第 18 章 网络
查看 RHEL 9 和 RHEL 10 之间网络的最显著更改。
- 网络 team 驱动程序已被删除
teamd服务和libteam库已在 Red Hat Enterprise Linux 10 中删除。作为替换,配置绑定而不是网络组。红帽注重于基于内核的绑定操作,以避免维护具有类似功能的两个功能:绑定和团队(team)。绑定代码具有较高的客户采用率,非常可靠,具有活跃的社区开发。因此,绑定代码会收到功能增强和更新。
如果您将 RHEL 9 与网络团队搭配使用,并计划升级到 RHEL 10,请在升级前将网络团队配置迁移到网络绑定。
- 删除了对 ifcfg 格式的网络配置文件的支持
-
从 RHEL 9.0 开始,RHEL 将新创建的网络配置以密钥文件格式存储在
/etc/NetworkManager/system-connections/目录中。连接(其配置之前已经以旧的 ifcfg 格式存储在/etc/sysconfig/network-scripts/目录)仍可以不间断地工作。但是,在 RHEL 10 发行版本中,删除了对基于 ifcfg 格式的网络配置文件的支持。 dhclient工具已被删除-
dhclient工具是一个客户端程序,用于从 DHCP 服务器获取 IP 地址、网络配置和其他信息。截止到 2022 年早期,不再开发dhclient,因此该工具已在 Red Hat Enterprise Linux 10 中删除。移除后,您无法在/etc/NetworkManager.conf中设置dhcp=dhclient。作为替换,在 NetworkManager 配置中使用dhcp=internal(默认)。 - 删除了与 iPXE 相关的 NIC 设备驱动程序
Internet Preboot eXecution Environment (iPXE)固件提供了一系列经常在环境中使用的通过网络的引导选项,其中机器需要远程引导。此外,它还包含大量的设备驱动程序。在 RHEL 10 发行版本中,以下内容将被删除:
-
完整的
ipxe-roms子 RPM 软件包 包含
ipxe-bootimgs-x86子 RPM 软件包中的设备驱动程序的二进制文件:-
/usr/share/ipxe/ipxe-i386.efi -
/usr/share/ipxe/ipxe-x86_64.efi -
/usr/share/ipxe/ipxe.dsk -
/usr/share/ipxe/ipxe.iso -
/usr/share/ipxe/ipxe.lkrn -
/usr/share/ipxe/ipxe.usb
-
iPXE 现在依赖平台固件来为网络引导提供 NIC 驱动程序。
/usr/share/ipxe/ipxe-snponly-x86_64.efi和/usr/share/ipxe/undionly.kpxeiPXE 二进制文件是ipxe-bootimgs软件包的一部分,并使用平台固件提供的 NIC 驱动程序。-
完整的
NetworkManager-initscripts-updown不可用-
已在 RHEL 10 中删除了
NetworkManager-initscripts-updown子软件包,因为 RHEL 9 中已经删除了相关的network-scripts软件包。 - 将一些内核模块移到
kernel-modules-extra 所有与以下工具相关的内核模块都已移到
kernel-modules-extra软件包中:-
iptables -
ip6tables -
ipset -
ebtables -
arptables
-
- ATM 封装已被删除
- 异步传输模式(ATM)封装为 ATM Adaptation Layer 5(AAL-5)提供第 2 层(Point-to-Point 协议、以太网)或第 3 层(IP)连接。在 RHEL 9 中,ATM 实现不被支持且已弃用。在 RHEL 10 中,内核功能已在内核中禁用,且 ATM 不再可用。
PF_KEYv2内核 API 已被删除-
在以前的 RHEL 版本中,应用程序可以使用已弃用的
PV_KEYv2和较新的netlinkAPI 来配置内核的 IPsec 实现。PV_KEYv2已不在上游社区积极维护,其缺少重要的安全功能,如现代密码、卸载和扩展的序列号支持。因此,PV_KEYv2API 已在 RHEL 10 中删除。如果您在应用程序中使用了这个内核 API,请迁移您的应用程序,以使用现代netlinkAPI 作为一种替代。 firewalld锁定功能已被删除-
firewalld锁定功能不能阻止以root身份运行的进程将它们自己添加到 allow 列表中。在 RHEL 10 中,这个功能已被删除。 firewalld服务支持策略集这个改进添加了对
firewalld服务中的策略集的支持。策略集是预定义的策略集合,您可以用作特定配置的起点。例如,gateway策略集是一组配置,它们启用伪装、连接跟踪帮助程序,以及在区域间转发。详情请参阅 使用
firewalld策略集来配置路由器。nftables框架支持使用通配符的基于名称的netdevhook此增强为
nftables内核组件引入了基于名称的netdevhook,它支持通配符。这样可确保定义的规则集保持稳定,无论接口是否存在。在以前的版本中,在添加flowtable或netdev系列链后,nftables会立即绑定到每个指定的接口。因此,因为一个不存在的接口,事务会失败,删除一个接口会删除匹配的接口规格或整个绑定链。在这个版本中,不存在的接口的 hook 会被接受,但处于不活跃状态,并在系统出现时绑定到匹配的接口。此动态注册还能够接受简单的接口 (suffix) 通配符,将
flowtable或netdev系列链绑定到任何匹配的接口。您可以使用nft list hooks命令检查当前活跃的 hook。- 添加了线程 NAPI 忙碌轮询支持
在 RHEL 10.2 及之后的版本中,您可以启用线程 NAPI 忙碌轮询来显著减少网络延迟。此功能使用专用内核线程来持续检查传入的数据包,而不是等待硬件中断。
按照设计,线程 NAPI 忙碌轮询会占用更多 CPU 周期,以实现更高的性能和较低的延迟,因为 CPU 能够立即处理数据。线程 NAPI 忙碌轮询对高性能、低延迟应用程序很有用,例如使用
AF_XDPsocket 的应用程序。对可预测的子微秒响应时间至关重要的工作负载使用此增强。