Aktualisierung
Neue TurnKey Rechnung Ninja Version (19.0)
Änderungen:
- Neue Rechnung-Ninja installieren: v5.13.26 [Stefan Davis <stefan@turnkeylinux.org>
- Basenverteilung auf Debian 13.x/Trixie aktualisiert. Ersetzen Sie TurnKey custom Debian-Installer basierend auf "Di-live" mit neuem custom TurnKey Installer von Grund auf neu gebaut; 'tkl-installer'.
- Aktualisierte Release Signing Keys & apt Repo Keys - jetzt enthalten als 'turnkey-keys' deb-Paket.
- Ersetzen Sie Legacy '.list' apt Remote Config Dateien mit Deb822 '.sources' Dateien.
- "Proper" IPv6-Unterstützung. Kann noch einige Lücken haben und erfordert immer noch kosmetische arbeiten, aber voll funktionsfähig.
- Verbesserte fail2ban config:
- Erhöhte Standard-Findzeit (10 Minuten) & stoßartige Maximalwiederholung (3) zur Minimierung Risiko, dass sich der Benutzer versehentlich aussperrt.
- Removed redundant v18.x custom patches.
- Verwende das Paket 'iptables-persistent', um die Firewall zu verwalten Start/Stop.
- Integrieren Sie standardmäßig 'zstd', um kleinere Initramfs zu unterstützen, die schneller entpackt werden.
- Ersetzen Sie 'ifupdown' durch 'ifupdown-ng' (und 'ifupdown-ng-compat').
- Ersetzen Sie 'udhcpc' (nur IPv4) durch 'dhcpcd-base' (Dual Stack ipv4/6). Integrieren Sie die benutzerdefinierte TurnKey-Konfiguration ('tkl-dhcpcd-ifupdown-Klebe'), um DHCP sicherzustellen config ist synchron mit der Datei der Schnittstellen.
- Allgemeine Code-Bereinigung inklusive Linting, Formatierung und Style-Updates. WIP, aber solider Start.
- Konfigurationskonsole (confconsole):
- Bugfixes:
- Merkmale:
- "Proper"-Unterstützung für IPv6:
- IPv6-Info auf der Seite "Nutzung" anzeigen. https://github.com/marcos-mendez - https://popsolutions.co/
- "Proper"-Unterstützung für IPv6:
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Confconsole Release Notes für alle Details.
- Firstboot Initialisierung (inithooks):
- Bugfixes:
- Stellen Sie sicher, dass Everyboot-Skripte nur einmal pro Boot ausgeführt werden.
- firstboot.d/15regen-sslcert:
- Nur Dienste, die bereits laufen, müssen neu gestartet werden als Neustart ist nur zum Anwenden aktualisierter Zertifikate.
- firstboot.d/01ipconfig:
- Minor Bugfix.
- Merkmale/Verbesserungen und andere Bedeutungsänderungen:
- Reimplementieren Sie einen 'inithooks.service' und Refaktor-Integration mit getty1.
- Verzögern Sie den Start von inithooks/confconsole zum Startzeitpunkt, um die Wahrscheinlichkeit zu verringern, dass
Bootnachrichten, die inithooks/confconsole überschreiben.
- Entwickler - bitte beachten Sie, dass Haken mit einem Präfix weniger als '30' wird Laufen Sie immer noch früh, also sollte _always_ nicht interaktiv sein.
- TurnKey 'init-fence' (blockt den Webzugang beim Firstboot):
- Standardmäßig auf allen Builds vor der Initialisierung des Firstboots ausgeführt (zuvor) Nur bei "headless" Builds aktiviert.
- Neue Pre-Seed-Variable 'AUTO_RUN' zum Überspringen interaktiver Konfiguration (implementiert die vorherige "headless" Build-Funktionalität erneut).
- Ersetzen Sie das alte init.d-Script durch systemd 'turnkey-init-fence.service' (& Skript, das vom Service.
- Unterstützung für 'systemctl reload turnkey-init-fence.service' hinzufügen - der 'simplehttpd.py' (init-fence mini web server) neu startet, aber die Firewall-Regeln nicht deaktivieren.
- Unterstützung für benutzerdefinierte Init-Fence-Inhalte.
- Dynamisch generierte SSH-Informationen für IPv6-Adresse aktualisieren Display.
- Hinzufügen IPv6-Unterstützung für Mini-Server.
- Versichern Sie, dass der inithook 'SEC_UPDATES'-Vorsamenvariablentest insensibel ist; eliminiert das Risiko von unbeabsichtigtem Verhalten beim Vorsaat.
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Inithooks Release Notes für alle Details.
- Bugfixes:
- Web-Verwaltungskonsole (webmin):
- Webmin auf den letzten Upstream umgerüstet.
- Refactored TurnKey Webmin-Verpackungsprozess zur Unterstützung einfacherer Updates; mit der Absicht, Upstream-Releases so genau wie möglich zu verfolgen (bereitgestellt über TurnKey apt repo).
- Stellen Sie sicher, dass Webmin standardmäßig über IPv6 hört.
- Backup (tklbam):
- Bugfixes:
- Defekte Hilfepager fixieren (nicht sicher, wie lange das kaputt ist!?).
- Fix gebrochener Tar-Befehl (alte Funktionalität in Debian entfernt) Trixie.
- Merkmale/Verbesserungen:
- Migrieren Sie das Kernprogramm und die direkte Abhängigkeit python2-Laufzeit von cpython2 (EOL) zu Pypy (immer noch unterstützt - verpackt von TurnKey).
- Migrieren Sie alle anderen Komponenten zu python3. Hinweis: Der verbleibende python2 TKLBAM-Codeport zu python3 ist in Arbeit, aber Noch kein ETA...
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe TKLBAM-Release Notizen für alle Details.
- Bugfixes:
- Misc-Code-Bereinigung und -Verbesserungen.
- Vollständige Überarbeitung der TurnKey-Adminer-Integration, einschließlich des Verschiebens von TurnKey Anpassungsdateien an /etc/adminer (von /usr/share). )
- Mehrere Bugfixes/Verbesserungen zum Standard-Adminer-Theme.
- Aktualisierte Webserver-Konfiguration; einschließlich Härten und Adminer-spezifisches Protokoll Dateien.
- Fail2ban-Regeln zum Schutz der Adminer-Anmeldung.
- Begrenzen Sie den Zugriff auf andere Datenbanken als lokal installierte Datenbanken. Schützt vor Adminer als Werkzeug verwendet wird, um eine thrid Partei anzugreifen Server.
- Modify standard Apache mod_ssl conf zur Build-Zeit, anstatt überschreiben it. Stellt sicher, dass nur explizite Bearbeitungen durchgeführt werden und vermeidet das Risiko der Zukunft Debian-Updates werden überschrieben.
- Aktualisierte SSL/TLS-Chiffrierliste - "Zwischenstufe" wie empfohlen Mozilla. zielt darauf ab, Sicherheit und Support für ältere Kunden in Einklang zu bringen.
- Explizit elliptische Kurven für den ECDH-Schlüsselaustausch einstellen.
- Harderned mod_security defaults:
- Zugriff auf alle '.'-Pfade standardmäßig blockieren (z.B. '.env', '.git', etc.) Sicherheit zu erhöhen und versehentliche Offenlegung von Geheimnissen zu vermeiden. Wird Let's Encrypt-Integrationen von Drittanbietern mit HTTP-01 unterbrechen Validierung - z.B. certbot. TurnKey Integration ist nicht betroffen, wie es verwendet ein benutzerdefinierter HTTP-Server, um die Herausforderungen zu meistern.
- Zusätzliche Sicherheits-Header einrichten:
X-Content-Type-Optionen: "Nosniff" :
- Verhindert, dass Dateien als etwas anderes interpretiert werden Deklariert durch den Inhaltstyp. Content-Security-Policy "Frame-Vorfahren 'selbst';" :
- Verhindert, dass andere Seiten Seiten in Frames einbetten, verteidigt gegen Clickjacking-Angriffe.
- HTTP/2 aktivieren, wo möglich. Hinweis HTTP/2 ist nicht kompatibel mit Apache's mod_php - was derzeit die Standardmethode ist, die TurnKey LAMP basiert Appliances Host PHP-Anwendungen. TurnKey wird auf die Verwendung von PHP-FPM in Zukunft.
- Redirect HTTP => HTTPS standardmäßig.
- Hinweis: TLSv1.2 wird standardmäßig in einem zukünftigen TurnKey-Release deaktiviert.
- Standard erstellen '/var/lib/php/sessions' Cache Dir und stellen Sie sicher, dass es beschreibbar ist vom Webserver (Standard-PHP-Session-Cache-Speicherort für einige PHP-Apps).