第14章 サーバーおよびサービス
mod_nss がサーバー側の SNI をサポートするようになりました
今回の更新で、サーバーサイド Server Name Indication (SNI)のサポートが
mod_nss パッケージに追加されました。(BZ#1295490)
httpd mod_rewriteでの root 以外のユーザーのサポート
Apache HTTP Server で提供される
mod_rewrite モジュールは、root 以外のユーザーとして外部マッピングプログラムの実行をサポートするようになりました。これにより、非特権プロセスを使用できるため、mod_rewrite マッピングを使用する際のセキュリティーリスクが軽減されます。(BZ#1035230)
tomcat6 が disableURLRewriting をサポートするようになりました。
この更新により、
disableURLRewriting 属性が Tomcat 6 サーブレットコンテナーに追加されます。この属性を使用すると、URL Rewriting を使用して特定のコンテキストのセッション ID を追跡できます。(BZ#1221877)
tftp サーバーのロギング機能が強化されました。
ロギングが改善され、Trivial File Transfer Protocol (TFTP)サーバーは成功および失敗を追跡できるようになりました。たとえば、クライアントがファイルのダウンロードを正常に終了すると、ログイベントが作成されるようになりました。または、失敗時に
ファイルが見つからない メッセージが提供されるようになりました。(BZ#917817)
Squid はリモートホストの IP アドレスとポートをログに記録できます。
以前のバージョンでは、Web プロキシーの
Squid キャッシュおよび転送には、ホスト名が含まれた URL をログに記録できました。ただし、Squid は宛先サーバーの IP アドレスをログに記録できませんでした。今回の更新で、Squid がリモートホストの IP アドレスとポートをログに記録できるようになりました。これは、複数の IP アドレスを持つホストを処理する場合に特に便利です。(BZ#848124)
新しい ignore-client-uids オプション
クライアントマシンが異なるオペレーティングシステム(OS)をブートできる場合に、各 OS は異なる DHCP クライアント識別子(UID)を送信し、そのサーバーから別の IP アドレスを取得することができます。ユーザーは、すぐに実行する OS に関係なく、新しい ignore-client-uids オプションで、そのようなマシンを単一のエンティティーとして扱うようにサーバーを設定できるようになりました。
このオプションにより、サーバーはクライアントの UID をリースに記録しません。ignore-client-uids を設定するには、以下の行を
/etc/dhcp/dhcpd.conf ファイルに追加します。
ignore-client-uids true;
この設定により、クライアントの UID が記録されません。このステートメントが存在しないか、値が false または off の場合、クライアント UID が記録されます。(BZ#1196768)
Oracle データベースサーバー向けに最適化された Tuned プロファイルが含まれています。
Oracle データベースの負荷に特別に最適化された新しい
oracle Tuned プロファイルが利用可能になりました。新しいプロファイルは tuned-profiles-oracle サブパッケージで配信されるため、今後、他の関連プロファイルを追加できます。oracle プロファイルは enterprise-storage プロファイルに基づいていますが、Oracle データベース要件に基づいてカーネルパラメーターを変更し、透過的な Huge Page をオフにします。(BZ#1196294)
新しいパッケージ: squid34
新しいパッケージ squid34 バージョン 3.4.14 がリリースされました。このパッケージは、squid パッケージと一緒にインストールすることはできません。Squid 34 では安定性が向上し、元々 squid に対して報告された複数のバグが修正されます。
squid34 の最も重要な新機能には、以下が含まれます。
- ヘルパープロトコルエクステンション
- SSL サーバー証明書バリデーター
- Store-ID
- TPROXY Support for OpenBSD 5.1 以降、および FreeBSD 9 以降
- トランザクションアノテーション
- マルチキャスト DNS (BZ#1265328)
BIND サーバーが CAA レコードをサポートするようになりました。
認証局承認(CAA)のサポートが Berkeley Internet Name Domain (BIND)サーバーに追加されました。今回のリリースより、ユーザーは DNS レコードを指定して認証局を制限できます。(BZ#1252611)
LocalAddress および LocalPort キーワードが、sshd_configの Match 条件でサポートされるようになりました。
複数の物理ネットワークに接続されているシステムでは、異なるアクセスポリシーが必要になる場合があります。今回の更新により、異なる設定ファイルを使用して複数のサービスを実行する必要なく、
sshd_config に異なるローカルアドレスやポートに異なるポリシーを直接強制できるようになりました。(BZ#1211673)
選択した GSSAPI キー交換アルゴリズムの無効化のサポート
CVE-2015-4000 (Logjam)が検出されると、
gss-group1-sha1 アルゴリズムは安全とは見なされなくなります。以前は、この単一キー交換メソッドを無効にすることはできませんでした。今回の更新により、管理者は sshd_config の GSSAPI 鍵交換で使用されるこのアルゴリズムまたはその他の選択されたアルゴリズムを無効にすることができます。(BZ#1253060)
pam_ssh_agent_authの新しい authorized_keys_command オプション
複数のシステムにわたる
sudo ルールの管理では、LDAP からの SSH 鍵を一覧表示する必要がある場合がありますが、これは以前は不可能でした。この更新により、pam_ssh_agent_auth を設定して、LDAP または別のサービスから認証キーを簡単に取得できるようになりました。この機能は、アップストリームバージョンからバックポートされています。(BZ#1299555)