Lëshimi i menaxherit të sistemit systemd 248

Pas katĂ«r muajve zhvillimi u prezantua lĂ«shimi i menaxherit tĂ« sistemit systemd 248. NĂ« kĂ«tĂ« lĂ«shim Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r imazhet pĂ«r zgjerimin e katalogĂ«ve tĂ« sistemit, skedĂ«s sĂ« konfigurimit /etc/veritytab, utilitetit systemd-cryptenroll, çammutimin e LUKS2 duke pĂ«rdorur çipat TPM2 dhe tokenet FIDO2, ekzekutimin e unit-eve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC, protokollin B.A.T.M.A.N. pĂ«r rrjete mesh, backend-in nftables pĂ«r systemd-nspawn. ËshtĂ« stabilizuar systemd-oomd.

Ndryshimet kryesore:

  • ËshtĂ« realizuar koncepti i imazheve tĂ« zgjerimit tĂ« sistemit (System Extension), tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« zgjeruar hierarkinĂ« e katalogĂ«ve /usr/ dhe /opt/, dhe pĂ«r tĂ« shtuar skedarĂ« shtesĂ« gjatĂ« funksionimit, madje nĂ«se katalogĂ«t e pĂ«rmentioned janĂ« montuar nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim. Kur lidhni njĂ« imazh zgjerimi tĂ« sistemit, pĂ«rmbajtja e tij mbivendoset nĂ« hierarkinĂ« /usr/ dhe /opt/ duke pĂ«rdorur OverlayFS.

    Për lidhjen, shkëputjen, shikimin dhe përditësimin e imazheve të zgjerimit të sistemit është propozuar një utilitet i ri systemd-sysext. Për lidhjen automatikisht të imazheve tashmë të instaluara gjatë ngarkimit është shtuar shërbimi systemd-sysext.service. Në skedën os-release është shtuar parametri "SYSEXT_LEVEL=" për të përcaktuar nivelin e zgjerimeve të mbështetura të sistemit.

  • PĂ«r unit-et Ă«shtĂ« realizuar konfigurimi i ExtensionImages, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« lidhur imazhe tĂ« zgjerimit tĂ« sistemit me hierarkinĂ« e hapĂ«sirĂ«s sĂ« emrave tĂ« fs-it tĂ« shĂ«rbimeve tĂ« izoluar.
  • ËshtĂ« shtuar skeda e konfigurimit /etc/veritytab pĂ«r tĂ« konfiguruar verifikimin e tĂ« dhĂ«nave nĂ« nivel blokesh duke pĂ«rdorur modulin dm-verity. Formati i skedĂ«s Ă«shtĂ« i ngjashĂ«m me /etc/crypttab — "emri_i_particionit pajisja_pĂ«r_tĂ«_dhenat pajisja_pĂ«r_hash-et hash_i_verifikimit_opcionet". PĂ«r tĂ« konfiguruar sjelljen e dm-verity pĂ«r pajisjen rrĂ«njĂ«sore Ă«shtĂ« shtuar njĂ« parametĂ«r i komandĂ«s sĂ« bĂ«rthamĂ«s systemd.verity.root_options.
  • NĂ« systemd-cryptsetup Ă«shtĂ« shtuar mundĂ«sia e nxjerrjes sĂ« URI tĂ« tokenit PKCS#11 dhe çelĂ«sit tĂ« enkriptuar nga kreu i metadatonave LUKS2 nĂ« formatin JSON, duke lejuar integrimin e informacionit pĂ«r hapjen e pajisjes sĂ« enkriptuar brenda vetĂ« pajisjes pa pĂ«rdorur skeda tĂ« jashtme.
  • NĂ« systemd-cryptsetup Ă«shtĂ« ofruar mbĂ«shtetje pĂ«r çështjen e ndarjeve tĂ« enkriptuara LUKS2 duke pĂ«rdorur çipat TPM2 dhe tokenet FIDO2, pĂ«rveç tokenĂ«ve tĂ« mbĂ«shtetur mĂ« parĂ« PKCS#11. Ngarkimi i libfido2 bĂ«het pĂ«rmes dlopen(), dmth, ekzistenca verifikohet nĂ« kohĂ« reale, e jo nĂ« formĂ«n e njĂ« varĂ«sie tĂ« fortĂ«.
  • NĂ« /etc/crypttab pĂ«r systemd-cryptsetup janĂ« shtuar mundĂ«si tĂ« reja "no-write-workqueue" dhe "no-read-workqueue" pĂ«r tĂ« aktivizuar pĂ«rpunimin sinkron tĂ« hyrjeve/daljeve tĂ« lidhura me enkriptimin dhe deshifrimin.
  • NĂ« utilitetin systemd-repart Ă«shtĂ« shtuar mundĂ«sia e aktivizimit tĂ« ndarjeve tĂ« enkriptuara duke pĂ«rdorur çipat TPM2, pĂ«r shembull, pĂ«r tĂ« krijuar njĂ« ndarje tĂ« enkriptuar /var gjatĂ« ngarkimit tĂ« parĂ«.
  • ËshtĂ« shtuar utiliteti systemd-cryptenroll pĂ«r lidhjen e tokenĂ«ve TPM2, FIDO2 dhe PKCS#11 me ndarjet LUKS, si dhe pĂ«r tĂ« shkĂ«putur dhe shikuar tokenĂ«t, lidhur çelĂ«sa rezervĂ« dhe pĂ«r tĂ« vendosur njĂ« fjalĂ«kalim pĂ«r akses.
  • ËshtĂ« shtuar parametri PrivateIPC, qĂ« lejon nĂ« skedĂ«n e unit tĂ« konfigurohet ekzekutimi i proceseve nĂ« njĂ« hapĂ«sirĂ« tĂ« izoluar IPC me identifikues tĂ« veçantĂ« dhe radhĂ« mesazheve. PĂ«r tĂ« lidhur unit-in me hapĂ«sirĂ«n e identifikatorĂ«ve IPC tĂ« krijuar tashmĂ« Ă«shtĂ« propozuar opsioni IPCNamespacePath.
  • JanĂ« shtuar konfigurimet ExecPaths dhe NoExecPaths, qĂ« lejojnĂ« tĂ« aplikoni flamurin noexec pĂ«r pjesĂ«t e veçanta tĂ« sistemit tĂ« skedarĂ«ve.
  • NĂ« systemd-networkd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r protokollin mesh B.A.T.M.A.N. ("Better Approach To Mobile Adhoc Networking"), qĂ« lejon krijimin e rrjeteve tĂ« decentralizuara, ku çdo nod Ă«shtĂ« i lidhur pĂ«rmes nodave fqinj. PĂ«r konfigurar Ă«shtĂ« propozuar seksioni [BatmanAdvanced] nĂ« .netdev, parametri BatmanAdvanced nĂ« skedat .network dhe njĂ« lloj i ri pajisjeje "batadv".
  • ËshtĂ« stabilizuar implementimi i mekanizmit tĂ« reagimit tĂ« hershĂ«m pĂ«r mungesĂ«n e memories nĂ« sistemin systemd-oomd. ËshtĂ« shtuar opsioni DefaultMemoryPressureDurationSec pĂ«r tĂ« konfiguruar kohĂ«n e pritjes pĂ«r lirimin e burimeve para se tĂ« ndikojĂ« nĂ« unit. Systemd-oomd pĂ«rdor nĂ«n-sistemin e bĂ«rthamĂ«s PSI (Pressure Stall Information) dhe lejon identifikimin e fillimit tĂ« vonesave pĂ«r shkak tĂ« mungesĂ«s sĂ« burimeve dhe pĂ«rzgjedhjen e pĂ«rfundimit tĂ« proceseve qĂ« pĂ«rdorin burime nĂ« njĂ« fazĂ« kur sistemi akoma nuk Ă«shtĂ« nĂ« njĂ« gjendje kritike dhe nuk fillon tĂ« presĂ« intensivisht cache-n dhe tĂ« zhvendosĂ« tĂ« dhĂ«nat nĂ« ndarjen e ndryshimit.
  • ËshtĂ« shtuar parametri i komandĂ«s sĂ« bĂ«rthamĂ«s — "root=tmpfs", qĂ« lejon montimin e ndarjes rrĂ«njĂ«sore nĂ« njĂ« ruajtje temporale, e vendosur nĂ« memorien e operativĂ«s pĂ«rmes Tmpfs.
  • Parametri nĂ« /etc/crypttab, qĂ« pĂ«rcakton skedĂ«n me çelĂ«s, tani mund tĂ« tregojĂ« pĂ«r socket-e tĂ« tipit AF_UNIX dhe SOCK_STREAM. ÇelĂ«si nĂ« kĂ«tĂ« rast duhet tĂ« jepet gjatĂ« lidhjes me socket-in, qĂ«, pĂ«r shembull, mund tĂ« pĂ«rdoret pĂ«r krijimin e shĂ«rbimeve qĂ« japin dinamikisht çelĂ«sa.
  • Emri rezervĂ« i hostit (fallback) pĂ«r t'u pĂ«rdorur nga menaxheri i sistemit dhe systemd-hostnamed tani mund tĂ« pĂ«rcaktohet nĂ« dy mĂ«nyra: pĂ«rmes parametrave DEFAULT_HOSTNAME nĂ« os-release dhe pĂ«rmes variablĂ«s sĂ« mjedisit $SYSTEMD_DEFAULT_HOSTNAME. NĂ« systemd-hostnamed gjithashtu Ă«shtĂ« implementuar pĂ«rpunimi i caktimit tĂ« "localhost" nĂ« emrin e hostit dhe Ă«shtĂ« shtuar mundĂ«sia e eksporteve tĂ« emrit tĂ« hostit, si dhe pronĂ«sive "HardwareVendor" dhe "HardwareModel" pĂ«rmes DBus.
  • Blloku me variablat e caktuar tĂ« mjedisit tani mund tĂ« konfigurohet pĂ«rmes opsionit tĂ« ri ManagerEnvironment nĂ« system.conf ose user.conf, dhe jo vetĂ«m pĂ«rmes komandĂ«s sĂ« linjĂ«s sĂ« bĂ«rthamĂ«s dhe konfigurimeve tĂ« skedarĂ«ve tĂ« njĂ«sisĂ«.
  • NĂ« fazĂ«n e kompjilimit Ă«shtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« thirrjeve tĂ« proceseve fexecve() nĂ« vend tĂ« execve() pĂ«r tĂ« reduktuar vonesĂ«n midis kontrollit tĂ« kontekstit tĂ« sigurisĂ« dhe zbatimit tĂ« tij.
  • PĂ«r skedarĂ«t e njĂ«sisĂ« janĂ« shtuar operacione tĂ« reja kushtore ConditionSecurity=tpm2 dhe ConditionCPUFeature pĂ«r tĂ« verifikuar pranishmĂ«rinĂ« e dispozitivĂ«ve TPM2 dhe mundĂ«sive tĂ« veçanta tĂ« CPU-sĂ« (p.sh., ConditionCPUFeature=rdrand mund tĂ« pĂ«rdoret pĂ«r tĂ« verifikuar mbĂ«shtetje nga procesori pĂ«r operacionin RDRAND).
  • PĂ«r bĂ«rthamĂ«t e disponueshme Ă«shtĂ« implementuar gjenerimi automatik i tabelave tĂ« thirrjeve tĂ« sistemit pĂ«r filtrat seccomp.
  • ËshtĂ« shtuar mundĂ«sia e zĂ«vendĂ«simit tĂ« lidhjeve tĂ« reja tĂ« montimit (bind mounts) nĂ« hapĂ«sirat ekzistuese tĂ« pikave tĂ« montimit (mount namespace) tĂ« shĂ«rbimeve, pa rinisur shĂ«rbimet. ZĂ«vendĂ«simi realizohet me komandat ‘systemctl bind 
’ dhe ‘systemctl mount-image 
’.
  • NĂ« konfigurimet StandardOutput dhe StandardError Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e rrugĂ«ve nĂ« formĂ«n “truncate:” pĂ«r pastĂ«rtinĂ« pĂ«rpara pĂ«rdorimit.
  • NĂ« sd-bus Ă«shtĂ« shtuar mundĂ«sia e vendosjes sĂ« lidhjes me seancĂ«n e pĂ«rdoruesit tĂ« caktuar brenda njĂ« konteineri lokal. PĂ«r shembull, “systemctl —user -M lennart@ start quux”.
  • NĂ« skedarĂ«t systemd.link nĂ« seksionin [Link] janĂ« implementuar parametrat:
    • Promiscuous — lejon kalimin e pajisjes nĂ« modalitet ‘promiscuous’ pĂ«r tĂ« trajtuar tĂ« gjithĂ« paketat rrjetĂ«rore, duke pĂ«rfshirĂ« ato qĂ« nuk janĂ« adresuar sistemit aktual;
    • TransmitQueues dhe ReceiveQueues pĂ«r konfigurimin e numrit tĂ« radhĂ«ve TX dhe RX;
    • TransmitQueueLength pĂ«r konfigurimin e madhĂ«sisĂ« sĂ« radhĂ«s TX; GenericSegmentOffloadMaxBytes dhe GenericSegmentOffloadMaxSegment pĂ«r caktimin e kufijve tĂ« pĂ«rdorimit tĂ« teknologjisĂ« GRO (Generic Receive Offload).
  • NĂ« skedarĂ«t systemd.network janĂ« shtuar konfigurime tĂ« reja:
    • [Network] RouteTable pĂ«r zgjedhjen e tabelĂ«s sĂ« ruterit;
    • [RoutingPolicyRule] Type pĂ«r llojin e ruterit (‘blackhole’, ‘unreachable’, ‘prohibit’);
    • [IPv6AcceptRA] RouteDenyList dhe RouteAllowList pĂ«r listat e lejuara dhe tĂ« ndaluara tĂ« njoftimeve tĂ« rrugĂ«ve;
    • [DHCPv6] UseAddress pĂ«r tĂ« injoruar adresĂ«n DHCP tĂ« dhĂ«nĂ«;
    • [DHCPv6PrefixDelegation] ManageTemporaryAddress;
    • ActivationPolicy pĂ«r pĂ«rcaktimin e politikĂ«s rreth aktivizimit tĂ« ndĂ«rfaqes (pĂ«r ta mbajtur gjithmonĂ« nĂ« gjendje UP ose DOWN ose pĂ«r tĂ« lejuar pĂ«rdoruesin tĂ« ndryshojĂ« gjendjet me komandĂ«n ‘ip link set dev’).
  • NĂ« skedarĂ«t systemd.netdev janĂ« shtuar opsionet [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps dhe [MACVLAN] BroadcastMulticastQueueLength pĂ«r konfigurimin e pĂ«rpunimit tĂ« paketave VLAN.
  • ËshtĂ« ndaluar montimi i katalogut /dev/ nĂ« modalitetin noexec, pasi kjo çon nĂ« njĂ« konflikt kur pĂ«rdoret flamuri ekzekutiv me skedarĂ«t /dev/sgx. PĂ«r t'u rikthyer nĂ« sjelljen e vjetĂ«r, mund tĂ« pĂ«rdoret konfigurimi NoExecPaths=/dev.
  • TĂ« drejtat e aksesit pĂ«r skedarin /dev/vsock janĂ« ndryshuar nĂ« 0o666, dhe skedarĂ«t /dev/vhost-vsock dhe /dev/vhost-net janĂ« zhvendosur nĂ« grupin. kvm.
  • Baza e identifikuesve tĂ« pajisjeve Ă«shtĂ« zgjeruar me pajisjet USB pĂ«r leximin e gjurmĂ«ve tĂ« gishtave, qĂ« mbĂ«shtesin saktĂ«sisht kalimin nĂ« modalitet gjumi.
  • systemd-resolved ka shtuar mbĂ«shtetje pĂ«r dhĂ«nien e pĂ«rgjigjeve tĂ« kĂ«rkesave DNSSEC pĂ«rmes stub-resolverit. KlientĂ«t lokalĂ« mund tĂ« kryejnĂ« validimin DNSSEC vetĂ«, ndĂ«rsa ato tĂ« jashtme proksohen nĂ« formĂ« tĂ« pandryshuar nĂ« serverin DNS prind.
  • NĂ« resolved.conf Ă«shtĂ« shtuar opsioni CacheFromLocalhost, kur Ă«shtĂ« e vendosur, systemd-resolved do tĂ« pĂ«rdorĂ« caching edhe pĂ«r kĂ«rkesat ndaj serverit DNS nĂ« adresĂ«n 127.0.0.1 (pĂ«rtejĂ«sisht caching-u i kĂ«tyre kĂ«rkesave Ă«shtĂ« i çaktivizuar pĂ«r tĂ« shmangur dyfishimin e caching-ut).
  • NĂ« systemd-resolved Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r RFC-5001 NSID nĂ« DNS-resolverin lokal, duke lejuar klientĂ«t tĂ« dallojnĂ« ndĂ«rveprimin me resolverin lokal dhe njĂ« tjetĂ«r. serverin DNS.
  • NĂ« utilitarin resolvectl Ă«shtĂ« implementuar mundĂ«sia e nxjerrjes sĂ« informacionit mbi burimin e tĂ« dhĂ«nave (cache lokale, kĂ«rkesĂ« nĂ« rrjet, pĂ«rgjigje nga procesori lokal) dhe zbatimin e enkriptimit gjatĂ« transmetimit tĂ« tĂ« dhĂ«nave. PĂ«r menaxhimin e procesit tĂ« pĂ«rcaktimit tĂ« emrit janĂ« propozuar opsionet —cache, —synthesize, —network, —zone, —trust-anchor dhe —validate.
  • NĂ« systemd-nspawn Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r konfigurimin e ndĂ«rmjetĂ«sit tĂ« rrjetit pĂ«rmes nftables pĂ«rveç mbĂ«shtetjes ekzistuese pĂ«r iptables. NĂ« konfigurimin e IPMasquerade nĂ« systemd-networkd Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« backend-it tĂ« bazuar nĂ« nftables.
  • NĂ« systemd-localed Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r thirrjen locale-gen pĂ«r gjenerimin e lokalave tĂ« munguar.
  • NĂ« utilitete tĂ« ndryshme janĂ« shtuar opsionet —pager/—no-pager/—json= pĂ«r tĂ« aktivizuar/çaktivizuar modalitetin e shfaqjes me faqe dhe daljen nĂ« formatin JSON. ËshtĂ« shtuar mundĂ«sia pĂ«r tĂ« vendosur numrin e ngjyrave tĂ« pĂ«rdorura nĂ« terminal pĂ«rmes variablit tĂ« ambientit SYSTEMD_COLORS («16» ose «256»).
  • ËshtĂ« shpallur i vjetruar ndĂ«rtimi me hierarkitĂ« e ndara tĂ« katalogĂ«ve (ndarja / dhe /usr) dhe mbĂ«shtetje pĂ«r cgroup v1.
  • Dega kryesore nĂ« Git Ă«shtĂ« rinovuar nga ‘master’ nĂ« ‘main’.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster