Pas pesë muajsh zhvillimi, u prezantua lëshimi i menaxherit të sistemit systemd 250. Në këtë edicion, u mundësua ruajtja e të dhënave të login-it në formë të enkriptuar, u realizua verifikimi i GPT-particionëve të caktuar automatikisht përmes nënshkrimit digjital, u përmirësua informimi mbi arsyet e vonesave gjatë fillimit të shërbimeve, u shtuan opsionet për kufizimin e aksesit të shërbimit në sisteme të caktuara skedarësh dhe interfazesh rrjetore, u siguruar mbështetje për kontrollin e integritetit të particioneve përmes modulit dm-integrity, si dhe u shtua mbështetje për auto-update të sd-boot.
Ndryshimet kryesore:
- U shtua mbĂ«shtetje pĂ«r tĂ« dhĂ«na tĂ« login-it tĂ« enkriptuara dhe tĂ« autentikuara, qĂ« mund tĂ« jetĂ« e dobishme pĂ«r ruajtjen e sigurt tĂ« materialeve konfidenciale, siç Ă«shtĂ« SSL-çelĂ«sat dhe fjalĂ«kalimet e aksesit. Dekodimi i tĂ« dhĂ«nave bĂ«het vetĂ«m kur Ă«shtĂ« e nevojshme dhe nĂ« lidhje me instalimin lokal ose pajisjen. TĂ« dhĂ«nat kodohen automatikisht duke pĂ«rdorur algoritme simetrike tĂ« kodimit, çelĂ«si i tĂ« cilĂ«ve mund tĂ« ruhet nĂ« sistemin e skedarĂ«ve, nĂ« çipin TPM2 ose duke pĂ«rdorur njĂ« skemĂ« tĂ« kombinuar. GjatĂ« fillimit tĂ« shĂ«rbimit, tĂ« dhĂ«nat dekodohen automatikisht dhe bĂ«hen tĂ« disponueshme pĂ«r shĂ«rbimin nĂ« formĂ«n e zakonshme. PĂ«r tĂ« punuar me tĂ« dhĂ«nat e koduara, Ă«shtĂ« shtuar utilitari âsystemd-credsâ, dhe pĂ«r shĂ«rbimet janĂ« ofruar cilĂ«sime LoadCredentialEncrypted dhe SetCredentialEncrypted.
- Në sd-stub, skedari ekzekutues për EFI, është shtuar mbështetje për ngarkimin e bërthamës Linux duke përdorur protokollin LINUX_EFI_INITRD_MEDIA_GUID EFI. Gjithashtu, në sd-stub është shtuar mundësia për paketimin e kredencialeve dhe skedarëve sysext në një arkiv cpio dhe transferimin e këtij arkivi në bërthamë së bashku me initrd (skedarët e tjerë janë vendosur në katalogun /.extra/). Kjo mundësi lejon përdorimin e një ambienti verifikues të pandryshuar initrd, të plotësuar me sysexts dhe të dhëna të kriptuara për autentifikim.
- Specifikimi i Particioneve të Zbuluara është zgjeruar në mënyrë të konsiderueshme, duke ofruar mjete për identifikimin, montimin dhe aktivizimin e particioneve sistemike që përdorin GPT (Tabela e Particioneve GUID). Krahasuar me versionet e mëparshme, për shumicën e arkitekturave, specifikimi implementon mbështetje për particionin kryesor dhe particionin /usr, përfshirë platformat që nuk përdorin UEFI.
Në Discoverable Partitions është shtuar gjithashtu mbështetje për parti të cilësisë së integritetit të cilave do t'i verifikojë moduli dm-verity duke përdorur nënshkrime dixhitale PKCS#7, çka e bën më të lehtë krijimin e imazheve të diskut të plotë të autentifikuara. Mbështetje për verifikimin është e integruar në disa mjete që manipulojnë me imazhe disk, duke përfshirë systemd-nspawn, systemd-sysext, systemd-dissect, shërbimet me RootImage, systemd-tmpfiles dhe systemd-sysusers.
- Për njësitë që përfshihen gjatë gjatë fillimit apo ndalimit, përveç shfaqjes së një treguesi animuar të përfundimit të operacionit, është e mundur të jepet informacion për gjendjen, duke lejuar që të kuptohet se çfarë po ndodh aktualisht me shërbimin dhe që të përfundojë cila shërbim po pret aktualisht menaxheri i sistemit.
- Në /etc/systemd/system.conf dhe /etc/systemd/user.conf është shtuar parametri DefaultOOMScoreAdjust, i cili lejon rregullimin e pragut të veprimit të OOM-killer në rast mungese të memories, i zbatueshëm për proceset që sistemin dhe përdoruesit i nis systemd. Në mënyrë të paracaktuar, pesha e shërbimeve sistemike është më e lartë se ajo e shërbimeve të përdoruesve, dmth. në rast mungese të memories probabiliteti i përfundimit të shërbimeve të përdoruesve është më i lartë sesa ai i shërbimeve sistemike.
- Shtesa e konfigurimit RestrictFileSystems, e cila lejon kufizimin e aksesit të shërbimeve në lloje të caktuara sistemesh skedarësh. Për të parë llojet e disponueshme të FSh, mund të përdorni komandën «systemd-analyze filesystems». Në të njëjtën mënyrë, është realizuar opsioni RestrictNetworkInterfaces, i cili lejon kufizimin e aksesit në interfazet e caktuara rrjeti. Realizimi bazohet në modul BPF LSM, i cili kufizon aksesin e grupit të proceseve në objektet e bërthamës.
- Shtesa e skedarit të ri të konfigurimit /etc/integritytab dhe utilitarit systemd-integritysetup, të cilat konfigurojnë modulin dm-integrity për kontrollin e integritetit të të dhënave në nivelin e sektoreve të veçanta, për shembull, për të garantuar papërmbysmërisht të dhënat e enkriptuara (Enkriptimi i Autentikuar, e cila garanton që blloku i të dhënave nuk është modifikuar përmes një rruge anësore). Formati i skedarit /etc/integritytab është i ngjashëm me skedarët /etc/crypttab dhe /etc/veritytab, përveç se në vend të dm-crypt dhe dm-verity përdoret dm-integrity.
- ĂshtĂ« shtuar njĂ« skedar i ri unit systemd-boot-update.service, i cili kur aktivizohet dhe kur Ă«shtĂ« instaluar ngarkuesi sd-boot, systemd do tĂ« azhurnojĂ« automatikisht versionin e ngarkuesit sd-boot, duke mbajtur gjithmonĂ« kodin e ngarkuesit nĂ« gjendje tĂ« pĂ«rditĂ«suar. Tani sd-boot ndĂ«rtohet nga default me mbĂ«shtetje pĂ«r mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), duke zgjidhur problemet me tĂ«rheqjen e certifikatave pĂ«r UEFI Secure Boot. PĂ«r mĂ« tepĂ«r, nĂ« sd-boot Ă«shtĂ« siguruar mundĂ«sia pĂ«r tĂ« analizuar cilĂ«simet e ngarkesĂ«s sĂ« Microsoft Windows pĂ«r tĂ« formuar saktĂ« emrat e particioneve tĂ« ngarkesĂ«s me Windows dhe pĂ«r tĂ« treguar versionin e Windows.
NĂ« sd-boot gjithashtu Ă«shtĂ« ofruar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar skemĂ«n e ngjyrave gjatĂ« fazĂ«s sĂ« ndĂ«rtimit. GjatĂ« ngarkesĂ«s Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndryshimin e rezolucionit tĂ« ekranit duke shtypur butonin "r". ĂshtĂ« shtuar njĂ« çelĂ«s i nxehtĂ« "f" pĂ«r tĂ« kaluar nĂ« ndĂ«rfaqen e konfigurimit tĂ« firmware-it. ĂshtĂ« shtuar njĂ« mĂ«nyrĂ« automatike pĂ«r ngarkimin e sistemit, e cila pĂ«rputhet me elementin e menusĂ« tĂ« zgjedhur gjatĂ« ngarkesĂ«s sĂ« kaluar. ĂshtĂ« shtuar mundĂ«sia pĂ«r ngarkimin automatik tĂ« drejtuesve EFI, tĂ« vendosur nĂ« direktorinĂ« /EFI/systemd/drivers/ nĂ« sjedhjen ESP (EFI System Partition).
- Një skedar i ri unit factory-reset.target është përfshirë, i përpunuar në systemd-logind në mënyrë të ngjashme me operacionet reboot, poweroff, suspend dhe hibernate, dhe përdoret për të krijuar trajtues për ekzekutimin e rikthimit në parametrat fabrika.
- Procesi systemd-resolved tani krijon një soket dëgjimi shtesë në adresën 127.0.0.54 përveç 127.0.0.53. Kërkesat që vijnë në adresën 127.0.0.54 gjithmonë redirektohen në serverin DNS më të lartë dhe nuk përpunohen lokal.
- Mundësia për të ndërtuar systemd-importd dhe systemd-resolved me bibliotekën OpenSSL në vend të libgcrypt është ofruar.
- Qëndrimi fillestar për arkitekturën LoongArch, e përdorur në procesorët Loongson është shtuar.
- Në systemd-gpt-auto-generator është realizuar mundësia për konfigurimin automatik të pjesëve të caktuara nga sistemi për ndërrimin e këmbës, të enkriptuara nga nën-sistemi LUKS2.
- Në kodin e parse GPT-imazheve, i përdorur në systemd-nspawn, systemd-dissect dhe utilitete të ngjashme, është realizuar mundësia për të dekoduar imazhet për arkitektura të tjera, duke lejuar përdorimin e systemd-nspawn për të ekzekutuar imazhe në emulatore të arkitekturave tjera.
- Gjatë inspektimit të imazheve të disqeve në systemd-dissect tani shfaqen informacionet mbi dedikimin e ndarjes, siç është përputhshmëria për ngarkim mbi UEFI ose ekzekutimi në një konteiner.
- NĂ« skedarĂ«t system-extension.d/ Ă«shtĂ« shtuar fushĂ« «SYSEXT_SCOPE», e cila lejon tĂ« pĂ«rcaktohet fusha e aplikimit tĂ« imazhit sistemor â «initrd», «system» ose «portable».
- Në skedarin os-release është shtuar fusha «PORTABLE_PREFIXES», e cila mund të përdoret në imazhet portable për të përcaktuar prefiksat e mbështetura të skedarëve unit.
- NĂ« systemd-logind janĂ« realizuar cilĂ«simet e reja HandlePowerKeyLongPress, HandleRebootKeyLongPress, HandleSuspendKeyLongPress dhe HandleHibernateKeyLongPress, qĂ« mund tĂ« pĂ«rdoren pĂ«r tĂ« pĂ«rcaktuar veprime kur mbahen sigurta tĂ« caktuara pĂ«r mĂ« gjatĂ« se 5 sekonda (p.sh., kur shtypet shpejt butoni Suspend, mund tĂ« konfigurohet kalimi nĂ« modalitetin e pritjes, dhe kur mbahet â nĂ« modalitetin e gjumit).
- Për unit-et janë implementuar cilësimet StartupAllowedCPUs dhe StartupAllowedMemoryNodes, të cilat dallohen nga cilësimet e ngjashme pa prefiksin Startup, pasi ato aplikohen vetëm gjatë fazës së ngarkimit dhe mbylljes, duke lejuar vendosjen e kufizimeve të ndryshme të burimeve gjatë ngarkimit.
- Janë shtuar kontrollimet [Condition|Assert][Memory|CPU|IO]Pressure, të cilat lejojnë anashkalimin ose përfundimin me gabim të aktivizimit të njësisë në rast se përcaktohet një ngarkesë e madhe në memorie, CPU dhe input/output në sistem përmes mekanizmit PSI.
- Kufiri maksimal i numrit të inode është rritur për parashikimin /dev nga 64k në 1M, dhe për /tmp nga 400k në 1M.
- Për shërbimet është ofruar një konfigurim ExecSearchPath, që ofron mundësinë për të ndryshuar rrugën për kërkimin e skedarëve ekzekutivë, të cilët startohen përmes konfigurimeve si ExecStart.
- ĂshtĂ« shtuar konfigurimi RuntimeRandomizedExtraSec, i cili lejon qĂ« tĂ« bĂ«hen devijime tĂ« rastĂ«sishme nĂ« kohĂ«n e ruajtur RuntimeMaxSec, qĂ« kufizon kohĂ«n e ekzekutimit tĂ« njĂ«sisĂ«.
- Sintaksisi i konfigurimeve RuntimeDirectory, StateDirectory, CacheDirectory dhe LogsDirectory është zgjeruar, ku tani mund të organizohet krijimi i një lidhjeje simbolike në katalogun e caktuar për të lehtësuar aksesin përmes rrugëve të shumta duke shënuar një vlerë shtesë, të ndarë me dy pika.
- Për shërbimet janë ofruar konfigurime TTYRows dhe TTYColumns për të caktuar numrin e rreshtave dhe kolonnave në pajisjen TTY.
- Shtesa e konfigurimit ExitType, e cila lejon ndryshimin e logjikës së përcaktimit të përfundimit të shërbimit. Në mënyrë default, systemd ndjek përfundimin e vetëm procesit kryesor, por me vendosjen e ExitType=cgroup, menaxheri i sistemit do të presë përfundimin e procesit të fundit në cgroup.
- Implementimi i mbështetjes për TPM2/FIDO2/PKCS11 në systemd-cryptsetup tani gjithashtu përmblidhet si një plugin për cryptsetup, e cila lejon përdorimin e komandës standarde cryptsetup për të çelur ndarjen e koduar.
- Në trajtuesin TPM2 në systemd-cryptsetup/systemd-cryptsetup është shtuar mbështetje për çelësat primarë RSA, përveç çelësave ECC, për të përmirësuar bashkëpunueshmërinë me çipat që nuk mbështesin ECC.
- Në /etc/crypttab është shtuar opsioni token-timeout, që lejon përcaktimin e kohës maksimale të pritjes për lidhjen e tokenit PKCS#11/FIDO2, pas skadimit të të cilës do të shfaqet një kërkesë për hyrjen e fjalëkalimit ose çelësit të rikuperimit.
- Në systemd-timesyncd është realizuar konfigurimi SaveIntervalSec, i cili lejon ruajtjen periodike të vlerës aktuale të kohës së sistemit në disk, për shembull, për të realizuar orë monotone në sistemet pa RTC.
- NĂ« utilitarin systemd-analyze janĂ« shtuar opsionet: «âimage» dhe «âroot» pĂ«r tĂ« kontrolluar skedarĂ«t e njĂ«si brenda njĂ« imazhi tĂ« caktuar ose direktorisĂ« rrĂ«njĂ«, «ârecursive-errors» pĂ«r tĂ« marrĂ« parasysh njĂ«sitĂ« e varura kur zbulohet njĂ« gabim, «âoffline» pĂ«r tĂ« kontrolluar skedarĂ«t e njĂ«sive tĂ« ruajtura veçmas nĂ« disk, «âjson» pĂ«r daljen nĂ« formatin JSON, «âquiet» pĂ«r tĂ« çaktivizuar mesazhet e parĂ«ndĂ«sishme, «âprofile» pĂ«r lidhjen me njĂ« profil tĂ« ndĂ«rlidhshĂ«m. Po ashtu, Ă«shtĂ« shtuar komanda inspect-elf pĂ«r tĂ« analizuar skedarĂ«t e kernelit nĂ« formatin ELF dhe mundĂ«sia pĂ«r tĂ« kontrolluar skedarĂ«t e njĂ«sive me njĂ« emĂ«r tĂ« caktuar, pa marrĂ« parasysh nĂ«se ky emĂ«r pĂ«rputhet me emrin e skedarit.
- Në systemd-networkd është zgjeruar përkrahja për autobusin CAN (Controller Area Network). Janë shtuar cilësimet për menaxhimin e modave të CAN: Loopback, OneShot, PresumeAck dhe ClassicDataLengthCode. Në seksionin [CAN] të skedarëve .network janë shtuar opsionet TimeQuantaNSec, PropagationSegment, PhaseBufferSegment1, PhaseBufferSegment2, SyncJumpWidth, DataTimeQuantaNSec, DataPropagationSegment, DataPhaseBufferSegment1, DataPhaseBufferSegment2 dhe DataSyncJumpWidth për të menaxhuar sinkronizimin bit për bit të ndërfaqes CAN.
- Në systemd-networkd për klientin DHCPv4 është shtuar opsioni Label, i cili lejon konfigurimin e etiketave të adresave të përdorura kur konfigurohen adresat IPv4.
- Në systemd-udevd, për «ethtool», është implementuar mbështetje për vlerat speciale «max», që vendosin madhësinë e tamponit në vlerën maksimale që mbështet pajisja.
- Në skedarët .link për systemd-udevd tani është e mundur të konfigurohen parametra të ndryshëm për bashkimin e adaptrave të rrjetit dhe lidhjen e përpunuesve harduerikë (offload).
- NĂ« systemd-networkd, pĂ«rveç, janĂ« ofruar skedarĂ« tĂ« rinj .network: 80-container-vb.network pĂ«r pĂ«rcaktimin e urave tĂ« rrjetit, tĂ« krijuara gjatĂ« nisjes sĂ« systemd-nspawn me opsionet «ânetwork-bridge» ose «ânetwork-zone»; 80-6rd-tunnel.network pĂ«r pĂ«rcaktimin e tunelĂ«ve, tĂ« krijuar automatikisht gjatĂ« marrjes sĂ« pĂ«rgjigjes DHCP me opsionin 6RD.
- Në systemd-networkd dhe systemd-udevd është shtuar mbështetje për kalimin e IP-së mbi interface-t InfiniBand, për të cilat në skedarët systemd.netdev është shtuar seksioni «[IPoIB]», dhe në konfigurimin Kind është realizuar përpunimi i vlerës «ipoib».
- Në systemd-networkd është siguruar konfigurimi automatik i rrugëve për adresat e specifikuara në parametrin AllowedIPs, i cili mund të konfigurohet përmes parametrave RouteTable dhe RouteMetric në seksionet [WireGuard] dhe [WireGuardPeer].
- Në systemd-networkd është siguruar gjenerimi automatik i adresave MAC të pandryshueshme për interface-t batadv dhe bridge. Për të çaktivizuar këtë sjellje, mund të specifikoni vlerën MACAddress=none në skedarët .netdev.
- Në skedarët .link është shtuar ndarja WakeOnLanPassword në seksionin «[Link]», për të përcaktuar fjalëkalimin gjatë punës WoL në modin «SecureOn».
- Në seksionin «[CAKE]» të skedarëve .network janë shtuar parametrat AutoRateIngress, CompensationMode, FlowIsolationMode, NAT, MPUBytes, PriorityQueueingPreset, FirewallMark, Wash, SplitGSO dhe UseRawPacketSize për të përcaktuar parametrat e mekanizmit të menaxhimit të radhëve të rrjetit CAKE (Common Applications Kept Enhanced).
- Në seksionin «[Network]» të skedarëve .network është shtuar parametri IgnoreCarrierLoss, që lejon të përcaktoni sa gjatë të prisni para se të reagoni ndaj humbjes së sinjalit të mbajtësit.
- NĂ« systemd-nspawn, homectl, machinectl dhe systemd-run Ă«shtĂ« zgjeruar sintaksa e parametrave «âsetenv» â nĂ«se Ă«shtĂ« specifikuar vetĂ«m emri i variablĂ«s (pa «=»), vlera do tĂ« merret nga variabla pĂ«rkatĂ«se e mjedisit (pĂ«r shembull, duke specifikuar «âsetenv=FOO» do tĂ« merret vlera nga variabla e mjedisit $FOO dhe do tĂ« pĂ«rdoret nĂ« variablĂ«n e njĂ«jtĂ« tĂ« vendosur nĂ« kontejner).
- NĂ« systemd-nspawn Ă«shtĂ« shtuar opsioni "âsuppress-sync" pĂ«r tĂ« çaktivizuar ekzekutimin e thirrjeve tĂ« sistemit sync()/fsync()/fdatasync() gjatĂ« krijimit tĂ« kontejnerit (i dobishĂ«m kur shpejtĂ«sia Ă«shtĂ« e rĂ«ndĂ«sishme dhe ruajtja e artefakteve tĂ« ndĂ«rtimit nĂ« rast dĂ«shtimi nuk ka rĂ«ndĂ«si, pasi ato mund tĂ« krijohen sĂ«rish nĂ« çdo moment).
- është shtuar një bazë e re të dhënash hwdb, e cila përfshin lloje të ndryshme analizatorësh sinjalesh (multimetra, analizatorë protokollesh, oscilografë etj.). Informacioni për kamerat në hwdb është zgjeruar me një fushë që përmban informacionin për llojin e kameras (e zakonshme ose infrared) dhe vendosjen e lentes (përpara ose prapa).
- Sigurohet gjenerimi i emrave të pa ndryshueshëm të ndërfaqeve të rrjetit për pajisjet netfront, të përdorura në Xen.
- Analiza e skedarëve core me mjetin systemd-coredump, të bazuar në bibliotekat libdw/libelf, tani bëhet në një proces të veçantë, të izoluar në një mjedis sandbox.
- Në systemd-importd është shtuar mbështetje për variablat e mjedisit $SYSTEMD_IMPORT_BTRFS_SUBVOL, $SYSTEMD_IMPORT_BTRFS_QUOTA, $SYSTEMD_IMPORT_SYNC, me anë të të cilëve mund të çaktivizohet gjenerimi i nënvolumeve Btrfs dhe gjithashtu të konfigurohen kuotat dhe sinkronizimi i disqeve.
- Në systemd-journald, në sistemet e skedarëve që mbështesin modin copy-on-write, është rikthyer regjimi COW për arkivat e ditarëve, duke mundësuar kompresimin e tyre me ndihmën e Btrfs.
- Në systemd-journald është realizuar deduplikimi i fushave të njëjta në mesazhe, i cili kryhet në fazën para se mesazhi të vendoset në regjistër.
- EkspeditĂ«s sĂ« shutdown i Ă«shtĂ« shtuar opsioni «âshow» pĂ«r tĂ« treguar ndalimin e planifikuar.
Burimi: opennet.ru
