
systemd 258 arriba carregat de canvis que afecten l'arrencada, la seguretat, la gestió de sessions i l'administració dià ria a Linux. És una versió amb molla: simplifica tecnologies clau del nucli i retira compatibilitat heretada que moltes distribucions encara arrossegaven, alhora que afegeix utilitats noves pensades per a escenaris reals.
Si treballes amb servidors, estacions de treball o entorns de contenidors, convé posar-se al dia. Des de la retirada definitiva de cgroup v1 fins a un mÃnim de kernel més exigent, passant per ajustaments de permisos a TTY, canvis en systemd-logind i novetats com systemd-factory-reset o systemd-pty-forward, aquesta versió no és una actualització qualsevol.
Adéu a cgroup v1: només cgroup v2 a partir d'ara
El més sonat del llançament és la eliminació completa del suport per a cgroup v1. S'ha acabat el mode legacy o hÃbrid: a partir de systemd 258, durant l'arrencada es munta exclusivament cgroup v2, i el mateix passa als contenidors gestionats amb systemd-nspawn. Aquest canvi simplifica la pila de control de recursos del nucli i redueix superfÃcies datac i ambigüitats de configuració.
Per què importa? cgroup v2 unifica el model de control de CPU, memòria, I/O i més en una jerarquia coherent, evitant inconsistències del passat. Des de fa més de dos anys es veia avisant d'aquest moviment, de manera que no agafa per sorpresa; tot i aixÃ, pot impactar els que encara feien servir configuracions antigues o depenien d'eines que no es van adaptar a v2.
Requisit de kernel a systemd 258: mÃnim 5.4, recomanat 5.7
Al costat d'aquesta neteja, systemd 258 estableix un nucli mÃnim suportat de Linux 5.4 i suggereix com a recomanat 5.7. Aquest salt deixa enrere branques més velles: a la prà ctica, és responsabilitat de cada distribució oferir nuclis compatibles, però si mantenies sistemes amb versions anteriors haurà s de planificar una actualització del nucli per seguir al dia amb systemd.
A més d'habilitar funcionalitats modernes, un nucli recent sol portar millores de seguretat i rendiment, cosa que encaixa amb l'objectiu d'aquesta versió: homogeneïtzar comportaments i reduir casos lÃmit difÃcils de mantenir.
Seguretat: permisos TTY més restrictius i criptografia unificada
Al terreny de la seguretat, systemd 258 endureix per defecte l'accés a dispositius TTY/PTS . Els nodes creats passen a tenir permisos 0600 en lloc de 0620, impedint que altres usuaris escriguin a la terminal. Aquesta mesura curta darrel diverses situacions molestes i potencialment perilloses en entorns multiusuari.
També hi ha unificació a les dependències de xifrat: systemd-resolved y systemd-importd ara suporten exclusivament OpenSSL. Es deixa fora GnuTLS i libgcrypt en aquests components, simplificant la matriu de compatibilitat i evitant duplicitats. Si en les teves compilacions o polÃtiques de distro donaves per fet GnuTLS o libgcrypt, toca revisar-ho.
Gestió de sessions: tasques en segon pla reclassificades
Una altra novetat clau és a systemd-logind. A partir d'aquesta versió, certes tasques en segon pla com a cron o sessions FTP es reclassifiquen sota noves categories 'light'. Què implica? Que ja no s'arrencarà un gestor de serveis complet per a elles tret que es configuri explÃcitament. Per a l'usuari final no canvia gran cosa, però per a l'administració i l'auditoria és important tenir-lo present per l'efecte en la comptabilitat de sessions i el consum de recursos.
systemd 258 retira el suport heretat: fi dels scripts System V
El procés de neteja continua: s'eliminen definitivament els scripts d'inici a l'estil System V. Juntament amb ells desapareixen comandos clà ssics com initctl o telinit. És un pas esperat i coherent amb la realitat de l'ecosistema Linux actual, on systemd ha substituït els mecanismes previs a la majoria de distros.
En aquesta mateixa lÃnia es retiren vies tradicionals com /forcefsck y /fastboot. Al seu lloc, la recomanació passa per utilitzar parà metres de kernel o credencials per indicar aquestes operacions. Menys mà gia i més configuració transparent i auditable.
Noves eines: factory reset i reenviament de PTY
systemd 258 incorpora utilitats interessants orientades a vida real. La més destacada és systemd-factory-reset, que permet sol·licitar o cancel·lar un reset complet a valors de fà brica directament des d'espai d'usuari. Això és or a laboratoris, appliances o entorns de servidors on cal tornar a un estat net de manera controlada.
Al costat hi apareix systemd-pty-forward, Una eina per assignar i reenviar pseudo-terminals (PTY). Resulta prà ctica per a automatització, depuració i per gestionar processos en segon pla que necessiten vincular-se a un TTY de manera segura i flexible.
Arrencada, UKIs i TPM2: canvis que preparen el terreny
A l'apartat d'arrencada, hi ha millores a systemd-boot i especialment canvis rellevants en la integració amb TPM2. Des d'ara, les polÃtiques ja no depenen per defecte del PCR 7, el que modifica la manera com es gestionen claus i polÃtiques per a arrencades verificades. Aquest ajustament redueix lligams a mesuraments concrets i dóna marge a esquemes de seguretat més adaptables.
A més, es poleixen els UKIs (Unified Kernel Images) . En aquesta versió, els UKIs poden embeure imatges de microprogramari UEFI , facilitant la distribució de paquets d'arrencada autocontinguts i millorant la cadena de confiança. Per a administradors que treballen amb arrencades verificades, secure boot i desplegaments reproduïbles, aquest refinament és especialment interessant.
Compatibilitat de systemd 258 i administració: què heu de revisar
Amb tot això, hi ha diverses tasques de comprovació assenyades. D'una banda, verifica el nucli en els teus sistemes : si estàs per sota de 5.4, hauries de planificar una actualització; si pots, encara millor pujar a 5.7 o superior per alinear-te amb la recomanació del projecte.
D'altra banda, comprova dependències criptogrà fiques si mantenies builds amb GnuTLS o libgcrypt per als components afectats. I si encara tenies restes de scripts System V integrats al teu flux, migra a unitats natives de systemd amb dependències ben declarades; guanyaràs en traçabilitat i manteniment a llarg termini.
Atenció: resoleu, DNSSEC i el cas Pi-hole
Hi ha una incidència prà ctica que cal destacar: si uses un servidor de noms que no implementi DNSSEC (per exemple, Pi-hole tal com ve de fà brica), actualitzar a systemd 258-2 pot trencar la resolució . No és un bug del tot 'misteriós': en exigir validació DNSSEC, resolveu fallarà quan el servidor upstream no suporti aquesta caracterÃstica.
Hi ha dues maneres senzilles de solucionar-ho, depenent de la teva preferència:
- Desactivar DNSSEC a systemd-resolved: edita
/etc/systemd/resolved.conf, afegeix o descomenta la lÃniaDNSSEC=no, desa canvis i reinicia el servei ambsystemctl restart systemd-resolved. És la via rà pida si controles el host i necessites restablir resolució com més aviat millor. - Activar DNSSEC a Pi-hole: entra a la interfÃcie de Pi-hole i habilita DNSSEC a Configuració -> Configuració DNS avançada. Si el vostre upstream suporta DNSSEC, aquesta opció us permet mantenir la validació i seguir beneficiant-vos de la seguretat addicional.
Com sempre, tria l'alternativa que encaixi amb la teva topologia . A les xarxes domèstiques o laboratoris, desactivar temporalment DNSSEC pot ser pragmà tic; en producció, activar el suport DNSSEC d'extrem a extrem és l'opció preferent.
Ajustaments de permisos i multiusuari: TTY més segurs a systemd 258
Tornant als permisos TTY, no és moc de gall dindi: passar de 0620 a 0600 talla la possibilitat que altres usuaris escriguin al teu terminal, fins i tot en situacions on els grups donaven peu a interaccions inesperades. Si teniu fluxos que depenien d'aquest comportament lax, et tocarà ajustar-los perquè usin canals explÃcits d'IPC, tmux compartit o solucions similars, en comptes de confiar a escriure en un TTY aliè.
Més canvis de systemd 258: udev, networkd, journalctl i neteja general
Com a cada versió, hi ha molts ajustaments menors repartits entre udev, networkd, journalctl i altres peces. Es retiren opcions obsoletes, es poleixen missatges, es corregeixen cantons de comportament i s'hi afegeixen validacions. Encara que costi veure'ls un per un, la suma d'aquestes petites millores contribueix a una experiència més coherent i predictible.
Si us interessa el detall fi, les notes de llançament a GitHub són el lloc. Compte, són tècniques i denses; tot i aixÃ, per a integradors i distribuïdors, val la pena revisar-les per detectar canvis que puguin afectar CI/CD, scripts d'empaquetat o polÃtiques corporatives.
Mirant la següent versió: preparant el salt
Aquest llançament també serveix d'avantsala: systemd 259 planeja elevar requisits al sistema, cosa que podria impactar a maquinari i entorns molt antics. El senyal és clar: toca reduir llast heretat i apostar per camins suportables a llarg termini. Migrar ara cgroup v2 i assegurar kernels moderns et posarà en bona posició per al que ve.
Bones prà ctiques de migració i comprovacions
Per als que encara vivien en hÃbrid o legacy, una llista de comprovació no va malament. Valida que els teus contenidors i serveis treballen bé amb cgroup v2; la majoria d'orquestradors i eines modernes ja ho suporten, però no donis per fet els defaults. Revisa unitats amb directives de recursos (CPUQuota, MemoryMax, etc.) i comprova'n l'efecte real sota v2.
En seguretat, audita serveis que depenien de TTY compartits . Si hi havia automatitzacions que obrien la porta a escriure a terminals d'altres usuaris, redirigeix-les a mètodes clars i amb control de permisos. I si mantenies integració amb biblioteques de xifratge fora d'OpenSSL per als components afectats, ajusta el teu toolchain de compilació.
Preguntes freqüents rà pides
- Puc continuar fent servir scripts System V? No amb systemd 258. Migra a unitats natives i elimina dependències de
initctlotelinit. - Què passa si el meu nucli és anterior a 5.4? systemd 258 no ho suporta. Actualitza el nucli; si no és possible, no podràs adoptar aquesta versió.
- M'afecta el canvi de permisos TTY? En entorns multiusuari sÃ: revisa workflows que escriguin a TTY aliens i canvia'ls per mecanismes explÃcits.
- He d'activar DNSSEC? Si pots, sÃ. Si el vostre servidor DNS upstream no ho suporta, desactiva'l a resoldre o habilita'l a Pi-hole per evitar talls.
Queda clar que systemd 258 és una versió de calat: homogeneïtza cgroup v2, eleva el llistó del kernel, reforça la seguretat i afegeix eines útils com el reset a fà brica i el reenviament de PTY. Porta a més canvis en boot, UKIs i TPM2 que aplanen el camà per a futurs requisits, i no es talla a retirar llegat com els scripts System V. Amb una revisió rà pida de kernel, dependències de xifrat, permisos i DNS, la transició resulta força assequible fins i tot en entorns exigents.
