systemd 258 trvale ruší cgroup v1 a nyní vyžaduje alespoň Linux 5.4.

  • Konec cgroup v1, minimální verze jádra 5.4 a vylepšení zabezpečení TTY.
  • Nové utility: systemd-factory-reset a systemd-pty-forward.
  • Vylepšení spouštění: UKI s firmwarem UEFI a upravenými zásadami TPM2.
  • Praktický průvodce: Řešení výpadků DNS pomocí DNSSEC a Pi-hole.

systémové 258

systemd 258 přichází s mnoha změnami, které ovlivňují bootování, zabezpečení, správu relací a každodenní administraci v Linuxu. Jedná se o zásadní vydání: zjednodušuje klíčové technologie jádra a odstraňuje starší kompatibilitu, kterou mnoho distribucí stále obsahovalo, a zároveň přidává nové nástroje určené pro reálné scénáře.

Pokud pracujete se servery, pracovními stanicemi nebo kontejnerovými prostředími, stojí za to to dohnatOd konečného stažení cgroup v1 až po náročnější minimum jádra, přes úpravy oprávnění TTY, změny v systemd-logind a novinky jako systemd-factory-reset o systemd-pty-forward, tato verze není jen tak ledajaká aktualizace.

Sbohem cgroup v1: odteď už jen cgroup v2

Nejvíce diskutovanou částí uvedení na trh je Úplné odstranění podpory pro cgroup v1Konec staršího ani hybridního režimu: počínaje systemd 258 se při bootování připojuje pouze cgroup v2 a totéž se děje v kontejnerech spravovaných pomocí systemd-nspawnTato změna zjednodušuje stack pro řízení zdrojů jádra a snižuje počet možných útoků a nejasnosti v konfiguraci.

Proč na tom záleží? cgroup v2 sjednocuje model řízení CPU, paměti, I/O a dalších funkcí do ucelené hierarchie, čímž se vyhýbá minulým nekonzistencím. Tento krok se očekával již více než dva roky, takže není zcela neočekávaný; i tak může mít dopad na ty, kteří stále používají starší konfigurace nebo se spoléhají na nástroje, které nebyly adaptovány na v2.

Požadavky na jádro na systemd 258: minimálně 5.4, doporučeno 5.7

Spolu s tímto čištěním systemd 258 zavádí minimální podporovanou verzi jádra Linuxu 5.4 a navrhuje jako doporučenou verzi 5.7. Tento krok ponechává starší větve stranou: v praxi je odpovědností každé distribuce nabízet kompatibilní jádra, ale pokud jste udržovali systémy se staršími verzemi, budete muset naplánovat aktualizaci jádra , abyste drželi krok se systemd.

Kromě umožnění moderních funkcí nové jádro obvykle přináší vylepšení zabezpečení a výkonu, což odpovídá cíli této verze: standardizovat chování a omezit obtížně udržovatelné okrajové případy.

Zabezpečení: Přísnější oprávnění TTY a sjednocená kryptografie

Z hlediska zabezpečení systemd 258 ve výchozím nastavení zpřísňuje přístup k zařízením TTY/PTS . Vytvořeným uzlům jsou přidělena oprávnění 0600 namísto 0620, což brání ostatním uživatelům v zápisu do terminálu. Toto opatření eliminuje několik nepříjemných a potenciálně nebezpečných situací ve víceuživatelských prostředích.

Dochází také k sjednocení závislostí šifrování: systemd-resolved y systemd-importd nyní exkluzivně podporuje OpenSSLGnuTLS a libgcrypt jsou z těchto komponent vyloučeny, což zjednodušuje matici kompatibility a zabraňuje duplicitě. Pokud jste předpokládali, že GnuTLS nebo libgcrypt jsou zahrnuty ve vašich zásadách pro sestavení nebo distribuci, je čas je zkontrolovat.

Správa relací: Překlasifikování úloh na pozadí

Další klíčovou novinkou je systemd-logindOd této verze, určité úlohy na pozadí, jako například cron nebo FTP relace jsou překlasifikovány do nových „lehkých“ kategorií. Co to obnáší? Správce plných služeb již nebude spuštěn pro ně, pokud to není explicitně nakonfigurováno. Pro koncového uživatele se to moc nemění, ale pro účely administrace a auditu je důležité to mít na paměti kvůli dopadu na účtování relací a spotřebu zdrojů.

systemd 258 ruší podporu starších verzí: konec skriptů System V

Proces čištění pokračuje: Spouštěcí skripty ve stylu System V jsou trvale odstraněny.Spolu s nimi klasické příkazy jako initctl o telinitToto je očekávaný krok a je v souladu s realitou současného linuxového ekosystému, kde systemd ve většině distribucí nahradil předchozí mechanismy.

Ve stejném duchu se ruší tradiční trasy, jako například /forcefsck y /fastbootMísto toho se doporučuje použít parametry jádra nebo přihlašovací údaje k indikaci těchto operací. Méně magie a transparentnější a auditovatelnější konfigurace.

Nové nástroje: obnovení továrního nastavení a přesměrování PTY

systemd 258 obsahuje zajímavé utility z reálného světa. Nejvýznamnější je systemd-factory-reset, což vám umožňuje požádat o úplný obnovení továrního nastavení nebo jej zrušit přímo z uživatelského prostoru. To je zlatá koule. laboratoře, zařízení nebo serverová prostředí kde je nutné kontrolovaným způsobem vrátit se do čistého stavu.

Vedle ní se objeví systemd-pty-forward, nástroj pro přiřadit a přeposlat pseudoterminály (PTY)Je to praktické pro automatizaci, ladění a správu procesů na pozadí, které je třeba bezpečně a flexibilně připojit k TTY.

Startup, UKI a TPM2: Změny, které dláždí cestu

V bootovací sekci došlo k vylepšením systemd-boot a zejména relevantní změny v integraci s TPM2. Od nynějška Zásady již ve výchozím nastavení nezávisí na PCR 7., která upravuje způsob správy klíčů a zásad pro ověřené booty. Tato úprava snižuje omezení specifických metrik a umožňuje přizpůsobivější bezpečnostní schémata.

Kromě toho byly vylepšeny Unified Kernel Images (UKI) . V této verzi mohou UKI vkládat obrazy firmwaru UEFI , což usnadňuje distribuci samostatných bootovacích balíčků a zlepšuje řetězec důvěry. Toto vylepšení je obzvláště zajímavé pro administrátory pracující s ověřeným bootováním, zabezpečeným bootováním a reprodukovatelnými nasazeními.

Kompatibilita a administrace se Systemd 258: Co je třeba zkontrolovat

S ohledem na všechny výše uvedené skutečnosti existuje několik rozumných kontrol, které je třeba provést. Nejprve zkontrolujte jádro ve vašich systémech : pokud máte verzi nižší než 5.4, měli byste naplánovat upgrade; pokud je to možné, ještě lépe, upgradujte na 5.7 nebo vyšší, aby bylo dosaženo doporučení projektu.

Na druhou stranu, pokud jste u dotčených komponent udržovali sestavení s GnuTLS nebo libgcrypt, zkontrolujte kryptografické závislosti . A pokud jste do svého pracovního postupu stále integrovali zbytky skriptů System V, migrujte na nativní jednotky Systemd se správně deklarovanými závislostmi; získáte tak lepší sledovatelnost a dlouhodobou udržovatelnost.

Pozor: vyřešeno, DNSSEC a případ Pi-hole

Za zmínku stojí jeden praktický problém: pokud používáte nameserver, který neimplementuje DNSSEC (například Pi-hole, jak je dodáván s konfigurací), může upgrade na systemd 258-2 narušit resolver . Není to úplně „záhadná“ chyba: vyžadováním ověření DNSSEC se `resolved` nezdaří, pokud nadřazený server tuto funkci nepodporuje.

Existují dva jednoduché způsoby, jak to vyřešit, v závislosti na vašich preferencích:

  1. Zakázat DNSSEC v systemd-resolved: upravit /etc/systemd/resolved.conf, přidat nebo odkomentovat řádek DNSSEC=no, uložte změny a restartujte službu pomocí systemctl restart systemd-resolvedToto je nejrychlejší způsob, pokud ovládáte hostitele a potřebujete co nejrychleji obnovit rozlišení.
  2. Povolit DNSSEC na Pi-holePřejděte do rozhraní Pi-hole a v části Nastavení -> Pokročilé nastavení DNS povolte DNSSEC. Pokud váš upstreamový server podporuje DNSSEC, tato možnost vám umožní zachovat ověření DNSSEC a stále využívat výhod zvýšeného zabezpečení.

Jako vždy vyberte možnost, která nejlépe vyhovuje vaší topologii sítě . V domácích nebo laboratorních sítích může být dočasné vypnutí DNSSEC praktické; v produkčním prostředí je preferovanou možností povolení komplexní podpory DNSSEC.

Oprávnění a nastavení pro více uživatelů: Bezpečnější TTY v Systemd 258

Zpět k oprávněním TTY, není to žádná maličkost: přepnutí z 0620 na 0600 brání ostatním uživatelům v zápisu do vašeho terminálu, a to i v situacích, kdy skupiny umožňovaly neočekávané interakce. Pokud máte pracovní postupy, které se na tomto laxním chování spoléhaly, budete je muset upravit tak , aby používaly explicitní IPC kanály, sdílený tmux nebo podobná řešení, místo aby se spoléhaly na zápis do TTY někoho jiného.

Další změny v systemd 258: udev, networkd, journalctl a obecné čištění

Stejně jako v každé verzi existují mnoho drobných úprav rozděleno mezi udev, networkd, journalctl a další části. Zastaralé možnosti jsou odstraněny, zprávy jsou vyleštěny, behaviorální aspekty opraveny a přidány validace. I když je těžké je vidět jednu po druhé, součet těchto malých vylepšení přispívá ke konzistentnějšímu a předvídatelnějšímu zážitku.

Pokud vás zajímají jemnější detaily, poznámky k vydání na GitHubu jsou tím pravým místem. Upozorňujeme, že jsou technické a obsáhlé; i tak se integrátorům a distributorům vyplatí si je prostudovat , aby identifikovali změny, které by mohly ovlivnit CI/CD, skripty pro balení nebo firemní zásady.

Těšíme se na další verzi: příprava na skok

Tato verze slouží také jako předehra: systemd 259 plánuje zvýšit systémové požadavky, což by mohlo mít dopad na velmi starý hardware a prostředí. Poselství je jasné: je čas snížit zátěž starších systémů a zvolit udržitelná dlouhodobá řešení. Migrace na cgroup v2 a zajištění moderních jader vás připraví na to, co přijde.

Osvědčené postupy a kontroly migrace

Pro ty, kteří stále používají hybridní nebo starší prostředí, je užitečný kontrolní seznam. Ověřte, zda vaše kontejnery a služby fungují správně s cgroup v2; většina moderních orchestrátorů a nástrojů ji již podporuje, ale nepředpokládejte výchozí hodnoty. Zkontrolujte jednotky pomocí direktiv zdrojů (CPUQuota, MemoryMax atd.) a ověřte jejich skutečný vliv ve verzi v2.

Z hlediska bezpečnosti auditujte služby, které se spoléhaly na sdílené TTY . Pokud existovaly automatizace, které umožňovaly zápis do terminálů jiných uživatelů, přesměrujte je na metody Clear s kontrolou oprávnění. A pokud jste pro dotčené komponenty zachovali integraci s jinými šifrovacími knihovnami než OpenSSL, upravte svůj sestavovací nástroj.

Rychlé časté dotazy

  • Můžu stále používat skripty System V? Ne se systemd 258. Migrace na nativní jednotky a odstranění závislostí z initctl o telinit.
  • Co když je moje jádro starší než 5.4? systemd 258 to nepodporuje. Aktualizujte jádro; pokud to není možné, tuto verzi si nebudete moci osvojit.
  • Ovlivní mě změna oprávnění TTY? V prostředí s více uživateli ano: zkontrolujte pracovní postupy, které zapisují na TTY jiných lidí a změnit je pro explicitní mechanismy.
  • Mám povolit DNSSEC? Ano, můžete. Pokud váš nadřazený DNS server tuto funkci nepodporuje, zakázat v resolved nebo povolit v Pi-hole aby nedošlo k pořezání.

Je zřejmé, že systemd 258 je významná verze: standardizuje cgroup v2, zvyšuje laťku pro jádro, posiluje zabezpečení a přidává užitečné nástroje, jako je obnovení továrního nastavení a přesměrování PTY. Přináší také změny v bootování, UKI a TPM2, které připravují cestu pro budoucí požadavky, a nebojí se odstranit starší funkce, jako jsou skripty System V. Po rychlém přehledu jádra, závislostí šifrování, oprávnění a DNS je přechod docela zvládnutelný, a to i v náročných prostředích.

Linux 6.16
Související článek:
Všechny klíčové nové funkce v Linuxu 6.16: podpora, vylepšení a důležité opravy

Přidat jako preferovaný zdroj v Googlu