6.8. 网络
RHEL 10 提供了 nftables
版本 1.1.1
RHEL nftables
框架已实现了来自上游版本 1.1.0 和 1.1.1 的更改。此更新提供了多个 bug 修复和增强。主要变更包括:
- 添加了对 JSON 格式的多个设备的支持。
- 在列出表时提高了性能。
- 添加了虚拟局域网(VLAN) ID 匹配,并设置了支持,包括 802.1ad (Q-in-Q)标准。
- 在字节速率限制器中启用了零突发。
-
添加了对
list hooks
的出口支持。 -
修复了
nft list hook
命令中列出不一致的问题。
如需了解更多详细信息和更改的完整列表,请参阅:
RHEL 10 提供了 iptables
版本 1.8.11
iptables
框架已升级至 1.8.11 版本,其提供了多个 bug 修复和增强。主要变更包括:
-
新的
arptables-translate
工具 ebtables-nft
:-
在匹配之前打印反(感叹号),它们反转以
iptables
保持一致。 -
支持
-replace
和--list-rules
命令选项。
-
在匹配之前打印反(感叹号),它们反转以
iptables-translate
:-
将协议名称查找与
iptables
保持一致。 -
支持套接字与
TPROXY
目标匹配。
-
将协议名称查找与
iptables
:-
为
dccp
和ipcomp
协议启用隐式扩展查找,以便在-p <proto>
后不需要额外的-m <proto>
命令选项。
-
为
iptables-save
:-
避免为了一致性而调用
getprotobynumber()
函数,并提高了大型规则集的性能。
-
避免为了一致性而调用
arptables-nft
:-
修复了
--h-type
值和--proto-type
掩码的错误格式化,它们导致了arptables-restore
引起的误解。 -
当在
--h-type
、--opcode
和--proto-type
匹配中指定时,改进了无效的掩码。
-
修复了
iptables-nft
:- 修复了极端错误情况下的错误消息。
- 修正了反向有效载荷匹配的不正确组合。
如需了解更多详细信息,请参阅 上游文档。
RHEL 10 提供了 firewalld
版本 2.3.0
firewalld
服务版本 2.3.0 提供了多个改进。主要变更包括:
-
添加了
StrictForwardPorts
(布尔值,默认为 "no")配置选项,其允许firewalld
严格控制目标 NAT 流量。启用后,只允许firewalld
中明确启用的转发端口。这意味着容器发布的端口将被阻止。有关该功能的更多信息,请参阅 StrictForwardPorts。 添加了对以下服务的支持:
-
Advanced Linux Sound Architecture (ALSA)序列器上的客户端/服务器(
seqnet
) - 音乐播放器守护进程 (MPD)
- Radsec
- SlimeVR
-
Advanced Linux Sound Architecture (ALSA)序列器上的客户端/服务器(
有关发行版本更新的详情,请查看 上游存储库。
RHEL 10 提供了 xdp-tools
版本 1.5.1
xdp-tools
软件包已升级至版本 1.5.1 ,其提供多个改进和 bug 修复。主要变更包括:
-
添加了
xdp-forward
工具,其在支持的网络设备之间启用 XDP 加速的数据包转发。 -
更新了
xdp-trafficgen
工具,以支持指定用户数据报协议(UDP)数据包大小。 - 为创建 XDP 套接字(XSK)和用户内存(UMEM)对象添加了一个新的基于选项的 API。
RHEL 内核支持 netkit
网络设备类型
RHEL 内核现在支持 netkit
网络设备类型,其为容器启用基于 Berkeley Packet Filter (BPF)的高性能网络。这个变化应该会对使用支持 netkit
网络设备类型的容器网络接口(CNI)部署的容器化应用程序的效率、可扩展性和响应性有积极影响,特别是在云环境和高吞吐量系统中。
Jira:RHEL-51429[1]
i40e 驱动程序支持对 MDD 事件的自动重置行为
当检测到恶意驱动程序检测(MDD)事件时,用于 PCIe* 40 Gigabit Ethernet 的 Intel® Network Adapter 驱动程序现在可以重置有问题的 Single Root I/O Virtualization(SR-IOV)虚拟功能(VF)。您可以通过新的 mdd-auto-reset-vf
选项来激活这个自动重置行为,如下例所示:
ethtool --set-priv-flags _ethX_ *mdd-auto-reset-vf* on
ethtool --set-priv-flags _ethX_ *mdd-auto-reset-vf* on
当 VF 发送被归类为恶意的格式错误的数据包时,可能会导致 Tx 队列冻结,使其在几分钟内不可用。但是,如果启用了 mdd-auto-reset-vf
,当 MDD 事件发生时,优美的 VF 重置会自动恢复操作状态。
Jira:RHEL-73034[1]
nmstate
支持对 Libreswan 配置的 require-id-on-certificate
设置
有了此增强,互联网协议安全(IPsec)规范的一种实现 libreswan
现在通过使用 NetworkManager ,支持对 VPN 配置的 require-id-on-certificate
设置。有了此功能,您可以使用 require-id-on-certificate
选项配置主题备用名称(SAN)验证。因此,这个实现根据指定的设置正确强制实施了 SAN 验证:
-
当设置为
no
时不会执行 SAN 验证 -
当设置为
yes
时,SAN 会被验证
Jira:RHEL-58812[1]
RHEL 10 提供了 wpa_supplicant
版本 2.11
wpa_supplicant
服务已升级至版本 2.11 ,其提供了多个改进和 bug 修复。主要变更包括:
- 添加了对设备置备协议(DPP)版本 3 的支持。
- 添加了对 GCM-AES-256 密码套件的支持。
- 添加了对基本服务集(BSS)颜色更新的支持。
- 实施了 OpenSSL 3.0 API 更改。
如需更多信息以及更改的完整列表,请参阅 上游公告。
Jira:RHEL-59010[1]