Product SiteDocumentation Site

3. Ändringar i Fedora för systemadministratörer

3.1. Säkerhet

3.1.1. OpenSCAP

3.1.1.1. Sammandrag
Fedora 14 kommer med stöd för SCAP (Security Content Automation Protocol, protokoll för atuomatisering av säkerhetsinnehåll). Ett bibliotek som heter OpenSCAP som ger ett utvecklingramverk och flera SCAP-skanningsverktyg ingår i distributionen. OVAL- och XCCDF-innehåll specifikt för Fedora 14 som kan användas för automatisk kontroll av systemkonfiguration finns också.

3.1.2. Beskrivning

OpenSCAP är ett ramverk i öppen källkod för SCAP-utvecklare. SCAP är en serie standarder som förvaltas av NIST (National Institute of Standards and Technology). De skapades för att ge en standardiserad metod för att upprätthålla säkerheten i system, som till exempel automatisk kontroll av förekomsten av rättningar, kontroll av systemet konfigurationinställningar för säkerhet, samt genomsökning av system efter tecken på påverkan.
Sviten SCAP innehåller flera format för utbyte av komplexa data som skall användas för att överföra viktiga sårbarhets-, konfigurations- och andra datasäkerhetsdata. Historiskt har det funnits få verktyg som ger ett sätt att ställa frågor om dessa uppgifter i det format som behövs. Projektet OpenSCAP syftar till att skapa ett ramverk av bibliotek att förbättra tillgängligheten till SCAP och förbättra användbarheten av den information som den representerar.
De verktyg som bygger på biblioteket OpenSCAP som ingår i denna Fedorafunktion är:
  • oscap-scan - kommandoradsscanner som drivs av OVAL-/XCCDF-innehåll
  • secstate - verktyg för att försök att strömlinjerforma certifierings- och ackrediteringsprocessen (C & A) för Linuxsystem genom att tillhandahålla en mekanism för att kontrollera, validera och ge åtgärder av säkerhetsrelevanta konfigurationsobjekt.
  • firstaidkit-plugin-openscap - Insticksmodul för FirstAidKit som tillåter användaren att utföra grundläggande automatiserad säkerhetsgranskning och utvärdera resultaten i text- eller grafisk miljö.
Med denna funktion installerad kan användaren använda olika sätt att utföra automatisk genomsökning av sitt system och se till att systemet är i överensstämmelse med en definierad säkerhetskonfiguration. Användaren har möjlighet att automatiskt åtgärda systemet.

3.1.3. Referenser

3.2. Virtualisering

3.2.1. Amazons elastiska datormoln

Fedora 14 och senare versioner kommer nu att finnas tillgänglig för användare av Amazons elastiska datormolntjänst.
För mer information, se:

3.2.2. Spice ramverk för skrivbordsvirtualisering

Det enkla protokoller för oberoende datormiljöer (Simple Protocol for Independent Computing Envorinments, SPICE) används för klient-server-kommunikation och förbättrar samspelet med virtuella maskingäster. Spice ger en QXL bildskärmsenhet till QEMU och tillhandahåller drivrutiner för denna enhet för både X och Windows.
Ramverket Spice för skrivbordsvirtualisering syftar till att ge en komplett öppen källkod-lösning för interaktion med virtualiserade skrivbord.
För mer information, se:

3.2.3. Migration från Xen till KVM

virt-v2v är ett kommandoradsverktyg som gör att Xen domU:er (d.v.s. gäster) kan migreras till att använda KVM. Användare med Xen-gäster kan prova KVM. Användare kan även migrera från Xen till KVM för dess ökade användarvänlighet.
För mer information, se:

3.2.4. Andra förbättringar

3.2.4.1. Förråd för förhandsvisning av virtualiseringsteknik
Förrådet för förhandsvisning av virtualiseringsteknik finns för folk som skulle vilja testa de allra senaste paketen relaterade till virtualisering. Detta förråd är i första hand avsett som en hjälp för att testa och för tidiga experiment. Det är inte avsett för användning i ”produktion”.
För ytterligare detaljer, se:
3.2.4.2. Kärnstöd för Xen
Paketet kernel i Fedora 14 stödjer uppstart som en gäst-domU, men kommer inte fungera som en dom0 förrän sådant stöd ingår uppströms.
Den senaste utgåvan av Fedora med stöd för dom0 är Fedora 8.
Uppstart av en Xen domU-gäst i en Fedora 14-värd kräver den KVM-baserade xenner. Xenner kör gästkärnan och en liten Xen-emulator tillsammans som en KVM-gäst.
För ytterligare detaljer, se:

3.3. Webbservrar

3.3.1. Varnish

Varnish har uppdaterats till 2.1.3. Bland förbättringarna finns bättre skalbarhet och en ny loggfunktion.
De viktigaste ändringarna kan du läsa om här, från Varnish webbsajt.

3.3.2. Apache

httpd uppdaterades från 2.2.14 till 2.2.16. Denna version innehåller mod- och säkerhetsrättningar och kärnändringar:
  • Filters init-funktioner körs nu exakt en gång per begäran före anrop av hanterare. Init-funktionerna körs inte längre för anslutningsfilter.
För mer information, se CHANGES 2.2 från Apache:s webbsajt.

3.4. Serverkonfigurationsverktyg

3.4.1. ipmiutil

ipmiutil utför en rad vanliga IPMI-serverhanteringsfunktioner för att låta administratörer att utföra administrativa funktioner utan en inlärningskurva. Det kan samla FRU-lagerdata, SEL-logg från fast programvara, sensorer, väktare, strömstyrning, hälsa, övervakning, och har en SOL-konsol. Det kan skriva sensortrösklar, FRU-tillgångstaggar, och stödjer en fullständig sparande/återställning av IPMI-konfigurationen. Exempel på enkel användning av ipmiutil: konfigurera IPMI-LAN kräver ett enda kommando, och en mjuk omstart kan lätt utföras i stället för en hård omstart. Detta verktyg kan använda olika befintliga IPMI-drivrutiner, eller köra i drivrutinlöst läge, vilket är användbart för uppstartsmedia eller i testmiljöer. Avkodningen av IPMI-händelser inkluderar en allvarlighetsgrad, och händelser som inte känns igen redovisar åtminstone data, snarare än bara Okänd. Funktioner jämfört med andra IPMI-paket: http://ipmiutil.sourceforge.net/docs/ipmisw-compare.htm

3.5. Fönstersystemet X

3.5.1. vbetool installeras inte som standard

På grund av problem med vbetool har detta paket tagits bort från standardinstallationen av Fedora. Denna förändring kan påverka användare som avbryter och återupptar sina datorer. Dessa problem bör endast påverkar användarna av ovanligt VGA-adaptrar och inte användare av nVidia-, ATI- eller Intel-adaptrar.

3.5.2. Musbeteende

Den senaste versionen av evdev, version 2.5, ändrade standardinställningen för koden för emulering av den mellersta musknappen. Denna förändring har inaktiverat emulering av mittenknappen genom att klicka på vänster och höger musknapp.
3.5.2.1. Aktivering av emulering av mittmusknappen
Emulering av mittmusknappen kan aktiveras genom tillsats av en xorg.conf-utdraget:
        Section "InputClass"
	  Identifier "middle button emulation class"
	  MatchIsPointer "on"
	  Option "Emulate3Buttons" "on"
	EndSection