend të execve() për të reduktuar vonesën midis kontrollit të kontekstit të sigurisë dhe zbatimit të tij.
- Për skedarët e njësisë janë shtuar operacione të reja kushtore ConditionSecurity=tpm2 dhe ConditionCPUFeature për të verifikuar pranishmërinë e dispozitivëve TPM2 dhe mundësive të veçanta të CPU-së (p.sh., ConditionCPUFeature=rdrand mund të përdoret për të verifikuar mbështetje nga procesori për operacionin RDRAND).
- Për bërthamët e disponueshme është implementuar gjenerimi automatik i tabelave të thirrjeve të sistemit për filtrat seccomp.
- ĂshtĂ« shtuar mundĂ«sia e zĂ«vendĂ«simit tĂ« lidhjeve tĂ« reja tĂ« montimit (bind mounts) nĂ« hapĂ«sirat ekzistuese tĂ« pikave tĂ« montimit (mount namespace) tĂ« shĂ«rbimeve, pa rinisur shĂ«rbimet. ZĂ«vendĂ«simi realizohet me komandat âsystemctl bind âŠâ dhe âsystemctl mount-image âŠâ.
- NĂ« konfigurimet StandardOutput dhe StandardError Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e rrugĂ«ve nĂ« formĂ«n âtruncate:â pĂ«r pastĂ«rtinĂ« pĂ«rpara pĂ«rdorimit.
- NĂ« sd-bus Ă«shtĂ« shtuar mundĂ«sia e vendosjes sĂ« lidhjes me seancĂ«n e pĂ«rdoruesit tĂ« caktuar brenda njĂ« konteineri lokal. PĂ«r shembull, âsystemctl âuser -M lennart@ start quuxâ.
- Në skedarët systemd.link në seksionin [Link] janë implementuar parametrat:
- Promiscuous â lejon kalimin e pajisjes nĂ« modalitet âpromiscuousâ pĂ«r tĂ« trajtuar tĂ« gjithĂ« paketat rrjetĂ«rore, duke pĂ«rfshirĂ« ato qĂ« nuk janĂ« adresuar sistemit aktual;
- TransmitQueues dhe ReceiveQueues për konfigurimin e numrit të radhëve TX dhe RX;
- TransmitQueueLength për konfigurimin e madhësisë së radhës TX; GenericSegmentOffloadMaxBytes dhe GenericSegmentOffloadMaxSegment për caktimin e kufijve të përdorimit të teknologjisë GRO (Generic Receive Offload).
- Në skedarët systemd.network janë shtuar konfigurime të reja:
- [Network] RouteTable për zgjedhjen e tabelës së ruterit;
- [RoutingPolicyRule] Type pĂ«r llojin e ruterit (âblackholeâ, âunreachableâ, âprohibitâ);
- [IPv6AcceptRA] RouteDenyList dhe RouteAllowList për listat e lejuara dhe të ndaluara të njoftimeve të rrugëve;
- [DHCPv6] UseAddress për të injoruar adresën DHCP të dhënë;
- [DHCPv6PrefixDelegation] ManageTemporaryAddress;
- ActivationPolicy pĂ«r pĂ«rcaktimin e politikĂ«s rreth aktivizimit tĂ« ndĂ«rfaqes (pĂ«r ta mbajtur gjithmonĂ« nĂ« gjendje UP ose DOWN ose pĂ«r tĂ« lejuar pĂ«rdoruesin tĂ« ndryshojĂ« gjendjet me komandĂ«n âip link set devâ).
- Në skedarët systemd.netdev janë shtuar opsionet [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps dhe [MACVLAN] BroadcastMulticastQueueLength për konfigurimin e përpunimit të paketave VLAN.
- ĂshtĂ« ndaluar montimi i katalogut /dev/ nĂ« modalitetin noexec, pasi kjo çon nĂ« njĂ« konflikt kur pĂ«rdoret flamuri ekzekutiv me skedarĂ«t /dev/sgx. PĂ«r t'u rikthyer nĂ« sjelljen e vjetĂ«r, mund tĂ« pĂ«rdoret konfigurimi NoExecPaths=/dev.
- Të drejtat e aksesit për skedarin /dev/vsock janë ndryshuar në 0o666, dhe skedarët /dev/vhost-vsock dhe /dev/vhost-net janë zhvendosur në grupin. kvm.
- Baza e identifikuesve të pajisjeve është zgjeruar me pajisjet USB për leximin e gjurmëve të gishtave, që mbështesin saktësisht kalimin në modalitet gjumi.
- systemd-resolved ka shtuar mbështetje për dhënien e përgjigjeve të kërkesave DNSSEC përmes stub-resolverit. Klientët lokalë mund të kryejnë validimin DNSSEC vetë, ndërsa ato të jashtme proksohen në formë të pandryshuar në serverin DNS prind.
- Në resolved.conf është shtuar opsioni CacheFromLocalhost, kur është e vendosur, systemd-resolved do të përdorë caching edhe për kërkesat ndaj serverit DNS në adresën 127.0.0.1 (përtejësisht caching-u i këtyre kërkesave është i çaktivizuar për të shmangur dyfishimin e caching-ut).
- Në systemd-resolved është shtuar mbështetje për RFC-5001 NSID në DNS-resolverin lokal, duke lejuar klientët të dallojnë ndërveprimin me resolverin lokal dhe një tjetër. serverin DNS.
- NĂ« utilitarin resolvectl Ă«shtĂ« implementuar mundĂ«sia e nxjerrjes sĂ« informacionit mbi burimin e tĂ« dhĂ«nave (cache lokale, kĂ«rkesĂ« nĂ« rrjet, pĂ«rgjigje nga procesori lokal) dhe zbatimin e enkriptimit gjatĂ« transmetimit tĂ« tĂ« dhĂ«nave. PĂ«r menaxhimin e procesit tĂ« pĂ«rcaktimit tĂ« emrit janĂ« propozuar opsionet âcache, âsynthesize, ânetwork, âzone, âtrust-anchor dhe âvalidate.
- Në systemd-nspawn është shtuar mbështetje për konfigurimin e ndërmjetësit të rrjetit përmes nftables përveç mbështetjes ekzistuese për iptables. Në konfigurimin e IPMasquerade në systemd-networkd është shtuar mundësia e përdorimit të backend-it të bazuar në nftables.
- Në systemd-localed është shtuar mbështetje për thirrjen locale-gen për gjenerimin e lokalave të munguar.
- NĂ« utilitete tĂ« ndryshme janĂ« shtuar opsionet âpager/âno-pager/âjson= pĂ«r tĂ« aktivizuar/çaktivizuar modalitetin e shfaqjes me faqe dhe daljen nĂ« formatin JSON. ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur numrin e ngjyrave tĂ« pĂ«rdorura nĂ« terminal pĂ«rmes variablit tĂ« ambientit SYSTEMD_COLORS («16» ose «256»).
- ĂshtĂ« shpallur i vjetruar ndĂ«rtimi me hierarkitĂ« e ndara tĂ« katalogĂ«ve (ndarja / dhe /usr) dhe mbĂ«shtetje pĂ«r cgroup v1.
- Dega kryesore nĂ« Git Ă«shtĂ« rinovuar nga âmasterâ nĂ« âmainâ.
Burimi: opennet.ru
