- 通过使用静态二进制文件和嵌入式单元文件,对容器进行彻底优化。
- 通过将 Argon2id 集成到 TPM2 和新的 fscrypt v2 加密策略来增强安全性。
- 英特尔TDX支持和热内核更新工具在机密虚拟化方面取得了进展。

随着systemd 262的发布,Linux 生态系统迎来了一股新鲜血液。正如我们对这款服务管理器的预期一样,他们毫不保留地改进了系统的几乎所有方面,从计算机的启动方式到加密密钥的管理方式,确保了系统更加强大和灵活。
此次版本更新最突出的特点在于其对虚拟化环境和容器的重视,旨在尽可能地简化服务部署并提高效率。这不仅仅是添加几个功能,而是重新思考某些架构,以便系统管理员和开发人员拥有更多工具来优化他们的机器。
集装箱世界的革命

对于那些每天都在为尽可能小的容器而苦恼的用户来说,systemd 262 提供了一个绝佳的功能:编译成单个静态二进制文件。这意味着进程 PID 1 不再依赖于大量需要加载的动态库,从而可以创建极其小巧且自包含的容器镜像,避免使用 dlopen() 函数,并简化用户和组解析。
此外,为了防止容器因缺少配置文件而挂起,管理器现在内置了驱动器文件。这些文件本质上是关键任务(例如关机、重启和多用户启动)的内部备份。如果 systemd 在磁盘上找不到这些文件,它会使用集成的文件,这大大简化了并非所有驱动器都单独安装的极简环境中的操作。
服务管理和系统稳定性

有时,当数千台服务器上的服务同时宕机时,同步重启可能会引发连锁反应,导致网络或资源不堪重负。为了避免这个问题,我们新增了`RestartRandomizedDelaySec`选项,它会在重启服务前引入随机延迟,从而分散工作负载。此外,为了防止系统因启动过多进程而过载,切片器现在允许使用 `ActivatingConcurrencyMax` 指令限制并发激活数量。
在高可用性领域,与实时更新协调器 (LUO) 的集成尤为突出。得益于全新的 LUOSession 选项,可以协调实时 Linux 内核更新,从而无需重启服务即可更新系统并保持进程状态——这对哪怕一秒钟的停机时间都无法承受的关键服务器来说,无疑是一大福音。
最先进的加密和安全技术

在安全性方面,systemd 加强了防护措施。现在,TPM 模块中存储的凭证直接与存储根密钥 (SRK)关联,从而杜绝了数据拦截攻击。此外,对于在 TPM2 中配置 PIN 码的用户,systemd还实现了Argon2id算法,该算法比旧方法更能抵御暴力破解攻击。
另一方面,通过 systemd-homed 管理加密主目录现在默认使用fscrypt v2 策略。这使得主密钥可以在不同的挂载命名空间中可见,但需要注意的是,目前无法自动将 v1 目录迁移到 v2。此外,systemd-cryptenroll 中新增了首次启动向导,使得用户能够更轻松地从一开始就配置其他解锁方法。
虚拟化、网络和自动化部署

systemd-vmspawn 工具新增了对Intel TDX的支持,与现有的 AMD SEV-SNP 支持形成互补,实现了重大飞跃。这使得虚拟机能够与主机基础架构的其他部分隔离,从而增强了机密计算能力。在内存隐私至关重要的云环境中,这项功能尤为重要。
对于管理大规模部署的用户而言,systemd-firstboot 现在包含一个无头模式。本质上,它允许在无需用户提示的情况下自动执行初始配置,非常适合无人值守安装。在网络方面,systemd-networkd 现在可以根据机器标签过滤配置,并允许在不重启已运行接口的情况下重新加载文件。
其他改进和技术方面的奇闻

我们不能忘记 run0 的发展,它是 sudo 的替代方案,现在包含了一些管理员更熟悉的选项,例如续订或撤销临时授权的功能。此外,原子更新系统也得到了改进,systemd-sysupdate 现在对已安装的文件进行更严格的控制,并允许您使用 cleanup 命令删除不再需要的文件。
此版本的一个特别有趣的特性是引入了人工智能金丝雀机制。该机制旨在检测未经人工审核就提交到项目的语言建模(LLM)代码。这是一种保障措施,旨在确保代码质量始终保持在高水平,并让贡献者对其上传到代码库的内容负责。
其他技术改进包括支持OpenSSL 4、集成用于创建只读设备克隆的 dm-clone 模块,以及改进的日志恢复功能,即使在突然关机后也能检索到有效条目。所有这些改进,再加上面向开发人员的全新 JSON 格式命令行界面,使得此版本在 Linux 管理方面实现了重大飞跃。
此次更新改变了 Linux 基础架构的管理方式,优化了容器的轻量级特性,并通过高级加密和机密虚拟化保护系统,同时引入智能机制来防止服务重启崩溃,并促进部署的完全自动化。
