系统极客一直在努力
专注操作系统及软件使用技能

Rocky Linux 10.2 发布:更新系统核心组件栈

Rocky Linux

Rocky Linux 10.2 正式发布!新版本深度集成后量子密码学架构,更新了底层编译器与工具链版本,并重构了容器引擎的安全验证链路。

Rocky Linux 10.2 主要更新

Rocky Linux 10.2
Rocky Linux 10.2

后量子密码学(PQC)深度集成

  • OpenSSH:FIPS 合规模式下原生支持 ML-KEM 混合密钥交换算法,包含mlkem768nistp256-sha256mlkem1024nistp384-sha384
  • libssh:加入 PQ/T 混合密钥交换机制,ML-KEM 与传统 ECDH 算法深度融合。
  • 目录服务:全面兼容采用 ML-DSA 密钥算法(涵盖 ML-DSA-44/65/87)的 TLS 证书机制。
  • 密钥管理:p11-kit 组件在 PKCS #11 头文件中正式引入 PQC 标准定义。
  • 容器签名:podman-sequoia 模块支持复合型后量子签名验证。

系统全局的FUTURE加密策略现在只允许混合 ML-KEM 密钥交换,传统的非后量子密钥交换已被完全移除。由于目前绝大多数公网节点还不支持 PQC 协议,启用该策略无异于断网。如果你的环境依赖FUTURE策略,请先确认好安全边界再动手。

桌面环境与安装器演进

  • Flatpak 优先:在 Anaconda 安装器中勾选图形化桌面环境后,Firefox 和 Thunderbird 默认会以 Flatpak 格式预装。对于习惯了 RPM 的用户,依然可从 AppStream 仓库获取,或者在 Kickstart 配置中覆写默认行为。
  • /boot分区扩容:为了容纳越来越大的initramfs引导镜像,默认的/boot分区从 1GB 上调到了 2GB。
  • 无头图形化安装:Kickstart 新增rdp指令,管理员可以远程桌面连接到无头服务器进行图形化部署。
  • 自动化网络分发:Anaconda 现在可以从本地磁盘、CDN 节点、Satellite 服务器自动拉取并部署 Flatpak 应用。

核心软件栈与工具链升级

组件类型软件版本
动态编程语言、网络和数据库服务器Node.js 24、PHP 8.4、Ruby 4.0、Python 3.14、OpenJDK 25、Apache HTTP Server 2.4.63、MariaDB 11.8、PostgreSQL 18
系统工具链GCC 14.3、glibc 2.39、Annobin 13.02、Binutils 2.41
编译器工具集GCC Toolset 15 (GCC 15.2、Binutils 2.44)、LLVM Toolset 21.1.8、Rust Toolset 1.92.0、Go Toolset 1.26.2
性能工具和调试器GDB 16.3、Valgrind 3.26.0、SystemTap 5.4、elfutils 0.194、PCP 7.0.3
基础设施服务Samba 4.23.0、chrony 4.8、FRR 10.4.1

系统安全防护体系

  • 零信任架构:keylime-agent 代理组件升至 0.2.9 版本,确立了由代理端主动驱动的推送证明模型,硬件加密支持范围也有所扩大。
  • 自动化密钥解封:新增clevis-pin-trustee包,可基于远程证明自动解锁 LUKS 加密卷,不需要人工干预。
  • 访问控制策略:fapolicyd 进程执行控制模块升级到 1.4.3 版本,规则过滤更精细。SELinux 策略库也同步收紧了redfish-finder服务的权限。
  • 极简容器适配:新增libreswan-minimal轻量级子包,去掉了 systemd 依赖,专门适配瘦容器镜像。

Linux 内核与底层硬件驱动

  • io_uring:以技术预览身份引入。对数据库类负载来说,高并发 I/O 队列的系统调用开销会显著降低。
  • perf 探针扩展:新增 Intel 核心、Uncore、C 状态及封装级性能事件监控,AMD 侧加入了 IBS 负载延迟过滤,定位 CPU 与内存之间的瓶颈更精准。
  • 加密与压缩协处理:内核原生集成了 Intel QAT GEN6 驱动(qat_6xxx),硬件级加密与压缩可以并发执行,并全面兼容 AMD Venice 架构的 CCP 加密硬件。
  • WiFi 7:网卡驱动现已支持 WiFi 7 硬件。

虚拟化与容器化底座

  • QEMU FUA 穿透:QEMU 现在可以直接下发 FUA(Forced Unit Access)I/O 指令,在虚拟机里跑数据库不用担心写入被缓存层吞掉,确权速度接近裸机。
  • 跨环境套接字直连virtio-win新增viosock底层驱动与VsockTcpBridge守护进程,宿主机和 Windows 虚拟机之间可以直接走 Socket 通信。
  • 虚拟机密钥保护:新增virt-secrets-init-encryption核心服务,系统可通过 systemd 凭证封装机制加密 libvirt 敏感数据,比如 vTPM 密钥。
  • Podman 5.8.2unless-stopped重启策略在宿主机重启后,现在会强制生效。开机时自动将旧版 BoltDB 数据迁移至 SQLite。

破坏性变更

升级前请务必确认以下兼容性问题:

  • PHP 多版本冲突:官方源同时提供了 PHP 8.3 与 PHP 8.4 两个分支。在安装扩展时,必须显式指定版本。如果直接dnf install php-json,会同时匹配到php-commonphp8.4-common,包管理器会分不清你到底要哪个。
  • vi行为变更:如果系统同时装了vim-minimalvim-enhanced,在终端里敲vi现在只会启动极简版,不再自动跳转到完整 Vim。需要语法高亮,就只能敲全vim
  • AD 信任链移除:不再支持 Windows Server 2012 R2 的活动目录信任域配置,和微软的退役时间表对齐。还在使用 2012 R2 做域控的用户,需要先升级 DC。
  • Corosync 协议退役:基于 knet 的 SCTP 传输协议正式弃用。高可用集群需尽快检查配置,迁移到支持的传输协议。

系统升级指南

  • Rocky Linux 10 用户可以直接就地升级:
sudo dnf -y upgrade
  • 还在跑 Rocky Linux 8 或 9 的用户,官方不支持跨大版本原地升级,建议格式化重装。
赞(0)
分享到

评论 抢沙发