systemd 262 发布:强化容器、虚拟化与 TPM 支持,并提升系统可靠性

systemd 262 现已正式发布,这是这一广泛应用于 Linux 发行版的系统和服务管理器的新稳定版本。本次更新带来了更加完善的容器和虚拟化支持,同时改进 TPM、安全加密、日志恢复以及服务管理,并加入了一系列面向小型容器和自动化部署环境的新功能。

📦 面向容器和虚拟化环境的改进

systemd 262 新增了将 systemd 构建为单一静态链接二进制文件的能力。这个二进制文件可以同时承担 PID 1 和执行器的角色,主要面向非常精简的容器环境。

这种构建方式不需要动态加载可选库,同时使用更加简单的用户和组查询机制,而不是依赖 NSS。对于希望尽可能缩小容器环境规模的场景来说,可以减少运行时依赖。

虚拟化方面,systemd-vmspawn 现在通过新的 --coco= 选项支持 Intel TDX 保密虚拟机。此前 systemd 已经支持 AMD SEV-SNP,如今 Intel TDX 也加入其中。对于兼容的保密虚拟机固件,还可以启用 Secure Boot,从而进一步增强虚拟机启动过程的安全性。

🔐 TPM 和磁盘加密进一步增强

systemd 262 对 TPM 相关功能进行了多项改进。现在,使用 TPM 密封的凭据可以绑定到 TPM 的 Storage Root Key,从而增强对“中间插入一个 TPM 设备”这类攻击的防护能力。

与此同时,systemd 262 为 TPM2 PIN 注册加入了 Argon2id 支持。与过去直接使用或兼容 PBKDF2 的方式相比,Argon2id 可以提供更强的 PIN 派生密钥保护。

systemd-cryptenroll 也获得了新的首次启动向导。当系统使用无人值守的 TPM 磁盘加密机制时,用户可以在首次启动过程中添加额外的磁盘解锁方式。此外,新版本还增加了 --unlock-empty 和 --unlock-headless 选项,更适合自动化部署以及没有图形界面的服务器环境。

systemd-homed 同样进行了调整。对于新创建的、基于 fscrypt 的 Home 目录,现在默认使用 fscrypt v2 策略。此前创建的 fscrypt v1 Home 目录仍然可以继续使用,不过两种格式之间目前没有提供原地升级机制。

⚙️ 服务管理更加灵活

systemd 262 为服务管理增加了一个比较实用的新选项 RestartRandomizedDelaySec=。启用后,当服务因为故障需要自动重启时,systemd 会加入一个随机延迟。

这对于同时运行大量服务的服务器尤其有用。假如系统出现一次故障导致大量服务同时退出,随机延迟可以避免所有服务在同一时间重新启动,从而降低瞬间产生的大量 CPU、磁盘和网络负载。

Slice 单元则新增 ActivatingConcurrencyMax=,可以限制同一个 Slice 层级中同时处于激活过程的单元数量。当达到限制后,新的启动任务会排队等待,直到有可用的激活容量。

📝 日志系统提高异常恢复能力

systemd 的日志系统也获得了可靠性方面的改进。

在高强度写入期间,如果系统因为异常关机导致正在使用的 journal 文件头部或尾部数据遭到截断,systemd 262 现在可以尝试从这些损坏的日志文件中恢复仍然有效的日志记录。

另外,journal 的 sealing(密封)功能已经从 libgcrypt 转向 OpenSSL,使相关加密功能进一步与 systemd 使用的加密基础设施保持一致。

🌐 网络管理功能继续扩展

systemd-networkd 现在可以根据机器标签匹配网络配置,这让网络配置能够根据不同机器的属性自动应用。

networkctl reload 也新增了 --no-reconfigure 选项。使用该选项重新加载网络配置文件时,不会立即重新配置已经存在的网络接口,可以避免因为简单修改配置文件而立即影响当前网络连接。

此外,一些用于配置堆叠网络设备的设置现在可以一次接受多个设备名称,在配置复杂网络环境时更加方便。

🧹 systemd-sysupdate 更加完善

systemd-sysupdate 在新版本中进一步增强,现在会持续维护一个已经安装文件的数据库,并能够通过新的清理操作删除那些已经不再符合当前配置的文件。

systemd 的多个组件和功能还加入了新的“建议”机制,可以根据系统架构、虚拟化环境、固件属性、机器标签等信息,自动推荐或者启用相应功能。这对于需要根据硬件和运行环境自动调整系统配置的场景更加方便。

🛠️ 其他变化与兼容性调整

systemd 262 还加入了对 OpenSSL 4 的支持,并为 run0 增加了一些与常见 sudo 行为兼容的新选项。systemd.firstboot= 现在支持 headless 模式,更适合无显示器、无交互环境的服务器部署。

FIDO2 相关功能也得到改进,新版本可以提供更加清晰的 PIN 输入反馈。同时,systemd 还加入了一个实验性的 --introspect-cli 选项,可以直接以 JSON 格式提供机器可读的命令元数据。这样一来,脚本就不必再通过解析 --help 的文本输出来获取命令信息。

作为一次主要版本更新,systemd 262 也包含了一些兼容性调整和弃用变化。例如,旧版 udev 控制套接字协议已经被移除,改为使用 Varlink IPC;部分旧的 Meson 构建选项也被删除,同时部分命令输出格式和 JSON 接口发生了变化。

总体来看,systemd 262 并不是一次单纯增加新功能的版本,而是继续围绕容器、虚拟化、安全启动、TPM 加密、服务管理、日志可靠性和自动化部署进行完善。对于服务器、云计算以及安全虚拟化环境来说,这些底层改进尤其值得关注。

The post systemd 262 发布:强化容器、虚拟化与 TPM 支持,并提升系统可靠性 first appeared on Linux迷.

版权声明:
作者:admin
链接:https://www.techfm.club/p/238571.html
来源:TechFM
文章版权归作者所有,未经允许请勿转载。

THE END
分享
二维码
< <上一篇
下一篇>>