- Systemd 260 trajno odstrani podporo za skripte System V in zahteva izvorne enote za vse storitve.
- Ta različica krepi integracijo s TPM2, vključno z upravljanjem SRK in pripomočki, kot sta tpm2_id in systemd-pcrextend.
- Zmogljivosti peskovnika, nadzor omrežja in viri na storitev so znatno razširjeni, skupaj z novimi možnostmi za vsebnike in kratkotrajne stroje.
- Projekt vključuje posebno dokumentacijo za agente umetne inteligence in nove poteke dela s pomočjo pri pregledovanju za izboljšanje kakovosti prispevkov.

S prihodom systemd 260 Distribucije Linuxa delajo še en pomemben korak k sodobnejšemu in varnejšemu ekosistemu, usmerjenemu v oblačna okolja, virtualizacijo in avtomatizacijo. Ta različica ne izpopolnjuje le podrobnosti: uvaja pomembne spremembe pri zagonu, upravljanju storitev, mreženju, uporabi TPM2 za integriteto in šifriranje ter zmogljivostih peskovnika na ravni pogona.
Hkrati projekt krepi svojo dokumentacijo in način dela z agenti umetne inteligenceTo jasno kaže, da je systemd ključni steber, na katerega se povezuje vse več orodij za razvoj in opazovanje. Če upravljate sisteme Linux na strežnikih, v oblaku, na namiznih računalnikih v podjetjih ali v laboratorijih, si je vredno vzeti trenutek in pregledati vse te nove funkcije, da načrtujete posodobitve in prilagoditve konfiguracije.
Končno slovo od System V in popolna odvisnost od izvornih diskov
Ena najbolj presenetljivih sprememb v systemd 260 je popolna ukinitev podpore za skripte System VKlasični zagonski postopek, ki je temeljil na /etc/init.d, je bil že leta v procesu postopnega opuščanja, zdaj pa dejansko izgine iz kode systemd.
To pomeni, da so bile komponente, odgovorne za premostitev med skripti SysV in izvornimi enotami, odstranjene: generator-lokalnih-rc sistemov, storitev-lokalnih-rc sistemov, generator-sysv sistemov in namestitev-sistema-sysv sistemov Prenehajo obstajati. Posledično se nobena storitev, ki je še vedno odvisna od teh podedovanih mehanizmov, preprosto ne bo zagnala v sistemih, ki uporabljajo systemd 260.
Med postopkom čiščenja je bilo več možnosti gradnje Meson označenih kot zastarele ali odstranjene. Zastavice -Drc-local=, -Dsysvinit-pot= in -Dsysvrcnd-pot= nekatere so potisnjene v prtljažnik spominov, druge pa kot -Dintegracijski-testi= in -Dcryptolib= Odstranijo se neposredno. To je jasno sporočilo: vse mora iti skozi izvorne enote in sodobno infrastrukturo Systemd.
Za številne evropske infrastrukture, ki se še vedno zanašajo na starejše komponente, ta sprememba zahteva pregled notranjih storitev, skriptov po meri in starejših uvedb. Selitev na dobro definirane datoteke enot ni več le priporočljiva; obvezna je, če želite še naprej izvajati storitve na distribucijah, ki integrirajo systemd 260.
Višje zahteve glede jedra in osredotočenost na trenutna okolja
Nova različica dviguje standarde za jedro: od zdaj naprej Najmanjša podprta različica Linuxa je 5.10pri čemer ostajajo zelo stare veje, kot je 5.4. Poleg tega projekt kaže, da je idealno delati na jedro 5.14 ali novejšein še posebej priporoča serija 6.6 da izkoristite vse razpoložljive funkcije.
To povečanje zahtev običajno ni problem v sodobnih distribucijah, lahko pa zaplete stvari v zelo konzervativnih okoljih ali v vgrajenih rešitvah, ki se vzdržujejo že vrsto let. Pred nadgradnjo na systemd 260 je priporočljivo preveriti, katero jedro se uporablja, zlasti v Evropski podatkovni centri z dolgoročnimi namestitvami ali v slikah po meri.
Na nasprotnem koncu spektra pa so distribucije s tekočimi izdajami, kot sta Arch Linux ali openSUSE Tumbleweed, zelo priljubljene med tistimi, ki si želijo najnovejših funkcij, ki ponavadi hitro vključujejo tako nova jedra kot nove veje systemd. Druge, kot je Fedora, ohranjajo določeno stopnjo stabilnosti v glavni različici systemd skozi celoten življenjski cikel vsake izdaje, kar omogoča nekoliko več časa za načrtovanje migracij.
TPM2, integriteta zagona in napredna podpora za SRK
Eno od področij, kjer se systemd najbolj razvija, je njegova integracija z TPM2 (modul zaupanja vredne platforme 2.0)Ta čip, ki je vse pogostejši v sodobnih matičnih ploščah UEFI ter strojni opremi srednjega in višjega cenovnega razreda, omogoča, da skrivnosti povežete s stanjem sistema, merite zagonske faze in odkleni šifrirane nosilce samodejno, ko je okolje takšno, kot je pričakovano.
Systemd 260 to integracijo še izboljša z dodajanjem orodij in storitev, ki pokrivajo različne faze zagonskega procesa. Ključna komponenta je ... systemd-tpm2-setup, odgovoren za pripravo infrastrukture okoli Korenski ključ shrambe (SRK) TPM-ja. Ta korenski ključ služi kot kriptografska osnova za zavarovanje komunikacije s čipom in varno shranjevanje drugih skrivnosti.
Med zagonom lahko ločimo dve fazi: zelo zgodnjo v initrd in drugo v korenskem sistemu. V prvi storitvi z imenom »Zgodnja namestitev TPM SRK« preveri, ali ima TPM že shranjen SRK, in če ta ne obstaja, ga ustvari in ga začasno omogoči v /run/systemd/tpm2-srk-public-key.*Kasneje, ko je dejanski datotečni sistem nameščen, bo storitev združila SRK in preverila, ali je ključ, shranjen v /var/lib/systemd/tpm2-srk-public-key.pem Sovpada s tistim v TPM.
V dobro konfiguriranih scenarijih se vidijo takšni vnosi v dnevnik. "SRK je že shranjen v TPM-ju" in sporočila, ki kažejo, da se odtis SRK ujema s pričakovanim. Če pa okolje ni usklajeno (na primer v nastavitvah z Yocto ali na ploščah, kot je Raspberry Pi s SPI TPM in prilagojenimi načini zagona z U-Bootom in izmerjenim zagonom), se lahko pojavijo situacije, ko systemd ne ustvari teh datotek v /var/lib/systemd, kar vzbuja dvome o tem, ali je bil SRK pravilno konfiguriran.
Ko se stanje TPM spremeni, ko so particije spremenjene ali ko je bil spremenjen potek zagona, povezani pravilnik morda ne bo več veljaven. V takih primerih nekateri vzdrževalci priporočajo počistite režo ali pravilnik TPM in ponovno registrirajte ključ, po postopkih, podobnih tistim, ki so opisani v priročnikih za šifriranje diskov s TPM v okoljih, kot je openSUSE, kjer je podrobno opisano, kako ponovno ustvariti pravilnik PCR in ponovno povezati odklepanje nosilca.
Poleg SRK je še ena praktična izboljšava uvedba notranjega pripomočka v udev, imenovanega tpm2_idTo integrirano orodje se zažene, ko sistem zazna napravo TPM2 in Samodejno izvleče identifikator proizvajalca in model.To poenostavi popis varnostne strojne opreme, kar je zelo uporabno v javni upravi, reguliranih podjetjih ali kritični infrastrukturi, kjer je treba natančno vedeti, kateri moduli TPM so nameščeni.
Integracija z merilno infrastrukturo zagonskih podjetij je okrepljena tudi s specifičnimi enotami, kot so systemd-pcrextendki beležijo dogodke, kot so »enter-initrd«, »leave-initrd«, »sysinit« ali »ready« v različnih PCR-jih (na primer PCR 11). To zaporedje razširitev omogoča TPM-ju, da zbere kriptografsko preverljiv zapis zagonskega toka, ki ga je nato mogoče uporabiti za pravilnike zaupanja vrednega zagona ali za UKI (Poenotene slike jedra) ki preverijo stanje naprave, preden sprostijo tipke.
Varnostni ukrepi in peskovnik storitev s systemd
Systemd ne samo zažene procese, ampak ponuja tudi zelo obsežen nabor direktive o peskovniku za izolacijo storitev in omejitev škode v primeru vdora. Ta pristop "globinske obrambe" se opira na kontrolne skupine, imenske prostore, zmogljivosti jedra in filtre sistemskih klicev (seccomp).
Za oceno stanja določene storitve systemd vključuje orodje systemd-analize varnostKo se zažene, ustvari poročilo z indeksom izpostavljenosti na lestvici od 0 do 10, kjer je nižja vrednost boljša. Poročilo razčleni omogočene ali manjkajoče zaščite (izolacija omrežja, dostop do datotečnega sistema, naprave itd.), kar olajša odkrivanje ranljivosti. kakšne prilagoditve so potrebne in preverite, ali uvedene spremembe dejansko izboljšajo rezultat.
Namesto urejanja izvirne enote – ki bi se izgubila v prihodnjih posodobitvah paketov – je priporočljivo ustvariti preglasijo en /etc/systemd/system/mi-servicio.service.d/ z datoteko, na primer sandbox.confPo spremembi preprosto ponovno naložite konfiguracijo z systemctl daemon-reload in znova zaženite storitev, da bodo nove omejitve začele veljati.
Na ravni datotečnega sistema je ena najpomembnejših možnosti ZaščitniSistem=Vrednote, kot so strict, full o true Različne dele drevesa priklopijo v načinu samo za branje. Običajna praksa, kadar je mogoče, je uporaba ProtectSystem=strogoZaradi tega so /usr, /boot, /efi in /etc za storitev na voljo samo za branje. Če mora aplikacija pisati v določene imenike, lahko to stori z uporabo ReadWritePaths=/pot v enotnosti.
Za dodatno izboljšanje zasebnosti je priporočljivo tudi omejiti dostop do uporabniških imenikov prek ProtectHome=truekar storitvi preprečuje branje /home, /root ali /run/user. Poleg tega, ZasebnaČasovnica=true Ustvari izoliran prostor /tmp in /var/tmp, kar preprečuje navzkrižno vidnost začasnih datotek med procesi.
Na napravah, ZasebneNaprave=true Skrije dejansko drevo /dev in ga nadomesti z minimalnim naborom varnih psevdo-naprav (null, zero, random itd.). Če enota potrebuje določeno napravo (na primer serijska vrata ali blok diska), jo je mogoče odobriti z uporabo DeviceAllow=/dev/xxx rw ali v načinu samo za branje.
Omrežje je tudi ključni vektor. Z ZasebnoOmrežje=true Ustvari se izoliran omrežni imenski prostor, pri čemer ostane le povratna zanka; storitev ne bo videla fizičnih vmesnikov in ne bo mogla komunicirati z zunanjim svetom. Lahko pa omejite, katere družine naslovov lahko uporablja, tako da OmejiNaslovDružine=dovoljuje samo AF_INET in AF_INET6 za IPv4/IPv6, AF_UNIX za lokalne vtičnice ali celo none za popolno japonizacijo omrežnih zmogljivosti.
Glede privilegijev, direktiva BrezNovihPrivileges=true Je eden najmočnejših: preprečuje, da bi proces pridobil nove privilegije prek binarnih datotek setuid ali sprememb zmogljivosti. Skratka, tudi če storitev izvaja ranljivo kodo, ne bi smela imeti možnosti eskalacije do root-a prek tradicionalnih mehanizmov. V kombinaciji z CapabilityBoundingSet=Z definiranjem natančnega seznama dovoljenih zmogljivosti (npr. samo CAP_NET_BIND_SERVICE za poslušanje na nizkih vratih) se površina napada zmanjša.
Še dlje, systemd omogoča filtriranje sistemskih klicev z SistemskiKlicFilter=Namesto vzdrževanja ročnega seznama sistemskih klicev se uporabljajo vnaprej določene skupine, kot so @system-service, @network-io, @basic-io ali zavrniti skupine, kot so ~@privileged. Z sistemska analiza sistemskih klicev Možno je pregledati, kateri specifični klici pripadajo posamezni skupini. To omogoča izdelavo zelo omejenega profila izvajanja, podobnega tistemu, kar bi ponujal namenski peskovnik.
Druge pomembne prilagoditve so ZaščititeNastavljiveNastavljivostiJedra=true, ki blokira spreminjanje parametrov jedra v /proc/sys in /sys, ZaščitiModuleJedra=trueki preprečuje nalaganje ali razkladanje modulov, Zaščiti dnevnike jedra = truekar preprečuje branje registrov jedra in ZaščitneNadzorneGroups=trueki blokira pisanje v hierarhijo cgroups. Vse to se brezhibno združuje z novimi zmožnostmi izolacije uporabnikov, kot je ZasebniUporabniki=polno, ki je v različici 260 posodobljena za preslikavo celotnega nabora uporabniških ID-jev, s čimer se odpravijo prejšnje rešitve, potrebne za okolja z ugnezdenim systemd.
PrivateUsers, xaccess in nadzor dostopa za nove naprave
Mehanizem Zasebni uporabnikiZasnovan je za izvajanje storitev v izoliranem prostoru uporabniških ID-jev in je konsolidiran v systemd 260. Možnost ZasebniUporabniki=polno Zdaj preslika celoten nabor identifikatorjev, kar poenostavlja stvari v vsebnikih in na sistemih z ugnezdenimi instancami systemd, ki temeljijo na starejših različicah (pred 257). Ta izboljšava je odpravila vdore, ki so se uporabljali za zaznavanje teh starejših instanc.
Vzporedno s tem komponente, kot so systemd-logind in systemd-udevd Uvajajo koncept xaccessTa mehanizem dopolnjuje klasično logiko dostop do UACxaccess uporabnikom z grafičnimi sejami v ospredju na lokalnem računalniku omogoča dostop do določenih naprav (npr. zvoka ali videa). Dovoljenja je mogoče dodeliti xaccessu. oddaljeni uporabniki s posebej označenimi sejamitako da lahko na primer uporabnik, povezan prek oddaljenega namizja, dostopa do lokalnih naprav za upodabljanje GPU, ne da bi moral celotnemu sistemu podeliti široka dovoljenja.
Konfiguracija teh sej vključuje okoljske spremenljivke, ki so izpostavljene prek PAM-a, zlasti PAMXDG_SESSION_EXTRA_DEVICE_ACCESS=To omogoča opredelitev, katere specifične naprave spadajo v ta okvir. Gre za pristop, ki je v veliki meri usklajen z zahtevami Evropske unije glede skladnosti s predpisi in varstva podatkov, ki zahtevajo natančnost in sledljivost pri dostopu do občutljive strojne opreme.
mstack, systemd-mstack in nova orodja za vsebnike
Na področju kontejnerizacije systemd 260 uvaja funkcionalnost sklad m in pripadajoči ukaz, systemd-mstackIdeja funkcije mstack je omogočiti definiranje OverlayFS na podlagi strukture posebnega imenika, imenovanega .mstack/, ki sledi specifični specifikaciji za organizacijo svojih plasti.
Novo orodje ukazne vrstice, systemd-mstack, olajša interaktivno delo s temi "skladi" datotečnih sistemov in doda prilagodljivost pri nastavljanju večplastnih okolij za vsebnike ali visoko izolirane storitve. Ta funkcionalnost je povezana tudi z izboljšavami v systemd-importd, ki širi svojo podporo za Prenos in upravljanje slik OCITo krepi vlogo systemd kot mehanizma za kontejnerizacijo in peskovnik, kar je zelo pogosto pri evropskih ponudnikih storitev v oblaku in sodobnih platformah za gostovanje.
Omrežje: Integracija z ModemManagerjem in nove možnosti delovanja
Na omrežni ravni systemd-networkd še naprej pridobiva na pomenu. Ena od njegovih opaznih novih funkcij je njegova integracija z ModemManagerjem z uporabo protokola »preprosta povezava«To vam omogoča upravljanje modemov in mobilnih povezav neposredno iz omrežja, ne da bi se morali zanašati na zunanja orodja.
Za podporo temu toku je dodan nov razdelek. v konfiguracijske datoteke s parametri, kot so APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=To olajša uvajanje v podeželska območja ali okolja s povezljivostjo, ki temelji na mobilnih omrežjih, zelo prisotna na nekaterih ozemljih Evrope, kjer ni vedno optičnih vlaken ali kakovostnih stacionarnih telefonov.
Kar zadeva zmogljivost, datoteke .povezava systemd-networkd vključuje nove možnosti, posebej za ethernetne naprave. Med njimi so: ScatterGather, ScatterGatherFragmentList, TCPECNSegmentationOffload, TCPMangleIdSegmentationOffload, GenericReceiveOffloadList in GenericReceiveOffloadUDPorwardingTe možnosti omogočajo natančno nastavitev prenosa dela na strojno opremo in gonilnike, kar je ključnega pomena v korporativnih omrežjih, podatkovnih centrih in ponudnikih storitev, ki morajo zmanjšati vsako milisekundo zakasnitve.
Poleg tega vmesniki Varlink in JSON systemd-networkd zdaj lahko poroča o IP naslovih v obliki berljivo za človeka (nizi), hkrati pa ohranjajo predstavitev kot polje celih števil. To poenostavlja integracijo z nadzornimi ploščami za spremljanje, skrbniškimi skripti ali orodji drugih ponudnikov, ki se ne želijo ukvarjati z neintuitivnimi numeričnimi formati.
Prenosljivost storitev, kratkotrajni virtualni stroji in neprivilegirane storitve
Kos systemd-prenosljivProgramska oprema, odgovorna za upravljanje "prenosnih" storitev, zapakiranih v slikah, pridobi zelo zanimivo zmogljivost: lahko se izvaja kot storitev na ravni uporabnikaTo pomeni, da lahko neprivilegirani uporabniki v svoji običajni seji zaženejo in upravljajo prenosne storitve znotraj svojega prostora, ne da bi se zatekli k ukazu sudo ali povišanim privilegijem.
Poleg tega, od te različice naprej, prenosni lahko ustvariti pravilnike in vzpostaviti sliko, povezano s prenosno storitvijoTo preprečuje spreminjanje slike brez ponovnega pripenjanja. Uporabniki lahko tako nastavijo samostojna okolja z dodatnimi jamstvi za nespremenljivost, kar je precej privlačno za laboratorije, razvojna okolja in testne peskovnike.
Poleg tega systemd-vmspawn —orodje, zasnovano za zagon virtualnih strojev na integriran način s systemd — razširja svoje zmogljivosti za registracijo v systemd-machined znotraj uporabniške sejePrav tako uvaja možnost –efemerno za ustvarjanje efemernih strojev, ki se ob koncu uporabe uničijo. To se odlično ujema s cevovodi CI/CD, virtualnimi učilnicami ali evropskimi izobraževalnimi platformami, ki zahtevajo hitro in nadzorovano dvigovanje in vlečenje strojev.
Natančen nadzor nad procesorjem, pomnilnikom in razporejanjem s SCHED_EXT in THP
Systemd 260 se z novimi pravilniki poglobi tudi v nadzor delovanja. Možnost storitve Pravilnik o razporejanju procesorja = zdaj sprejmite vrednost ext, ki aktivira razporejevalnik SCHED_EXTTa alternativni načrtovalec odpira vrata do eksperimenti z različnimi politikami načrtovanja standardom jedra, kar bi lahko bilo zanimivo za raziskovalno-razvojne laboratorije ali za visoko specializirane uvedbe.
V območju pomnilnika se prikaže SpominTHP=ki omogoča upravljanje uporabe Prozorne ogromne strani (THP) na storitev. Namesto globalnega vedenja za celoten sistem se je mogoče odločiti, ali naj določena enota izkoristi THP, ga onemogoči ali sprejme vmesne načine. Za kritične aplikacije v bančništvu, zavarovalništvu ali javni upravi lahko ta natančen nadzor bistveno vpliva na latenca, poraba pomnilnika in zmogljivost.
Novi ukazi v systemctl in razširjena uporaba Varlinka
Znani komandos sistemski osvoji novo naročilo: označeno s čakalno vrstoTo dejanje interno pokliče metodo D-Bus. PostaviOznačeneOpravilaVČakalnoČaso() in omogoča delo s čakalnimi vrstami vnaprej izbranih opravil in storitev. Čeprav se to morda zdi manjša podrobnost, je ključnega pomena za operativne ekipe, ki orkestrirajo velike strežniške farme To je še eno orodje za izboljšanje delovnih procesov uvajanja in avtomatizacije.
Vzporedno s tem projekt še naprej širi uporabo Varlink kot komunikacijski mehanizem med komponentami. Številni deli systemd ponujajo stabilne vmesnike Varlink, ki omogočajo integracijo z zunanjimi orodji, prilagojenimi nadzornimi ploščami ali nadzornimi agenti, ki potrebujejo strukturiran dostop do sistemskih informacij.
Polja za identifikacijo sistema in uporabniška izkušnja
Nenavadna, a uporabna nova funkcija za nekatere distribucije je uvedba polja FANCY_NAME= v arhivu /etc/os-releaseTo polje je podobno polju PRETTY_NAME, vendar dovoljuje Zaporedja ANSI in bolj dovršeni znaki UnicodeZahvaljujoč temu je mogoče specifične distribucije in izdaje predstaviti z bolj privlačnimi ali prepoznavnimi imeni.
Vrednost FANCY_NAME si lahko ogledate prek upravitelja systemd z uporabo ime_gostitelja_systemd ali pri posvetovanju hostnamectlČeprav gre za majhno spremembo, je lahko v namiznih okoljih in grafičnih skrbniških ploščah uporabna za prepoznati sistem na prvi pogled ki se upravlja, zlasti pri obravnavi številnih izpeljanih različic.
Posebna dokumentacija za agente umetne inteligence in potek dela s pomočjo pri pregledovanju
Eden najzanimivejših znakov, v katero smer gre razvoj systemd, je pojav dokumentacije, posebej namenjene agenti umetne inteligenceDatoteka je vključena v repozitorij AGENTS.mdzasnovano za orodja za analizo kode in programerske pomočnike, in kot so nekateri opazili tehnološki vodniki, bolje razumeti arhitekturo, slog, potek razvoja in smernice za prispevke projekta.
Ta dokument opisuje komponente, poti gradnje, kako izvajati teste in integracijo ter smernice za ustvarjanje sprejemljivih popravkov. Namen je, da agenti umetne inteligence, ki pregledujejo kodo ali ustvarjajo spremembe, delajo z trden kontekst o tem, kako je systemd organiziranzmanjšanje napak in napačnih predlogov.
Zraven datoteke AGENTS.md se prikaže datoteka z imenom CLAUDE.mdTo se izrecno sklicuje na prvo in se osredotoča na vodenje orodja Claude Code, enega najpogosteje uporabljenih razvojnih pomočnikov, ki temeljijo na umetni inteligenci. Na ta način projekt izrecno vključuje umetno inteligenco v svoj razvojni cikel.
Poleg tega je priložena konfiguracijska datoteka. claude-review.ymlkjer je opredeljeno, kako je treba pregledati postopek analize zahtev za spremembe (zahtev za vlečenje) s pomočjo Claude Code. V tem kontekstu morajo prispevki, ki so uporabljali umetno inteligenco, vključevati oznake razkritja kot Co-developed-by v popravkih, kar pušča dokaze, da je pri ustvarjanju kode sodelovalo avtomatizirano orodje.
Z vsemi temi spremembami – čiščenjem podpore za starejše sisteme, izboljšavami peskovnika, izboljšavami TPM2 in SRK, napredno omrežno integracijo, novimi zmogljivostmi prenosljivosti in dokumentacijo, zasnovano za inteligentne agente – systemd 260 To krepi njegovo osrednjo vlogo v sodobnem ekosistemu Linuxa. Za skrbnike in razvijalce v Španiji in Evropi je takojšnji izziv pregled jeder, prilagajanje zagonskih konfiguracij in storitev ter izkoriščanje teh funkcij za izgradnjo varnejših, avtomatiziranih infrastruktur, usklajenih s trenutno uporabo sistema.