- Systemd 260 trajno uklanja podršku za System V skripte i zahtijeva izvorne jedinice za sve servise.
- Ova verzija jača integraciju sa TPM2, uključujući upravljanje SRK-om i uslužne programe kao što su tpm2_id i systemd-pcrextend.
- Mogućnosti sandboxinga, kontrola mreže i resursi po servisu su značajno prošireni, zajedno s novim opcijama za kontejnere i efemerne mašine.
- Projekat uključuje specifičnu dokumentaciju za AI agente i nove potpomognute tokove rada za pregled kako bi se poboljšao kvalitet doprinosa.

Dolaskom systemd 260 Linux distribucije čine još jedan važan korak ka modernijem, sigurnijem ekosistemu usmjerenom ka cloud okruženjima, virtualizaciji i automatizaciji. Ova verzija ne samo da usavršava detalje: uvodi značajne promjene u pokretanju, upravljanju uslugama, umrežavanju, korištenju TPM2 za integritet i enkripciju, te mogućnostima sandboxinga na nivou diska.
Istovremeno, projekat jača svoju dokumentaciju i način rada sa agenti umjetne inteligencijeOvo jasno pokazuje da je systemd ključni stub na koji se povezuje sve više i više alata za razvoj i praćenje. Ako upravljate Linux sistemima na serverima, u oblaku, na korporativnim desktop računarima ili u laboratorijama, vrijedi odvojiti trenutak da pregledate sve ove nove funkcije kako biste planirali ažuriranja i prilagođavanja konfiguracije.
Konačni oproštaj od System V i potpuna ovisnost o izvornim diskovima
Jedna od najupečatljivijih promjena u systemd 260 je potpuno povlačenje podrške za System V skripteKlasični proces pokretanja zasnovan na /etc/init.d je godinama bio u procesu postepenog ukidanja, ali sada efektivno nestaje iz systemd koda.
To znači da su komponente odgovorne za premošćivanje između SysV skripti i izvornih jedinica uklonjene: systemd-rc-local-generator, rc-local.service, systemd-sysv-generator i systemd-sysv-install Oni prestaju postojati. Kao posljedica toga, bilo koja usluga koja još uvijek ovisi o ovim naslijeđenim mehanizmima jednostavno se neće pokrenuti na sistemima koji usvajaju systemd 260.
Tokom procesa čišćenja, nekoliko opcija za izgradnju Mesona je također označeno kao zastarjelo ili uklonjeno. Zastavice -Drc-local=, -Dsysvinit-path= i -Dsysvrcnd-path= neki su potisnuti u prtljažnik sjećanja, dok drugi poput -Dintegracijski-testovi= i -Dcryptolib= Uklanjaju se direktno. To je jasna poruka: sve mora proći kroz izvorne jedinice i modernu systemd infrastrukturu.
Za mnoge evropske infrastrukture koje se još uvijek oslanjaju na starije komponente, ova promjena zahtijeva pregled internih servisa, prilagođenih skripti i naslijeđenih implementacija. Migracija na dobro definirane unit datoteke više nije samo preporučljiva; obavezna je ako želite nastaviti s pokretanjem servisa na distribucijama koje integriraju systemd 260.
Viši zahtjevi za kernel i fokus na trenutna okruženja
Nova verzija podiže standarde za kernel: od sada nadalje, Minimalna podržana verzija Linuxa je 5.10ostavljajući za sobom vrlo stare grane poput 5.4. Osim toga, projekat ukazuje da je idealno raditi na kernel 5.14 ili novijii posebno preporučuje serija 6.6 da iskoristite sve dostupne funkcije.
Ovo povećanje zahtjeva obično nije problem u modernim distribucijama, ali može zakomplicirati stvari u vrlo konzervativnim okruženjima ili u ugrađenim rješenjima koja se održavaju dugi niz godina. Prije nadogradnje na systemd 260, preporučljivo je provjeriti koji se kernel koristi, posebno u Evropski podatkovni centri s dugoročnim implementacijama ili u prilagođenim slikama.
Na suprotnom kraju spektra, distribucije sa stalnim izdanjima poput Arch Linuxa ili openSUSE Tumbleweeda, veoma popularne među onima koji žele najnovije funkcije, imaju tendenciju da brzo uključuju i nove kernele i nove grane systemd-a. Druge, poput Fedore, održavaju određeni stepen stabilnosti u glavnoj verziji systemd-a tokom životnog ciklusa svakog izdanja, što omogućava malo više vremena za planiranje migracija.
TPM2, integritet pokretanja i napredna podrška za SRK
Jedno od područja gdje se systemd najviše razvija je njegova integracija sa TPM2 (Modul pouzdane platforme 2.0)Ovaj čip, sve češći u modernim UEFI matičnim pločama i hardveru srednje i visoke klase, omogućava vam da povežete tajne sa stanjem sistema, mjerite faze pokretanja i otključavanje šifriranih volumena automatski kada je okruženje očekivano.
Systemd 260 dodatno poboljšava ovu integraciju dodavanjem alata i usluga koje pokrivaju različite faze procesa pokretanja. Ključna komponenta je... systemd-tpm2-setup, odgovoran za pripremu infrastrukture oko Korijentski ključ pohrane (SRK) TPM-a. Ovaj korijenski ključ služi kao kriptografska osnova za sigurnu komunikaciju s čipom i sigurno pohranjivanje drugih tajni.
Tokom pokretanja mogu se razlikovati dvije faze: vrlo rana u initrd-u i druga u korijenskom sistemu. U prvoj, usluga pod nazivom "Rano postavljanje TPM SRK-a" provjerava da li TPM već ima pohranjeni SRK i, ako ne postoji, kreira ga i privremeno ga čini dostupnim pod /run/systemd/tpm2-srk-public-key.*Kasnije, kada se stvarni datotečni sistem montira, servis će konsolidovati SRK i provjeriti da li je ključ pohranjen u /var/lib/systemd/tpm2-srk-public-key.pem Poklapa se s onim u TPM-u.
U dobro konfiguriranim scenarijima, vide se ovakvi unosi u dnevnik. "SRK je već pohranjen u TPM-u" i poruke koje ukazuju da se SRK otisak podudara s očekivanim. S druge strane, ako okruženje nije usklađeno (na primjer, u postavkama s Yocto ili na pločama poput Raspberry Pi sa SPI TPM-om i prilagođenim metodama pokretanja s U-Bootom i izmjerenim pokretanjem), mogu se pojaviti situacije u kojima systemd ne uspijeva kreirati ove datoteke pod /var/lib/systemd, što dovodi u sumnju da li je SRK ispravno konfiguriran.
Kada se stanje TPM-a promijeni, particije budu modificirane ili tok pokretanja sistema bude promijenjen, povezana politika možda više neće biti primjenjiva. U takvim slučajevima, neki održavatelji preporučuju Obrišite TPM slot ili politiku i ponovo registrujte ključ, slijedeći postupke slične onima opisanim u vodičima za šifriranje diska s TPM-om u okruženjima kao što je openSUSE, gdje je detaljno opisano kako ponovno kreirati PCR politiku i ponovo povezati otključavanje volumena.
Pored SRK-a, još jedno praktično poboljšanje je uvođenje internog uslužnog programa u udev pod nazivom tpm2_idOvaj integrirani alat se pokreće kada sistem otkrije TPM2 uređaj i Automatski izdvaja identifikator proizvođača i model.Ovo pojednostavljuje inventarizaciju sigurnosnog hardvera, što je vrlo korisno u javnim upravama, reguliranim kompanijama ili kritičnim infrastrukturama gdje je potrebno precizno znati koji su TPM moduli raspoređeni.
Integracija sa startup mjernom infrastrukturom je također ojačana specifičnim jedinicama kao što su systemd-pcrextendkoji bilježe događaje kao što su „enter-initrd“, „leave-initrd“, „sysinit“ ili „ready“ u različitim PCR-ima (na primjer, PCR 11). Ovaj niz ekstenzija omogućava TPM-u da akumulira kriptografski provjerljiv zapis toka pokretanja, koji se zatim može koristiti za politike pouzdanog pokretanja ili za UKI (Ujedinjene slike jezgra) koji provjeravaju status uređaja prije otpuštanja tipki.
Sigurnosne mjere i sandboxing usluga sa systemd-om
Systemd ne samo da pokreće procese: on također nudi vrlo opsežan skup direktive o sandboxu izolirati servise i ograničiti štetu u slučaju kompromitiranja. Ovaj pristup "dubinske odbrane" oslanja se na cgrupe, imenske prostore, mogućnosti kernela i filtere sistemskih poziva (seccomp).
Za procjenu statusa određene usluge, systemd uključuje alat systemd-analiza sigurnostiKada se pokrene, generira izvještaj s indeksom izloženosti na skali od 0 do 10, gdje je niža vrijednost bolja. Izvještaj analizira omogućene ili nedostajuće zaštite (izolacija mreže, pristup datotečnom sistemu, uređaji itd.), što olakšava otkrivanje ranjivosti. koje su prilagodbe potrebne i provjerite da li uvedene promjene zaista poboljšavaju rezultat.
Umjesto uređivanja originalne jedinice – koja bi bila izgubljena u budućim ažuriranjima paketa – preporučuje se kreiranje override en /etc/systemd/system/mi-servicio.service.d/ s datotekom, na primjer, sandbox.confNakon što ga modificirate, jednostavno ponovo učitajte konfiguraciju sa systemctl daemon-reload i ponovo pokrenite uslugu kako bi nova ograničenja stupila na snagu.
Na nivou datotečnog sistema, jedna od najvažnijih opcija je ZaštitniSistem=Vrijednosti kao što su strict, full o true Oni montiraju različite dijelove stabla u režimu samo za čitanje. Uobičajena praksa, kada je to moguće, je korištenje ProtectSystem=strogoOvo čini /usr, /boot, /efi i /etc direktorijima samo za čitanje za servis. Ako aplikacija treba pisati u određene direktorije, to joj je dozvoljeno korištenjem ReadWritePaths=/putanja u jedinstvu.
Radi dodatnog poboljšanja privatnosti, preporučuje se i ograničavanje pristupa korisničkim direktorijima putem ProtectHome=truešto sprečava servis da čita /home, /root ili /run/user. Nadalje, PrivatnaVrijeme=tačno Kreira izolirani prostor /tmp i /var/tmp, sprječavajući unakrsnu vidljivost privremenih datoteka između procesa.
Na uređajima, PrivatniUređaji=tačno Skriva stvarno /dev stablo i zamjenjuje ga minimalnim skupom sigurnih pseudo-uređaja (null, zero, random, itd.). Ako uređaju treba određeni uređaj (na primjer, serijski port ili blok diska), on se može dodijeliti korištenjem DeviceAllow=/dev/xxx rw ili u režimu samo za čitanje.
Mreža je također ključni vektor. Sa PrivatnaMreža=tačno Kreira se izolirani mrežni imenski prostor, ostavljajući samo povratnu petlju; servis neće vidjeti fizičke interfejse i neće moći komunicirati s vanjskim svijetom. Alternativno, možete ograničiti koje porodice adresa može koristiti tako što ćete RestrictAddressFamilies=dozvoljavajući samo AF_INET i AF_INET6 za IPv4/IPv6, AF_UNIX za lokalne sockete ili čak none da se u potpunosti japaniziraju mrežne mogućnosti.
Što se tiče privilegija, direktiva NemaNovihPrivileges=true Jedan je od najmoćnijih: sprječava proces da stekne nove privilegije putem setuid binarnih datoteka ili promjena mogućnosti. Ukratko, čak i ako servis izvršava ranjivi kod, ne bi trebao biti u mogućnosti eskalirati do roota putem tradicionalnih mehanizama. U kombinaciji sa CapabilityBoundingSet=Definisanjem tačne liste dozvoljenih mogućnosti (npr. samo CAP_NET_BIND_SERVICE za slušanje na portovima niskog nivoa), površina napada se minimizira.
Da idemo još dalje, systemd omogućava filtriranje sistemskih poziva sa SystemCallFilter=Umjesto ručnog održavanja liste sistemskih poziva, koriste se unaprijed definirane grupe, kao što su @system-service, @network-io, @basic-io ili zabraniti grupe poput ~@privileged. Sa systemd-analyze syscall-filter Moguće je provjeriti koji specifični pozivi pripadaju svakoj grupi. Ovo omogućava konstrukciju vrlo ograničenog profila izvršavanja, slično onome što bi ponudio namjenski sandbox.
Druge relevantne prilagodbe su ZaštititePodešavanjeJezgra=true, koji blokira modifikaciju parametara kernela u /proc/sys i /sys, ZaštititeModuleJezgra=truešto sprečava utovar ili istovar modula, Zaštita zapisa jezgre = tačnošto sprečava čitanje registara kernela, i ZaštitneKontrolneGrupe=tačnošto blokira pisanje u hijerarhiju cgroups. Sve se ovo besprijekorno kombinira s novim mogućnostima izolacije korisnika kao što su PrivatniKorisnici=puno, koja je u verziji 260 ažurirana kako bi mapirala cijeli raspon korisničkih ID-ova, eliminirajući prethodna zaobilazna rješenja potrebna za okruženja s ugniježđenim systemd-om.
PrivateUsers, xaccess i kontrole pristupa novim uređajima
Mehanizam Privatni korisniciDizajniran za pokretanje servisa u izolovanom prostoru korisničkog ID-a, konsolidovan je u systemd 260. Opcija PrivatniKorisnici=puno Sada mapira cijeli niz identifikatora, pojednostavljujući stvari u kontejnerima i na sistemima sa ugniježđenim instancama systemd-a zasnovanim na starijim verzijama (prije verzije 257). Ovo poboljšanje je eliminisalo hakove koji su korišteni za otkrivanje ovih starijih instanci.
Paralelno, komponente kao što su systemd-logind i systemd-udevd Oni pokreću koncept xaccessOvaj mehanizam dopunjuje klasičnu logiku uaccessxaccess dozvoljava pristup određenim uređajima (npr. audio ili video) korisnicima sa grafičkim sesijama u prvom planu na lokalnom računaru. Dozvole se mogu delegirati xaccessu. udaljeni korisnici sa posebno označenim sesijamatako da, na primjer, korisnik povezan putem udaljene radne površine može pristupiti lokalnim GPU uređajima za renderiranje bez davanja širokih dozvola cijelom sistemu.
Konfiguracija ovih sesija uključuje varijable okruženja izložene putem PAM-a, konkretno PAMXDG_SESIJA_PRISTUP_DODATNIM_UREĐAJIMA=Ovo omogućava definiranje koji specifični uređaji spadaju pod ovaj okvir. To je pristup koji je u velikoj mjeri usklađen sa zahtjevima Evropske unije za usklađenost s propisima i zaštitu podataka, koji zahtijevaju granularnost i sljedivost u pristupu osjetljivom hardveru.
mstack, systemd-mstack i novi alati za kontejnere
U području kontejnerizacije, systemd 260 uvodi funkcionalnost stek m i pridruženu komandu, systemd-mstackIdeja iza mstack-a je da omogući definiranje OverlayFS na osnovu strukture posebnog direktorijuma koji se zove .mstack/, koji slijedi određenu specifikaciju za organiziranje svojih slojeva.
Novi alat komandne linije, systemd-mstack, olakšava interaktivni rad s ovim "stekovima" datotečnog sistema, dodajući fleksibilnost prilikom postavljanja slojevitih okruženja za kontejnere ili visoko izolovane servise. Ova funkcionalnost je također povezana s poboljšanjima u systemd-importd, koji proširuje svoju podršku za Preuzimanje i upravljanje OCI slikamaOvo pojačava ulogu systemd-a kao mehanizma za kontejnerizaciju i sandboxing, što je vrlo uobičajeno kod evropskih cloud provajdera i modernih hosting platformi.
Mreža: Integracija s ModemManagerom i nove opcije performansi
Na mrežnom sloju, systemd-networkd nastavlja da dobija na značaju. Jedna od njegovih značajnih novih karakteristika je njegova integracija sa ModemManagerom korištenjem protokola „jednostavno povezivanje“Ovo vam omogućava da upravljate modemima i mobilnim vezama direktno iz mreže bez oslanjanja na eksterne alate.
Da bi se podržao ovaj tok, dodaje se novi odjeljak. u konfiguracijske datoteke, s parametrima kao što su APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=Ovo olakšava implementaciju u ruralna područja ili okruženja s povezivošću zasnovanom na mobilnim mrežama, veoma prisutno na određenim teritorijama Evrope gdje nema uvijek optičkih vlakana ili kvalitetnih fiksnih linija.
Što se tiče performansi, datoteke .veza systemd-networkd uključuje nove opcije posebno za Ethernet uređaje. Među njima su: ScatterGather, ScatterGatherFragmentList, TCPECNSegmentationOffload, TCPMangleIdSegmentationOffload, GenericReceiveOffloadList i GenericReceiveOffloadUDProvingOve opcije omogućavaju fino podešavanje preusmjeravanja posla na hardver i upravljačke programe, što je ključno u korporativnim mrežama, podatkovnim centrima i kod pružatelja usluga kojima je potrebno minimizirati svaku milisekundu latencije.
Nadalje, interfejsi Varlink i JSON systemd-networkd sada može prijaviti IP adrese u formatu čitljivo ljudima (nizovi znakova) uz zadržavanje reprezentacije kao niza cijelih brojeva. Ovo pojednostavljuje integraciju s nadzornim pločama za praćenje, administrativnim skriptama ili alatima trećih strana koji ne žele raditi s neintuitivnim numeričkim formatima.
Prenosivost servisa, efemerne virtuelne mašine i neprivilegovani servisi
Komad systemd-portabledSoftver odgovoran za upravljanje "prenosivim" servisima upakovanim u slike dobija veoma zanimljivu mogućnost: može se pokretati kao usluga na nivou korisnikaTo znači da neprivilegovani korisnici, u svojoj normalnoj sesiji, mogu pokretati i upravljati prenosivim servisima unutar vlastitog prostora bez pribjegavanja sudo naredbi ili povećanim privilegijama.
Nadalje, počevši od ove verzije, prenosivi uređaji mogu generirati politike i uspostaviti sliku povezanu s prenosivom uslugomOvo sprečava modifikaciju slike bez njenog ponovnog pričvršćivanja. Korisnici tako mogu postaviti samostalna okruženja s dodatnim garancijama nepromjenjivosti, što je prilično atraktivno za laboratorije, razvojna okruženja i testne sandbox-ove.
Sa druge strane, systemd-vmspawn —alat dizajniran za pokretanje virtuelnih mašina na integrisan način sa systemd-om — proširuje svoje mogućnosti za registraciju u systemd-machined unutar korisničke sesijeTakođe uvodi opciju –efemerno za stvaranje efemernih mašina koje se uništavaju na kraju svoje upotrebe. Ovo se savršeno uklapa u CI/CD cjevovode, virtuelne učionice ili evropske obrazovne platforme koje zahtijevaju brzo i kontrolirano podizanje i vučenje mašina.
Fino podešena kontrola CPU-a, memorije i raspoređivanja pomoću SCHED_EXT i THP
Systemd 260 se također bavi kontrolom performansi s novim politikama. Opcija servisa CPUSchedulingPolicy= sada prihvatite vrijednost ext, što aktivira planer SCHED_EXTOvaj alternativni planer otvara vrata ka eksperimenti s različitim politikama planiranja prema standardima kernela, nešto što bi moglo biti zanimljivo za istraživačko-razvojne laboratorije ili u visoko specijaliziranim implementacijama.
U memorijskom području se pojavljuje MemorijaTHP=što omogućava upravljanje upotrebom Transparentne ogromne stranice (THP) po usluzi. Umjesto globalnog ponašanja za cijeli sistem, može se odlučiti da li određena jedinica treba iskoristiti THP, onemogućiti ga ili usvojiti međurežime. Za kritične primjene u bankarstvu, osiguranju ili javnoj upravi, ova granularna kontrola može napraviti razliku u latencija, potrošnja memorije i performanse.
Nove komande u systemctl-u i proširena upotreba Varlink-a
Dobro poznati komandos systemctl osvaja novu narudžbu: označeno kao postavljeno u red čekanjaOva radnja interno poziva D-Bus metodu. StaviOznačeneZadatkeURedu() i omogućava rad s redovima unaprijed odabranih poslova i usluga. Iako se ovo može činiti kao sporedan detalj, ključno je za operativne timove koji orkestriraju velike serverske farme To je još jedan alat za poboljšanje radnih procesa implementacije i automatizacije.
Paralelno s tim, projekat nastavlja širiti upotrebu Varlink kao mehanizam komunikacije između komponenti. Mnogi dijelovi systemd-a pružaju stabilne Varlink interfejse, koji olakšavaju integraciju s vanjskim alatima, prilagođenim kontrolnim pločama ili agentima za praćenje kojima je potreban strukturirani pristup sistemskim informacijama.
Polja za identifikaciju sistema i korisničko iskustvo
Zanimljiva, ali korisna nova funkcija za neke distribucije je uvođenje polja FANCY_NAME= u arhivu /etc/os-releaseOvo polje podsjeća na PRETTY_NAME, ali dozvoljava ANSI sekvence i složeniji Unicode znakoviZahvaljujući tome, specifične distribucije i izdanja mogu se predstaviti s upečatljivijim ili prepoznatljivijim nazivima.
Vrijednost FANCY_NAME se može vidjeti putem systemd menadžera, koristeći systemd-hostname ili prilikom konsultacija hostnamectlIako je to mala promjena, u desktop okruženjima i grafičkim administratorskim panelima može biti korisna za identificirati sistem na prvi pogled kojim se upravlja, posebno kada se radi o mnogim izvedenim varijantama.
Specifična dokumentacija za AI agente i tijek rada potpomognutog pregleda
Jedan od najzanimljivijih znakova u kom smjeru ide razvoj Systemd-a je pojava dokumentacije posebno usmjerene na... agenti umjetne inteligencijeDatoteka je uključena u repozitorij AGENTS.mddizajniran za alate za analizu koda i programerske asistente, a kako su neki i primijetili tehnološki vodiči, bolje razumiju arhitekturu, stil, tok razvoja i smjernice za doprinos projekta.
Ovaj dokument opisuje komponente, putanje izgradnje, kako pokrenuti testove i integraciju, te smjernice za generiranje prihvatljivih zakrpa. Namjera je da AI agenti koji pregledavaju kod ili generiraju promjene rade s solidan kontekst o tome kako je systemd organizovansmanjenje grešaka i pogrešno upućenih prijedloga.
Pored datoteke AGENTS.md pojavljuje se datoteka pod nazivom CLAUDE.mdOvo eksplicitno upućuje na prvi i fokusira se na vođenje alata Claude Code, jednog od najčešće korištenih razvojnih asistenata zasnovanih na umjetnoj inteligenciji. Na ovaj način, projekat eksplicitno uključuje umjetnu inteligenciju u svoj razvojni ciklus.
Osim toga, uključena je i konfiguracijska datoteka. claude-review.ymlgdje je definirano kako treba pregledati proces analize zahtjeva za promjenama (pull requests), uz pomoć Claude Code-a. U tom kontekstu, doprinosi koji su koristili umjetnu inteligenciju moraju uključivati oznake otkrivanja como Co-developed-by u zakrpama, ostavljajući dokaz da je automatizovani alat učestvovao u kreiranju koda.
Sa svim ovim promjenama - čišćenjem podrške za naslijeđene sisteme, poboljšanjima sandboxa, poboljšanjima TPM2 i SRK-a, naprednom integracijom mreže, novim mogućnostima prenosivosti i dokumentacijom dizajniranom za inteligentne agente - systemd 260 Ovo pojačava njegovu centralnu ulogu u modernom Linux ekosistemu. Za administratore i programere u Španiji i Evropi, neposredni izazov uključuje pregled kernela, prilagođavanje konfiguracija pokretanja i usluga, te korištenje ovih funkcija za izgradnju sigurnijih, automatizovanih infrastruktura usklađenih sa trenutnom upotrebom sistema.