Systemd 260: TPM2, sandboxing και νέες δυνατότητες στο Linux

Τελευταία ενημέρωση: 17 Απρίλιο 2026
Συγγραφέας: Ισαάκ
  • Το Systemd 260 καταργεί οριστικά την υποστήριξη για τα σενάρια του System V και απαιτεί εγγενείς μονάδες για όλες τις υπηρεσίες.
  • Αυτή η έκδοση ενισχύει την ενσωμάτωση με το TPM2, συμπεριλαμβανομένης της διαχείρισης SRK και βοηθητικών προγραμμάτων όπως το tpm2_id και το systemd-pcrextend.
  • Οι δυνατότητες sandboxing, ο έλεγχος δικτύου και οι πόροι ανά υπηρεσία επεκτείνονται σημαντικά, μαζί με νέες επιλογές για κοντέινερ και εφήμερα μηχανήματα.
  • Το έργο ενσωματώνει συγκεκριμένη τεκμηρίωση για τους πράκτορες Τεχνητής Νοημοσύνης και νέες ροές εργασίας υποβοηθούμενης αναθεώρησης για τη βελτίωση της ποιότητας των συνεισφορών.

Τι νέο υπάρχει στο systemd 260 με TPM2 και sandboxing

Με την άφιξη του systemd 260, οι διανομές Linux κάνουν ένα ακόμη σημαντικό βήμα προς ένα πιο σύγχρονο, ασφαλές οικοσύστημα προσανατολισμένο σε περιβάλλοντα cloud, εικονικοποίηση και αυτοματοποίηση. Αυτή η έκδοση δεν απλώς βελτιώνει τις λεπτομέρειες: εισάγει σημαντικές αλλαγές στην εκκίνηση, τη διαχείριση υπηρεσιών, τη δικτύωση, τη χρήση του TPM2 για ακεραιότητα και κρυπτογράφηση, καθώς και τις δυνατότητες sandboxing σε επίπεδο μονάδας δίσκου.

Ταυτόχρονα, το έργο ενισχύει την τεκμηρίωσή του και την προσέγγισή του στην εργασία με πράκτορες τεχνητής νοημοσύνης , καθιστώντας σαφές ότι το systemd είναι ένας κρίσιμος πυλώνας με τον οποίο συνδέονται όλο και περισσότερα εργαλεία ανάπτυξης και παρατηρησιμότητας. Εάν διαχειρίζεστε συστήματα Linux σε διακομιστές, στο cloud, σε εταιρικούς επιτραπέζιους υπολογιστές ή σε εργαστήρια, αξίζει να αφιερώσετε λίγο χρόνο για να εξετάσετε όλα αυτά τα νέα χαρακτηριστικά για να σχεδιάσετε ενημερώσεις και προσαρμογές διαμόρφωσης.

Σύστημα διάσωσης SystemRescue
Σχετικό άρθρο:
SystemRescue: το απόλυτο σύστημα διάσωσης για τον υπολογιστή σας

Ένα τελευταίο αντίο στο System V και την πλήρη εξάρτηση από τους εγγενείς δίσκους

Μία από τις πιο εντυπωσιακές αλλαγές στο systemd 260 είναι η πλήρης κατάργηση της υποστήριξης για τα σενάρια του System V. Η κλασική διαδικασία εκκίνησης που βασίζεται στο /etc/init.d είχε καταργηθεί σταδιακά εδώ και χρόνια, αλλά τώρα ουσιαστικά εξαφανίζεται από τον κώδικα του systemd.

Αυτό σημαίνει ότι τα στοιχεία που είναι υπεύθυνα για τη γεφύρωση μεταξύ των σεναρίων SysV και των εγγενών μονάδων έχουν αφαιρεθεί: τα systemd-rc-local-generator, rc-local.service, systemd-sysv-generator και systemd-sysv-install δεν υπάρχουν πλέον. Ως αποτέλεσμα, οποιαδήποτε υπηρεσία που εξακολουθεί να εξαρτάται από αυτούς τους παλαιούς μηχανισμούς απλώς δεν θα ξεκινά σε συστήματα που υιοθετούν το systemd 260.

Κατά τη διάρκεια της διαδικασίας καθαρισμού, αρκετές επιλογές δημιουργίας Meson έχουν επίσης επισημανθεί ως παρωχημένες ή έχουν αφαιρεθεί. Οι σημαίες -Drc-local=, -Dsysvinit-path= και -Dsysvrcnd-path= έχουν υποβιβαστεί στα αρχεία, ενώ άλλες όπως οι -Dintegration-tests= και -Dcryptolib= έχουν αφαιρεθεί εντελώς. Αυτό στέλνει ένα σαφές μήνυμα: όλα πρέπει πλέον να χειρίζονται από εγγενείς μονάδες και τη σύγχρονη υποδομή systemd.

Για πολλές ευρωπαϊκές υποδομές που εξακολουθούν να βασίζονται σε παλαιότερα στοιχεία, αυτή η αλλαγή απαιτεί αναθεώρηση των εσωτερικών υπηρεσιών, των προσαρμοσμένων σεναρίων και των παλαιότερων αναπτύξεων. Η μετεγκατάσταση σε σαφώς καθορισμένα αρχεία μονάδων δεν συνιστάται πλέον απλώς. Είναι υποχρεωτική εάν θέλετε να συνεχίσετε να εκτελείτε υπηρεσίες σε διανομές που ενσωματώνουν το systemd 260.

Υψηλότερες απαιτήσεις πυρήνα και εστίαση στα τρέχοντα περιβάλλοντα

Η νέα έκδοση ανεβάζει τον πήχη για τον πυρήνα: από τώρα και στο εξής, η ελάχιστη υποστηριζόμενη έκδοση Linux είναι η 5.10 , αφήνοντας πίσω πολύ παλιούς κλάδους όπως η 5.4. Επιπλέον, το έργο υποδεικνύει ότι ιδανικά, οι χρήστες θα πρέπει να εργάζονται σε πυρήνα 5.14 ή νεότερη έκδοση και συνιστά ιδιαίτερα τη σειρά 6.6 για να αξιοποιήσουν πλήρως όλες τις διαθέσιμες δυνατότητες.

Αυτή η αύξηση των απαιτήσεων δεν αποτελεί συνήθως πρόβλημα στις σύγχρονες διανομές, αλλά μπορεί να περιπλέξει τα πράγματα σε πολύ συντηρητικά περιβάλλοντα ή σε ενσωματωμένες λύσεις που διατηρούνται για πολλά χρόνια. Πριν από την αναβάθμιση στο systemd 260, συνιστάται να επαληθεύσετε ποιος πυρήνας χρησιμοποιείται, ειδικά σε ευρωπαϊκά κέντρα δεδομένων με μακροπρόθεσμες αναπτύξεις ή προσαρμοσμένες εικόνες.

Στο αντίθετο άκρο του φάσματος, οι κυλιόμενες διανομές όπως το Arch Linux ή το openSUSE Tumbleweed, πολύ δημοφιλείς μεταξύ εκείνων που θέλουν τις πιο πρόσφατες δυνατότητες, τείνουν να ενσωματώνουν γρήγορα τόσο νέους πυρήνες όσο και νέους κλάδους του systemd. Άλλες, όπως το Fedora, διατηρούν ένα βαθμό σταθερότητας στην κύρια έκδοση του systemd καθ' όλη τη διάρκεια του κύκλου ζωής κάθε έκδοσης, γεγονός που επιτρέπει λίγο περισσότερο χρόνο για τον σχεδιασμό των μετεγκαταστάσεων.

TPM2, ακεραιότητα εκκίνησης και προηγμένη υποστήριξη SRK

Ένας από τους τομείς στους οποίους το systemd εξελίσσεται περισσότερο είναι η ενσωμάτωσή του με το TPM2 (Trusted Platform Module 2.0) . Αυτό το τσιπ, που χρησιμοποιείται όλο και περισσότερο στις σύγχρονες μητρικές πλακέτες UEFI και στο υλικό μεσαίας και υψηλής τεχνολογίας, επιτρέπει την αγκύρωση μυστικών στην κατάσταση του συστήματος, τη μέτρηση των φάσεων εκκίνησης και το αυτόματο ξεκλείδωμα κρυπτογραφημένων τόμων όταν το περιβάλλον είναι όπως αναμένεται.

Το Systemd 260 ενισχύει περαιτέρω αυτήν την ενσωμάτωση προσθέτοντας εργαλεία και υπηρεσίες που καλύπτουν διαφορετικά στάδια της διαδικασίας εκκίνησης. Ένα βασικό στοιχείο είναι το systemd-tpm2-setup , υπεύθυνο για την προετοιμασία της υποδομής γύρω από το κλειδί ρίζας αποθήκευσης (SRK) του TPM . Αυτό το κλειδί ρίζας χρησιμεύει ως κρυπτογραφική βάση για την ασφάλεια της επικοινωνίας με το τσιπ και για την ασφαλή αποθήκευση άλλων μυστικών.

Κατά την εκκίνηση, διακρίνονται δύο φάσεις: μία πολύ πρώιμη στο initrd και μία άλλη στο ριζικό σύστημα. Στην πρώτη, μια υπηρεσία που ονομάζεται "Early TPM SRK Setup" ελέγχει εάν το TPM έχει ήδη αποθηκευμένο SRK και, εάν δεν υπάρχει, το δημιουργεί και το καθιστά προσωρινά διαθέσιμο στο /run/systemd/tpm2-srk-public-key.* . Αργότερα, μόλις μονταριστεί το πραγματικό σύστημα αρχείων, η υπηρεσία θα ενοποιήσει το SRK και θα επαληθεύσει ότι το κλειδί που είναι αποθηκευμένο στο /var/lib/systemd/tpm2-srk-public-key.pem ταιριάζει με αυτό στο TPM.

  Απόλυτος έλεγχος και ζωντανός ήχος: Razer Kraken V4 Pro, το νέο σας όπλο για παιχνίδια

Σε καλά διαμορφωμένα σενάρια, θα εμφανίζονται καταχωρήσεις ημερολογίου όπως "Το SRK είναι ήδη αποθηκευμένο στο TPM" και μηνύματα που υποδεικνύουν ότι το αποτύπωμα SRK ταιριάζει με το αναμενόμενο. Ωστόσο, εάν το περιβάλλον δεν έχει διαμορφωθεί σωστά (για παράδειγμα, σε ρυθμίσεις που χρησιμοποιούν Yocto ή σε μητρικές όπως το Raspberry Pi με TPM που βασίζεται σε SPI και προσαρμοσμένες μεθόδους εκκίνησης όπως U-Boot και μετρούμενη εκκίνηση), ενδέχεται να προκύψουν καταστάσεις όπου το systemd δεν καταφέρνει να δημιουργήσει αυτά τα αρχεία στο /var/lib/systemd, εγείροντας αμφιβολίες σχετικά με το εάν το SRK έχει διαμορφωθεί σωστά.

Όταν η κατάσταση του TPM έχει αλλάξει, έχουν τροποποιηθεί διαμερίσματα ή έχει τροποποιηθεί η ακολουθία εκκίνησης, η σχετική πολιτική ενδέχεται να μην είναι πλέον έγκυρη. Σε τέτοιες περιπτώσεις, ορισμένοι συντηρητές συνιστούν την εκκαθάριση της υποδοχής ή της πολιτικής TPM και την εκ νέου καταχώριση του κλειδιού , ακολουθώντας διαδικασίες παρόμοιες με αυτές που περιγράφονται στους οδηγούς κρυπτογράφησης δίσκου με TPM σε περιβάλλοντα όπως το openSUSE, οι οποίοι περιγράφουν λεπτομερώς τον τρόπο αναδημιουργίας της πολιτικής PCR και την εκ νέου σύνδεση του ξεκλειδώματος τόμου.

Εκτός από το SRK, μια άλλη πρακτική βελτίωση είναι η εισαγωγή ενός εσωτερικού βοηθητικού προγράμματος που ονομάζεται tpm2_id στο udev . Αυτό το ενσωματωμένο εργαλείο εκτελείται όταν το σύστημα ανιχνεύει μια συσκευή TPM2 και εξάγει αυτόματα τον αναγνωριστικό κατασκευαστή και μοντέλου . Αυτό απλοποιεί την απογραφή του υλικού ασφαλείας, η οποία είναι πολύ χρήσιμη σε δημόσιες διοικήσεις, ρυθμιζόμενες εταιρείες ή κρίσιμες υποδομές όπου είναι απαραίτητο να γνωρίζουμε με ακρίβεια ποιες μονάδες TPM αναπτύσσονται.

Η ενσωμάτωση με την υποδομή μέτρησης εκκίνησης ενισχύεται περαιτέρω από συγκεκριμένες μονάδες όπως το systemd-pcrextend , το οποίο καταγράφει συμβάντα όπως "enter-initrd", "leave-initrd", "sysinit" και "ready" σε διάφορα PCR (π.χ., PCR 11). Αυτή η ακολουθία επεκτάσεων επιτρέπει στο TPM να συσσωρεύει ένα κρυπτογραφικά επαληθεύσιμο αρχείο της ροής εκκίνησης, το οποίο μπορεί στη συνέχεια να χρησιμοποιηθεί για πολιτικές Αξιόπιστης Εκκίνησης ή για το UKI (Unified Kernel Images) για την επικύρωση της κατάστασης του μηχανήματος πριν από την απελευθέρωση κλειδιών.

Μέτρα ασφαλείας και sandboxing υπηρεσιών με systemd

Το Systemd όχι μόνο ξεκινά διεργασίες, αλλά προσφέρει επίσης ένα ολοκληρωμένο σύνολο οδηγιών sandboxing για την απομόνωση υπηρεσιών και τον περιορισμό της ζημιάς σε περίπτωση παραβίασης. Αυτή η προσέγγιση "άμυνας σε βάθος" βασίζεται σε cgroups, namespaces, δυνατότητες πυρήνα και φίλτρα κλήσεων συστήματος (seccomp).

Για την αξιολόγηση της ασφάλειας μιας συγκεκριμένης υπηρεσίας, το systemd περιλαμβάνει το εργαλείο ασφαλείας systemd-analyze . Η εκτέλεσή του δημιουργεί μια αναφορά με βαθμολογία έκθεσης σε κλίμακα από 0 έως 10, όπου μια χαμηλότερη βαθμολογία είναι καλύτερη. Η αναφορά αναλύει ποιες προστασίες είναι ενεργοποιημένες ή απενεργοποιημένες (απομόνωση δικτύου, πρόσβαση στο σύστημα αρχείων, πρόσβαση σε συσκευές κ.λπ.), διευκολύνοντας τον εντοπισμό ρυθμίσεων που λείπουν και την επαλήθευση του κατά πόσον οι αλλαγές βελτιώνουν πραγματικά τη βαθμολογία.

Αντί να επεξεργαστείτε την αρχική μονάδα—η οποία θα χανόταν σε μελλοντικές ενημερώσεις πακέτων—συνιστάται να δημιουργήσετε ένα καταπατώ en /etc/systemd/system/mi-servicio.service.d/ με ένα αρχείο, για παράδειγμα, sandbox.confΑφού το τροποποιήσετε, απλώς επαναφορτώστε τη διαμόρφωση με systemctl daemon-reload και επανεκκινήστε την υπηρεσία ώστε να τεθούν σε ισχύ οι νέοι περιορισμοί.

Σε επίπεδο συστήματος αρχείων, μία από τις πιο σημαντικές επιλογές είναι ΠροστασίαΣύστημα=Αξίες όπως strict, full o true Προσαρτούν διαφορετικά μέρη του δέντρου σε λειτουργία μόνο για ανάγνωση. Η συνήθης πρακτική, όταν είναι δυνατόν, είναι να χρησιμοποιούν ProtectSystem=strictΑυτό καθιστά τα /usr, /boot, /efi και /etc μόνο για ανάγνωση για την υπηρεσία. Εάν μια εφαρμογή χρειάζεται να γράψει σε συγκεκριμένους καταλόγους, επιτρέπεται να το κάνει χρησιμοποιώντας Διαδρομές ΑνάγνωσηςΕγγραφής=/διαδρομή στην ενότητα.

Για την περαιτέρω ενίσχυση του απορρήτου, συνιστάται επίσης να περιορίσετε την πρόσβαση στους καταλόγους χρηστών χρησιμοποιώντας το `ProtectHome=true` , το οποίο εμποδίζει την υπηρεσία να διαβάζει τα `/home`, `/root` ή `/run/user`. Επιπλέον, το `PrivateTmp=true` δημιουργεί απομονωμένους χώρους `/tmp` και `/var/tmp`, αποτρέποντας την διασταυρούμενη ορατότητα προσωρινών αρχείων μεταξύ διεργασιών.

Στις συσκευές, η συνάρτηση `PrivateDevices=true` αποκρύπτει το πραγματικό δέντρο `/dev` και το αντικαθιστά με ένα ελάχιστο σύνολο ασφαλών ψευδο-συσκευών (null, zero, τυχαίες, κ.λπ.). Εάν μια μονάδα δίσκου χρειάζεται μια συγκεκριμένη συσκευή (για παράδειγμα, μια σειριακή θύρα ή ένα μπλοκ δίσκου), μπορεί να εκχωρηθεί χρησιμοποιώντας την συνάρτηση `DeviceAllow=/dev/xxx rw` ή σε λειτουργία μόνο για ανάγνωση.

Το δίκτυο είναι επίσης ένας βασικός φορέας. Με Ιδιωτικό Δίκτυο=αληθές Δημιουργείται ένας απομονωμένος χώρος ονομάτων δικτύου, αφήνοντας μόνο τον βρόχο επιστροφής. Η υπηρεσία δεν θα βλέπει φυσικές διεπαφές και δεν θα μπορεί να επικοινωνεί με τον έξω κόσμο. Εναλλακτικά, μπορείτε να περιορίσετε ποιες οικογένειες διευθύνσεων μπορεί να χρησιμοποιήσει. RestrictAddressFamiles=επιτρέποντας μόνο AF_INET και AF_INET6 για IPv4/IPv6, AF_UNIX για τοπικές υποδοχές ή ακόμα και none για την πλήρη Ιαπωνοποίηση των δυνατοτήτων δικτύου.

Όσον αφορά τα δικαιώματα, η οδηγία `NoNewPrivileges=true` είναι μία από τις πιο ισχυρές: εμποδίζει τη διεργασία να αποκτήσει νέα δικαιώματα μέσω δυαδικών αρχείων setuid ή αλλαγών δυνατοτήτων. Με λίγα λόγια, ακόμη και αν η υπηρεσία εκτελεί ευάλωτο κώδικα, δεν θα πρέπει να είναι σε θέση να κλιμακωθεί σε root μέσω παραδοσιακών μηχανισμών. Σε συνδυασμό με την οδηγία `CapabilityBoundingSet=` , η οποία ορίζει την ακριβή λίστα επιτρεπόμενων δυνατοτήτων (για παράδειγμα, μόνο το `CAP_NET_BIND_SERVICE` για ακρόαση σε θύρες με χαμηλό φορτίο), η επιφάνεια επίθεσης ελαχιστοποιείται.

  Samsung Exynos 1480 στο Galaxy A55 5G: καλύτερη απόδοση από το A44 στο Geekbench

Για να προχωρήσουμε ακόμη περισσότερο, το systemd επιτρέπει το φιλτράρισμα των κλήσεων συστήματος με SystemCallFilter=Αντί να διατηρείται μια χειροκίνητη λίστα κλήσεων συστήματος, χρησιμοποιούνται προκαθορισμένες ομάδες, όπως π.χ. @system-service, @network-io, @basic-io ή να απορρίψετε ομάδες όπως ~@privileged. Με systemd-analyze syscall-filter Είναι δυνατό να ελεγχθούν ποιες συγκεκριμένες κλήσεις ανήκουν σε κάθε ομάδα. Αυτό επιτρέπει τη δημιουργία ενός πολύ περιορισμένου προφίλ εκτέλεσης, παρόμοιου με αυτό που θα προσέφερε ένα αποκλειστικό sandbox.

Άλλες σχετικές ρυθμίσεις περιλαμβάνουν το `ProtectKernelTunables=true` , το οποίο εμποδίζει την τροποποίηση των παραμέτρων του πυρήνα στα `/proc/sys` και `/sys`, το `ProtectKernelModules=true` , το οποίο αποτρέπει τη φόρτωση ή την εκφόρτωση μονάδων, το `ProtectKernelLogs=true` , το οποίο αποτρέπει την ανάγνωση των αρχείων καταγραφής του πυρήνα και το `ProtectControlGroups=true` , το οποίο εμποδίζει τις εγγραφές στην ιεραρχία των cgroups. Όλα αυτά λειτουργούν άψογα με νέες δυνατότητες απομόνωσης χρηστών, όπως το ` PrivateUsers=full` , το οποίο στην έκδοση 260 έχει ενημερωθεί για να αντιστοιχίσει το πλήρες εύρος των αναγνωριστικών χρήστη, εξαλείφοντας προηγούμενες λύσεις που απαιτούνται για ένθετα περιβάλλοντα systemd.

PrivateUsers, xaccess και νέοι έλεγχοι πρόσβασης σε συσκευές

Ο μηχανισμός PrivateUsers , που έχει σχεδιαστεί για να επιτρέπει στις υπηρεσίες να εκτελούνται σε έναν απομονωμένο χώρο αναγνωριστικών χρήστη, ενοποιείται στο systemd 260. Η επιλογή PrivateUsers=full πλέον αντιστοιχίζει το πλήρες εύρος των αναγνωριστικών, απλοποιώντας τα πράγματα σε κοντέινερ και σε συστήματα με ένθετες παρουσίες systemd με βάση παλαιότερες εκδόσεις (πριν από το 257). Αυτή η βελτίωση έχει εξαλείψει τα hacks που χρησιμοποιούνταν προηγουμένως για την ανίχνευση αυτών των παλαιότερων παρουσιών.

Παράλληλα, στοιχεία όπως τα systemd-logind και systemd-udevd εισήγαγαν την έννοια του xaccess . Αυτός ο μηχανισμός συμπληρώνει την κλασική λογική του uaccess , η οποία παρέχει πρόσβαση σε ορισμένες συσκευές (για παράδειγμα, ήχο ή βίντεο) σε χρήστες με συνεδρίες γραφικών στο προσκήνιο στον τοπικό υπολογιστή. Με το xaccess, τα δικαιώματα μπορούν να ανατεθούν σε απομακρυσμένους χρήστες με ειδικά επισημασμένες συνεδρίες , έτσι ώστε, για παράδειγμα, ένας χρήστης που είναι συνδεδεμένος μέσω απομακρυσμένης επιφάνειας εργασίας να μπορεί να έχει πρόσβαση σε τοπικές συσκευές απόδοσης GPU χωρίς να παρέχει ευρείες άδειες σε ολόκληρο το σύστημα.

Η διαμόρφωση αυτών των συνεδριών περιλαμβάνει μεταβλητές περιβάλλοντος που εκτίθενται μέσω PAM, συγκεκριμένα PAMXDG_SESSION_EXTRA_DEVICE_ACCESS= , η οποία επιτρέπει τον καθορισμό των συγκεκριμένων συσκευών που περιλαμβάνονται σε αυτήν τη λογική. Αυτή η προσέγγιση είναι σε μεγάλο βαθμό ευθυγραμμισμένη με τις απαιτήσεις κανονιστικής συμμόρφωσης και προστασίας δεδομένων της Ευρωπαϊκής Ένωσης, όπου απαιτείται λεπτομέρεια και ιχνηλασιμότητα για την πρόσβαση σε ευαίσθητο υλικό.

mstack, systemd-mstack και νέα εργαλεία κοντέινερ

Στον τομέα της εμπορευματοκιβωτιοποίησης, το systemd 260 εισάγει τη λειτουργικότητα mstack και μια σχετική εντολή, systemd-mstackΗ ιδέα πίσω από το mstack είναι να επιτρέψει τον ορισμό ενός ΕπικάλυψηFS με βάση τη δομή ενός ειδικού καταλόγου που ονομάζεται .mstack/, το οποίο ακολουθεί μια συγκεκριμένη προδιαγραφή για την οργάνωση των επιπέδων του.

Το νέο εργαλείο γραμμής εντολών, systemd-mstack, διευκολύνει την διαδραστική εργασία με αυτές τις στοίβες συστημάτων αρχείων, προσθέτοντας ευελιξία κατά τη ρύθμιση περιβαλλόντων σε επίπεδα για κοντέινερ ή υπηρεσίες με υψηλή απομόνωση. Αυτή η λειτουργικότητα συνδέεται επίσης με βελτιώσεις στο systemd-importd , το οποίο επεκτείνει την υποστήριξή του για λήψη και διαχείριση εικόνων OCI , ενισχύοντας έτσι τον ρόλο του systemd ως μηχανής κοντέινερ και sandboxing, κάτι πολύ συνηθισμένο μεταξύ των ευρωπαϊκών παρόχων cloud και των σύγχρονων πλατφορμών φιλοξενίας.

Δίκτυο: Ενσωμάτωση με το ModemManager και νέες επιλογές απόδοσης

Στο επίπεδο δικτύου, το systemd-networkd συνεχίζει να αποκτά μεγαλύτερη σημασία. Ένα από τα αξιοσημείωτα νέα χαρακτηριστικά είναι η ενσωμάτωσή του με το ModemManager μέσω του πρωτοκόλλου "simple connect" , το οποίο επιτρέπει τη διαχείριση των μόντεμ και των συνδέσεων κινητής τηλεφωνίας απευθείας από το networkd χωρίς να βασίζονται σε εξωτερικά εργαλεία.

Για την υποστήριξη αυτής της ροής, προστίθεται μια νέα ενότητα. στα αρχεία διαμόρφωσης, με παραμέτρους όπως APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=Αυτό διευκολύνει τις αναπτύξεις σε αγροτικές περιοχές ή περιβάλλοντα με συνδεσιμότητα που βασίζεται σε δίκτυα κινητής τηλεφωνίας, πολύ παρούσα σε ορισμένες περιοχές της Ευρώπης όπου δεν υπάρχουν πάντα οπτικές ίνες ή ποιοτικές σταθερές γραμμές.

Όσον αφορά την απόδοση, τα αρχεία systemd-networkd .link περιλαμβάνουν νέες επιλογές ειδικά για συσκευές Ethernet. Αυτές περιλαμβάνουν τις επιλογές ScatterGather, ScatterGatherFragmentList, TCPECNSegmentationOffload, TCPMangleIdSegmentationOffload, GenericReceiveOffloadList και GenericReceiveOffloadUDPForwarding . Αυτές οι επιλογές επιτρέπουν τη βελτιστοποίηση της μετατόπισης της εργασίας στο υλικό και τα προγράμματα οδήγησης, κάτι που είναι κρίσιμο σε εταιρικά δίκτυα, κέντρα δεδομένων και παρόχους υπηρεσιών που πρέπει να ελαχιστοποιήσουν κάθε χιλιοστό του δευτερολέπτου καθυστέρησης.

Επιπλέον, οι διεπαφές Varlink και JSON του systemd-networkd μπορούν πλέον να αναφέρουν διευθύνσεις IP σε μορφή αναγνώσιμη από τον άνθρωπο (συμβολοσειρές), διατηρώντας παράλληλα την αναπαράσταση ως πίνακα ακεραίων. Αυτό απλοποιεί την ενσωμάτωση με πίνακες ελέγχου παρακολούθησης, σενάρια διαχείρισης ή εργαλεία τρίτων που δεν θέλουν να χειριστούν μη διαισθητικές αριθμητικές μορφές.

Φορητότητα υπηρεσιών, εφήμερες εικονικές μηχανές και μη προνομιούχες υπηρεσίες

Το στοιχείο systemd-portabled , υπεύθυνο για τη διαχείριση "φορητών" υπηρεσιών που είναι συσκευασμένες σε εικόνες, αποκτά μια πολύ ενδιαφέρουσα δυνατότητα: μπορεί πλέον να εκτελείται ως υπηρεσία σε επίπεδο χρήστη . Αυτό σημαίνει ότι οι χρήστες χωρίς δικαιώματα, στην κανονική τους συνεδρία, μπορούν να εκκινούν και να διαχειρίζονται φορητές υπηρεσίες εντός του δικού τους χώρου χωρίς να καταφεύγουν σε sudo ή σε αυξημένα δικαιώματα.

  FlexRAM: Η επαναστατική μνήμη υγρού μετάλλου που θα μπορούσε να αλλάξει την τεχνολογία

Επιπλέον, ξεκινώντας από αυτήν την έκδοση, το portabled μπορεί να δημιουργήσει πολιτικές και να κλειδώσει την εικόνα που σχετίζεται με μια φορητή υπηρεσία , αποτρέποντας την τροποποίηση αυτής της εικόνας χωρίς την επανασύνδεση της. Αυτό επιτρέπει στους χρήστες να δημιουργούν αυτόνομα περιβάλλοντα με πρόσθετες εγγυήσεις αμετάβλητης λειτουργίας, ένα ιδιαίτερα ελκυστικό χαρακτηριστικό για εργαστήρια, περιβάλλοντα ανάπτυξης και sandbox δοκιμών.

Από την άλλη πλευρά, το systemd-vmspawn —το εργαλείο που έχει σχεδιαστεί για την εκκίνηση εικονικών μηχανών με ενσωματωμένο τρόπο με το systemd— επεκτείνει τις δυνατότητές του για εγγραφή στο systemd-machined εντός της συνεδρίας χρήστη . Εισάγει επίσης μια επιλογή `-ephemeral` για τη δημιουργία εφήμερων μηχανών που καταστρέφονται μετά την ολοκλήρωση της χρήσης τους. Αυτή η επιλογή είναι ιδανική για αγωγούς CI/CD, εικονικές τάξεις ή ευρωπαϊκές εκπαιδευτικές πλατφόρμες που απαιτούν την ταχεία και ελεγχόμενη δημιουργία και καταστροφή εικονικών μηχανών.

Βελτιωμένος έλεγχος CPU, μνήμης και προγραμματισμού με SCHED_EXT και THP

Το Systemd 260 εμβαθύνει επίσης στον έλεγχο απόδοσης με νέες πολιτικές. Η επιλογή υπηρεσίας Πολιτική Προγραμματισμού CPU= τώρα αποδεχτείτε την τιμή ext, το οποίο ενεργοποιεί τον προγραμματιστή SCHED_EXTΑυτός ο εναλλακτικός σχεδιαστής ανοίγει την πόρτα σε πειράματα με διαφορετικές πολιτικές σχεδιασμού στα πρότυπα του πυρήνα, κάτι που μπορεί να ενδιαφέρει εργαστήρια Έρευνας και Ανάπτυξης ή σε εφαρμογές υψηλής εξειδίκευσης.

Στην περιοχή μνήμης, θα βρείτε το `MemoryTHP=` , το οποίο σας επιτρέπει να διαχειρίζεστε τη χρήση των Transparent Huge Pages (THP) ανά υπηρεσία. Αντί για μια καθολική ρύθμιση σε ολόκληρο το σύστημα, μπορείτε να αποφασίσετε εάν μια συγκεκριμένη μονάδα θα πρέπει να χρησιμοποιεί THP, να την απενεργοποιεί ή να υιοθετεί ενδιάμεσες λειτουργίες. Για κρίσιμες εφαρμογές στον τραπεζικό τομέα, τις ασφάλειες ή την κυβέρνηση, αυτός ο λεπτομερής έλεγχος μπορεί να κάνει σημαντική διαφορά στην καθυστέρηση, την κατανάλωση μνήμης και την απόδοση.

Νέες εντολές στο systemctl και εκτεταμένη χρήση του Varlink

Η γνωστή εντολή systemctl αποκτά μια νέα εντολή: enqueue-marked . Αυτή η ενέργεια καλεί εσωτερικά τη μέθοδο D-Bus EnqueueMarkedJobs() και επιτρέπει την εργασία με ουρές προσημασμένων εργασιών και υπηρεσιών. Παρόλο που μπορεί να φαίνεται σαν μια μικρή λεπτομέρεια, για τις ομάδες λειτουργιών που οργανώνουν μεγάλης κλίμακας συμπλέγματα διακομιστών, είναι ένα ακόμη εργαλείο για τη βελτίωση των ροών εργασίας ανάπτυξης και αυτοματοποίησης.

Παράλληλα, το έργο συνεχίζει να επεκτείνει τη χρήση του Varlink ως μηχανισμού επικοινωνίας μεταξύ των στοιχείων. Πολλά μέρη του systemd διαθέτουν σταθερές διεπαφές Varlink, οι οποίες διευκολύνουν την ενσωμάτωση με εξωτερικά εργαλεία, προσαρμοσμένους πίνακες ελέγχου ή παράγοντες παρακολούθησης που απαιτούν δομημένη πρόσβαση σε πληροφορίες συστήματος.

Πεδία αναγνώρισης συστήματος και εμπειρία χρήστη

Ένα περίεργο αλλά χρήσιμο νέο χαρακτηριστικό για ορισμένες διανομές είναι η εισαγωγή του πεδίου FANCY_NAME= στο αρχείο /etc/os-releaseΑυτό το πεδίο μοιάζει με το PRETTY_NAME, αλλά επιτρέπει Ακολουθίες ANSI και πιο περίτεχνοι χαρακτήρες UnicodeΧάρη σε αυτό, συγκεκριμένες διανομές και εκδόσεις μπορούν να παρουσιαστούν με πιο εντυπωσιακά ή διακριτικά ονόματα.

Η τιμή του FANCY_NAME μπορεί να προβληθεί μέσω του διαχειριστή systemd, χρησιμοποιώντας την εντολή systemd-hostnamed ή υποβάλλοντας ερώτημα στην εντολή hostnamectl . Αν και πρόκειται για μια μικρή αλλαγή, σε περιβάλλοντα επιφάνειας εργασίας και σε γραφικά πλαίσια διαχείρισης μπορεί να είναι χρήσιμη για την γρήγορη αναγνώριση του συστήματος που διαχειρίζεται, ειδικά κατά τον χειρισμό πολλών παράγωγων παραλλαγών.

Ειδική τεκμηρίωση για τους πράκτορες Τεχνητής Νοημοσύνης και τη ροή εργασίας υποβοηθούμενης αναθεώρησης

Ένα από τα πιο ενδιαφέροντα σημάδια της κατεύθυνσης ανάπτυξης του systemd είναι η εμφάνιση τεκμηρίωσης ειδικά προσανατολισμένης σε πράκτορες τεχνητής νοημοσύνης . Το αποθετήριο περιλαμβάνει ένα αρχείο AGENTS.md , σχεδιασμένο για να βοηθήσει τα εργαλεία ανάλυσης κώδικα και τους βοηθούς προγραμματισμού, καθώς και ορισμένους οδηγούς τεχνολογίας , να κατανοήσουν καλύτερα την αρχιτεκτονική, το στυλ, τη ροή ανάπτυξης και τις οδηγίες συνεισφοράς του έργου.

Αυτό το έγγραφο περιγράφει τα στοιχεία, τις διαδρομές κατασκευής, τον τρόπο εκτέλεσης δοκιμών και ενσωματώσεων, καθώς και οδηγίες για τη δημιουργία αποδεκτών ενημερώσεων κώδικα. Σκοπός είναι να παρέχονται στους πράκτορες Τεχνητής Νοημοσύνης που εξετάζουν τον κώδικα ή κάνουν αλλαγές μια στέρεα κατανόηση του τρόπου οργάνωσης του systemd , μειώνοντας τα σφάλματα και τις άστοχες προτάσεις.

Παράλληλα με το AGENTS.md υπάρχει ένα αρχείο με όνομα CLAUDE.md , το οποίο αναφέρεται ρητά στο πρώτο και έχει σχεδιαστεί για να καθοδηγεί το εργαλείο Claude Code, έναν από τους πιο ευρέως χρησιμοποιούμενους βοηθούς ανάπτυξης που βασίζονται στην Τεχνητή Νοημοσύνη. Με αυτόν τον τρόπο, το έργο ενσωματώνει ρητά την Τεχνητή Νοημοσύνη στον κύκλο ανάπτυξής του.

Επιπλέον, περιλαμβάνεται ένα αρχείο διαμόρφωσης. claude-review.ymlόπου ορίζεται πώς θα πρέπει να αναθεωρείται η διαδικασία ανάλυσης αιτημάτων αλλαγής (pull requests), με τη βοήθεια του Claude Code. Σε αυτό το πλαίσιο, οι συνεισφορές που έχουν χρησιμοποιήσει Τεχνητή Νοημοσύνη (AI) υποχρεούνται να ενσωματώνουν ετικέτες αποκάλυψης ως Co-developed-by στα patches, αφήνοντας στοιχεία ότι ένα αυτοματοποιημένο εργαλείο έχει συμμετάσχει στη δημιουργία του κώδικα.

Με αυτό το ολοκληρωμένο σύνολο αλλαγών —καθαρισμός της υποστήριξης παλαιού τύπου, βελτίωση του sandboxing, βελτίωση των TPM2 και SRK, προηγμένη ενσωμάτωση δικτύου, νέες δυνατότητες φορητότητας και τεκμηρίωση σχεδιασμένη για ευφυείς πράκτορες— το systemd 260 ενισχύει τον κεντρικό του ρόλο στο σύγχρονο οικοσύστημα Linux. Για τους διαχειριστές και τους προγραμματιστές στην Ισπανία και την Ευρώπη, η άμεση πρόκληση έγκειται στην αναθεώρηση των πυρήνων, στην προσαρμογή των διαμορφώσεων και των υπηρεσιών εκκίνησης και στην αξιοποίηση αυτών των χαρακτηριστικών για τη δημιουργία πιο ασφαλών, αυτοματοποιημένων υποδομών ευθυγραμμισμένων με την τρέχουσα χρήση του συστήματος.