Systemd 260: TPM2, sanal alan (sandboxing) ve tüm önemli değişiklikleri

Son Güncelleme: 25/03/2026
Yazar: isaac
  • Systemd 260, System V komut dosyalarına olan desteği kaldırıyor ve özelliklerinden tam olarak yararlanmak için modern çekirdeklere ihtiyaç duyuyor.
  • Şifrelenmiş birimlerde TPM2, PrivateUsers, xaccess ve bütünlük kontrolleri için geliştirilmiş destek ile güvenliği ve izolasyonu artırın.
  • mstack, ModemManager entegrasyonu ve systemd-networkd'deki yeni gelişmiş seçeneklerle konteyner ve ağ oluşturma yeteneklerinizi genişletin.
  • Ayrıntılı CPU ve bellek kontrolleri, ayrıcalıksız taşınabilir hizmetler ve yapay zeka destekli katkılar için özel dokümantasyon sunmaktadır.

systemd 260 tpm2 ve sanal alan oluşturma

Gelişi systemd 260 bir dönüm noktasıdır. Bu kararlı sürüm, hem geleneksel sistem yönetimi hem de konteyner, sanallaştırma, bulut ve kurumsal dağıtım ortamlarını etkileyen bir dizi değişiklik getiriyor; bu ortamlarda güvenlik ve performans giderek daha kritik hale geliyor. Bu sürüm, çoğu modern GNU/Linux dağıtımında hizmetlerin nasıl başlatıldığı, yönetildiği ve izole edildiğine odaklanıyor.

Bu baskı, eski sistemin kesin olarak emekliye ayrılması gibi, bir süredir üzerinde düşünülen kararları bir araya getiriyor. System V komut dosyaları yerine yerel systemd birimleri tercih ediliyor.Ek olarak, hizmet izolasyonunu (sandboxing) güçlendirmek, TPM2 gibi güvenlik donanımlarıyla entegrasyonu iyileştirmek ve CPU, bellek ve ağ üzerinde daha ayrıntılı kontrol sağlamak için yeni özellikler eklendi. Tüm bunlar, systemd 260'ı üretim ortamına dağıtımdan önce iyice anlaşılması gereken önemli bir sürüm haline getiriyor.

System V komut dosyalarına veda: yalnızca yerel sürücüler

En çok konuşulan değişikliklerden biri de System V hizmet komut dosyalarına yönelik desteğin tamamen kaldırılmasıSysV olarak da bilinen bu destek, yıllardır kullanım dışı olarak işaretlenmişti, ancak systemd 260'ta tamamen ortadan kalktı; bu nedenle sistemler, hizmetleri başlatmak ve yönetmek için yalnızca yerel systemd birimlerine güvenmek zorundadır.

Hâlâ bağımlı olanlar için /etc/init.d dizinindeki komut dosyaları veya eski başlangıç ​​mekanizmalarıMesaj açık: systemd 260'ı benimseyen dağıtımlarda, bu hizmetler birim dosyalarına taşınmadıkları takdirde başlatılamayacak. Dahası, bu eski sisteme bağlı dahili bileşenler de kaldırılıyor, örneğin... systemd-rc-local-generator, rc-local.service, systemd-sysv-generator y systemd-sysv-installBu, şimdiye kadar SysV dünyasına bir köprü görevi görüyordu.

Derleme sürecinin kendisinde de kesintiler fark ediliyor: Meson seçenekleri arasında şunlar yer alıyor: -Drc-local=, -Dsysvinit-path= y -Dsysvrcnd-path= eskimek, diğerleri ise, örneğin -Dintegration-tests= y -Dcryptolib=Bunlar basitçe kaldırılıyor. Bu, projenin kodu basitleştirme, eski uyumlulukları ortadan kaldırma ve yerel birim modeline odaklanma konusundaki kararlılığını pekiştiriyor.

Uzun süreli veya eski sistemlerin kullanıldığı üretim ortamlarında, Hangi hizmetlerin hala SysV'ye bağımlı olduğuna yakından bakmakta fayda var. y göç planlaması Zamanla. Çok muhafazakar Avrupa altyapılarında, bu komut dosyalarına dayanan kritik bileşenler hâlâ mevcut olabilir; bu nedenle bu değişikliği göz ardı etmek, bir güncellemeden sonra hizmetlerin başlatılamamasına neden olabilir.

Daha zorlu çekirdek gereksinimleri ve sürüm önerileri

Systemd 260, çekirdek düzeyinde de çıtayı yükseltiyor: Desteklenen minimum Linux sürümü artık 5.10'dur.5.4 dalına verilen desteği sonlandırıyor. Ayrıca, proje en az Linux 5.14 kullanılmasını öneriyor ve bu sürümde sunulan tüm özelliklerden yararlanmak için 6.6 serisini referans olarak gösteriyor.

Gereksinimlerdeki bu artışın özellikle şu konularda etkisi vardır: veri merkezleri ve çok uzun döngülü dağıtımlar Eski LTS çekirdeklerinin hala çalıştığı yerlerde. Çoğu büyük kurumsal ve topluluk dağıtımı şu anda 5.10 veya daha yüksek bir sürümde olsa da, çok kısıtlayıcı güncelleme politikalarına sahip ortamlarda, systemd 260'a yükseltmeden önce hangi çekirdek sürümünün kullanıldığını kontrol etmek çok önemlidir.

Pratikte bu şu anlama gelir: Yeni güvenlik, ağ oluşturma ve sanal alan özellikleri Bu sürüm, eski dallarda bulunmayan çekirdek işlevlerine dayanmaktadır. Bu sürümden en iyi şekilde yararlanmak isteyen herkes şunları göz önünde bulundurmalıdır: Çekirdeği de güncelleyin Özellikle konteynerler, yoğun sanallaştırma veya yüksek performanslı hizmetlerle çalışıyorsanız, modern bir şubeye geçmeniz gerekir.

Mstack ve systemd-mstack: Katmanlar ve konteynerler için yeni seçenekler

Daha teknik yenilikler arasında, ortaya çıkışı dikkat çekicidir. mstack fonksiyonu ve systemd-mstack komut satırı aracıMstack, OverlayFS tabanlı bir katman sistemini, özel bir dizinden başlayarak tanımlamanıza olanak tanır. .mstack/Farklı katmanların nasıl organize edildiğini belirleyen belirli bir yapıya göre.

  openSUSE'yi Optimize Etme ve Ustalaşmaya Yönelik Kapsamlı Kılavuz

Komut systemd-mstack Bu, bu pillerle etkileşimli olarak çalışmayı kolaylaştırır.Bu özellik sayesinde, bu özelliğe dayanan katmanların oluşturulması, incelenmesi ve yönetilmesi kolaylaşır. Bu işlevsellik doğrudan iyileştirmelerle ilgilidir. systemd-importdBu sayede OCI imajlarını indirme ve işleme yeteneği kazanarak, systemd'nin konteyner ve sanal alan ortamlarında merkezi bir bileşen olarak rolünü güçlendiriyor.

Bu değişikliklerin tamamı şu amaçla tasarlanmıştır: yalıtım ve hafif dağıtım seçeneklerini genişletin Doğrudan systemd'den, harici araçlara bu kadar bağımlı kalmadan. Özellikle konteynerlerin ve geçici hizmetlerin yaygın olduğu Avrupa'daki bulut sağlayıcılarında ve barındırma platformlarında, bu tür entegrasyon ek esneklik sunar.

TPM2, udev ve PrivateUsers ile sanal alan oluşturmadaki gelişmeler

systemd 260'taki bir diğer önemli çalışma alanı ise desteğin güçlendirilmesidir. TPM2 (Güvenilir Platform Modülü 2.0)UEFI bellenimli birçok anakartta bulunan güvenlik çipi veya modülü ve güvenli önyüklemeBu donanım, diğer işlevlerinin yanı sıra, önyükleme sırasında şifrelenmiş disklerin veya bölümlerin şifresinin çözülmesini kolaylaştırmak ve kullanıcı deneyimini olumsuz etkilemeden sistem güvenliğini artırmak için kullanılır.

Bu sürümde, udev bir özelliği bünyesine katıyor. yeni entegre komut adı tpm2_idBu araç, tespit edilen TPM2 cihazlarının model ve üretici tanımlayıcılarını otomatik olarak çıkarır. Bu, devlet kurumları veya sıkı veri koruma düzenlemelerine tabi şirketler gibi düzenlemeye tabi ortamlarda güvenlik donanımının yönetimini kolaylaştırır.

Bu arada, systemd izolasyon mekanizmalarını geliştirmeye devam ediyor. Tam uygulama henüz tamamlanmadı. Özel Kullanıcılar aracılığıyla PrivateUsers=full Kullanıcı tanımlayıcılarının (UID'ler) tüm yelpazesini eşleyecek şekilde güncellendi.Bu değişiklik sayesinde, 257 öncesi sürümlere dayalı olarak iç içe geçmiş systemd örneklerini doğru şekilde tespit etmek için var olan uzlaşma çözümü ortadan kaldırılmıştır.

Bu kavramı bilmeyenler için, PrivateUsers bir özelliktir ve şu anlama gelir: izole edilmiş bir kullanıcı kimliği alanı oluşturur Bu özellik, belirli bir birim için süreçlerin farklı bir kullanıcı haritası görmesini sağlayarak ve böylece onları sistemin geri kalanından daha iyi izole ederek sanal alan (sandboxing) ortamını iyileştirir. Bu, systemd'nin hizmet güvenliğini artırma stratejisinin önemli bir bileşenidir.

os-release'de FANCY_NAME ve küçük kullanım kolaylığı ek özellikleri

Dosyanın içinde /etc/os-releaseSistem dağıtımını ve sürümünü tanımlamak için kullanılan yeni bir alan belirir. FANCY_NAME=Bu alan, daha önce bilinen alana benzer. PRETTY_NAMEAncak, ANSI dizilerini ve daha karmaşık Unicode karakterlerini destekleyerek daha dikkat çekici veya ayırt edici isimlere olanak tanır.

Değeri FANCY_NAME, systemd yöneticisi aracılığıyla görüntülenebilir.arasında systemd-hostnamed ve komut hostnamectlBu durum, dağıtımcıların grafik ortamları ve yönetim araçları için daha çekici veya anlamlı tanımlayıcılar tasarlamasının önünü açar. Önemsiz bir ayrıntı gibi görünse de, birçok makinenin bulunduğu kurumsal ortamlarda, sürümleri, çeşitleri veya belirli amaçları daha iyi ayırt etmeye yardımcı olabilir.

systemd-networkd: ModemManager ile entegrasyon ve yeni ağ seçenekleri

Ağ iletişimi alanında, systemd-networkd, ModemManager ile entegrasyon kazanıyor. protokol aracılığıyla basit bağlantıBu kombinasyon, modemleri ve mobil bağlantıları doğrudan networkd yapılandırma dosyalarından yönetmeyi kolaylaştırır; bu da kırsal bölgeler veya yedek bağlantılar gibi bağlantının 4G/5G ağlarına bağlı olduğu kurulumlarda çok kullanışlıdır.

Bu amaçla yeni bir bölüm eklenmiştir. yapılandırma dosyalarındaBu, aşağıdaki gibi parametreleri kabul eder: APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=Bu ayarlar, mobil bağlantının her arayüzde nasıl kurulacağını ve yönetileceğini hassas bir şekilde tanımlamanıza olanak tanır.

  FreeBSD'yi masaüstü sistem olarak adım adım nasıl kurarsınız?

Ayrıca dosyalar .link Systemd-networkd çalışanları, Ethernet aygıtlarının davranışını hassas bir şekilde ayarlamak için yeni seçenekler ekledi. Bunlar arasında şunlar yer alıyor: ScatterGather=, ScatterGatherFragmentList=, TCPECNSegmentationOffload=, TCPMangleIdSegmentationOffload=, GenericReceiveOffloadList= y GenericReceiveOffloadUDPForwarding=Bu yönergeler, gelişmiş yük boşaltma ve genel alma özelliklerini ayarlamanıza olanak tanıyarak ağ yığınının performansını doğrudan etkiler.

systemd-networkd'nin Varlink ve JSON arayüzleri de şu şekilde iyileştirildi: Lütfen IP adreslerini insan tarafından okunabilir metin biçiminde bildirin. İnsanlar için, önceki tamsayı dizisi gösterimini korurken, bu da her türden kuruluşta kullanılan izleme araçları, gösterge panelleri ve yönetim komut dosyalarıyla entegrasyonu kolaylaştırır.

Güvenlik, disk bütünlüğü ve cihaz erişiminin yetkilendirilmesi

Systemd 260 önemli güvenlik iyileştirmeleri içeriyor. Örneğin, systemd-repart Temel bütünlük kontrolleri ekler. Şifrelenmiş birimler için, şifreleme teknolojileriyle korunan bölümlerle çalışırken ek bir güven katmanı sağlar.

Bir diğeri için, systemd-logind y systemd-udevd “xaccess” kavramını ortaya koyuyorlar.Bu mantık, mevcut "uaccess" şemasını tamamlayarak, belirli cihazların kullanımının özel olarak işaretlenmiş oturumlara sahip kullanıcılara devredilmesine olanak tanır; mevcut şema ise cihazlara erişimi ön planda oturumları olan kullanıcılara verir.

Başlıca kullanım alanı xaccess, GPU işleme aygıtlarına kontrollü erişim izni veriyor. İş istasyonunda fiziksel olarak bulunmayan uzak kullanıcılarla ilişkili yerel grafik oturumlarına erişim sağlar. Yapılandırma, ortam değişkeni kullanılarak yapılır. PAM XDG_SESSION_EXTRA_DEVICE_ACCESS=Bu özellik, PAM kimlik doğrulama yığınlarında hangi donanımın kime sunulacağını hassas bir şekilde ayarlamak için kullanılabilir.

Avrupa Birliği'nde olduğu gibi, katı düzenleyici uyumluluk ve veri koruma gerekliliklerinin bulunduğu ortamlarda, Hassas donanımlara erişimi bu kadar ayrıntılı bir şekilde devretme yeteneğine sahip olmak Denetim ve kontrol ihtiyaçlarına çok iyi uyuyor. Aynı zamanda, tüm sisteme aşırı derecede cihaz izni verilmesini de önlüyor.

Ayrıcalıklı olmayan kullanıcılar için taşınabilir hizmetler ve geçici makineler

Hizmet taşınabilirliği alanında, systemd-portabled Kullanıcı düzeyinde bir hizmet olarak çalışma yeteneği kazanır.Bu, ayrıcalıksız hesapların, çekirdeğin desteklemesi koşuluyla, başka yöntemlere başvurmaya gerek kalmadan kendi alanları içinde taşınabilir hizmetler başlatabileceği anlamına gelir. sudo Ayrıcalıkları da artırmaz.

Buna ek olarak, systemd-portabled, bir politika oluşturabilir ve ilgili imajı taşınabilir bir hizmete sabitleyebilir.Böylece görüntü, yeniden eklenmeden daha sonra değiştirilemez. Bu ayrıntı, güvenliği ve tekrarlanabilirliği güçlendirerek, görüntülerde sessiz değişikliklerden kaynaklanan sürprizleri önler.

Onun parçası için, systemd-vmspawn Daha iyi entegre olur systemd-machined kullanıcı oturumundaBu, systemd ekosistemi içinde sanal makinelerin daha tutarlı bir şekilde yönetilmesini kolaylaştırır. Ayrıca dahil etme seçeneği de mevcuttur. --ephemeral paragraf geçici makineler oluşturmak Kullanımları tamamlandığında otomatik olarak imha edilen bu ürünler, özellikle ortamların sürekli kurulup atıldığı laboratuvarlar, kimyasal entegrasyon/dijital tarama ortamları veya sınıflar gibi yerler için oldukça caziptir.

Bu gelişmeler, şu eğilimle uyumludur: Hizmet yönetiminin bir kısmını kullanıcılara devretmekhesaba olan bağımlılığı azaltmak root ve ortamlar arasındaki izolasyonu iyileştirir. Geliştiriciler ve test ekipleri için, ana sistemi tehlikeye atmadan deneme yapmanın uygun bir yolunu sunar.

CPU ve bellek kontrolünün ince ayarı: Hizmet başına SCHED_EXT ve THP

Systemd 260, performansı yönetmek için kullanılabilen politikalar kümesini genişletiyor. Seçenek CPUSchedulingPolicy= şimdi değeri kabul et extBu, SCHED_EXT zamanlayıcısını etkinleştirmenizi sağlar. Henüz deneysel aşamada olan bu zamanlayıcı, Linux'ta yaygın olanlardan farklı, gelişmiş senaryolar için tasarlanmış alternatif zamanlama politikalarının önünü açar.

Bu entegrasyon, aşağıdakileri mümkün kılıyor: Belirli hizmetler, uzmanlaşmış planlama politikaları kapsamında uygulanmaktadır.Bu durum, yüksek derecede öngörülebilir davranış gerektiren veya araştırma ve geliştirme ortamlarında değerlendirilen kritik yükler için ilgi çekicidir.

Bellek tarafında ise yönerge tanıtılıyor. MemoryTHP= Her hizmet için Şeffaf Büyük Sayfaların (THP) kullanımını kontrol etmek.Artık THP'yi genel olarak etkinleştirmek veya devre dışı bırakmak yerine, bellek erişim modellerine bağlı olarak hangi sürücülerin bu özellikten yararlanacağını ve hangilerinin yararlanmayacağını kesin olarak belirleyebilirsiniz.

  AMD Vivado Design Suite'i Windows ve Linux'a yükleme kılavuzu

Bu ayrıntı düzeyi özellikle şu alanlarda değerlidir: finans, sigorta veya kamu yönetimi uygulamalarıPerformans, gecikme ve kaynak tüketimi arasında hassas bir denge kurulması gereken durumlarda, THP hizmetini hizmet bazında ayarlamak, büyük sayfaları iyi işleyemeyen süreçlerde istenmeyen yan etkilerden kaçınmaya yardımcı olur.

Varlink, systemctl'de yeni yardımcı programlar ve iyileştirmeler

Proje, kullanımını teşvik etmeye devam ediyor. Varlink, bileşenler arasında bir iletişim mekanizması olarak işlev görür.Systemd 260, bu protokolü ekosistemin farklı bölümlerine genişletmeye devam ederek, daha tutarlı bir mimariye ve systemd ile yapılandırılmış bir şekilde etkileşim kurmak isteyen harici araçlarla daha kolay entegrasyona katkıda bulunuyor.

İdari alanda, tanınmış komuta systemctl Bu, yeni bir düzeni içeriyor. enqueue-markedBu işlem dahili olarak D-Bus yöntemini çağırır. EnqueueMarkedJobs()sağlayan önceden seçilmiş işlerin kuyruklarını yönetmek ve büyük sunucu çiftliklerinde daha gelişmiş orkestrasyon iş akışlarına olanak tanır.

Bu iyileştirmeler son kullanıcı tarafından fark edilmeyebilir, yüzlerce veya binlerce makineyi yöneten operasyon ekipleri için Dağıtımların otomatikleştirilmesi, kontrollü yeniden başlatmalar ve bakım görevlerinde önemli ölçüde yardımcı olurlar.

Yapay zeka ajanları ve destekli katkılar için özel dokümantasyon

Bu geliştirme hattının sürprizlerinden biri de, aşağıdaki veri deposuna dahil edilmiş olmasıdır. Özellikle şu amaçlarla tasarlanmış dokümantasyon yapay zeka ajanlarıBir dosya eklendi. AGENTS.md Bu belge, systemd'nin iç mimarisini, geliştirme akışını, kodlama stilini ve katkı yönergelerini açıklayarak, yapay zeka araçlarının projeyi daha iyi anlamasına yardımcı olmayı amaçlamaktadır.

Bu belge şunları sağlar: Komutları çalıştırma, entegrasyon testleri yapma ve değişiklikleri inceleme hakkında talimatlar.Amaç, programlamayı ve otomatik inceleme yardımcılarını daha doğru ve kullanışlı hale getirmektir. Bu, systemd'nin yapay zekanın gelecekte yazılım geliştirme yaşam döngüsünün ayrılmaz bir parçası olacağını varsaydığının açık bir işaretidir.

O dosyanın yanında görünüyor. CLAUDE.mdBu, doğrudan AGENTS.md dosyasına atıfta bulunmaktadır. En popüler yapay zeka tabanlı geliştirme yardımcılarından biri olan Claude Code aracı için destek materyali olarak hazırlanmıştır. Depoda bir yapılandırma dosyası da bulunmaktadır. claude-review.ymlBu belge, çekme isteklerinin incelenmesinde Claude Code'un nasıl kullanılacağını açıklamaktadır.

Bu setin tamamı şunlarla tamamlanmaktadır: Yapay zekâ kullanan katkılar için açık bilgilendirme gereklilikleriÖrneğin, etiket kullanımı gibi. Co-developed-by Bu şekilde proje, yapay zekanın iş akışına sorumlu bir şekilde entegre edilmesine ve her değişikliğe kimin (veya neyin) müdahale ettiğinin izlenebilirliğinin kaybolmamasına kendini adamıştır.

Bütün bu parçaları bir araya getirdiğimizde, systemd 260, eski uyumluluk sorunlarını ortadan kaldıran bir sürüm olarak kendini kanıtlıyor.TPM2, sanal alan (sandboxing) ve bütünlük kontrolleri yoluyla güvenliği güçlendiriyor, ağ ve konteyner yeteneklerini genişletiyor ve otomasyonun, hafif sanallaştırmanın ve yapay zeka araçlarıyla iş birliğinin günlük işlemlerin bir parçası olduğu bir ekosisteme doğru net adımlar atıyor. Yöneticiler ve geliştiriciler için zorluk, altyapılarını gözden geçirmek, çekirdekleri doğrulamak, yapılandırmaları uyarlamak ve her durumda hangi yeni özelliklerin kullanılmasının mantıklı olduğuna karar vermektir.

mok yöneticisi
İlgili makale:
MOK Manager nedir, nasıl çalışır ve güvenli önyüklemeyi nasıl etkiler?