
Rocky Linux 10.2 正式发布!新版本深度集成后量子密码学架构,更新了底层编译器与工具链版本,并重构了容器引擎的安全验证链路。
Rocky Linux 10.2 主要更新

后量子密码学(PQC)深度集成
- OpenSSH:FIPS 合规模式下原生支持 ML-KEM 混合密钥交换算法,包含
mlkem768nistp256-sha256和mlkem1024nistp384-sha384。 - libssh:加入 PQ/T 混合密钥交换机制,ML-KEM 与传统 ECDH 算法深度融合。
- 目录服务:全面兼容采用 ML-DSA 密钥算法(涵盖 ML-DSA-44/65/87)的 TLS 证书机制。
- 密钥管理:p11-kit 组件在 PKCS #11 头文件中正式引入 PQC 标准定义。
- 容器签名:podman-sequoia 模块支持复合型后量子签名验证。
系统全局的FUTURE加密策略现在只允许混合 ML-KEM 密钥交换,传统的非后量子密钥交换已被完全移除。由于目前绝大多数公网节点还不支持 PQC 协议,启用该策略无异于断网。如果你的环境依赖FUTURE策略,请先确认好安全边界再动手。
桌面环境与安装器演进
- Flatpak 优先:在 Anaconda 安装器中勾选图形化桌面环境后,Firefox 和 Thunderbird 默认会以 Flatpak 格式预装。对于习惯了 RPM 的用户,依然可从 AppStream 仓库获取,或者在 Kickstart 配置中覆写默认行为。
/boot分区扩容:为了容纳越来越大的initramfs引导镜像,默认的/boot分区从 1GB 上调到了 2GB。- 无头图形化安装:Kickstart 新增
rdp指令,管理员可以远程桌面连接到无头服务器进行图形化部署。 - 自动化网络分发:Anaconda 现在可以从本地磁盘、CDN 节点、Satellite 服务器自动拉取并部署 Flatpak 应用。
核心软件栈与工具链升级
| 组件类型 | 软件版本 |
|---|---|
| 动态编程语言、网络和数据库服务器 | Node.js 24、PHP 8.4、Ruby 4.0、Python 3.14、OpenJDK 25、Apache HTTP Server 2.4.63、MariaDB 11.8、PostgreSQL 18 |
| 系统工具链 | GCC 14.3、glibc 2.39、Annobin 13.02、Binutils 2.41 |
| 编译器工具集 | GCC Toolset 15 (GCC 15.2、Binutils 2.44)、LLVM Toolset 21.1.8、Rust Toolset 1.92.0、Go Toolset 1.26.2 |
| 性能工具和调试器 | GDB 16.3、Valgrind 3.26.0、SystemTap 5.4、elfutils 0.194、PCP 7.0.3 |
| 基础设施服务 | Samba 4.23.0、chrony 4.8、FRR 10.4.1 |
系统安全防护体系
- 零信任架构:keylime-agent 代理组件升至 0.2.9 版本,确立了由代理端主动驱动的推送证明模型,硬件加密支持范围也有所扩大。
- 自动化密钥解封:新增
clevis-pin-trustee包,可基于远程证明自动解锁 LUKS 加密卷,不需要人工干预。 - 访问控制策略:fapolicyd 进程执行控制模块升级到 1.4.3 版本,规则过滤更精细。SELinux 策略库也同步收紧了
redfish-finder服务的权限。 - 极简容器适配:新增
libreswan-minimal轻量级子包,去掉了 systemd 依赖,专门适配瘦容器镜像。
Linux 内核与底层硬件驱动
- io_uring:以技术预览身份引入。对数据库类负载来说,高并发 I/O 队列的系统调用开销会显著降低。
- perf 探针扩展:新增 Intel 核心、Uncore、C 状态及封装级性能事件监控,AMD 侧加入了 IBS 负载延迟过滤,定位 CPU 与内存之间的瓶颈更精准。
- 加密与压缩协处理:内核原生集成了 Intel QAT GEN6 驱动(
qat_6xxx),硬件级加密与压缩可以并发执行,并全面兼容 AMD Venice 架构的 CCP 加密硬件。 - WiFi 7:网卡驱动现已支持 WiFi 7 硬件。
虚拟化与容器化底座
- QEMU FUA 穿透:QEMU 现在可以直接下发 FUA(Forced Unit Access)I/O 指令,在虚拟机里跑数据库不用担心写入被缓存层吞掉,确权速度接近裸机。
- 跨环境套接字直连:
virtio-win新增viosock底层驱动与VsockTcpBridge守护进程,宿主机和 Windows 虚拟机之间可以直接走 Socket 通信。 - 虚拟机密钥保护:新增
virt-secrets-init-encryption核心服务,系统可通过 systemd 凭证封装机制加密 libvirt 敏感数据,比如 vTPM 密钥。 - Podman 5.8.2:
unless-stopped重启策略在宿主机重启后,现在会强制生效。开机时自动将旧版 BoltDB 数据迁移至 SQLite。
破坏性变更
升级前请务必确认以下兼容性问题:
- PHP 多版本冲突:官方源同时提供了 PHP 8.3 与 PHP 8.4 两个分支。在安装扩展时,必须显式指定版本。如果直接
dnf install php-json,会同时匹配到php-common和php8.4-common,包管理器会分不清你到底要哪个。 vi行为变更:如果系统同时装了vim-minimal和vim-enhanced,在终端里敲vi现在只会启动极简版,不再自动跳转到完整 Vim。需要语法高亮,就只能敲全vim。- AD 信任链移除:不再支持 Windows Server 2012 R2 的活动目录信任域配置,和微软的退役时间表对齐。还在使用 2012 R2 做域控的用户,需要先升级 DC。
- Corosync 协议退役:基于 knet 的 SCTP 传输协议正式弃用。高可用集群需尽快检查配置,迁移到支持的传输协议。
系统升级指南
- Rocky Linux 10 用户可以直接就地升级:
sudo dnf -y upgrade
- 还在跑 Rocky Linux 8 或 9 的用户,官方不支持跨大版本原地升级,建议格式化重装。








最新评论
提供snap包没意见,但是移除deb,还把deb改成虚包指向snap,实在是让人作呕
为什么关机关电源后,开机时打开电源就开机了。对电脑有损伤吗?
有多亮,是blingbling的吗🤣
这个网站眼前一亮