- 透過使用靜態二進位和嵌入式單元文件,對容器進行徹底最佳化。
- 透過將 Argon2id 整合到 TPM2 和新的 fscrypt v2 加密策略來增強安全性。
- 英特爾TDX支援和熱核心更新工具在機密虛擬化方面取得了進展。

隨著systemd 262的發布,Linux 生態系統迎來了一股新血。正如我們對這款服務管理員的預期一樣,他們毫不保留地改進了系統的幾乎所有方面,從電腦的啟動方式到加密金鑰的管理方式,確保了系統更加強大和靈活。
此版本更新最突出的特點在於其對虛擬化環境和容器的重視,旨在盡可能簡化服務部署並提高效率。這不僅僅是添加幾個功能,而是重新思考某些架構,以便系統管理員和開發人員擁有更多工具來優化他們的機器。
貨櫃世界的革命

對於那些每天都在為盡可能小的容器而苦惱的用戶來說,systemd 262 提供了一個絕佳的功能:編譯成單一靜態二進位。這意味著進程 PID 1 不再依賴大量需要載入的動態程式庫,從而可以建立極其小巧且自包含的容器鏡像,避免使用 dlopen() 函數,並簡化使用者和群組解析。
此外,為了防止容器因缺少設定檔而掛起,管理器現在內建了磁碟機檔案。這些檔案本質上是關鍵任務(例如關機、重新啟動和多用戶啟動)的內部備份。如果 systemd 在磁碟上找不到這些文件,它會使用整合的文件,這大大簡化了並非所有磁碟機都單獨安裝的極簡環境中的操作。
服務管理和系統穩定性

有時,當數千台伺服器上的服務同時宕機時,同步重啟可能會引發連鎖反應,導致網路或資源不堪重負。為了避免這個問題,我們新增了`RestartRandomizedDelaySec`選項,它會在重啟服務前引入隨機延遲,從而分散工作負載。此外,為了防止系統因啟動過多進程而過載,切片器現在允許使用 `ActivatingConcurrencyMax` 指令限制並發啟動數量。
在高可用性領域,與即時更新協調器 (LUO) 的整合尤為突出。由於全新的 LUOSession 選項,可協調即時 Linux 核心更新,從而無需重啟服務即可更新系統並保持進程狀態——這對哪怕一秒鐘的停機時間都無法承受的關鍵伺服器來說,無疑是一大福音。
最先進的加密和安全技術

在安全性方面,systemd 加強了防護措施。現在,TPM 模組中儲存的憑證直接與儲存根金鑰 (SRK)關聯,從而杜絕了資料攔截攻擊。此外,對於在 TPM2 中配置 PIN 碼的用戶,systemd也實作了Argon2id演算法,該演算法比舊方法更能抵禦暴力破解攻擊。
另一方面,透過 systemd-homed 管理加密主目錄現在預設使用fscrypt v2 策略。這使得主密鑰可以在不同的掛載命名空間中可見,但需要注意的是,目前無法自動將 v1 目錄遷移到 v2。此外,systemd-cryptenroll 中新增了首次啟動嚮導,使得用戶能夠更輕鬆地從一開始就配置其他解鎖方法。
虛擬化、網路和自動化部署

systemd-vmspawn 工具新增了對Intel TDX的支持,與現有的 AMD SEV-SNP 支援形成互補,實現了重大飛躍。這使得虛擬機器能夠與主機基礎架構的其他部分隔離,從而增強了機密運算能力。在記憶體隱私至關重要的雲端環境中,這項功能尤其重要。
對於管理大規模部署的使用者而言,systemd-firstboot 現在包含一個無頭模式。本質上,它允許在無需用戶提示的情況下自動執行初始配置,非常適合無人值守安裝。在網路方面,systemd-networkd 現在可以根據機器標籤過濾配置,並允許在不重新啟動已執行介面的情況下重新載入檔案。
其他改進和技術方面的奇聞

我們不能忘記 run0 的發展,它是 sudo 的替代方案,現在包含了一些管理員更熟悉的選項,例如續訂或撤銷臨時授權的功能。此外,原子更新系統也得到了改進,systemd-sysupdate 現在對已安裝的檔案進行更嚴格的控制,並允許您使用 cleanup 命令刪除不再需要的檔案。
此版本的一個特別有趣的功能是引入了人工智慧金絲雀機制。此機制旨在偵測未經人工審核就提交到專案的語言建模(LLM)程式碼。這是一種保障措施,旨在確保程式碼品質始終保持在高水平,並讓貢獻者對其上傳到程式碼庫的內容負責。
其他技術改進包括支援OpenSSL 4、整合用於建立唯讀裝置複製的 dm-clone 模組,以及改進的日誌復原功能,即使在突然關機後也能檢索到有效條目。所有這些改進,再加上開發人員的全新 JSON 格式命令列介面,使得此版本在 Linux 管理方面實現了重大飛躍。
此次更新改變了 Linux 基礎架構的管理方式,優化了容器的輕量級特性,並透過進階加密和機密虛擬化保護系統,同時引入智慧機制來防止服務重新啟動崩潰,並促進部署的完全自動化。
