printk and dmesg options --->
翻译:printk和dmesg选项
说明:
[ ] Kernel debugging
翻译:
说明:仅供内核开发者使用.[提示]如果你开启了
CONFIG_EXPERT,此项会被强制选中,如果这不是你想要的,可以到内核源码树的根目录下使用"sed -i '/select
DEBUG_KERNEL/d' usr/src/linux/init/Kconfig"命令去掉这个依赖.
[ ] Miscellaneous debug code
翻译:
说明:其他调试代码
Compile-time checks and compiler options --->
翻译:编译时检查和编译器选项
说明:
Generic Kernel Debugging Instruments --->
翻译:
说明:通用内核调试工具
Networking Debugging --->
翻译:网络调试
说明:
Memory Debugging --->
翻译:内存调试
说明:
[ ] Debug shared IRQ handlers
翻译:调试共享IRQ处理程序
说明:
Debug Oops, Lockups and Hangs --->
翻译:试错误、锁定和挂起
说明:
Scheduler Debugging --->
翻译:
说明:提供一个"/proc/sched_debug"文件以帮助调试调度程序.仅供内核开发以及调试调度程序使用
[ ] Enable extra timekeeping sanity checking
翻译:
说明:仅供内核开发者使用
[ ] Debug preemptible kernel
翻译:对内核的主动抢占特性进行调试.仅供内核开发者使用
说明:
Lock Debugging (spinlocks, mutexes, etc...) --->
翻译:
说明:仅供内核开发者使用
[ ] Debugging for CPUs failing to respond to backtrace requests
翻译:调试无法响应回溯请求的CPU
说明:
[ ] Debug IRQ flag manipulation
翻译:调试IRQ标志操作
说明:
- - Stack backtrace support
翻译:
说明:仅供内核开发者使用
[ ] Warn for all uses of unseeded randomness
翻译:警告所有使用非种子随机性
说明:
[ ] kobject debugging
翻译:
说明:仅供内核开发者使用
Debug kernel data structures --->
翻译:
说明:调试内核数据结构
RCU Debugging --->
翻译:
说明:仅供内核开发者使用.建议所有子项全选"N"
[ ] Force round-robin CPU selection for unbound work items
翻译:
说明:强制未绑定工作项的循环CPU选择
[ ] Enable CPU hotplug state control
翻译:
说明:启用CPU热插拔状态控制
[ ] Latency measuring infrastructure
翻译:
说明:仅供内核开发者使用
[ ] Disable inlining of cgroup css reference count functions
翻译:禁用cgroup-css引用计数函数的内联
说明:
[ ] Tracers --->
翻译:
说明:仅供内核开发者使用.建议选"N"
[ ] Remote debugging over FireWire early on boot
翻译:
说明:仅供内核开发者使用
[ ] Sample kernel code ----
翻译:
说明:内核示例代码.仅供内核开发者使用
[ ] Filter access to /dev/mem
翻译:
说明:如果选"N",那么用户空间的root用户将可以通过/dev/mem访问所有内存空间(包括用户空间与内核空间),以方便调试内核.如果选"Y",那么内核空间除了PCI和BIOS部分以及数据区之外,都禁止访问,以保护系统安全.不确定的选"Y"
[ ] Filter I/O access to /dev/mem
翻译:筛选对/dev/mem的I/O访问
说明:
x86 Debugging --->
翻译:
说明:
Kernel Testing and Coverage --->
翻译:
说明:内核测试和覆盖
Rust hacking ----
翻译:
说明:非常规暴力测试
[ ] Automatically choose fastest RAID6 PQ functions
翻译:自动选择最快的RAID6 PQ功能
说明:
- - Generic bitfield packing and unpacking
翻译:通用位字段打包和拆包
说明:
{ } CORDIC algorithm
翻译:CORDIC算法
说明:
< > Simple prime number generator for testing
翻译:用于测试的简单素数生成器
说明:
Crypto library routines --->
翻译:加密库例程
说明:
- - ChaCha library interface
翻译:ChaCha库接口
说明:
- - Curve25519 scalar multiplication library
翻译:Curve25519标量乘法库
说明:
- - Poly1305 library interface
翻译:Poly1305库接口
说明:
- - ChaCha20-Poly1305 AEAD support (8-byte nonce library version)
翻译:ChaCha20-Poly1305 AEAD支持
说明:
- - CRC-CCITT functions
翻译:
说明:为内核树外的模块提供CRC-CCITT循环验证算法支持
{ } CRC16 functions
翻译:
说明:为内核树外的模块提供CRC16循环验证算法支持
{ } CRC calculation for the T10 Data Integrity Field
翻译:
说明:为内核树外的模块提供CRC循环验证算法支持.从而允许内核树外的SCSI模块利用T10/SCSI Data Integrity Field保障端到端的数据完整性
{ } CRC calculation for the Rocksoft model CRC64
翻译:
说明:Rocksoft CRC64模型的CRC计算
{ } CRC ITU-T V.41 functions
翻译:
说明:为内核树外的模块提供CRC ITU-T V.41循环验证算法支持
- - CRC32/CRC32c functions
翻译:
说明:CRC32/CRC32c功能
< > CRC32 perform self test on init
翻译:
说明:在CRC32算法初始化的时候进行一个简单的自我测试.不确定的选"N"
CRC32 implementation (Slice by 8 bytes) --->
翻译:CRC32实现(8字节切片)
说明:选择CRC32算法的实现方式.不确定的请保持默认值"Slice by 8 bytes",除非你知道自己在做什么
{ } CRC64 functions
翻译:CRC64功能
说明:
< > CRC4 functions
翻译:CRC4功能
说明:
{ } CRC7 functions
翻译:CRC7功能
说明:
{ } CRC32c (Castagnoli, et al) Cyclic Redundancy-Check
翻译:CRC32c循环冗余校验
说明:
{ } CRC8 function
翻译:为内核树外的模块提供CRC8循环验证算法支持
说明:
[ ] PRNG perform self test on init
翻译:PRNG在init上执行自检
说明:
- - XZ decompression support
翻译:
说明:为内核树外的模块提供XZ解压支持.详见"Documentation/xz.txt"文档.子项是针对不同平台的"BCJ filter decoder".按需选择即可
[ ] MicroLZMA decoder
翻译:
说明:MicroLZMA解码器
< > XZ decompressor tester
翻译:
说明:XZ解压测试程序.不确定的选"N"
[ ] Dynamic allocation of DMA bounce buffers
翻译:DMA缓冲区的动态分配
说明:
[ ] DMA Contiguous Memory Allocator
翻译:DMA连续内存分配器
说明:
[ ] Enable separate DMA Contiguous Memory Area for NUMA Node
翻译:为NUMA节点启用单独的DMA连续内存区域
说明:
Default contiguous memory area size:
翻译:
说明:默认连续内存区域大小
(0) Size in Mega Bytes
翻译:大小
说明:
Selected region size (Use mega bytes value only) --->
翻译:所选区域大小
说明:
(8) Maximum PAGE_SIZE order of alignment for contiguous buffers
翻译:连续缓冲区的最大PAGE_SIZE对齐顺序
说明:
[ ] Enable debugging of DMA-API usage
翻译:启用DMA-API使用的调试
说明:
[ ] Enable benchmarking of streaming DMA mapping
翻译:启用流DMA映射的基准测试
说明:
< > glob self-test on init
翻译:init上的glob自检
说明:
- - IRQ polling library
翻译:IRQ轮询库
说明:
[ ] Select compiled-in fonts
翻译:选择已编译的字体
说明:
[ ] VGA 8x8 font
翻译:
说明:
- - VGA 8x16 font
翻译:
说明:
[ ] Mac console 6x11 font (not supported by all drivers)
翻译:Mac控制台6x11字体
说明:
[ ] console 7x14 font (not supported by all drivers)
翻译:
说明:
[ ] Pearl (old m68k) console 8x8 font
翻译:
说明:
[ ] Acorn console 8x8 font
翻译:橡子控制台
说明:
[ ] Mini 4x6 font
翻译:
说明:
[ ] Medium-size 6x10 font
翻译:
说明:
[ ] console 10x18 font (not supported by all drivers)
翻译:
说明:
[ ] Sparc console 8x16 font
翻译:
说明:
[ ] Sparc console 12x22 font (not supported by all drivers)
翻译:
说明:
[ ] Terminus 16x32 font (not supported by all drivers)
翻译:
说明:
[ ] OLED 6x8 font
翻译:
说明:
Crypto core or helper --->
翻译:
说明:
[ ] FIPS 200 compliance --->
翻译:
说明:"fips"内核引导参数支持.这是在FIPS200认证的系统中运行所必须的.选"N",除非你确实知道自己在做什么
(Linux Kernel Cryptographic API) FIPS Module Name
[ ] Use Custom FIPS Module Version
- - Cryptographic algorithm manager
< > Userspace cryptographic algorithm configuration
[ ] Disable run-time self tests
[ ] Enable extra run-time crypto self tests
{ } Null algorithms
< > Parallel crypto engine
{ } Software async crypto daemon
{ } Authenc support
< > Testing module
Public-key cryptography --->
翻译:
说明:非对称加密算法(公钥加密算法)
- - RSA (Rivest-Shamir-Adleman)
- - DH (Diffie-Hellman)
[ ] RFC 7919 FFDHE groups
{ } ECDH (Elliptic Curve Diffie-Hellman)
< > ECDSA (Elliptic Curve Digital Signature Algorithm)
< > EC-RDSA (Elliptic Curve Russian Digital Signature Algorithm)
< > SM2 (ShangMi 2)
< > Curve25519
Block ciphers --->
翻译:
说明:对敏感数据进行加密
- - AES (Advanced Encryption Standard)
< > AES (Advanced Encryption Standard) (fixed time)
< > Anubis
< > ARIA
< > Blowfish
< > Camellia
{ } CAST5 (CAST-128)
{ } CAST6 (CAST-256)
< > DES and Triple DES EDE
{ } FCrypt
< > Khazad
< > SEED
{ } Serpent
< > SM4 (ShangMi 4)
< > TEA, XTEA and XETA
< > Twofish
Length-preserving ciphers and modes --->
翻译:
说明:保长密码和模式
< > Adiantum phic API
< > ARC4 (Alleged Rivest Cipher 4)
{ } ChaCha
- - CBC (Cipher Block Chaining)
< > CFB (Cipher Feedback)
- - CTR (Counter)
< > CTS (Cipher Text Stealing)
{ } ECB (Electronic Codebook)
< > HCTR2
< > KW (AES Key Wrap)
< > LRW (Liskov Rivest Wagner)
< > OFB (Output Feedback)
{ } PCBC (Propagating Cipher Block Chaining)
< > XTS (XOR Encrypt XOR with ciphertext stealing)
AEAD (authenticated encryption with associated data) ciphers --->
翻译:AEAD(具有相关数据的认证加密)密码
说明:
< > AEGIS-128 hic API
< > ChaCha20-Poly1305
{ } CCM (Counter with Cipher Block Chaining-MAC)
{ } GCM (Galois/Counter Mode) and GMAC (GCM MAC)
{ } Sequence Number IV Generator
{ } Encrypted Chain IV Generator
{ } Encrypted Salt-Sector IV Generator
Hashes, digests, and MACs --->
{ } BLAKE2b aphic API
{ } CMAC (Cipher-based MAC)
{ } GHASH
- - HMAC (Keyed-Hash MAC)
< > MD4
- - MD5
{ } Michael MIC
{ } Poly1305
< > RIPEMD-160
- - SHA-1
- - SHA-224 and SHA-256
- - SHA-384 and SHA-512
- - SHA-3
< > SM3 (ShangMi 3)
{ } Streebog
< > VMAC
< > Whirlpool
< > XCBC-MAC (Extended Cipher Block Chaining MAC)
{ } xxHash
CRCs (cyclic redundancy checks) --->
翻译:循环冗余校验
说明:
{ } CRC32c raphic API
{ } CRC32
- - CRCT10DIF
- - CRC64 based on Rocksoft Model algorithm
Compression --->
翻译:
说明:压缩算法
{ } Deflate aphic API
- - LZO
< > 842
< > LZ4
< > LZ4HC
{ } Zstd
Random number generation --->
翻译:
说明:符合ANSI(美国国家标准学会)X9.31-1998附录A.2.4所描述的伪随机数发生器(基于3DES).这是一种较老的算法,生成的随机数质量不高
< > ANSI PRNG (Pseudo Random Number Generator)
{ } NIST SP800-90A DRBG (Deterministic Random Bit Generator) --->
- - CPU Jitter Non-Deterministic RNG (Random Number Generator)
[ ] CPU Jitter RNG Test Interface
Userspace interface --->
翻译:
说明:
- - Hash algorithms
< > Symmetric key cipher algorithms
< > RNG (random number generator) algorithms
[ ] Enable CAVP testing of DRBG
< > AEAD cipher algorithms
[ ] Obsolete cryptographic algorithms
[ ] Crypto usage statistics
Accelerated Cryptographic Algorithms for CPU (x86) --->
Ciphers Hash CRC32c CRCT10DIF
[ ] Hardware crypto devices --->
翻译:
说明:硬件加密设备支持
< > Support for VIA PadLock ACE
< > PadLock driver for AES algorithm
< > PadLock driver for SHA1 and SHA256 algorithms
< > Support for Microchip / Atmel ECC hw accelerator
< > Support for Microchip / Atmel SHA accelerator and RNG
[ ] Support for AMD Secure Processor
< > Secure Processor device driver
[ ] Cryptographic Coprocessor device
< > Encryption and hashing offload support
[ ] Platform Security Processor (PSP) device
[ ] Enable CCP Internals in DebugFS
< > Support for Cavium CNN55XX driver
< > Support for Intel(R) DH895xCC
< > Support for Intel(R) C3XXX
< > Support for Intel(R) C62X
< > Support for Intel(R) QAT_4XXX
< > Support for Intel(R) DH895xCC Virtual Function
< > Support for Intel(R) C3XXX Virtual Function
< > Support for Intel(R) C62X Virtual Function
< > Chelsio Crypto Co-processor Driver
< > Inside Secure's SafeXcel cryptographic engine driver
< > Support for amlogic cryptographic offloader
- - Asymmetric (public-key cryptographic) key type --->
翻译:
说明:非对称加密算法(公钥加密算法)
--- Asymmetric (public-key cryptographic) key type
- - Asymmetric public-key crypto algorithm subtype
- - X.509 certificate parser
< > PKCS#8 private key parser
- - PKCS#7 message parser
< > PKCS#7 testing key type
[ ] Support for PE file signature verification
< > Run FIPS selftests on the X.509+PKCS7 signature verification
Certificates for signature checking --->
翻译:
说明:用于检查签名有效性的证书:(1)用于检查内核模块的签名,(2)用于检查全局密钥环(keyring)中的密钥的可靠性
(certs/signing_key.pem) File name or PKCS#11 URI of module signing key
Type of module signing key to be generated (RSA) --->
- - Provide system-wide ring of trusted keys
() Additional X.509 keys for default system keyring
[ ] Reserve area for inserting a certificate without recompiling
[ ] Provide a keyring to which extra trustable keys may be added
[ ] Provide system-wide ring of blacklisted keys
() Hashes to be preloaded into the system blacklist keyring
[ ] Provide system-wide ring of revocation certificates
[ ] Allow root to add signed blacklist keys
Memory initialization --->
翻译:内存初始化
说明:
Initialize kernel stack variables at function entry (no automatic stack variable initialization (weakest)) --->
翻译:在函数项初始化内核堆栈变量
说明:
[ ] Poison kernel stack before returning from syscalls
翻译:从系统调用返回之前的毒内核堆栈
说明:
[ ] Enable heap memory zeroing on allocation by default
翻译:默认情况下在分配时启用堆内存清零
说明:
[ ] Enable heap memory zeroing on free by default
翻译:默认情况下在空闲时启用堆内存清零
说明:
[ ] Enable register zeroing on function exit
翻译:在函数退出时启用寄存器归零
说明:
Hardening of kernel data structures --->
翻译:强化内核数据结构
说明:
Trigger a BUG when data corruption is detected
翻译:检测到数据损坏时触发BUG
说明:
Randomize layout of sensitive kernel structures (Disable structure layout randomization) --->
翻译:敏感核结构的随机布局
说明:
- - Enable access key retention support
翻译:
说明:在内核中保留认证令牌(authentication token)和访问密钥(access key).eCryptfs(CONFIG_ECRYPT_FS)与Docker依赖于它.不确定的选"N"
[ ] Enable temporary caching of the last request_key() result
翻译:启用最后一个request_key()结果的临时缓存
说明:
[ ] Enable register of persistent per-UID keyrings
翻译:启用持久每uid密钥环的注册
说明:
< > TRUSTED KEYS
翻译:
说明:"TRUSTED KEY"的意思是由TPM(可信赖平台模块)用RSA算法封装的一对随机数.开启此项后,内核将可以为创建/封装/解封"TRUSTED KEY"提供支持.如果引导PCR(平台配置寄存器)和各种条件都匹配,那么TPM只解封密钥.用户空间永远只能看到加密过后的二进制内容.不确定的选"N"
[ ] TPM-based trusted keys
翻译:基于TPM的可信密钥
说明:"TRUSTED KEY"的意思是由TPM(可信赖平台模块)用RSA算法封装的一对随机数.开启此项后,内核将可以为创建/封装/解封"TRUSTED KEY"提供支持.如果引导PCR(平台配置寄存器)和各种条件都匹配,那么TPM只解封密钥.用户空间永远只能看到加密过后的二进制内容.不确定的选"N"
- - ENCRYPTED KEYS
翻译:
说明:"ENCRYPTED KEY"的意思是由内核封装的一对随机数,该对随机数可以用一个"主密钥"使用对称加密算法进行加密和解密.开启此项后,内核将可以为创建/加密/解
密"ENCRYPTED KEY"提供支持."主密钥"既可以是"TRUSTED
KEY"也可以是"user-key"(用户选择的密钥).用户空间永远只能看到/存储加密过后的二进制内容.不确定的选"N"
[ ] Allow encrypted keys with user decrypted data
翻译:允许使用用户解密的数据加密密钥
说明:
[ ] Diffie-Hellman operations on retained keys
翻译:保留密钥上的diffie-hellman操作
说明:
[ ] Provide key/keyring change notifications
翻译:提供密钥/密钥环更改通知
说明:
[ ] Restrict unprivileged access to the kernel syslog
翻译:
说明:禁止非特权用户访问内核日志(dmesg),相当于"echo 1 > /proc/sys/kernel/dmesg_restrict".不确定的选"N"
[ ] Enable different security models
翻译:
说明:允许内核选择不同的LSM(Linux安全模块),如果未选中则内核将使用默认的安全模块("Default security module").不确定的选"N"
- - Enable the securityfs filesystem
翻译:
说明:securityfs安全文件系统支持.当前仅被TPM bios字符设备驱动以及IMA(完整性提供者)使用.它与SELinux或SMACK之类没有关系.不确定的选"N"
[ ] Socket and Networking Security Hooks
翻译:
说明:允许安全模块通过Security Hook对Socket与Networking进行访问控制.不确定的选"N".
[ ] Infiniband Security Hooks
翻译:Infiniband安全挂钩
说明:
[ ] XFRM (IPSec) Networking Security Hooks
翻译:
说明:为XFRM(IPSec)启用安全Hook.这样安全模块可以通过这些hook,根据IPSec策略标签,实现针对每个网络包的访问控制.非IPSec通信
则被当做"无标签"处理,仅允许那些被明确批准可以不使用策略标签的socket才能不通过IPSec进行通信.不确定的选"N"
[ ] Security hooks for pathname based access control
翻译:
说明:此安全钩子程序可以让各种安全模块实现基于路径的访问控制.不确定的选"N"
[ ] Enable Intel(R) Trusted Execution Technology (Intel(R) TXT)
翻译:
说明:支持使用可信引导(Trusted Boot)技术引导内核(需要使用tboot模块).这将使用英特尔TXT(可信任执行技术)来引导内核.在不支持TXT的平台上开启此项没有效果.详见"Documentation/intel_txt.txt"文档.不确定的选"N"
(65536) Low address space for LSM to protect from user allocation
翻译:
说明:禁止用户空间分配的低位内存范围.禁止用户写入低位内存有助于降低内核NULL指针漏洞造成的破坏(参见CONFIG_DEFAULT_MMAP_MIN_ADDR选项).建议保持默认值"65536"
[ ] Harden memory copies between kernel and userspace
翻译:强化内核和用户空间之间的内存拷贝
说明:
[ ] Harden common str/mem functions against buffer overflows
翻译:针对缓冲区溢出强化公共str/mem函数
说明:
[ ] Force all usermode helper calls through a single binary
翻译:通过单个二进制文件强制所有用户模式助手调用
说明:
[ ] SELinux Support
翻译:
说明:安全增强型 Linux(Security-Enhanced Linux)简称 SELinux,它是一个 Linux 内核模块,也是 Linux 的一个安全子系统。
SELinux 主要由美国国家安全局开发。2.6 及以上版本的 Linux 内核都已经集成了 SELinux 模块。
SELinux 的结构及配置非常复杂,而且有大量概念性的东西,要学精难度较大。很多 Linux 系统管理员嫌麻烦都把 SELinux 关闭了。
如果可以熟练掌握 SELinux 并正确运用,我觉得整个系统基本上可以到达"坚不可摧"的地步了(请永远记住没有绝对的安全)。
掌握 SELinux 的基本概念以及简单的配置方法是每个 Linux 系统管理员的必修课
[ ] SELinux boot parameter
翻译:
说明:添加"selinux"内核引导参数.以允许在引导时使用'selinux=0'禁用SELinux或'selinux=1'启用SELinux
[ ] SELinux Development Support
翻译:
说明:SELinux 开发支持.开启此项后,除非明确使用"enforcing=1"引导参数让内核以"强制模式"运行,否则内核将以"许可模式"运行(记录所有事件,同时允
许所有操作).主要用于测试SELinux以及策略开发.此外,开启此项后,还可以在运行时通过"/selinux/enforce"让内核在"强制模
式"与"许可模式"之间切换
[ ] SELinux AVC Statistics
翻译:
说明:搜集访问向量缓存(access vector cache)的统计信息并在/selinux/avc/cache_stats中显示出来.这些信息可以用avcstat之类的工具查看
(9) SELinux sidtab hashtable size
翻译:SELinux选项卡哈希表大小
说明:待确定作用
(256) SELinux SID to context string translation cache size
翻译:SELinux SID到上下文字符串转换缓存大小
说明:待确定作用
[ ] SELinux kernel debugging support
翻译:
说明:开发调试时使用
[ ] Simplified Mandatory Access Control Kernel Support
翻译:
说明:Smack(简化的强制访问控制内核)内核安全模块.Smack是一种简单而有效的强制访问控制机制,它的简单体现在安全策略的配置很简单,它的有效体现在完全使用LSM作为其控制手段.不确定的选"N"
[ ] TOMOYO Linux Support
翻译:
说明:TOMOYO Linux是日本NTT数据公司开发的一种Linux安全模块.不确定的选"N".
[ ] AppArmor support
翻译:
说明:AppArmor(应用盔甲)是来自Novell的一种Linux安全模块.AppArmor使用文件路径来跟踪程序限制,是最容易配置的安全模块.不确定的选"N"
[ ] Pin load of kernel files (modules, fw, etc) to one filesystem
翻译:
说明:LoadPin是一个基于LSM架构,主要用于限制内核模块来源的安全模块。LoadPin是一个新的Linux安全模块,可确保内核加载的所有文件(内核模块,固件,kexec映像,安全策略)都来自同一文件系统,并期望这样的文件系统由只读设备支持。这旨在简化嵌入式系统(不需要复杂的签名机制),如果系统被配置为从只读设备引导,那么嵌入式系统不需要任何内核模块签名基础设施/检查。
[ ] Yama support
翻译:
说明:Yama(阎王)是3.4版内核新引入的一种Linux安全模块.不确定的选"N"
[ ] Gate setid transitions to limit CAP_SET{U/G}ID capabilities
翻译:
说明:Capabilities的主要思想在于分割root用户的特权,即将root的特权分割成不同的能力,每种能力代表一定的特权操作
[ ] Basic module for enforcing kernel lockdown
翻译:用于强制内核锁定的基本模块
说明:待确定作用
[ ] Enable lockdown LSM early in init
翻译:在初始化早期启用锁定LSM
说明:Linux Secrity Module简称LSM,是Linux下的一个安全框架标准,为不同的linux安全模块提供统一标准的接口。为我们熟知的selinux就是基于LSM框架。本文结合linux 5.10源码,分析最新的LSM 框架原理。
LSM基本原理
LSM 在被合入到 Linux 之前,当时的访问控制机制还不足以提供强大的安全性,存在的一些增强的访问控制机制,由于缺少安全社区的共识而没有被合入到 Linux 中。Linux 是通用操作系统,需要满足不同需求,访问控制机制同样需要满足不同的访问控制机制。在这样的背景下,LSM 因运而生,满足轻量级、通用性和可集成不同的访问控制机制等特点,被合入到 Linux 中。
Kernel default lockdown mode (None) --->
翻译:
说明:经过多年以来的无数次审查、讨论和代码重写,Linus Torvalds 通过了一项 Linux 内核新的安全功能,它被称为 “锁定”(lockdown)。
这项新功能将作为 LSM(Linux Security Module,Linux 安全模块)包含在即将发布的 Linux kernel 5.4 中。由于存在破坏现有系统的风险,因此该功能是可选的,并非默认开启。
这一新的锁定功能主要是为了防止 root 帐户篡改内核代码,从而在用户态进程和代码之间划清界限。启用该功能后,即便是 root 帐户也无法访问某些内核功能,从而保护操作系统免受受损的 root 帐户影响。
Linus Torvalds 表示,启用锁定模块后,各种内核功能都会受到限制。其中包括对内核功能的访问限制;对 /dev/mem 的读写操作的阻止;对 CPU MSR 访问的限制;以及防止系统进入睡眠状态等等。
锁定功能支持两种不同模式,可用于激活不同级别的限制。“完整性”(integrity)模式将禁止用户修改正在运行的内核功能。另一种 “机密性”(confidentiality)模式则会禁止用户从内核中提取机密信息。
[ ] Landlock support
翻译:
说明:Landlock是一个在Linux内核中实现的安全模型,它允许进程在较低的特权级别下运行,并限制其对内核和系统资源的访问。它提供了一种细粒度的权限控制机制,可以用于创建沙盒环境和隔离敏感操作。
Landlock的实现基于eBPF(Extended Berkeley Packet Filter)技术,在Linux 5.15内核中引入了对Landlock的支持。它使用eBPF程序作为安全策略的表达方式,通过BPF虚拟机执行这些程序来进行权限控制。
[ ] Integrity subsystem
翻译:完整性子系统
说明:待确定作用
[ ] Digital signature verification using multiple keyrings
翻译:
说明:允许使用多个密钥环(keyring)进行数字签名验证,也就允许为多个不同的使用场合(evm,ima,module)分别使用不同的keyring.看不懂的选"N"
[ ] Enable asymmetric keys support
翻译:
说明:允许使用非对称密钥进行数字签名验证
- - Require all keys on the integrity keyrings be signedsigned
翻译:要求对完整性密钥环上的所有密钥进行签名
说明:待确定作用
[ ] Provide keyring for platform/firmware trusted keysd keys
翻译:为平台/固件可信密钥提供密钥环
说明:待确定作用
[ ] Provide a keyring to which Machine Owner Keys may be added added
翻译:提供一个钥匙圈,可以向其中添加机器所有者密钥
说明:待确定作用
- - Enables integrity auditing support
翻译:
说明:添加"ima_audit"内核引导参数支持.当设为"ima_audit=1"时,将允许显示完整性审计信息
[ ] Integrity Measurement Architecture(IMA)
翻译:
说明:IMA(完整性度量架构)是一个在TCG(可信计算工作组)技术规范之上提出的完整性检查技术.IMA维护着一个系统关键文件的哈希值列表,从而可以检测这些关键文件是否被篡改.如果系统上有TPM安全芯片,那么IMA还会在TPM芯片内存储哈希值的集合.这样的TPM芯片可以提供给第三方,用于检查系统上的关键文件是否被篡改.不确定的选"N"
[ ] Enable carrying the IMA measurement list across a soft boot
翻译:允许通过软启动携带IMA测量列表
说明:
Default template (ima-ng (default)) --->) --->
翻译:
说明:待确定作用
Default integrity hash algorithm (SHA256) --->) --->
翻译:
说明:待确定作用
[ ] Enable multiple writes to the IMA policy
翻译:用对ima策略的多次写入
说明:待确定作用
[ ] Enable reading back the current IMA policy
翻译:启用回读当前ima策略
说明:待确定作用
[ ] Appraise integrity measurements
翻译:
说明:本地完整性鉴定支持.这样就可以在加载文件时检验它的完整性.这要求系统配置EVM支持.不确定的选"N"
[ ] Enable loading an IMA architecture specific policypolicy
翻译:启用加载ima体系结构特定的策略
说明:待确定作用
[ ] IMA build time configured policy rules rules
翻译:IMA构建时配置的策略规则
说明:待确定作用
[ ] ima_appraise boot parameterameter
翻译:ima_appraise启动参数参数
说明:待确定作用
[ ] Support module-style signatures for appraisalraisal
翻译:支持评估评估的模块式签名
说明:待确定作用
[ ] Permit keys validly signed by a built-in or secondary CA cert (EXPERIMENTAL)
翻译:允许由内置或辅助CA证书有效签名的密钥
说明:待确定作用
[ ] Create IMA machine owner blacklist keyrings (EXPERIMENTAL)
翻译:创建IMA机器所有者黑名单密钥环
说明:待确定作用
[ ] Load X509 certificate onto the '.ima' trusted keyring
翻译:将X509证书加载到“.ima”受信任密钥环上
说明:待确定作用
[ ] Disable htable to allow measurement of duplicate records
翻译:禁用htable以允许测量重复记录
说明:待确定作用
[ ] EVM support
翻译:
说明:EVM通过保护文件的安全扩展属性来对抗完整性攻击.
[ ] FSUUID (version 2)
翻译:
说明:待确定作用
[ ] Add additional EVM extended attributes at runtime
翻译:
说明:在运行时添加额外的EVM扩展属性
[ ] Load an X509 certificate onto the '.evm' trusted keyring
翻译:
说明:将X509证书加载到“.evm”受信任密钥环
First legacy 'major LSM' to be initialized (SELinux) --->
翻译:第一个要初始化的遗留“主要LSM”
说明:
(yama,loadpin,safesetid,integrity,selinux,smack,tomoyo,apparmor) Ordered list of enabled LSMs
翻译:已启用LSM的有序列表
说明:
Kernel hardening options --->
翻译:内核硬件选项
说明:
考虑是否整理该模块
< > NFS client support
< > NFS client support for NFS version 2
< > NFS client support for NFS version 3
[ ] NFS client support for the NFSv3 ACL protocol extensionension
< > NFS client support for NFS version 4
[ ] Provide swap over NFS support
[ ] NFS client support for NFSv4.1
[ ] NFS client support for NFSv4.2
(kernel.org) NFSv4.1 Implementation ID Domain
[ ] NFSv4.1 client support for migration
[ ] Provide NFS client caching support
[ ] Use the legacy NFS DNS resolver
[ ] NFS: Disable NFS UDP protocol support
[ ] NFS: Enable support for the NFSv4.2 READ_PLUS operation
< > NFS server support
[ ] NFS server support for NFS version 2 (DEPRECATED)
[ ] NFS server support for the NFSv3 ACL protocol extension
[ ] NFS server support for NFS version 4
[ ] NFSv4.1 server support for pNFS block layouts
[ ] NFSv4.1 server support for pNFS SCSI layouts
[ ] NFSv4.1 server support for pNFS Flex File layouts
[ ] NFSv4.2 inter server to server COPY
[ ] Provide Security Label support for NFSv4 server
- - Secure RPC: Kerberos V mechanism
[ ] Enable Kerberos enctypes based on AES and SHA-1
[ ] Enable Kerberos encryption types based on Camellia and CMAC
[ ] Enable Kerberos enctypes based on AES and SHA-2
[ ] RPC: Enable dprintk debugging
< > RPC-over-RDMA transport
< > Ceph distributed file system
[ ] Enable Ceph client caching support
[ ] Ceph POSIX Access Control Lists
[ ] CephFS Security Labels
< > SMB3 and CIFS support (advanced network filesystem)
[ ] Extended statistics
[ ] Support legacy servers which use less secure dialects
[ ] Kerberos/SPNEGO advanced session setup
[ ] CIFS extended attributes
[ ] CIFS POSIX Extensionsnsions
[ ] Enable CIFS debugging routines
[ ] Enable additional CIFS debugging routinesutines
[ ] Dump encryption keys for offline decryption (Unsafe)nsafe)
[ ] DFS feature support
[ ] SWN feature support
[ ] SMB Direct support
[ ] Provide CIFS client caching support
< > SMB3 server support
< > Coda file system support (advanced network fs)
< > Andrew File System support (AFS)
[ ] AFS dynamic debugging
[ ] Provide AFS client caching support
[ ] AFS server cursor debugging
< > Plan 9 Resource Sharing Support (9P2000)
[ ] Enable 9P client caching support
[ ] 9P POSIX Access Control Lists
[ ] 9P Security Labels
- - /proc file system support
翻译:
说明:显示系统状态的虚拟文件系统(进程信息,irq设置,内存使用,设备驱动,网络状态等),通常挂载到"/proc"目录.许多程序依赖于它,systemd也依赖于它.选"Y",除非你知道自己在做什么.详见"Documentation/filesystems/proc.txt"文档
[ ] /proc/kcore support
翻译:
说明:系统物理内存的映象.建议选"N".
[ ] /proc/vmcore support
翻译:
说明:以ELF格式转储的已崩溃内核镜像,仅供调试使用
[ ] Device Hardware/Firmware Log Collection
翻译:设备硬件/固件日志集合
说明:待确定作用
- - Include /proc/<pid>/task/<tid>/children file
翻译:
说明:待确定作用
- - Tmpfs virtual memory file system support (former shm fs)
翻译:
说明:tmpfs文件系统(以前叫shm[共享内存]文件系统),大多数系统的正常运行都依赖于它(例如Udev使用的"/dev/"目录通常挂载为tmpfs).选"Y",除非你知道自己在做什么.详见"Documentation/filesystems/tmpfs.txt"文档
- - Tmpfs POSIX Access Control Lists
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.许多发行版都要求/dev/目录支持ACL(例如让ALSA相关的文件可以正常工作),并且systemd也建议开启它.不确定的选"Y"
- - Tmpfs extended attributes
翻译:
说明:TMPFS文件系统扩展属性(与inode关联的name:value对)支持(仅支持trusted.*和security.*命名空间).详见attr手册.由于它被CONFIG_TMPFS_POSIX_ACL依赖,并且systemd也建议开启它.建议选"Y"
[ ] Use 64-bit ino_t by default in tmpfs
翻译:在tmpfs中默认使用64位ino_t
说明:待确定作用
[ ] Tmpfs quota support
翻译:Tmpfs配置
说明:待确定作用
[ ] HugeTLB file system support
翻译:
说明:这是使用大内存页的传统方式,需要专门进行配置以及应用程序的特别支持.推荐使用较新的透明大内存页(CONFIG_TRANSPARENT_HUGEPAGE).选"N"
[ ] HugeTLB Vmemmap Optimization (HVO) defaults to on
翻译:
说明:
{ } Userspace-driven configuration filesystem
翻译:
说明:configfs是一个基于内存的虚拟文件系统,与sysfs类似但又有不同:configfs用于从用户空间查看/修改/创建/删除内核对象,而sysfs仅能查看/修改由内核负责创建和删除的对象.通常挂载到"/config"目录.详见"Documentation/configfs/"目录中的文档.不确定的选"N"
< > EFI Variable filesystem
翻译:
说明:efivarfs是访问"EFI变量"的新方式,意在取代传统的sysfs(CONFIG_EFI_VARS)方式,其主要优点是可以突破sysfs中变量值不能超出1024字节的限制.开启后可支持各种操作EFI变量的工具:efivar,efibootmgr,vathpela/efibootmgr,uefivars,efitools,fwts(Firmware Test Suite).systemd依赖于它.建议选"Y"
< > MSDOS fs support
翻译:
说明:古老的MSDOS文件系统(FAT16),基本绝种了
< > VFAT (Windows-95) fs support
翻译:
说明:从Win95开始使用的VFAT文件系统(FAT32).如果你要使用基于UEFI平台的电脑,并且使用GPT磁盘分区,则必须选"Y".详见"Documentation/filesystems/vfat.txt"文档
(437) Default codepage for FAT
翻译:
说明:在FAT系列文件系统上,"8.3"格式的短文件名以特定的代码页进行存储(可以通过chcp命令查看),但长文件名却以Unicode进行存储.此选项的作用就是指定将长文件名转换为短文件名时使用的默认代码页.可以通过"codepage"挂载选项进行修改.简体中文通常使用"936",繁体中文通常使用"950"
(ascii) Default iocharset for FAT
翻译:
说明:指定默认以什么字符集显
示文件名,这个值可以通过"iocharset"挂载选项修改.但必须与系统的locale设置保持一致.例如在"zh_CN.UTF-8"
或"en_US.UTF-8"的情况下应该使用"utf8".[注意]应谨慎使用"iocharset=utf8",因为它会导致FAT文件系统上的文件
名变得大小写敏感
[ ] Enable FAT UTF-8 option by default
翻译:默认情况下启用FAT UTF-8选项
说明:
< > exFAT filesystem support
翻译:
说明:exFAT 因为FAT最大只支持4GB文件,并且FAT表项区过大,簇过小,一则占用空间,二则搜索文件速度慢
(utf8) Default iocharset for exFAT
翻译:
说明:
< > NTFS file system support
翻译:
说明:NTFS文件系统.仅选中此项表示仅支持只读(不支持NTFS压缩或加密文件),不支持写入.详见"Documentation/filesystems/ntfs.txt"文档
[ ] NTFS debugging support
翻译:
说明:仅供调试使用
[ ] NTFS write support
翻译:
说明:由于微软没有公开NTFS的技术标准,所以内核只能支持非常残缺的写入功能:仅能覆盖已存在的文件但不能改变其长度,不能创建文件或目录.建议选"N".[提示]在Linux环境下写入NTFS始终是一件危险的事情,即使对于NTFS-3G也是如此,除了不支持压缩或加密文件之外,网上还有不少血的教训,有兴趣可以搜搜
< > NTFS Read-Write file system support
翻译:
说明:见上
- - Gather statistical information on local caching
翻译:
说明:收集本地缓存的统计信息(这会增加系统运行负载),并通过/proc/fs/fscache/stats文件导出到用户空间.主要用于调试目的
< > General filesystem local caching manager
翻译:
说明:通用文件系统本地缓存管理器.它为各种不同的文件系统(例如网络文件系统)提供了统一的本地缓存框架.这样各种缓存实现可以作为插件添加进来.详见"Documentation/filesystems/caching/fscache.txt"文档
[ ] Gather statistical information on local caching
翻译:
说明:收集本地缓存的统计信息(这会增加系统运行负载),并通过/proc/fs/fscache/stats文件导出到用户空间.主要用于调试目的
[ ] Debug FS-Cache
翻译:
说明:仅供调试使用
< > Filesystem caching on files
翻译:
说明:将一个已挂载的文件系统用作另一个文件系统的缓存.例如将一个本地磁盘分区挂载为一个远程网络文件系统的缓存,或者将一个高速设备(例如SSD)用作一个低速设备(例如普通硬盘)的缓存
[ ] Debug CacheFiles
翻译:
说明:仅供调试使用
[ ] Provide error injection for cachefiles
翻译:为缓存文件提供错误注入
说明:
[ ] Support for on-demand read
翻译:支持按需阅读
说明:
[ ] Validate filesystem parameter description
翻译:验证文件系统参数描述
说明:待确定作用
< > Second extended fs support
翻译:
说明:Ext2文件系统,无日志.详见"Documentation/filesystems/ext2.txt"文档
< > The Extended 3 (ext3) filesystem
翻译:
说明:Ext3日志型文件系统.详见"Documentation/filesystems/ext3.txt"文档
< > The Extended 4 (ext4) filesystem
翻译:
说明:Ext4日志型文件系统.详见"Documentation/filesystems/ext3.txt"文档
[ ] Use ext4 for ext2 file systems
翻译:
说明:在ext2/ext3文件系统上使用ext4驱动.这样可以对ext2/ext3/ext4三种文件系统只使用同一个驱动.主要目的是减少内核尺寸
[ ] Ext4 POSIX Access Control Lists
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.不确定的选"N"
[ ] Ext4 Security Labels
翻译:
说明:"安全标签"允许选择使用不同安全模块(如SELinux)实现的访问控制模型,如果你没有使用需要扩展属性的安全模块,可以选"N"
[ ] Ext4 debugging support
翻译:
说明:仅供调试使用
[ ] JBD2 (ext4) debugging support
翻译:
说明:仅供调试使用
< > Reiserfs support (deprecated)
翻译:
说明:曾经的明星文件系统,特别擅长处理大量小文件的场合,由于其创始人入狱,前景不明
[ ] Enable reiserfs debug mode
翻译:
说明:仅供调试使用
[ ] Stats in /proc/fs/reiserfs
翻译:
说明:在/proc/fs/reiserfs文件中显示Reiserfs文件系统的状态,仅供调试使用
[ ] ReiserFS extended attributes
翻译:
说明:ReiserFS文件系统扩展属性(与inode关联的name:value对)支持.详见attr手册.不确定的选"N"
[ ] ReiserFS POSIX Access Control Lists
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.不确定的选"N"
[ ] ReiserFS Security Labels
翻译:
说明:"安全标签"允许选择使用不同安全模块(如SELinux)实现的访问控制模型,如果你没有使用需要扩展属性的安全模块,可以选"N"
< > JFS filesystem support
翻译:
说明:JFS日志型文件系统.详见"Documentation/filesystems/jfs.txt"文档
[ ] JFS POSIX Access Control Lists
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.不确定的选"N"
[ ] JFS Security Labels
翻译:
说明:"安全标签"允许选择使用不同安全模块(如SELinux)实现的访问控制模型,如果你没有使用需要扩展属性的安全模块,可以选"N"
[ ] JFS debugging
翻译:
说明:仅供调试使用
[ ] JFS statistics
翻译:
说明:在/proc/fs/jfs/目录中显示JFS文件系统的统计信息
< > XFS filesystem support
翻译:
说明:XFS日志型文件系统是一个高性能的文件系统(笔者的最爱),擅长大文件和多线程.详见"Documentation/filesystems/"目录中"xfs*.txt"系列文档
[ ] Support deprecated V4 (crc=0) format
翻译:支持弃用的V4(crc=0)格式
说明:待确定作用
[ ] Support deprecated case-insensitive ascii (ascii-ci=1) format
翻译:支持弃用的不区分大小写的ascii(ascii ci=1)格式
说明:待确定作用
[ ] XFS Quota support
翻译:
说明:XFS磁盘配额(使用专用的xfs_quota工具)比通用磁盘配额模块(CONFIG_QUOTA)拥有更高级的特性,它不但能够控制用户或组的磁盘用量,还能控制项目(文件夹)的磁盘用量(无论哪个
用户在项目的文件夹中创建文件),但是不能同时使用组配额和项目配额.此外,对XFS来说,配额数据记录在文件系统元数据中,而不是像
CONFIG_QUOTA那样记录在aquota.user和aquota.group文件中.最后,XFS配额和通用磁盘配额是两个相互独立的系统,可
以同时并存
[ ] XFS POSIX ACL support
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.不确定的选"N"
[ ] XFS Realtime subvolume support
翻译:
说明:"实时子卷"是专门存储文件数据的卷,可以允许将日志与数据分开在不同的磁盘上,例如将大块头的流媒体文件存储在高速磁盘组成的实时子卷上.详见xfs手册页
[ ] XFS online metadata check support
翻译:
说明:检测xfs文件系统的完整性
[ ] XFS online metadata check usage data collection
翻译:XFS在线元数据检查使用数据收集
说明:
[ ] XFS online metadata repair support
翻译:XFS在线元数据修复
说明:
- - XFS Debugging support
翻译:
说明:开发调试
[ ] XFS fatal asserts
翻译:
说明:待确定作用
< > GFS2 file system support
翻译:
说明:GFS2可用于搭建高可用集群文件系统,由红帽公司开发,允许所有集群节点并行访问,同时又能够完美的保持文件系统的一致性:一个节点对文件系统的任何修改都立即对所有其他节点可见.详见"Documentation/filesystems/"目录中"gfs*.txt"系列文档
[ ] GFS2 DLM locking
翻译:
说明:GFS2分布式锁管理器(DLM).务必选"Y",除非你知道自己在做什么
< > OCFS2 file system support
翻译:
说明:OCFS2(Oracle集群文件系统)的目标是成为一种通用文件系统.OCFS2能使集群中的所有节点并发的通过标准文件系统接口来访问存储备.要使用OCFS2还需要ocfs2-tools的帮助.详见"Documentation/filesystems/ocfs2.txt"文档
< > O2CB Kernelspace Clustering
翻译:
说明:O2CB(OCFS2 Cluster Base)是位于内核空间的集群服务结构.具体包括:NM(节点管理器,监控所有节点),HB(心跳服务),TCP(控制节点间的通讯),DLM(分布式
锁管理器),CONFIGFS(用户配置文件系统驱动,挂载点是/config),DLMFS(用户空间和内核空间DLM的接口).开启此项后,将只需要
很少量的用户空间组件(也就是ocfs2-tools),OCFS2就可以转起来了.但它只能玩转OCFS2自身,玩不了其他集群
< > OCFS2 Userspace Clustering
翻译:
说明:为用户空间的集群服务提供支持.目的是为了配合CONFIG_DLM模块一起使用
[ ] OCFS2 statistics
翻译:
说明:允许对OCFS2的使用状况进行一些统计.开启后会增加内存占用
[ ] OCFS2 logging support
翻译:
说明:仅供调试使用
[ ] OCFS2 expensive checks
翻译:
说明:以性能为代价提供了存储一致性检测,仅供调试使用
< > Btrfs filesystem support
翻译:
说明:Btrfs是由Oracle于2007年宣布的支持写时复制(COW)的文件系统.拥有众多抢眼球的特性:软RAID管理,卷管理,克隆/快照,压缩功能,支持跨多块磁盘动态增大或收缩卷.其目标是成为下一代Linux标准文件系统.详见"Documentation/filesystems/btrfs.txt"文档
[ ] Btrfs POSIX Access Control Lists
翻译:
说明:POSIX ACL(访问控制列表)支持,这是一种超越"owner/group/world"的权限管理方式,可以更精细的针对每个用户进行访问控制.详见acl手册.不确定的选"N"
[ ] Btrfs with integrity check tool compiled in (DEPRECATED)
翻译:
说明:BTRFS检测工具(Btrfs with integrity check tool compiled in (DANGEROUS))。由于BTRFS是一个最新在开发中的文件系统,大多数相关软件还并不稳定
[ ] Btrfs will run sanity tests upon loading
翻译:
说明:仅供调试使用
[ ] Btrfs debugging support
翻译:
说明:仅供调试使用
[ ] Btrfs assert support
翻译:
说明:仅供调试使用
[ ] Btrfs with the ref verify tool compiled in
翻译:编译的带有ref验证工具的Btrfs
说明:
< > NILFS2 file system support
翻译:
说明:NILFS2是一种非常前卫的"log-structured"文件系统,是Linux下一代文件系统的
有力竞争者.NILFS2将底层设备当作一种只能追加写(append)的设备,文件系统的任何修改都只以顺序追加的方式写入磁盘(而是不覆盖旧数据),
从而避免耗时的寻道(seek)操作,从而大幅提升写入性能(因为文件系统的整体效率主要由写操作的效率决定).此种思路带来了一系列靓瞎眼的特性:自动
不间断快照(可以迅速恢复被删除的文件或者回到先前某个特定的时间点),快速崩溃恢复(比大多数日志型文件系统还要快),高性能(在SSD上更有绝对优
势).但也带来了一个新问题:需要垃圾收集机制以清理旧数据,造成垃圾收集时的性能降低(可以通过合理安排垃圾收集时间来避免).NILFS2目前不支持
如下功能:atime(访问时间),POSIX ACL,扩展属性.不过考虑到SSD(固态硬盘)即将成为主流,假以时日,前途大大的啊!.详见"Documentation/filesystems/nilfs2.txt"文档
< > F2FS filesystem support
翻译:
说明:F2FS也是一种非常前卫的"log-structured"文件系统,针对基于NAND闪存的存储设备进行了特别设计,使之更加适应新的存储介质(也就是闪存),据称它是目前SSD上性能最好的文件系统
[ ] F2FS Status Information
翻译:F2FS状态信息
说明:闪存设备的特殊文件系统
- - F2FS extended attributes
翻译:
说明:闪存设备的特殊文件系统
- - F2FS extended attributes
翻译:
说明:闪存设备的特殊文件系统
[ ] F2FS Access Control Lists
翻译:
说明:闪存设备的特殊文件系统
[ ] F2FS Security Labels
翻译:F2FS安全标签
说明:
[ ] F2FS consistency checking feature
翻译:F2FS一致性检查功能
说明:
[ ] F2FS fault injection facility
翻译:F2FS故障注入设施
说明:
[ ] F2FS compression feature
翻译:F2FS压缩功能
说明:
[ ] LZO compression support
翻译:LZO压缩
说明:LZO 是致力于解压速度的一种数据压缩算法,LZO 是 Lempel-Ziv-Oberhumer 的缩写。这个算法是无损算法,参考实现程序是线程安全的。 实现它的一个自由软件工具是lzop。最初的库是用 ANSI C 编写、并且遵从 GNU通用公共许可证发布的。LZO 有用于 Perl、Python 以及 Java 的各种版本
[ ] LZO-RLE compression supportupport
翻译:
说明:LZO-RLE压缩
[ ] LZ4 compression support
翻译:
说明:LZ4压缩
[ ] LZ4HC compression supportupport
翻译:
说明:LZ4HC压缩
[ ] ZSTD compression support
翻译:
说明:ZSTD压缩
[ ] F2FS IO statistics information
翻译:
说明:
[ ] F2FS unfair rw_semaphore
翻译:
说明:
附注:参考https://zhuanlan.zhihu.com/p/464761211?utm_medium=social&utm_oi=32280114364416
< > zonefs filesystem support
翻译:
说明:部数据正在开发一种新的文件系统——Zonefs,这是基于西数在分区存储研究的成果,它的目标不是取代EXT4、Btrfs、XFS和ZFS这样的通用文件系统,而是通过取代原始设备区块文件访问来简化分区存储设备的支持。可以将硬盘的LBA空间分成多个区块,只能从每个区块的开头顺序写入数据,而且数据不能任意覆盖。
这种数据存储技术可以改变SMR、SSD硬盘存储、写入数据的方式,不会再像现在这样有很多随机的数据写入问题了,要写就是从头开始顺序写入,SMR及SSD硬盘的缺点都可以改善
[ ] File system based Direct Access (DAX) support
翻译:
说明:直接访问(Direct Access,DAX) 机制是一种支持用户态软件直接访问存储于持久内存(Persistent Memory,PM) 的文件的机制,用户态软件无需先将文件数据拷贝到页高速缓存(Page Cache)
- - Enable filesystem export operations for block IO
翻译:
说明:为块IO启用文件系统导出操作
[ ] FS Encryption (Per-file encryption)
翻译:
说明:
[ ] FS Verity (read-only file-based authenticity protection)
翻译:
说明: fs-verity是一個 Linux 內核功能,它允許系統使用受信任的數字證書不斷驗證 APK 文件。當平台提供這種即時驗證機制時,使用來自受支持商店(如 Play)的受信任證書,商店可以安裝具有 fs-verity 簽名的 APK 文件以進行持續驗證。受 fs-verity 保護的文件是不可變的,讀取請求只有在內容驗證後才會成功。
一旦內核支持 fs-verity,合作夥伴可以將新類型的證書從其受信任的存儲中放入產品分區/product/etc/security/fsverity ,證書在啟動時加載到內核密鑰環中。在支持此功能的設備上,受信任的商店可以安裝帶有相應 fs-verity 簽名的 APK
[ ] FS Verity builtin signature support
翻译:
说明:fs-verity内置签名支持
[ ] Dnotify support
翻译:
说明:基于目录的文件变化的通知机制
- - Inotify support for userspace
翻译:
说明:用户空间的Inotify支持.Inotify是替代Dnotify的文件系统变化通知机制.建议选"Y".[提示]如果你使用了systemd作为init,那就必须选"Y"
- - Filesystem wide access notification
翻译:
说明:fanotify是一种打算取代Inotify的文件系统变化通知机制,不过,由于目前Fanotify比inotify支持的文件系统事件类型少很多,完全取代Inotify还不现实.Udev的"Predictable Network Interface Names"功能依赖于它.建议选"Y".[提示]如果你使用了systemd作为init,那就必须选"Y"
[ ] fanotify permissions checking
翻译:
说明:允许fanotify的监听器(listener)对文件系统事件进行权限检查.这样,监听器就可以在系统访问某个文件之前,首先扫描此文件.某些防病毒程序以及分级存储管理系统可能需要此特性.不确定的选"N"
- - Quota support
翻译:
说明:通用的磁盘配额支持(限制某个用户或者某组用户的磁盘占用空间).需要配合quota-tools工具使用
[ ] Report quota messages through netlink interface
翻译:
说明:通过netlink接口报告QUOTA的警告信息(例如"到达限额").不确定的选"Y"
[ ] Additional quota sanity checks
翻译:
说明:对quota内部结构进行额外的完整性检查.主要用于调试目的.不确定的选"N"
< > Old quota format support
翻译:
说明:老旧的v1版配额格式(linux-2.4.22之前使用的格式)支持.选"N"
< > Quota format vfsv0 and vfsv1 support
翻译:
说明:vfsv0/vfsv1配额格式支持.两者都支持32位的UID/GID,而vfsv1还支持64位的inode/block配额.建议开启
- - Kernel automounter support (supports v3, v4 and v5)
翻译:
说明:内核自动挂载的,当然要选
< > FUSE (Filesystem in Userspace) support
翻译:
说明:FUSE允许在用户空间实现一个全功能的文件系统,还有一个与之对应的libfuse2库和相关工具.详见"Documentation/filesystems/fuse.txt"文档.如果你打算开发一个自己的文件系统或者使用一个基于FUSE的文件系统(例如NTFS-3G或ZFS-FUSE或GlusterFS),可以选"Y"
< > Character device in Userspace support
翻译:
说明:这是一个FUSE扩展,用于在用户空间实现字符设备支持
< > Virtio Filesystem
翻译:
说明:VirtioFS是一种基于Virtio的文件系统协议,旨在在虚拟化环境中提供高性能的文件系统共享
< > Overlay filesystem support
翻译:
说明:overlay的含意是以层叠的方式组合上下两个文件系统层,常和容器技术配合使用.详见Documentation/filesystems/overlayfs.txt文档
[ ] Overlayfs: turn on redirect directory feature by default
翻译:默认情况下启用重定向目录功能
说明:
[ ] Overlayfs: follow redirects even if redirects are turned off
翻译:即使重定向已关闭,也要遵循重定向
说明:
[ ] Overlayfs: turn on inodes index feature by default
翻译:默认情况下启用索引节点索引功能
说明:
[ ] Overlayfs: auto enable inode number mapping
翻译:自动启用索引节点编号映射
说明:
[ ] Overlayfs: turn on metadata only copy up feature by default
翻译:默认情况下启用仅元数据复制功能
说明:
[ ] Overlayfs: turn on extra debugging checks
翻译:启用额外的调试检查
说明:
Caches --->
翻译:
说明:缓存
CD-ROM/DVD Filesystems --->
翻译:
说明:光驱
DOS/FAT/EXFAT/NT Filesystems --->
翻译:
说明:
Pseudo filesystems --->
翻译:
说明:伪文件系统
- - Miscellaneous filesystems --->
翻译:
说明:各种非主流的杂项文件系统,有些是专用于嵌入式系统,有些是来自于其他操作系统,还有些专用于某些特定场合
[ ] Network File Systems --->
翻译:
说明:网络文件系统
- - Native language support --->
翻译:
说明:本地语言支持.仅在你使用FAT/NTFS/JOLIET文件系统的情况下才需要这个东西
< > Distributed Lock Manager (DLM) --->
翻译:
说明:通用的分布式锁管理器(DLM).用于为各种分布式文件系统提供通用的锁定支持.集群强烈依赖于这个驱动
< > UTF-8 normalization and casefolding support
翻译:
说明:UTF-8规范化和案例折叠支持
< > Test UTF-8 normalization support
翻译:
说明:测试UTF-8规范化支持
--- NFC subsystem support
NFC(近场通信)子系统.这些设备主要用于智能手机之类的嵌入式领域,待完善
< > NFC Digital Protocol stack support
翻译:
说明:
< > NCI protocol support
翻译:
说明:,那么NFC控制器接口(NFC Controller Interface (NCI))也应该启用(NCI protocol support)。这允许主机和NFC控制器相互通信
< > NCI over SPI protocol support
翻译:
说明:
< > NCI over UART protocol support
翻译:
说明:
< > NFC HCI implementation
翻译:
说明:
[ ] SHDLC link layer for HCI based NFC drivers
翻译:
说明:
Near Field Communication (NFC) devices --->
翻译:
说明:
< > Texas Instruments TRF7970a NFC driver
翻译:
说明:
< > MEI bus NFC device support
翻译:
说明:
< > NFC hardware simulator driver
翻译:
说明:
< > Sony NFC Port-100 Series USB device support
翻译:
说明:
< > NCI device simulator driver
翻译:
说明:
< > Intel FDP NFC driver
翻译:
说明:
< > NXP PN544 device support (I2C)
翻译:
说明:
< > NXP PN544 device support (MEI)
翻译:
说明:
< > NFC PN533 device support (USB)
翻译:
说明:
< > NFC PN533 device support (I2C)
翻译:
说明:
< > NFC PN532 device support (UART)
翻译:
说明:
< > Inside Secure Microread device support (I2C)
翻译:
说明:
< > Inside Secure Microread device support (MEI)
翻译:
说明:
< > Marvell NFC-over-USB driver
翻译:
说明:
< > Marvell NFC-over-I2C driver
翻译:
说明:
< > Marvell NFC-over-SPI driver
翻译:
说明:
< > STMicroelectronics ST21NFCA NFC driver (I2C)
翻译:
说明:
< > STMicroelectronics ST NCI NFC driver (I2C)
翻译:
说明:
< > STMicroelectronics ST NCI NFC driver (SPI)
翻译:
说明:
< > NXP-NCI NFC driver
翻译:
说明:
< > NXP-NCI I2C support
翻译:
说明:
< > Samsung S3FWRN5 I2C support
翻译:
说明:
< > Samsung S3FWRN82 UART support
翻译:
说明:
< > ST95HF NFC Transceiver driver
翻译:
说明:
--- Plan 9 Resource Sharing Support (9P2000)
Linux内核支持9P2000协议(Plan 9 Resource Sharing Support (9P2000))。这个网络协议有时称作Styx。Plan 9的窗口系统(Rio)的Styx和Linux的X11都使用Unix网络套接字。Linux系统可能使用Styx在Styx网络中。Plan 9和Linux可以在一个网络中使用Styx
< > 9P FD Transport
翻译:
说明:
< > 9P Xen Transport
翻译:
说明:
< > 9P RDMA Transport (Experimental)
翻译:
说明:
[ ] Debug information
翻译:
说明:
--- Wireless 无线部分
-- cfg80211 - wireless configuration API
翻译:
说明:cfg80211是Linux无线局域网(802.11)配置接口,是使用WiFi的前提.注意:"WiFi"是一个无线网路通信技术的品牌,由WiFi联盟所持有.目的是改善基于IEEE 802.11标准的无线网路产品之间的互通性.现时一般人会把WiFi及IEEE 802.11混为一谈,甚至把WiFi等同于无线网路(WiFi只是无线网络的一种)
[ ] nl80211 testmode command
翻译:
说明:仅供调试和特殊目的使用.
[ ] enable developer warnings
翻译:
说明:仅供调试开发使用
[ ] enable powersave by default
翻译:
说明:若开启此项则表示默认开启省电模式(也就是默认"Soft blocked: yes").关闭此项则表示默认使用BIOS中的状态(通常是上一次关机时的状态).详情参见"Documentation/power/pm_qos_interface.txt"文档
[ ] cfg80211 DebugFS entries
翻译:
说明:仅供调试
[ ] lib80211 debugging messages
翻译:
说明:仅供调试
< > Generic IEEE 802.11 Networking Stack (mac80211)
翻译:
说明:独立于硬件的通用IEEE 802.11协议栈模块(mac80211).它是驱动开发者用来编写softMAC无线设备驱动的框架,softMAC设备允许用软件实现帧的管理(包括解析和产生80211无线帧),从而让系统能更好的控制硬件,现在大多数的无线网卡都是softMAC设备.不确定的选"Y"
Default rate control algorithm (Minstrel) --->
翻译:
说明: 此选项选择mac80211将使用的默认速率控制算法。注意,如果有不同的算法可用,这个默认值仍然可以通过
[ ] Enable mac80211 mesh networking support
翻译:
说明:802.11s网状网络草案可以在内核中启用(Enable mac80211 mesh networking (pre-802.11s) support)。802.11s草案是网状网络的无线标准。
- - Enable LED triggers
翻译:
说明:
- - Export mac80211 internals in DebugFS
翻译:
说明:mac80211同样支持debugfs特性(Export mac80211 internals in DebugFS)
[ ] Trace all mac80211 debug messages
翻译:
说明:这是一个独立于典型日志系统收集mac80211调试信息的特性(Trace all mac80211 debug messages)
[ ] Select mac80211 debugging features ----
翻译:
说明:这是另外一组mac80211调试特性,但是这些使用的是典型日志系统(Select mac80211 debugging features --->)。在这个菜单,选择你需要的调试特性
蓝牙驱动部分
< > HCI USB driver
翻译:
说明:
[ ] Enable USB autosuspend for Bluetooth USB devices by default
翻译:
说明:
[ ] Enable USB poll_sync for Bluetooth USB devices by default
翻译:
说明:
[ ] Broadcom protocol support
翻译:
说明:
[ ] MediaTek protocol support
翻译:
说明:
[ ] Realtek protocol support
翻译:
说明:
< > HCI SDIO driver
翻译:
说明:
< > HCI UART driver
翻译:
说明:
- - UART (H4) protocol support
翻译:
说明:
< > UART Nokia H4+ protocol support
翻译:
说明:
[ ] BCSP protocol support
翻译:
说明:
[ ] Atheros AR300x serial support
翻译:
说明:
[ ] HCILL protocol support
翻译:
说明:
- - Three-wire UART (H5) protocol support
翻译:
说明:
[ ] Intel protocol support
翻译:
说明:
[ ] Broadcom protocol support
翻译:
说明:
[ ] Realtek protocol support
翻译:
说明:
[ ] Qualcomm Atheros protocol support
翻译:
说明:
[ ] Intel AG6XX protocol support
翻译:
说明:
[ ] Marvell protocol support
翻译:
说明:
< > HCI BCM203x USB driver
翻译:
说明:
HCI BCM4377/4378/4387 PCIe driver
翻译:
说明:
< > HCI BPA10x USB driver
翻译:
说明:
< > HCI BlueFRITZ! USB driver
翻译:
说明:
< > HCI DTL1 (PC Card) driver
翻译:
说明:
< > HCI BT3C (PC Card) driver
翻译:
说明:
< > HCI BlueCard (PC Card) driver
翻译:
说明:
< > HCI VHCI (Virtual HCI device) driver
翻译:
说明:
< > Marvell Bluetooth driver support
翻译:
说明:
< > Marvell BT-over-SDIO driver
翻译:
说明:
< > Atheros firmware download driver
翻译:
说明:
< > MediaTek HCI SDIO driver
翻译:
说明:
< > MediaTek HCI UART driver
翻译:
说明:
< > NXP protocol support
翻译:
说明:
蓝牙支持.蓝牙目前已经基本取代红外线,成为嵌入式设备/智能设备/笔记本的标配近距离(小于10米)通信设备.在Linux上通常使用来自BlueZ的hciconfig和bluetoothd工具操作蓝牙通信
--- Bluetooth subsystem support
翻译:
说明:
[ ] Bluetooth Classic (BR/EDR) features
翻译:
说明:Bluetooth Classic无线电,也被称为Bluetooth 基本速率/增强数据速率(BR/EDR),是一种低功率无线电,在2.4GHz非授权工业、科学和医疗(ISM)频段的79个频道上进行数据流。支持点对点设备通信,Bluetooth Classic主要用于实现无线音频流,已成为无线扬声器、耳机和车载娱乐系统背后的标准无线电协议。Bluetooth Classic无线电还能实现数据传输应用,包括移动打印
< > RFCOMM protocol support
翻译:
说明:RFCOMM 是一种可靠的基于流的协议(protocol)。
L2CAP 是一种基于数据包的协议(protocol),可以配置不同级别的可靠性。
L2CAP 实际上充当 RFCOMM 的传输协议(protocol),因此每个 RFCOMM 连接实际上都封装在一个 L2CAP 连接中。
这真的让我很困惑,因为这两种协议(protocol)是不同类型的协议(protocol)(一种是基于流的,另一种是基于数据包的)。所以根据它的解释,我在下面有一些问题。
既然RFCOMM连接被封装了,那么串口配置文件(SPP)如何使用RFCOMM连接呢?它也应该使用 L2CAP。
A2DP 使用 L2CAP 连接。这对我来说意味着相同,因为 L2CAP 和 RFCOMM 被封装在 ACL 连接中,这是否意味着 A2DP 使用 ACL 连接?我知道这是不正确的,但如何在这里解释
[ ] RFCOMM TTY support
翻译:
说明:允许在RFCOMM通道上模拟TTY终端
< > BNEP protocol support
翻译:
说明:蓝牙网络封装协议(Bluetooth Network Encapsulation Protocol)可以在蓝牙上运行其他网络协议(TCP/IP). Bluetooth PAN(Personal Area Network)需要它的支持
[ ] Multicast filter support
翻译:
说明:组播支持
[ ] Protocol filter support
翻译:
说明:协议过滤器支持
< > HIDP protocol support
翻译:
说明:人机接口设备协议(Human Interface Device Protocol)用于支持各种人机接口设备(比如鼠标/键盘/耳机等)
[ ] Bluetooth High Speed (HS) features
翻译:
说明:全称为High Speed。HS使得Bluetooth能利用WiFi作为传输方式进行数据传输,其支持的传输速度最高可达24Mbps(蓝牙5.1中,在802.11AMP协议下可以达到54Mbit/s)。其核心是在802.11的基础上,通过集成802.11协议适配层,使得蓝牙协议栈可以根据任务和设备的不同,选择正确的射频
[ ] Bluetooth Low Energy (LE) features
翻译:
说明:低功耗蓝牙技术(Bluetooth low energy)简称ble,是蓝牙技术联盟设计和销售的一种个人局域网技术,旨在用于医疗保健、运动健身、信标、安防、家庭娱乐等领域的新兴应用。相较经典蓝牙,低功耗蓝牙旨在保持同等通信范围的同时显著降低功耗和成本。它的主要特点就是low power低功耗,让那些在功耗方面有比较高要求的可穿戴设备能够长时间保持在电状态
[ ] Bluetooth L2CAP Enhanced Credit Flow Control
翻译:
说明:
< > Bluetooth 6LoWPAN support
翻译:
说明:
[ ] Enable LED triggers
翻译:
说明:
[ ] Enable Microsoft extensions
翻译:
说明:
[ ] Enable Android Open Source Project extensions
翻译:
说明:
[ ] Export Bluetooth internals in debugfs
翻译:
说明:
[ ] Bluetooth self testing support
翻译:
说明:
Bluetooth device drivers --->
翻译:
说明:
参考:https://zhuanlan.zhihu.com/p/377018608?ivk_sa=1024320u
控制器局域网络(Controller Area Network (CAN))总线需要这个驱动(CAN bus subsystem support)。CAN总线是一种用于不同目的的串行协议
--- CAN bus subsystem support
翻译:
说明:CAN(Controller Area Network)是一个低速串行通信协议.被广泛地应用于工业自动化/船舶/医疗设备/工业设备等嵌入式领域.更多信息参见"Documentation/networking/can.txt"文件
< > Raw CAN Protocol (raw access with CAN-ID filtering)
翻译:
说明:使用这个特性(Raw CAN Protocol (raw access with CAN-ID filtering)),CAN总线可以通过BSD套接字API访问
< > Broadcast Manager CAN Protocol (with content filtering)
翻译:
说明:内核中有用于CAN协议的广播管理(Broadcast Manager CAN Protocol (with content filtering))。这个管理提供了很多控制,包括内容过滤
< > CAN Gateway/Router (with netlink configuration)
翻译:
说明:为了让Linux盒子成为一个CAN路由器和/或者网关,需要这个特性(CAN Gateway/Router (with netlink configuration))
< > SAE J1939
翻译:
说明:SAE J1939是由汽车工程师协会(SAE J1939)定义的标准,专门用于提供微处理器系统之间的串行数据通信。虽然CAN存在并且被广泛用于小型车辆,但SAE J1939被设计为大型车辆复杂网络的专用通信和诊断协议。J1939通常应用于重型车辆,如卡车,拖拉机,拖车,农用车辆,船舶,援助和救援以及许多此类越野车辆。今天,它已被世界各地的柴油发动机制造商广泛认可。
SAE J1939是一种基于控制器局域网(CAN)的高层协议(HLP),这是一种专门的内部通信网络,可互连车辆内部的组件。正如CAN总线作为这种通信的硬件一样,J1939可以更好地理解为它所使用的语言。SAE J1939已成功取代了先前存在的SAE J1708和J1587标准。它已成为多个制造商之间的标准通信方法,不仅提供了设定的通信标准,此外还提供了:
• 指定如何处理多数据包信息
• 支持跨大型复杂网络的通信
• 指定如何将数据转换为人们可读的信息
• 定义了自己的诊断接口
< > ISO 15765-2:2016 CAN transport protocol
翻译:
说明:
业余无线电支持.供无线电爱好者进行自我训练/相互通讯/技术研究
--- Amateur Radio support
翻译:
说明:业余无线电支持
Packet Radio protocols
翻译:
说明:分组无线网络(Packet Radio Network,PRNET)是第一个自组网试验系统,它由美国国防部DARPA资助,其目的是探讨将分组交换和存储—转发技术应用到无线通信领域以实现计算机的无线移动通信的可行性
< > Amateur Radio AX.25 Level 2 protocol
翻译:
说明:用于计算机通过无线电通信。这个无线电协议可以在其他许多的协议中支持TCP/IP。
[ ] AX.25 DAMA Slave support
翻译:
说明:为了放置在AX.25网络中冲突,启用DAMA(AX.25 DAMA Slave support)。至今为止,Linux还不能作为DAMA的服务器,但是可以作为DAMA的客户端。DAMA代表"Demand Assigned Multiple Access"(按需分配多址访问)。DAMA分配网络流量到特定的信道中去
< > Amateur Radio NET/ROM protocol
翻译:
说明:NET/ROM是AX.25的路由层
< > Amateur Radio X.25 PLP (Rose)
翻译:
说明:NET/ROM的一个替代是"Packet Layer Protocol (PLP)"(包层协议),它可以运行在AX.25的顶端(Amateur Radio X.25 PLP (Rose))
AX.25 network device drivers --->
翻译:
说明:
< > Serial port KISS driver
翻译:
说明:
< > Serial port 6PACK driver
翻译:
说明:
< > BPQ Ethernet driver
翻译:
说明:
< > BAYCOM ser12 fullduplex driver for AX.25
翻译:
说明:
< > BAYCOM ser12 halfduplex driver for AX.25
翻译:
说明:
< > BAYCOM picpar and par96 driver for AX.25
翻译:
说明:
< > YAM driver for AX.25
翻译:
说明:
MPLS?
只玩IP路由
,
不怎么接触大型运营商网络的同学们可能会对MPLS这个技术有些陌生
。
如果要打一个简单的比方
,
MPLS(L3VPN)就像是三层意义上的VLAN Trunking:路由器上把三层接口加入VRF(对应交换机上的VLAN)
,
每个路由器上可以有多个虚拟的路由表(对应交换机上的ARP表)
,
核心路由器之间传送的数据报文前面会被加上MPLS标签(对应交换机上的VLAN标签)保证多个路由表内的数据互不干扰
。
MPLS的好处有很多:
用同一组路由器为不同的客户提供不同种类的服务
允许不同的客户网使用相同的IP地址段
核心节点不需要查找路由表
,
只需要做简单的MPLS标签替换工作
,
增加了包转发性能
核心节点不需要保存客户的全量路由表
,
只需要负责转发
,
节约内存
可以实现在客户无感知的情况下把多地的同一客户设备连接起来
,
不同客户互相隔离
简化复杂的三层配置
可以设置特定流量走特定路径
,
方便负载均衡和冗余
这么好的协议
,
当然会有一些前提要求
。
MPLS是一个2.5层协议
,
也就是说它需要运行在二层之上
。
所以如果要启用MPLS
,
首先整个核心网路由器之间需要用支持二层的方式(例如Ethernet)连接
,
或者使用对MPLS做了特殊支持的非二层隧道(RFC2547bis
,
例如GRE或L2TP)
。
MPLS的数据报文有8字节的头部
,
因此你可能需要适当增大核心网的MTU
。
MPLS核心网的路由器一般分为两类:P(Provider)
,
即不连接任何客户设备的路由器
,
以及PE(Provider Edge)
,
即连接客户设备的路由器
。
直接连接到PE的客户设备称为CE(Customer Edge)
。
其它理论知识在此就不细讲了
,
简单来说
,
MPLS的配置需要以下几步:
给每台P和PE设置loopback端口的固定IP
通过IGP让所有P和PE之间loopback IP都可以互相ping通
在每台P和PE上启动MPLS处理功能和LDP服务
在PE上配置iBGP
,
启动MP-BGP功能
在PE上配置VRF
,
并且将连接客户的端口加入相应的VRF
把客户的路由重分发到核心网的VRF路由表
--- MultiProtocol Label Switching
翻译:
说明:多协议标签交换(MPLS)是新一代的IP高速骨干网络交换标准.不确定的选"N"
{ } MPLS: GSO support
翻译:
说明:通用分段延后处理。指网卡在支持GSO功能时,对于超大数据包(大于MTU值),内核会将分段的工作延迟到交给驱动的前一刻。如果网卡不支持此功能,则内核用软件的方式对数据包进行分片
< > MPLS: routing support
翻译:
说明:待确定作用
< > MPLS: IP over MPLS tunnel support
翻译:
说明:待确定作用
QoS几个常规的调度算法:
PFIFO:这个队列的特点就像它的名字一样——先进先出(FIFO),也就是说没有任何数据包被特殊处理,这也是默认的队列方式。
PRIO:PRIO QDisc 不能限制带宽,使用 PRIO QDisc可以很容易对流量进行优先级管理,只有属于高优先级类别的数据包全部发送完毕,才会发送属于低优先级类别的数据包。
CBQ:CBQ 是 Class Based Queueing(基于类别排队)的缩写。它实现了一个丰富的连接共享类别结构,既有限制(shaping)带宽的能力,也具有带宽优先级管理的能力。带宽限制是通过计算连接的空闲时间完成的。空闲时间的计算标准是数据包离队事件的频率和下层连接(数据链路层)的带宽。
HTB:HTB 是 Hierarchy Token Bucket 的缩写。通过在实践基础上的改进,它实现了一个丰富的连接共享类别体系。使用 HTB 可以很容易地保证每个类别的带宽,虽然它也允许特定的类可以突破带宽上限,占用别的类的带宽。HTB可以通过 TBF(Token Bucket Filter)实现带宽限制,也能够划分类别的优先级。
HFSC:HFSC - Hierarchical Fair Service Curve's(层次公平服务曲线) 层次公平服务曲线。HFSC允许按比例分配频宽并且控制及分配延迟(latency)。这能够在只有一条实体网路连线的情况下,又快又好地同时提供频宽密集的资料传输服务及互动式服务。
Queueing/Scheduling
翻译:
说明:QoS(Quality of Service)支持.当内核有多个包需要通过网络发送的时候,它需要决定哪个包先发,那个包后发,哪个包丢弃.这就是包调度算法.关闭此项表示内核使用最简单的FIFO算法,开启此项后就可以使用多种不同的调度算法(需要配合用户层工具iproute2+tc).QoS还用于支持diffserv(Differentiated Services)和RSVP(Resource Reservation Protocol)功能.包调度的状态信息可以从"/proc/net/psched"文件中获取.仅在你确实需要的时候选"Y"
< > Hierarchical Token Bucket (HTB)
翻译:
说明:HTB (Hierarchical Token Bucket)算法的流量管理功能,可有效提高带宽利用率和限制P2P等海量下载软件的使用:对于正常上网的内网主机,系统将允许它偶然突破最大限速;相反,对于长期使用P2P等软件的内网主机,系统将会减小它的带宽,使其对其他主机的影响降到最低。
支持根据IP地址、协议、端口等信息对数据流进行优先级设置,然后针对不同类别的数据流进行带宽控制。指定主机或服务预留带宽、限制最高带宽,也能实现平均分配带宽,并进行优先级管理,特别适合语音视频和数据混合的网络。
是为医疗卫生行业特别量体定做的,可以很好支持不同系统之间的医疗卫生数据的整合,快速应用程序开发以及各医疗子系统之间的协同通讯。在Oracle HTB 的帮助下,医疗卫生行业中的各类组织,比如医院,诊所,政府监管部门以及保险公司可以非常高效地管理,传递和展现整个医疗服务过程中的相关信息。
物理学中的 HTB-structure or HTB-type
在物理学中,也可以说在晶体学中,即在晶体结构中,HTB特指一类相似的晶体结构,其以六方钨青铜结(Hexagonal Tungsten Bronze)构为原型,所有结构与其类似的都称之为钨青铜结构(HTB-structure 或者 HTB-type
< > Hierarchical Fair Service Curve (HFSC)
翻译:
说明:HFSC - Hierarchical Fair Service Curve's(层次公平服务曲线) 层次公平服务曲线。HFSC允许按比例分配频宽并且控制及分配延迟(latency)。这能够在只有一条实体网路连线的情况下,又快又好地同时提供频宽密集的资料传输服务及互动式服务
作者:Creator_Ly
链接:https://www.jianshu.com/p/491e0bacd4b5
来源:简书
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。
< > Multi Band Priority Queueing (PRIO)
翻译:
说明:PRIO QDisc 不能限制带宽,使用 PRIO QDisc可以很容易对流量进行优先级管理,只有属于高优先级类别的数据包全部发送完毕,才会发送属于低优先级类别的数据包
< > Hardware Multiqueue-aware Multi Band Queuing (MULTIQ)
翻译:
说明:
< > Random Early Detection (RED)
翻译:
说明:
< > Stochastic Fair Blue (SFB)
翻译:
说明:
< > Stochastic Fairness Queueing (SFQ)
翻译:
说明:
< > True Link Equalizer (TEQL)
翻译:
说明:
< > Token Bucket Filter (TBF)
翻译:
说明:
< > Credit Based Shaper (CBS)
翻译:
说明:
< > Earliest TxTime First (ETF)
翻译:
说明:
< > Time Aware Priority (taprio) Scheduler
翻译:
说明:
< > Generic Random Early Detection (GRED)
翻译:
说明:
< > Network emulator (NETEM)
翻译:
说明:
< > Deficit Round Robin scheduler (DRR)
翻译:
说明:
< > Multi-queue priority scheduler (MQPRIO)
翻译:
说明:
< > SKB priority queue scheduler (SKBPRIO)
翻译:
说明:
< > CHOose and Keep responsive flow scheduler (CHOKE)
翻译:
说明:
< > Quick Fair Queueing scheduler (QFQ)
翻译:
说明:
< > Controlled Delay AQM (CODEL)
翻译:
说明:
< > Fair Queue Controlled Delay AQM (FQ_CODEL)
翻译:
说明:
< > Common Applications Kept Enhanced (CAKE)
翻译:
说明:
< > Fair Queue
翻译:
说明:
< > Heavy-Hitter Filter (HHF)
翻译:
说明:
< > Proportional Integral controller Enhanced (PIE) scheduler
翻译:
说明:
< > Flow Queue Proportional Integral controller Enhanced (FQ-PIE)
翻译:
说明:
< > Ingress/classifier-action Qdisc
翻译:
说明:
< > Plug network traffic until release (PLUG)
翻译:
说明:
< > Enhanced transmission selection scheduler (ETS)
翻译:
说明:
[ ] Allow override default queue discipline ----
翻译:
说明:
Classification
翻译:
说明:
< > Elementary classification (BASIC)
翻译:
说明:
< > Routing decision (ROUTE)
翻译:
说明:
< > Netfilter mark (FW)
翻译:
说明:
< > Universal 32bit comparisons w/ hashing (U32)
翻译:
说明:
[ ] Performance counters support
翻译:
说明:
[ ] Netfilter marks support
翻译:
说明:
< > Flow classifier
翻译:
说明:
<> Control Group Classifier
翻译:
说明:
< > BPF-based classifier
翻译:
说明:
< > Flower classifier
翻译:
说明:
< > Match-all classifier
翻译:
说明:
[ ] Extended Matches
翻译:
说明:
(32) Stack size
翻译:
说明:
< > Simple packet data comparison
翻译:
说明:
< > Multi byte comparison
翻译:
说明:
< > U32 key
翻译:
说明:
< > Metadata
翻译:
说明:
< > Textsearch
翻译:
说明:
< > CAN Identifier
翻译:
说明:
< > IPset
翻译:
说明:
< > IPtables Matches
翻译:
说明:
[ ] Actions
翻译:
说明:
< > Traffic Policing
翻译:
说明:
< > Generic actions
翻译:
说明:
[ ] Probability supportupport
翻译:
说明:
< > Redirecting and Mirroring
翻译:
说明:
< > Traffic Sampling
翻译:
说明:
< > IPtables targets
翻译:
说明:
< > Stateless NAT
翻译:
说明:
< > Packet Editing
翻译:
说明:
< > Simple Example (Debug)
翻译:
说明:
< > SKB Editing
翻译:
说明:
< > Checksum Updating
翻译:
说明:
< > MPLS manipulation
翻译:
说明:
< > Vlan manipulation
翻译:
说明:
< > BPF based action
翻译:
说明:
< > Netfilter Connection Mark Retriever
翻译:
说明:
< > Netfilter Connection Mark Actions
翻译:
说明:
< > skb data modification action
翻译:
说明:
< > Inter-FE action based on IETF ForCES InterFE LFB
翻译:
说明:
< > IP tunnel metadata manipulation
翻译:
说明:
< > connection tracking tc action
翻译:
说明:
< > Frame gate entry list control tc action
翻译:
说明:
< > Support to encoding decoding skb mark on IFE action
翻译:
说明:
< > Support to encoding decoding skb prio on IFE action
翻译:
说明:
< > Support to encoding decoding skb tcindex on IFE action
翻译:
说明:
为了使低速无线设备接入互联网, 通常需要增加一个中间节点,中间节点通过应用层程序,进行数据翻译和转发。随着万物互联时代的到来,家庭智能硬件越来越多,通过这种方式,数据需要层层拆封,翻译,组装,转发,导致中间节点负荷过高,数据转发效率很低,且在不同异构网络间(比如Wi-Fi、ZigBee、BLE)通信时,中间节点需要支持多种协议,开发难度较大。随着IPv6的普及,基于低速无线局域网构建IPv6协议栈的6LoWPAN技术应用成为一种趋势,此方案中,每一个低速设备分配一个唯一的IP地址,在数据传输阶段,中间节点仅变成一个网络通道,不再依赖应用层程序,不再需要关心应用层数据,只需要在网络层进行报文的路由和转发,从而使得家庭内部异构网络的链路层之上完全统一起来
6LoWPAN(IPv6 over Low power Wireless Personal Area Network), 是一种基于IPv6的低功耗无线个域网标准,即IPv6 over IEEE 802.15.4。它是IETF互联网领域的一个工作组的名称。6LoWPAN是一个网络层协议,定义了封装和报头压缩机制,允许通过IEEE 802.15.4的低速网络,发送和接收较大IPv6数据报文
[] 6LoWPAN debugfs support
翻译:
说明: 6LoWPAN 测试
--- Next Header and Generic Header Compression Support
翻译:下一个标头和通用标头压缩支持
说明:
< > Destination Options Header Support
翻译:目的地选项标头支持
说明:
< > Fragment Header Support
翻译:片段头支持
说明:
< > Hop-by-Hop Options Header Support
翻译:逐跳选项标头支持
说明:
< > IPv6 Header Support
翻译:IPv6标头支持
说明:
< > Mobility Header Support
翻译:移动性标头支持
说明:
< > Routing Header Support
翻译:路由标头支持
说明:
< > UDP Header Support
翻译:UDP标头支持
说明:
< > GHC Hop-by-Hop Options Header Support
翻译:GHC逐跳选项标头支持
说明:
< > GHC UDP Support
翻译:GHC UDP支持
说明:
< > GHC ICMPv6 Support
翻译:GHC ICMPv6支持
说明:
< > GHC Destination Options Header Support
翻译:GHC目的地选项标头支持
说明:
< > GHC Fragmentation Options Header Support
翻译:GHC分段选项标头支持
说明:
< > GHC Routing Options Header Support
翻译:GHC路由选项标头支持
说明:
与驱动有关
- - No-op tag driver
翻译:
说明:无操作标签驱动程序
< > Tag driver for Atheros AR9331 SoC with built-in switch
翻译:
说明:
- - Tag driver for Broadcom switches using in-frame headers
翻译:
说明:
- - Tag driver for Broadcom legacy switches using in-frame headers
翻译:
说明:
- - Tag driver for Broadcom switches using prepended headers
翻译:
说明:
< > Tag driver for Hirschmann Hellcreek TSN switches
翻译:
说明:
< > Tag driver for Lantiq / Intel GSWIP switches
翻译:
说明:
- - Tag driver for Marvell switches using DSA headers
翻译:
说明:
- - Tag driver for Marvell switches using EtherType DSA headers
翻译:
说明:
- - Tag driver for Mediatek switches
翻译:
说明:
- - Tag driver for Microchip 8795/937x/9477/9893 families of switches
翻译:
说明:
< > Tag driver for Ocelot family of switches, using NPI port
翻译:
说明:
< > Tag driver for Ocelot family of switches, using VLAN
翻译:
说明:
- - Tag driver for Qualcomm Atheros QCA8K switches
翻译:
说明:
< > Tag driver for Realtek 4 byte protocol A tags
翻译:
说明:
< > Tag driver for Realtek 8 byte protocol 4 tags
翻译:
说明:
< > Tag driver for Renesas RZ/N1 A5PSW switch
翻译:
说明:
- - Tag driver for SMSC/Microchip LAN9303 family of switches
翻译:
说明:
< > Tag driver for NXP SJA1105 switches
翻译:
说明:
< > Tag driver for switches using a trailer tag
翻译:
说明:
< > Tag driver for XRS700x switches
翻译:
说明: