Lëshimi i menaxherit të sistemit systemd 252 me mbështetje për UKI (Imazhi i Bërthamës të Bashkuar)

Pas pas pesë muajsh zhvillimi, kjo është versioni i ri i menaxherit të sistemit systemd 252. Ndryshimi kryesor në këtë version është integrimi i mbështetjes për procesin e azhurnuar të ngarkimit, i cili lejon verifikimin me nënshkrime digjitale jo vetëm të bërthamës dhe ngarkuesit, por edhe të komponentëve të mjedisit themelor të sistemit.

Metoda e propozuar parashtrohet për përdorim gjatë ngarkimit të një imazhi të unifikuar të bërthamës UKI (Unified Kernel Image), e cila bashkon një trajtues për ngarkimin e bërthamës nga UEFI (UEFI boot stub), imazhin e bërthamës Linux dhe mjedisin e ngarkuar në memorie initrd, të përdorur për inicializimin fillestar në fazën para montimit të sistemit të skedarëve të rrënjës. Imazhi UKI është formatuar si një skedar ekzekutues në formatin PE, i cili mund të ngarkohet përmes ngarkuesve tradicionalë ose të thirret drejtpërdrejt nga firmware UEFI. Kur thirret nga UEFI, ofrohet mundësia për verifikimin e integritetit dhe saktësisë me nënshkrim digjital jo vetëm të bërthamës, por edhe të përmbajtjes së initrd.

PĂ«r llogaritjen e parametrave tĂ« regjistrave TPM PCR (Trusted Platform Module Platform Configuration Register), tĂ« pĂ«rdorur pĂ«r kontrollin e integritetit dhe formimin e nĂ«nshkrimit digjital tĂ« imazhit UKI, Ă«shtĂ« pĂ«rfshirĂ« njĂ« utilitar i ri systemd-measure. ÇelĂ«si publik i pĂ«rdorur nĂ« nĂ«nshkrim dhe informata pĂ«rkatĂ«se mbi PCR mund tĂ« integrohen drejtpĂ«rdrejt nĂ« imazhin ngarkues UKI (çelĂ«si dhe nĂ«nshkrimi ruhen nĂ« njĂ« skedar nĂ« formatin PE nĂ« fushat '.pcrsig' dhe '.pcrkey') dhe tĂ« nxirren nga utilitarĂ« tĂ« jashtĂ«m ose tĂ« brendshĂ«m.

Përfshirja e kësaj informacioni nga utilitarët systemd-cryptsetup, systemd-cryptenroll dhe systemd-creds është adaptuar, duke e mundësuar lidhjen e particioneve të enkriptuara me bërthamën e nënshkruar digjitalisht (në këtë rast, aksesin në particionin e enkriptuar e merr vetëm nëse imazhi UKI kalon verifikimin sipas nënshkrimit digjital bazuar në parametrat e vendosur në TPM).

Për më tepër, është përfshirë utilitari systemd-pcrphase, që lejon menaxhimin e lidhjes së fazave të ndryshme të ngarkimit me parametrat e vendosur në memorien e procesorëve të kriptografisë që mbështesin specifikimin TPM 2.0 (p.sh., mund të bëhet që çelësi i dekryptimit të particionit LUKS2 të jetë i qasshëm vetëm në imazhin initrd dhe të bllokohet qasja në të në faza më të vonshme të ngarkimit).

Disa ndryshime të tjera:

  • ËshtĂ« siguruar pĂ«rdorimi i locale C.UTF-8 si parazgjedhje, nĂ«se nĂ« cilĂ«sime nuk Ă«shtĂ« e pĂ«rcaktuar ndonjĂ« locale tjetĂ«r.
  • ËshtĂ« realizuar mundĂ«sia e ekzekutimit tĂ« operacionit tĂ« plotĂ« tĂ« parazgjedhjes sĂ« shĂ«rbimeve (‘systemctl preset’) gjatĂ« ngarkimit tĂ« parĂ«. PĂ«r tĂ« aktivizuar parazgjedhjen gjatĂ« ngarkimit kĂ«rkohet ndĂ«rtimi me opsionin ‘-Dfirst-boot-full-preset’, por nĂ« edicionet e ardhshme planifikohet aktivizimi automatik i tij.
  • NĂ« njĂ«sitĂ« e menaxhimit tĂ« pĂ«rdoruesve Ă«shtĂ« angazhuar kontrolluesi i burimeve CPU, e cila ka mundĂ«suar zbatimin e konfigurimeve CPUWeight pĂ«r tĂ« gjitha njĂ«sitĂ« e slice qĂ« pĂ«rdoren pĂ«r ndarjen e sistemit nĂ« pjesĂ« (app.slice, background.slice, session.slice) pĂ«r izolimin e burimeve midis shĂ«rbimeve tĂ« ndryshme pĂ«rdoruese qĂ« konkurrojnĂ« pĂ«r burimet CPU. NĂ« CPUWeight Ă«shtĂ« implementuar gjithashtu mbĂ«shtetje pĂ«r vlerĂ«n ‘idle’ pĂ«r aktivizimin e pĂ«rkatĂ«sisht tĂ« njĂ«sisĂ« sĂ« ofrimit tĂ« burimeve.
  • NĂ« njĂ«sitĂ« ‘transient’ dhe nĂ« utilitarin systemd-repart lejohet tejkalimi i konfigurimeve pĂ«rmes krijimit tĂ« skedarĂ«ve drop-in nĂ« katalogun /etc/systemd/system/emri.d/.
  • PĂ«r imazhet e sistemit Ă«shtĂ« siguruar vendosja e flamurit tĂ« pĂ«rfundimit tĂ« mbĂ«shtetjes (‘support-ended’), duke e pĂ«rcaktuar kĂ«tĂ« fakt mbi vlerĂ«n e parametrave tĂ« rinj ‘SUPPORT_END=’ nĂ« skedarin /etc/os-release.
  • JanĂ« shtuar konfigurimet ‘ConditionCredential=’ dhe ‘AssertCredential=’, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« injoruar ose pĂ«r tĂ« mbyllur njĂ«sitĂ« nĂ« mungesĂ« tĂ« disa kredencialeve tĂ« caktuara nĂ« sistem.
  • NĂ« system.conf dhe user.conf janĂ« shtuar konfigurimet ‘DefaultSmackProcessLabel=’ dhe ‘DefaultDeviceTimeoutSec=’ pĂ«r tĂ« pĂ«rcaktuar nivelin e sigurisĂ« SMACK dhe kohĂ«n e aktivizimit tĂ« njĂ«sisĂ«, tĂ« cilat zbatohen si parazgjedhje.
  • NĂ« konfigurimet ‘ConditionFirmware=’ dhe ‘AssertFirmware=’ Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« treguar fushat e veçanta SMBIOS, pĂ«r shembull, pĂ«r tĂ« ngarkuar njĂ«sinĂ« vetĂ«m kur fusha /sys/class/dmi/id/board_name pĂ«rmban vlerĂ«n ‘Custom Board’, mund tĂ« tregohet ‘ConditionFirmware=smbios-field(board_name = “Custom Board”)’.
  • NĂ« procesin e inicializimit (PID 1) Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« importuar kredencialet nga fushat e SMBIOS (Tipi 11, “OEM vendor strings”) pĂ«rveç pĂ«rcaktimit tĂ« tyre pĂ«rmes qemu_fwcfg, kjo e bĂ«n mĂ« tĂ« lehtĂ« ofrimin e kredencialeve makinave virtuale dhe lejon pĂ«rjashtimin e mjeteve tĂ« jashtme, si cloud-init dhe ignition.
  • GjatĂ« mbylljes Ă«shtĂ« ndryshuar logjika e shkĂ«putjes sĂ« sistemeve virtuale tĂ« skedarĂ«ve (proc, sys) dhe Ă«shtĂ« siguruar ruajtja nĂ« log tĂ« informacionit mbi proceset qĂ« bllokojnĂ« shkĂ«putjen e sistemĂ«ve tĂ« skedarĂ«ve.
  • NĂ« filtrin e thirrjeve sistemike (SystemCallFilter) Ă«shtĂ« lejuar si parazgjedhje aksesin nĂ« thirrjen sistemike riscv_flush_icache.
  • NĂ« bootloaderin sd-boot Ă«shtĂ« shtuar mundĂ«sia e ngarkimit nĂ« mod tĂ« pĂ«rzier, ku bĂ«rthama 64-bit e Linux ngarkohet nga firmware 32-bit UEFI. ËshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r aplikimin automatik tĂ« çelĂ«save SecureBoot nga skedarĂ«t e gjetur nĂ« ESP (particioni i sistemit EFI).
  • NĂ« utilitarin bootctl janĂ« shtuar opsionet e reja «—all-architectures» pĂ«r instalimin e skedarĂ«ve binarĂ« pĂ«r tĂ« gjitha arkitekturave e mbĂ«shtetur EFI, «—root=» dhe «—image=» pĂ«r tĂ« punuar me katalogun ose imazhin e disku, «—install-source=» pĂ«r tĂ« pĂ«rcaktuar burimin pĂ«r instalim, «—efi-boot-option-description=» pĂ«r menaxhimin e emrave tĂ« shĂ«nimeve tĂ« ngarkimit.
  • NĂ« utilitarin systemctl Ă«shtĂ« shtuar komanda ‘list-automounts’ pĂ«r tĂ« treguar njĂ« listĂ« tĂ« katalogĂ«ve tĂ« montuar automatikisht dhe opsioni «—image=» pĂ«r tĂ« ekzekutuar komanda nĂ« lidhje me imazhin e caktuar tĂ« disku. NĂ« komandat ‘show’ dhe ‘status’ janĂ« shtuar opsionet «—state=» dhe «—type=».
  • NĂ« systemd-networkd janĂ« shtuar opsionet «TCPCongestionControlAlgorithm=» pĂ«r zgjedhjen e algoritmit pĂ«r menaxhimin e ngarkesĂ«s TCP, «KeepFileDescriptor=» pĂ«r ruajtjen e skedarĂ«ve tĂ« deshifrimit tĂ« ndĂ«rfaqeve TUN/TAP, «NetLabel=» pĂ«r vendosjen e etiketimeve NetLabel, «RapidCommit=» pĂ«r pĂ«rshpejtimin e konfigurimit pĂ«rmes DHCPv6 (RFC 3315). NĂ« parametrin «RouteTable=» Ă«shtĂ« lejuar pĂ«rcaktimi i emrave tĂ« tabelave tĂ« rrugĂ«ve.
  • NĂ« systemd-nspawn Ă«shtĂ« lejuar pĂ«rdorimi i rrugĂ«ve tĂ« skedarĂ«ve relative nĂ« opsionet «—bind=» dhe «—overlay=». NĂ« opsionin «—bind=» Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin ‘rootidmap’ pĂ«r tĂ« lidhur identifikuesin e pĂ«rdoruesit root nĂ« konteiner me pronarin e katalogut tĂ« montuar nga ana e sistemit pritĂ«s.
  • NĂ« systemd-resolved, paketa OpenSSL Ă«shtĂ« pĂ«rdorur si backend pĂ«r enkriptimin sipas parazgjedhjes (mbĂ«shtetje gnutls Ă«shtĂ« ruajtur si opsion). Algoritmet e papĂ«shtatshme tĂ« DNSSEC tani trajtohen si tĂ« pasigurta, nĂ« vend qĂ« tĂ« kthehet njĂ« gabim (SERVFAIL).
  • NĂ« systemd-sysusers, systemd-tmpfiles dhe systemd-sysctl Ă«shtĂ« implementuar mundĂ«sia e kalimit tĂ« konfigurimeve pĂ«rmes mekanizmit tĂ« ruajtjes sĂ« kredencialeve.
  • NĂ« utilitarin systemd-analyze Ă«shtĂ« shtuar komanda ‘compare-versions’ pĂ«r tĂ« krahasuar stringjet me numra versioni (nĂ« analogji me ‘rpmdev-vercmp’ dhe ‘dpkg —compare-versions’). NĂ« komandĂ«n ‘systemd-analyze dump’ Ă«shtĂ« implementuar mundĂ«sia e filtrimit tĂ« njĂ«sive sipas maskĂ«s.
  • Kur zgjidhet moda multilayer e gjumit (suspend-then-hibernate, kalimi nĂ« modalitetin e gjumit pas modalitetit tĂ« pritjes), koha e qĂ«ndrimit nĂ« modalitetin e pritjes tani zgjidhet nĂ« pĂ«rputhje me parashikimin e kohĂ«s sĂ« mbetur tĂ« autonomisĂ«. Kalimi i menjĂ«hershĂ«m nĂ« modalitetin e gjumit bĂ«het kur mbetet mĂ« pak se 5% e energjisĂ« sĂ« baterisĂ«.
  • NĂ« ‘journalctl’ Ă«shtĂ« shtuar njĂ« mĂ«nyrĂ« e re e paraqitjes «-o short-delta», e cila tregon diferencĂ«n nĂ« kohĂ« midis mesazheve tĂ« ndryshme nĂ« log.
  • NĂ« systemd-repart Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r krijimin e pjesĂ«ve me sistemin e skedarĂ«ve Squashfs dhe pjesĂ«ve pĂ«r dm-verity, pĂ«rfshirĂ« ato me firma digjitale.
  • NĂ« systemd-logind Ă«shtĂ« shtuar konfigurimi «StopIdleSessionSec=» pĂ«r tĂ« pĂ«rfunduar njĂ« seancĂ« tĂ« pasive pas skadimit tĂ« njĂ« afati tĂ« caktuar.
  • NĂ« systemd-cryptenroll Ă«shtĂ« shtuar opsioni «—unlock-key-file=» pĂ«r tĂ« nxjerrĂ« çelĂ«sin e enkriptimit nga njĂ« skedar, nĂ« vend tĂ« kĂ«rkesĂ«s pĂ«r pĂ«rdoruesin.
  • ËshtĂ« siguruar mundĂ«sia e ekzekutimit tĂ« utilitarit systemd-growfs nĂ« mjedise pa udev.
  • NĂ« systemd-backlight Ă«shtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r sistemet me disa karta grafike.
  • Licenca pĂ«r shembujt e kodit tĂ« paraqitur nĂ« dokumentacion Ă«shtĂ« ndryshuar nga CC0 nĂ« MIT-0.

Ndryshimet që shkelin pajtueshmërinë:

  • Kur kontrollohet numri i versionit tĂ« bĂ«rthamĂ«s pĂ«rmes direktivĂ«s ConditionKernelVersion nĂ« operatorĂ«t ‘=’ dhe ‘!=’ tani aplikohet krahasimi i thjeshtĂ« i stringjeve, dhe nĂ«se operatori i krahasimit nuk Ă«shtĂ« i caktuar mund tĂ« aplikohet krahasimi sipas maskĂ«s glob me pĂ«rdorimin e simboleve ‘*’, ‘?’ dhe ‘[‘, ‘]’. PĂ«r krahasime versionesh nĂ« stilin e funksionit stverscmp() duhen pĂ«rdorur operatorĂ«t ‘’, ‘=’.
  • Etiketa SELinux, e cila pĂ«rdoret pĂ«r tĂ« verifikuar aksesin nga skedari i njĂ«sisĂ«, tani lexohen nĂ« fazĂ«n e ngarkimit tĂ« skedarit dhe jo nĂ« momentin e verifikimit tĂ« aksesit.
  • Kushti «ConditionFirstBoot» tani aktivizohet vetĂ«m nĂ« ngarkimin e parĂ« tĂ« sistemit nĂ« fazĂ«n e ngarkimit dhe kthen «false» kur thirren njĂ«sitĂ« pas pĂ«rfundimit tĂ« ngarkimit.
  • NĂ« vitin 2024, nĂ« systemd planifikohet tĂ« ndalet mbĂ«shtetje pĂ«r mekanizmin e kufizimit tĂ« burimeve cgroup v1, i cili u shpall i vjetruar nĂ« lĂ«shimin systemd 248. Administratoret kĂ«shillohen tĂ« kujdesen paraprakisht pĂ«r kalimin nĂ« cgroup v2 tĂ« shĂ«rbimeve tĂ« lidhura me cgroup v1. Diferenca kryesore mes cgroups v2 dhe v1 Ă«shtĂ« pĂ«rdorimi i njĂ« hierarkie tĂ« pĂ«rbashkĂ«t cgroups pĂ«r tĂ« gjitha llojet e burimeve, nĂ« vend tĂ« hierarkive tĂ« ndara pĂ«r shpĂ«rndarjen e burimeve CPU, pĂ«r rregullimin e konsumit tĂ« memories dhe pĂ«r hyrjen/e daljen. HierarkitĂ« e ndara shpien nĂ« vĂ«shtirĂ«si nĂ« organizimin e bashkĂ«veprimit mes pĂ«rpunuesve dhe nĂ« shpenzime shtesĂ« tĂ« burimeve tĂ« bĂ«rthamĂ«s kur aplikohen rregullat pĂ«r procesin qĂ« pĂ«rmendet nĂ« hierarkitĂ« e ndryshme.
  • NĂ« gjysmĂ«n e dytĂ« tĂ« vitit 2023, planifikohet tĂ« ndĂ«rpritet mbĂ«shtetja pĂ«r hierarkitĂ« e ndara tĂ« katalogĂ«ve, kur /usr montohen veçmas nga rrĂ«nja ose katalogĂ«t /bin dhe /usr/bin, /lib dhe /usr/lib.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster