• Mindre GRUB – säkrare start? Canonical vill strama åt Secure Boot i Ubuntu 26.10

    Canonical planerar en omfattande förändring av hur Ubuntu startar i framtiden. Genom att kraftigt begränsa funktionerna i GRUB vid Secure Boot vill företaget minska säkerhetsrisker – men förslaget kan samtidigt tvinga många användare att ändra hur deras system är uppbyggda.

    Vad handlar det om?

    Företaget Canonical, som utvecklar Ubuntu, planerar förändringar i hur system startar med Secure Boot i version 26.10.

    Kärnan i förslaget är att skapa en nedbantad version av GRUB för system som använder Secure Boot.

    Denna variant skulle ta bort stöd för flera avancerade funktioner, bland annat LUKS, LVM, ZFS och Btrfs, samt delar av RAID och vissa filformat.

    I stället ska system starta från en enklare lösning, oftast en vanlig ext4-partition för /boot.

    Varför vill man göra detta?

    Bakgrunden är säkerhet. GRUB körs innan operativsystemet startar och har därför mycket hög behörighet.

    För att kunna starta systemet måste GRUB kunna läsa olika filsystem, tolka diskformat och hantera konfigurationer. Varje sådan funktion innebär mer kod, och mer kod innebär fler potentiella sårbarheter.

    Genom att minska mängden funktioner vill Canonical:

    minska attackytan
    göra säkerhetsgranskning enklare
    förbättra tillförlitligheten i Secure Boot-kedjan

    Det är ett exempel på principen att enklare system ofta är lättare att säkra.

    Vad är Secure Boot?

    Secure Boot är en funktion i modern firmware som ser till att endast signerad kod får köras vid uppstart.

    Processen fungerar ungefär så här:

    först verifierar firmware bootloadern
    sedan verifierar bootloadern operativsystemets kärna
    därefter startar systemet

    Om något i kedjan inte är betrott stoppas uppstarten.

    Problemet är att GRUB i dag är ganska komplext, vilket gör det till en möjlig angreppspunkt.

    Vad blir konsekvenserna?

    För många användare kan förändringen få stora praktiska effekter.

    System som använder kryptering med LUKS eller volymhantering med LVM kommer inte längre fungera tillsammans med Secure Boot i standardutförande.

    Även användare av ZFS och Btrfs påverkas, eftersom dessa filsystem tas bort ur den signerade GRUB-versionen.

    Uppgraderingar kan stoppas

    Canonical har också meddelat att system som använder dessa funktioner inte kommer kunna uppgraderas till Ubuntu 26.10 via vanliga verktyg.

    Istället måste användaren:

    ändra sin partitionering
    installera om systemet
    eller stänga av Secure Boot

    Det innebär ett tydligt brott mot dagens förväntningar om smidiga uppgraderingar.

    Servermiljöer påverkas mest

    I många serverinstallationer är det vanligt att kombinera kryptering, LVM och RAID.

    Det betyder att förändringen inte bara är en teknisk detalj, utan kan kräva omdesign av hela system.

    För organisationer med etablerade infrastrukturer kan detta bli både tidskrävande och kostsamt.

    En konflikt mellan säkerhet och flexibilitet

    Det här illustrerar en klassisk avvägning inom IT.

    Ett enklare system är lättare att säkra, men också mindre flexibelt.

    Canonical prioriterar tydligt säkerheten i bootkedjan, medan många användare värderar möjligheten att bygga avancerade lagringslösningar.

    Även utseendet förenklas

    Förslaget innebär också att stöd för bildformat som PNG och JPEG tas bort i den signerade GRUB-versionen.

    Det gör att teman med bakgrundsbilder och ikoner inte längre fungerar i Secure Boot-läge.

    Det är en liten förändring i praktiken, men visar tydligt ambitionen att ta bort allt som inte är absolut nödvändigt.

    Vad händer nu?

    Förslaget gäller Ubuntu 26.10 och är ännu inte slutgiltigt beslutat.

    Diskussionen i communityn är intensiv, och det är möjligt att Canonical justerar planen innan den genomförs.

    Slutsats

    Canonical försöker minska komplexiteten i en av de mest kritiska delarna av systemstarten.

    Det kan leda till bättre säkerhet, men också till att vissa funktioner och arbetssätt försvinner.

    Frågan som återstår är hur mycket flexibilitet användarna är beredda att offra för en säkrare uppstart.

    https://discourse.ubuntu.com/t/streamlining-secure-boot-for-26-10/79069

    Faktaruta: GRUB och Secure Boot i Ubuntu 26.10

    Vad föreslås?
    Canonical vill minska funktionerna i den signerade GRUB-versionen som används med Secure Boot.

    Vad kan tas bort?
    Stöd för LUKS, LVM, ZFS, Btrfs, delar av md-raid samt PNG- och JPEG-bilder i GRUB-teman.

    Varför?
    Syftet är att minska attackytan i den känsliga uppstartsprocessen före att operativsystemet har laddats.

    Vilka påverkas?
    Användare och administratörer som har system med kryptering, avancerad lagring eller särskilda boot-konfigurationer.

    Praktisk följd
    Vissa system kan behöva en separat ext4-partition för /boot för att fortsatt fungera med Secure Boot.

    Risk för användare
    Berörda installationer kan få svårt att uppgradera till Ubuntu 26.10 utan omkonfigurering.

    Status
    Förslaget är ännu inte slutgiltigt beslutat och diskussionen pågår.

  • openSUSE släpper Agama 19-installationsprogrammet med många nya funktioner och förbättringar

    Agama 19 markerar ett stort steg framåt för openSUSE:s installationsverktyg, med en modern webbaserad design, nya installationslägen och förbättrad flexibilitet. Den nya versionen introducerar dessutom ett omarbetat API som öppnar för mer avancerad automatisering och konfiguration, samtidigt som kompatibiliteten med tidigare versioner behålls.

    Denna version introducerar en större arkitektonisk omarbetning som gör det möjligt att styra installationsprogrammets kärna genom ett enhetligt och enkelt API.

    openSUSE-projektet har släppt den webbaserade installationsprogramvaran Agama 19 för operativsystemen openSUSE Tumbleweed, Slowroll och MicroOS. Det är en större uppdatering som innehåller flera nya funktioner, mindre förbättringar och buggfixar.

    Agama 19 släpps fyra månader efter Agama 18 och introducerar möjligheten att installera vissa SUSE Linux-distributioner i så kallade installationslägen, såsom Standard eller Immutable. Dessutom tillkommer en ny inställning för startladdaren, updateNvram, som uppdaterar det icke-flyktiga minnet (NVRAM), samt stöd för att använda SSH-publika nycklar för att autentisera root-användaren.

    Nytt är också möjligheten att installera i en befintlig LVM-volymgrupp samt att lägga till nya fysiska volymer i en existerande volymgrupp. Det finns även ett nytt alternativ för att ladda ner den aktuella installationskonfigurationen i JSON-format, vilket används av Agamas kommandoradsverktyg och vid obevakad installation.

    ”Detta är ett första steg mot att göra webbgränssnittet till ett användbart verktyg för lärande och prototypframtagning i mer avancerade scenarier, även om denna funktionalitet fortfarande kan förbättras ur ett användbarhetsperspektiv”, säger utvecklarna.

    Nätverkssidan har förbättrats och gör det nu möjligt att definiera nya Ethernet-anslutningar samt dynamiskt reagera på förändringar i det underliggande systemet, till exempel när en nätverkskabel ansluts eller när en ny Wi-Fi-adapter kopplas in.

    Även den live-baserade Agama-installations-ISO:n har uppdaterats, med bättre stöd för seriell konsol och anpassade tidsgränser. Dessutom har placeringen av kernel och initramfs enhetliggjorts mellan olika arkitekturer. En ny startparameter, live.net_config_tui=1, har också lagts till, vilken startar NetworkManagers textbaserade gränssnitt (nmtui) innan Agama körs.

    Under huven introducerar Agama 19 en omfattande arkitekturell förändring som gör att installationsprogrammets kärna kan styras via ett konsekvent och enkelt API, samtidigt som det JSON-baserade konfigurationsformatet förblir helt bakåtkompatibelt med tidigare versioner.

    Se den fullständiga ändringsloggen för mer information. För att använda Agama-installationsprogrammet för openSUSE Tumbleweed, MicroOS eller Slowroll behöver du ladda ner Agama live-ISO-avbilden, skapa ett startbart medium (till exempel på ett USB-minne) och starta från det. De vanliga live-ISO-avbilderna använder fortfarande det äldre installationsverktyget YaST.

    https://agama-project.github.io/download

    Faktaruta: Agama 19

    Version: Agama 19

    Typ: Webbaserat installationsprogram

    Stödda system: openSUSE Tumbleweed, Slowroll och MicroOS

    Nyheter: Installationslägen, stöd för SSH-nycklar för root, förbättrad nätverkshantering och LVM-stöd

    Arkitektur: Ny enhetlig API-baserad kärna

    Konfiguration: JSON-format med bakåtkompatibilitet

    ISO: Agama Live ISO krävs för att använda installationsprogrammet

    Obs: Vanliga live-ISO-filer använder fortfarande YaST-installationsprogrammet

  • Proxmox VE 9.0 – Ny era för virtualisering med Debian 13 och förbättrad mobilhantering

    Proxmox har släppt Virtual Environment 9.0, den senaste versionen av sin kraftfulla, fria och öppna plattform för virtualisering – redan installerad på över 1,6 miljoner värdar världen över. Uppdateringen kommer bara fyra månader efter version 8.4 och levererar en rad efterlängtade förbättringar.

    Den nya versionen bygger på kommande Debian 13 “Trixie”, vilket ger modernare paket, utökad enhetskompatibilitet och ytterligare säkerhetshärdning. Som standard används nu Linux-kärnan 6.14, och flera centrala komponenter har fått större uppgraderingar:

    • ZFS 2.3.3 – möjliggör tillägg av enheter till befintliga RAIDZ-pooler med minimal driftstörning
    • QEMU 10.0.2 – för bättre prestanda och kompatibilitet
    • LXC 6.0.4 – förbättrad containerhantering
    • Ceph Squid 19.2.3 – stabilare och snabbare lagringskluster

    Nyhet: Snapshots på LVM – även i delad lagring

    En av de mest efterlängtade funktionerna är här: snapshots för virtuella maskiner på thick-provisioned LVM-delad lagring, inklusive iSCSI och Fibre Channel-SAN. Proxmox använder en smart volymkedjemodell, där en underordnad volym enbart sparar skillnader från sin föräldersnapshot.

    Samma teknik fungerar nu även för Directory, NFS och CIFS, vilket ger ett enhetligt, leverantörsoberoende sätt att hantera snapshots – utan att behöva förlita sig på klustrade filsystem eller proprietära lösningar.

    Nätverk: SDN Fabrics och smartare routing

    Proxmox introducerar nu SDN Fabrics för att förenkla designen av avancerade nätverkstopologier, som exempelvis tvålagers spine-leaf-arkitekturer med multipath och automatisk NIC-failover.

    SDN-stacken stöder nu även dynamisk routing via OpenFabric och OSPF, vilket underlättar implementation av EVPN-underlay eller full-mesh Ceph-nätverk.

    High Availability med mer precision

    HA-kluster har fått Resource Affinity Rules, vilket gör det möjligt att finjustera hur arbetsbelastningar placeras. Du kan till exempel låta en databas och dess applikationsserver köras på samma nod för lägsta möjliga latens – eller sprida redundanta tjänster över flera noder för maximal driftsäkerhet.

    Helt ny mobilupplevelse

    Det mobila gränssnittet är helt omarbetat med Rust-baserade Yew och det nya Proxmox widget toolkit. Nu kan du snabbt få en överblick över tjänster, starta och stoppa virtuella maskiner och göra grundläggande konfigurationer – direkt från mobilen, oavsett webbläsare.

    Proxmox VE 9.0 kan laddas ner från den officiella webbplatsen. ISO-filen innehåller alla funktioner och är redo för installation på bare-metal-servrar. För befintliga användare som vill uppgradera från version 8.4 finns en detaljerad uppgraderingsguide i den officiella dokumentationen.

    https://www.proxmox.com/en/downloads

    Proxmox Virtual Environment – Fakta

    Beskrivning:
    Proxmox Virtual Environment (VE) är en fri och öppen plattform för virtualisering, baserad på Debian GNU/Linux. Den kombinerar KVM för full virtualisering och LXC för containerbaserad virtualisering, med ett webbgränssnitt för enkel hantering av virtuella maskiner, containers, lagring och nätverk.

    Historia:
    • Första versionen lanserades 2008 av det österrikiska företaget Proxmox Server Solutions GmbH.
    • Bygger på Debian som bas, med anpassade kärnor och optimeringar för virtualisering.
    • Har vuxit till över 1,6 miljoner installationer globalt.

    Huvudfunktioner och teknik:
    • KVM – Kernel-based Virtual Machine (virtualisering med hårdvaruacceleration).
    • LXC – Linux Containers (lättviktscontainers som delar kärna men isolerar processer och resurser).
    • ZFS – Zettabyte File System (avancerat filsystem med inbyggd volymhantering, snapshots och dataskydd).
    • Ceph – Distribuerat lagringssystem för objekt-, block- och filåtkomst.
    • LVM – Logical Volume Manager (flexibel partitionering och volymhantering).
    • iSCSI – Internet Small Computer System Interface (blocklagring över nätverk).
    • NFS – Network File System (delning av filer över nätverk, främst för Unix/Linux).
    • CIFS – Common Internet File System (fildelning över nätverk, används bl.a. av Windows/Samba).
    • SDN – Software Defined Networking (nätverk styrt via programvara, mer flexibelt än traditionell hårdvarukonfiguration).
    • OSPF – Open Shortest Path First (dynamiskt routingprotokoll för IP-nätverk).
    • EVPN – Ethernet VPN (Layer 2/3 VPN för nätverksvirtualisering och datacenteranslutningar).

    Senaste version (9.0) – Nyheter:
    • Baserad på Debian 13 “Trixie” med Linux-kärnan 6.14.
    • Snapshots för LVM, även på delad lagring (iSCSI, Fibre Channel).
    • SDN Fabrics med stöd för OpenFabric och OSPF.
    • Förbättrad HA-hantering med Resource Affinity Rules.
    • Omarbetat mobilt gränssnitt byggt på Rust (Yew).

    Officiell webbplats: proxmox.com

    https://linuxiac.com/proxmox-ve-9-0-launches-with-debian-13-under-the-hood

  • Konfigurera krypterad LVM på Zentyal

    Zentyal, tidigare Linux-distribution som kallas Ebox Platform, är en server distribution som kan användas som en nätverksgateway, Unified Threat chef, kontor server, infrastrukturförvaltare och en Unified Communications server. Den senaste utgåvan, är den första under Zentyal namn, baserad på Ubuntu server 10,04. För att installera grundsystemet, används samma installationsprogram som Ubuntu Server.
    Zentyal s standardinstallation använder en LVM-baserat system diskpartitionering. Installationsprogrammet skapar bara två logiska volymer och fördelar allt tillgängligt hårddiskutrymme för båda. Även om LVM, Linux Logical Volume Manager, är den rekommenderade läge diskpartitionering för både server-och skrivbordet Zentyal användning av LVM är inte optimalt.

    Den här guiden ger en steg för steg om hur du konfigurerar LVM korrekt för en serverinstallation. Inte bara vanliga gamla LVM, men en krypterad LVM. Krypterad LVM, eller full disk kryptering i allmänhet, är en metod som kan användas för att öka den fysiska säkerheten betyg på din server.

    Konfigurera krypterad LVM på Zentyal

Etikett: LVM

  • Mindre GRUB – säkrare start? Canonical vill strama åt Secure Boot i Ubuntu 26.10

    Canonical planerar en omfattande förändring av hur Ubuntu startar i framtiden. Genom att kraftigt begränsa funktionerna i GRUB vid Secure Boot vill företaget minska säkerhetsrisker – men förslaget kan samtidigt tvinga många användare att ändra hur deras system är uppbyggda. Vad handlar det om? Företaget Canonical, som utvecklar Ubuntu, planerar förändringar i hur system startar…

  • openSUSE släpper Agama 19-installationsprogrammet med många nya funktioner och förbättringar

    Agama 19 markerar ett stort steg framåt för openSUSE:s installationsverktyg, med en modern webbaserad design, nya installationslägen och förbättrad flexibilitet. Den nya versionen introducerar dessutom ett omarbetat API som öppnar för mer avancerad automatisering och konfiguration, samtidigt som kompatibiliteten med tidigare versioner behålls. Denna version introducerar en större arkitektonisk omarbetning som gör det möjligt att…

  • Proxmox VE 9.0 – Ny era för virtualisering med Debian 13 och förbättrad mobilhantering

    Proxmox har släppt Virtual Environment 9.0, den senaste versionen av sin kraftfulla, fria och öppna plattform för virtualisering – redan installerad på över 1,6 miljoner värdar världen över. Uppdateringen kommer bara fyra månader efter version 8.4 och levererar en rad efterlängtade förbättringar. Den nya versionen bygger på kommande Debian 13 “Trixie”, vilket ger modernare paket,…

  • Konfigurera krypterad LVM på Zentyal

    Zentyal, tidigare Linux-distribution som kallas Ebox Platform, är en server distribution som kan användas som en nätverksgateway, Unified Threat chef, kontor server, infrastrukturförvaltare och en Unified Communications server. Den senaste utgåvan, är den första under Zentyal namn, baserad på Ubuntu server 10,04. För att installera grundsystemet, används samma installationsprogram som Ubuntu Server. Zentyal s standardinstallation…