Änderungen:

  • Leantime auf die neueste Upstream-Version aktualisieren: v3.9.8.
  • Basenverteilung auf Debian 13.x/Trixie aktualisiert.
  • Ersetzen Sie TurnKey custom Debian-Installer basierend auf "Di-live" mit neuem custom TurnKey Installer von Grund auf neu gebaut; 'tkl-installer'.
  • Aktualisierte Release Signing Keys & apt Repo Keys - jetzt enthalten als 'turnkey-keys' deb-Paket.
  • Ersetzen Sie Legacy '.list' apt Remote Config Dateien mit Deb822 '.sources' Dateien.
  • "Proper" IPv6-Unterstützung. Kann noch einige Lücken haben und erfordert immer noch kosmetische arbeiten, aber voll funktionsfähig.
  • Verbesserte fail2ban config:
    • Erhöhte Standard-Findzeit (10 Minuten) & stoßartige Maximalwiederholung (3) zur Minimierung Risiko, dass sich der Benutzer versehentlich aussperrt.
    • Removed redundant v18.x custom patches.
  • Verwende das Paket 'iptables-persistent', um die Firewall zu verwalten Start/Stop.
  • Integrieren Sie standardmäßig 'zstd', um kleinere Initramfs zu unterstützen, die schneller entpackt werden.
  • Ersetzen Sie 'ifupdown' durch 'ifupdown-ng' (und 'ifupdown-ng-compat').
  • Ersetzen Sie 'udhcpc' (nur IPv4) durch 'dhcpcd-base' (Dual Stack ipv4/6). Integrieren Sie die benutzerdefinierte TurnKey-Konfiguration ('tkl-dhcpcd-ifupdown-Klebe'), um DHCP sicherzustellen config ist synchron mit der Datei der Schnittstellen.
  • Allgemeine Code-Bereinigung inklusive Linting, Formatierung und Style-Updates. WIP, aber solider Start.
  • Konfigurationskonsole (confconsole):
    • Bugfixes:
      • Unterstützung für Firewall-Konfiguration beim Festlegen einer statischen IP. betroffen OpenVPN (das mit standardmäßig aktivierter Firewall ausgeliefert wird). Schließt #2037.
      • Fix Let's Encrypt Integration fehlschlägt Back-to-Back läuft. Schließt #2121.
    • Merkmale:
      • "Proper"-Unterstützung für IPv6:
        • IPv6-Info auf der Seite "Nutzung" anzeigen. https://github.com/marcos-mendez - https://popsolutions.co/
    • Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Confconsole Release Notes für alle Details.
  • Firstboot Initialisierung (inithooks):
    • Bugfixes:
      • Stellen Sie sicher, dass Everyboot-Skripte nur einmal pro Boot ausgeführt werden.
      • firstboot.d/15regen-sslcert:
        • Nur Dienste, die bereits laufen, müssen neu gestartet werden als Neustart ist nur zum Anwenden aktualisierter Zertifikate.
      • firstboot.d/01ipconfig:
        • Minor Bugfix.
    • Merkmale/Verbesserungen und andere Bedeutungsänderungen:
      • Reimplementieren Sie einen 'inithooks.service' und Refaktor-Integration mit getty1.
      • Verzögern Sie den Start von inithooks/confconsole zum Startzeitpunkt, um die Wahrscheinlichkeit zu verringern, dass Bootnachrichten, die inithooks/confconsole überschreiben.
        • Entwickler - bitte beachten Sie, dass Haken mit einem Präfix weniger als '30' wird Laufen Sie immer noch früh, also sollte _always_ nicht interaktiv sein.
      • TurnKey 'init-fence' (blockt den Webzugang beim Firstboot):
        • Standardmäßig auf allen Builds vor der Initialisierung des Firstboots ausgeführt (zuvor) Nur bei "headless" Builds aktiviert.
        • Neue Pre-Seed-Variable 'AUTO_RUN' zum Überspringen interaktiver Konfiguration (implementiert die vorherige "headless" Build-Funktionalität erneut).
        • Ersetzen Sie das alte init.d-Script durch systemd 'turnkey-init-fence.service' (& Skript, das vom Service.
        • Unterstützung für 'systemctl reload turnkey-init-fence.service' hinzufügen - der 'simplehttpd.py' (init-fence mini web server) neu startet, aber die Firewall-Regeln nicht deaktivieren.
        • Unterstützung für benutzerdefinierte Init-Fence-Inhalte.
        • Dynamisch generierte SSH-Informationen für IPv6-Adresse aktualisieren Display.
        • Hinzufügen IPv6-Unterstützung für Mini-Server.
    • Versichern Sie, dass der inithook 'SEC_UPDATES'-Vorsamenvariablentest insensibel ist; eliminiert das Risiko von unbeabsichtigtem Verhalten beim Vorsaat.
    • Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Inithooks Release Notes für alle Details.
  • Web-Verwaltungskonsole (webmin):
    • Webmin auf den letzten Upstream umgerüstet.
    • Refactored TurnKey Webmin-Verpackungsprozess zur Unterstützung einfacherer Updates; mit der Absicht, Upstream-Releases so genau wie möglich zu verfolgen (bereitgestellt über TurnKey apt repo).
    • Stellen Sie sicher, dass Webmin standardmäßig über IPv6 hört.
  • Backup (tklbam):
    • Bugfixes:
      • Defekte Hilfepager fixieren (nicht sicher, wie lange das kaputt ist!?).
      • Fix gebrochener Tar-Befehl (alte Funktionalität in Debian entfernt) Trixie.
    • Merkmale/Verbesserungen:
      • Migrieren Sie das Kernprogramm und die direkte Abhängigkeit python2-Laufzeit von cpython2 (EOL) zu Pypy (immer noch unterstützt - verpackt von TurnKey).
      • Migrieren Sie alle anderen Komponenten zu python3. Hinweis: Der verbleibende python2 TKLBAM-Codeport zu python3 ist in Arbeit, aber Noch kein ETA...
    • Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe TKLBAM-Release Notizen für alle Details.
  • Misc-Code-Bereinigung und -Verbesserungen.
  • Vollständige Überarbeitung der TurnKey-Adminer-Integration, einschließlich des Verschiebens von TurnKey Anpassungsdateien an /etc/adminer (von /usr/share).
  • )
  • Mehrere Bugfixes/Verbesserungen zum Standard-Adminer-Theme.
  • Aktualisierte Webserver-Konfiguration; einschließlich Härten und Adminer-spezifisches Protokoll Dateien.
  • Fail2ban-Regeln zum Schutz der Adminer-Anmeldung.
  • Begrenzen Sie den Zugriff auf andere Datenbanken als lokal installierte Datenbanken. Schützt vor Adminer als Werkzeug verwendet wird, um eine thrid Partei anzugreifen Server.
  • Modify standard Apache mod_ssl conf zur Build-Zeit, anstatt überschreiben it. Stellt sicher, dass nur explizite Bearbeitungen durchgeführt werden und vermeidet das Risiko der Zukunft Debian-Updates werden überschrieben.
  • Aktualisierte SSL/TLS-Chiffrierliste - "Zwischenstufe" wie empfohlen Mozilla. zielt darauf ab, Sicherheit und Support für ältere Kunden in Einklang zu bringen.
  • Explizit elliptische Kurven für den ECDH-Schlüsselaustausch einstellen.
  • Harderned mod_security defaults:
    • Zugriff auf alle '.'-Pfade standardmäßig blockieren (z.B. '.env', '.git', etc.) Sicherheit zu erhöhen und versehentliche Offenlegung von Geheimnissen zu vermeiden. Wird Let's Encrypt-Integrationen von Drittanbietern mit HTTP-01 unterbrechen Validierung - z.B. certbot. TurnKey Integration ist nicht betroffen, wie es verwendet ein benutzerdefinierter HTTP-Server, um die Herausforderungen zu meistern.
    • Zusätzliche Sicherheits-Header einrichten: X-Content-Type-Optionen: "Nosniff" :
      • Verhindert, dass Dateien als etwas anderes interpretiert werden Deklariert durch den Inhaltstyp. Content-Security-Policy "Frame-Vorfahren 'selbst';" :
      • Verhindert, dass andere Seiten Seiten in Frames einbetten, verteidigt gegen Clickjacking-Angriffe.
  • HTTP/2 aktivieren, wo möglich. Hinweis HTTP/2 ist nicht kompatibel mit Apache's mod_php - was derzeit die Standardmethode ist, die TurnKey LAMP basiert Appliances Host PHP-Anwendungen. TurnKey wird auf die Verwendung von PHP-FPM in Zukunft.
  • Redirect HTTP => HTTPS standardmäßig.
  • Hinweis: TLSv1.2 wird standardmäßig in einem zukünftigen TurnKey-Release deaktiviert.
  • Standard erstellen '/var/lib/php/sessions' Cache Dir und stellen Sie sicher, dass es beschreibbar ist vom Webserver (Standard-PHP-Session-Cache-Speicherort für einige PHP-Apps).

Links