systemd 258 retira definitivament de cgroup v1 i passa a requerir Linux 5.4 com a mínim

  • Final de cgroup v1, nucli mínim 5.4 i reforços de seguretat en TTY.
  • Noves utilitats: systemd-factory-reset i systemd-pty-forward.
  • Millores en arrencada: UKIs amb microprogramari UEFI i polítiques TPM2 ajustades.
  • Guia pràctica: solució al tall de DNS amb DNSSEC i Pi-hole.

systemd 258

systemd 258 arriba carregat de canvis que afecten l'arrencada, la seguretat, la gestió de sessions i l'administració diària a Linux. És una versió amb molla: simplifica tecnologies clau del nucli i retira compatibilitat heretada que moltes distribucions encara arrossegaven, alhora que afegeix utilitats noves pensades per a escenaris reals.

Si treballes amb servidors, estacions de treball o entorns de contenidors, convé posar-se al dia. Des de la retirada definitiva de cgroup v1 fins a un mínim de kernel més exigent, passant per ajustaments de permisos a TTY, canvis en systemd-logind i novetats com systemd-factory-reset o systemd-pty-forward, aquesta versió no és una actualització qualsevol.

Adéu a cgroup v1: només cgroup v2 a partir d'ara

El més sonat del llançament és la eliminació completa del suport per a cgroup v1. S'ha acabat el mode legacy o híbrid: a partir de systemd 258, durant l'arrencada es munta exclusivament cgroup v2, i el mateix passa als contenidors gestionats amb systemd-nspawn. Aquest canvi simplifica la pila de control de recursos del nucli i redueix superfícies datac i ambigüitats de configuració.

Per què importa? cgroup v2 unifica el model de control de CPU, memòria, I/O i més en una jerarquia coherent, evitant inconsistències del passat. Des de fa més de dos anys es veia avisant d'aquest moviment, de manera que no agafa per sorpresa; tot i així, pot impactar els que encara feien servir configuracions antigues o depenien d'eines que no es van adaptar a v2.

Requisit de kernel a systemd 258: mínim 5.4, recomanat 5.7

Al costat d'aquesta neteja, systemd 258 estableix un nucli mínim suportat de Linux 5.4 i suggereix com a recomanat 5.7. Aquest salt deixa enrere branques més velles: a la pràctica, és responsabilitat de cada distribució oferir nuclis compatibles, però si mantenies sistemes amb versions anteriors hauràs de planificar una actualització del nucli per seguir al dia amb systemd.

A més d'habilitar funcionalitats modernes, un nucli recent sol portar millores de seguretat i rendiment, cosa que encaixa amb l'objectiu d'aquesta versió: homogeneïtzar comportaments i reduir casos límit difícils de mantenir.

Seguretat: permisos TTY més restrictius i criptografia unificada

Al terreny de la seguretat, systemd 258 endureix per defecte l'accés a dispositius TTY/PTS . Els nodes creats passen a tenir permisos 0600 en lloc de 0620, impedint que altres usuaris escriguin a la terminal. Aquesta mesura curta darrel diverses situacions molestes i potencialment perilloses en entorns multiusuari.

També hi ha unificació a les dependències de xifrat: systemd-resolved y systemd-importd ara suporten exclusivament OpenSSL. Es deixa fora GnuTLS i libgcrypt en aquests components, simplificant la matriu de compatibilitat i evitant duplicitats. Si en les teves compilacions o polítiques de distro donaves per fet GnuTLS o libgcrypt, toca revisar-ho.

Gestió de sessions: tasques en segon pla reclassificades

Una altra novetat clau és a systemd-logind. A partir d'aquesta versió, certes tasques en segon pla com a cron o sessions FTP es reclassifiquen sota noves categories 'light'. Què implica? Que ja no s'arrencarà un gestor de serveis complet per a elles tret que es configuri explícitament. Per a l'usuari final no canvia gran cosa, però per a l'administració i l'auditoria és important tenir-lo present per l'efecte en la comptabilitat de sessions i el consum de recursos.

systemd 258 retira el suport heretat: fi dels scripts System V

El procés de neteja continua: s'eliminen definitivament els scripts d'inici a l'estil System V. Juntament amb ells desapareixen comandos clàssics com initctl o telinit. És un pas esperat i coherent amb la realitat de l'ecosistema Linux actual, on systemd ha substituït els mecanismes previs a la majoria de distros.

En aquesta mateixa línia es retiren vies tradicionals com /forcefsck y /fastboot. Al seu lloc, la recomanació passa per utilitzar paràmetres de kernel o credencials per indicar aquestes operacions. Menys màgia i més configuració transparent i auditable.

Noves eines: factory reset i reenviament de PTY

systemd 258 incorpora utilitats interessants orientades a vida real. La més destacada és systemd-factory-reset, que permet sol·licitar o cancel·lar un reset complet a valors de fàbrica directament des d'espai d'usuari. Això és or a laboratoris, appliances o entorns de servidors on cal tornar a un estat net de manera controlada.

Al costat hi apareix systemd-pty-forward, Una eina per assignar i reenviar pseudo-terminals (PTY). Resulta pràctica per a automatització, depuració i per gestionar processos en segon pla que necessiten vincular-se a un TTY de manera segura i flexible.

Arrencada, UKIs i TPM2: canvis que preparen el terreny

A l'apartat d'arrencada, hi ha millores a systemd-boot i especialment canvis rellevants en la integració amb TPM2. Des d'ara, les polítiques ja no depenen per defecte del PCR 7, el que modifica la manera com es gestionen claus i polítiques per a arrencades verificades. Aquest ajustament redueix lligams a mesuraments concrets i dóna marge a esquemes de seguretat més adaptables.

A més, es poleixen els UKIs (Unified Kernel Images) . En aquesta versió, els UKIs poden embeure imatges de microprogramari UEFI , facilitant la distribució de paquets d'arrencada autocontinguts i millorant la cadena de confiança. Per a administradors que treballen amb arrencades verificades, secure boot i desplegaments reproduïbles, aquest refinament és especialment interessant.

Compatibilitat de systemd 258 i administració: què heu de revisar

Amb tot això, hi ha diverses tasques de comprovació assenyades. D'una banda, verifica el nucli en els teus sistemes : si estàs per sota de 5.4, hauries de planificar una actualització; si pots, encara millor pujar a 5.7 o superior per alinear-te amb la recomanació del projecte.

D'altra banda, comprova dependències criptogràfiques si mantenies builds amb GnuTLS o libgcrypt per als components afectats. I si encara tenies restes de scripts System V integrats al teu flux, migra a unitats natives de systemd amb dependències ben declarades; guanyaràs en traçabilitat i manteniment a llarg termini.

Atenció: resoleu, DNSSEC i el cas Pi-hole

Hi ha una incidència pràctica que cal destacar: si uses un servidor de noms que no implementi DNSSEC (per exemple, Pi-hole tal com ve de fàbrica), actualitzar a systemd 258-2 pot trencar la resolució . No és un bug del tot 'misteriós': en exigir validació DNSSEC, resolveu fallarà quan el servidor upstream no suporti aquesta característica.

Hi ha dues maneres senzilles de solucionar-ho, depenent de la teva preferència:

  1. Desactivar DNSSEC a systemd-resolved: edita /etc/systemd/resolved.conf, afegeix o descomenta la línia DNSSEC=no, desa canvis i reinicia el servei amb systemctl restart systemd-resolved. És la via ràpida si controles el host i necessites restablir resolució com més aviat millor.
  2. Activar DNSSEC a Pi-hole: entra a la interfície de Pi-hole i habilita DNSSEC a Configuració -> Configuració DNS avançada. Si el vostre upstream suporta DNSSEC, aquesta opció us permet mantenir la validació i seguir beneficiant-vos de la seguretat addicional.

Com sempre, tria l'alternativa que encaixi amb la teva topologia . A les xarxes domèstiques o laboratoris, desactivar temporalment DNSSEC pot ser pragmàtic; en producció, activar el suport DNSSEC d'extrem a extrem és l'opció preferent.

Ajustaments de permisos i multiusuari: TTY més segurs a systemd 258

Tornant als permisos TTY, no és moc de gall dindi: passar de 0620 a 0600 talla la possibilitat que altres usuaris escriguin al teu terminal, fins i tot en situacions on els grups donaven peu a interaccions inesperades. Si teniu fluxos que depenien d'aquest comportament lax, et tocarà ajustar-los perquè usin canals explícits d'IPC, tmux compartit o solucions similars, en comptes de confiar a escriure en un TTY aliè.

Més canvis de systemd 258: udev, networkd, journalctl i neteja general

Com a cada versió, hi ha molts ajustaments menors repartits entre udev, networkd, journalctl i altres peces. Es retiren opcions obsoletes, es poleixen missatges, es corregeixen cantons de comportament i s'hi afegeixen validacions. Encara que costi veure'ls un per un, la suma d'aquestes petites millores contribueix a una experiència més coherent i predictible.

Si us interessa el detall fi, les notes de llançament a GitHub són el lloc. Compte, són tècniques i denses; tot i així, per a integradors i distribuïdors, val la pena revisar-les per detectar canvis que puguin afectar CI/CD, scripts d'empaquetat o polítiques corporatives.

Mirant la següent versió: preparant el salt

Aquest llançament també serveix d'avantsala: systemd 259 planeja elevar requisits al sistema, cosa que podria impactar a maquinari i entorns molt antics. El senyal és clar: toca reduir llast heretat i apostar per camins suportables a llarg termini. Migrar ara cgroup v2 i assegurar kernels moderns et posarà en bona posició per al que ve.

Bones pràctiques de migració i comprovacions

Per als que encara vivien en híbrid o legacy, una llista de comprovació no va malament. Valida que els teus contenidors i serveis treballen bé amb cgroup v2; la majoria d'orquestradors i eines modernes ja ho suporten, però no donis per fet els defaults. Revisa unitats amb directives de recursos (CPUQuota, MemoryMax, etc.) i comprova'n l'efecte real sota v2.

En seguretat, audita serveis que depenien de TTY compartits . Si hi havia automatitzacions que obrien la porta a escriure a terminals d'altres usuaris, redirigeix-les a mètodes clars i amb control de permisos. I si mantenies integració amb biblioteques de xifratge fora d'OpenSSL per als components afectats, ajusta el teu toolchain de compilació.

Preguntes freqüents ràpides

  • Puc continuar fent servir scripts System V? No amb systemd 258. Migra a unitats natives i elimina dependències de initctl o telinit.
  • Què passa si el meu nucli és anterior a 5.4? systemd 258 no ho suporta. Actualitza el nucli; si no és possible, no podràs adoptar aquesta versió.
  • M'afecta el canvi de permisos TTY? En entorns multiusuari sí: revisa workflows que escriguin a TTY aliens i canvia'ls per mecanismes explícits.
  • He d'activar DNSSEC? Si pots, sí. Si el vostre servidor DNS upstream no ho suporta, desactiva'l a resoldre o habilita'l a Pi-hole per evitar talls.

Queda clar que systemd 258 és una versió de calat: homogeneïtza cgroup v2, eleva el llistó del kernel, reforça la seguretat i afegeix eines útils com el reset a fàbrica i el reenviament de PTY. Porta a més canvis en boot, UKIs i TPM2 que aplanen el camí per a futurs requisits, i no es talla a retirar llegat com els scripts System V. Amb una revisió ràpida de kernel, dependències de xifrat, permisos i DNS, la transició resulta força assequible fins i tot en entorns exigents.

Linux 6.16
Article relacionat:
Totes les novetats clau que porta Linux 6.16: suport, millores i correccions importants

Afegir com a font preferida a Google