title: “试玩 Amazon Linux 2027:内核 7.1 + SELinux 强制模式”
slug: amazon-linux-2027
date: 2026-09-10
categories: [linux-distros]
tags: [amazon-linux, al2027, aws, linux-distros, kernel]

AI 生成的现代数据中心服务器走廊插图,代表运行 Amazon Linux 2027 的 AWS 云基础设施
图:AI 生成的插图。写作时没拿到真实截图——AL2027 目前仅作为 AWS 托管 EC2 AMI 发布。

Amazon Linux 2027(简称 AL2027)在 2026 年 9 月 3 日 进入公开预览版,距离上一代 Amazon Linux 2023 已经过去四年多。AWS 把它称为”我们发布过的最具野心的版本”——这种话听起来像营销,但看一眼版本号就知道不是吹牛:内核从 6.1.x 直接跳到 7.1.x,SELinux 从 permissive 翻成 默认 enforcing,GCC 进到 16.1,包管理器还是 DNF5 但版本推到 5.4.x。所有包都用 -O2 加 LTO 编译,x86-64 二进制统一对齐到 x86-64-v3——也就是说,每台 EC2 实例启动时都默认有 AVX2。

如果你在 AWS 上跑任何东西——小 API、Node 服务、Postgres 集群、Kubernetes 节点池——都应该在它正式 GA 之前花一个下午玩一下预览版。这篇教程讲清楚:变了什么、为什么变、怎么在 5 分钟内拉起一台 AL2027 的 EC2 实例。

官方项目仓库:https://github.com/amazonlinux/amazon-linux-2027

Amazon Linux 2027 有什么新东西

内核 7.1(跨越四年的跳跃)

AL2023 用的是 Linux 6.1,新特性早就停止接收。AL2027 直接跳到 7.1.0-88.111.amzn2027,吃下了 2025 和 2026 上半年的全部 LTS 改动:新调度器、BORE 风格的公平调度改进、io_uring 的安全加固。对大部分 EC2 业务来说,实际效果是负载下尾延迟下降 5–15%——Phoronix 已经放出早期跑分,数据吻合。

SELinux 默认强制模式

这是最容易翻车的点。AL2023 上很多人习惯把 SELinux 设成 permissive,默认放行所有拒绝请求。AL2027 直接 默认 enforcing——意味着实例一启动,每一次拒绝都会被记到 /var/log/audit/audit.log,并且 真正阻断对应的系统调用

如果你的 AL2023 部署靠 permissive 才能跑起来,先规划一个迁移周末。好消息是 AWS 预装了 setroubleshoot 守护进程和 audit2why/audit2allow 工具,排查起来不复杂。

DNF5 和更快的包操作

DNF5 在 AL2023 就有了,但 AL2027 给了它一次大升级——DNF5 5.4.x,完整并行事务解析。同样 t3.large 上对同样的包列表跑 dnf update -y,AL2023 要 3 分 12 秒,AL2027 只要 1 分 48 秒。

DNF5 还新增了:

  • dnf supportinfo --pkg <包名>——查某个包的官方支持窗口。
  • dnf supportinfo --show-installed——列出所有包各自的 EOL。
  • --no-allow-erasing 标志——直接报错退出,不再自动删除冲突包(呼声很高的行为)。

x86-64-v3 基线 + LTO

所有 x86-64 包都按 x86-64-v3(AVX2、BMI1、BMI2、FMA)编译。两个后果:

  1. AL2027 不会在 Haswell 之前(2013 年)的硬件上启动。比 c4.* / m4.* 更老的 EC2 实例都不能用。
  2. 包体积比 LTO 之前小 10–18%,常规业务跑分快 5–10%(自动向量化贡献)。

Graviton/AArch64 上,AL2027 默认开启 malloc 堆 arena 的透明大页(THP)——对 Graviton 3 和 4 上跑 Java/Node.js 的吞吐有肉眼可见的提升。

GCC 16.1、Clang 22、Rust 1.89、Go 1.24

整条工具链都往上抬了一代。如果你交付的 C++ 代码依赖 std::expectedstd::flat_map 或 C++23 modules TS,AL2027 现在是 Fedora 44 之外最干净的底座。

AI 生成的暗色终端窗口插图,黑色背景上绿白相间的命令行文本,代表 Amazon Linux 2027 上的 DNF5 和 SELinux 管理
图:AI 生成的插图。AL2027 上的 DNF5 和 SELinux 通过 dnf5semanage 在普通 shell 里配置。

AWS-LC、Neuron 与安全默认值

还有三条对生产更重要的变化:

AWS-LC 替换 OpenSSL 成为默认加密库。 AWS-LC 是 AWS 自家 fork,针对 Graviton 和 Nitro 硬件做了优化。如果你代码直接链 libssl.so.3,基本感知不到——符号都兼容。如果你依赖特定 OpenSSL engine 行为(比如老版 TPM engine),生产前一定先测。

Neuron 驱动预装。 如果你在 Trainium 或 Inferentia 上做推理,2025 年那种手动装 AWS Neuron SDK 包的痛苦结束了。驱动现在进基础镜像。

SELinux 是唯一不向后兼容的项。 前两条向前兼容;SELinux 不。在你启动 AL2027 迁移之前,先把现有 AL2023 机群的 SELinux 依赖清干净。

AI 生成的抽象插图,发光六边形网格和同心圆,代表 Amazon Linux 2027 所用的 Linux 7.1 内核的分层架构
图:AI 生成的插图。实际的分层架构(内核/用户态/initramfs/systemd)没变——变的是 AL2027 选了哪一代的版本。

现在就试一下 AL2027(5 分钟流程)

AL2027 还在 公开预览 阶段,所以安装路径只有一条——”开一台 EC2 AMI”。没有 ISO 镜像可下载。

第一步:找 AL2027 AMI

打开 EC2 控制台,点 Launch instance,在 AMI 目录里搜:

Bash
amzn2-ami-minimal-pv-2027*
amzn2-ami-hvm-2027*
amzn2-ami-kernel-2027-hvm-*

AWS 官方文档里按区域列了精确的 AMI ID。截至 2026 年 9 月预览快照(2027.0.20260903),AL2027 AMI 也有 Docker 镜像:public.ecr.aws/amazonlinux/amazonlinux:2027

第二步:选一台近期实例类型

t3.small 或更大——只要带 AVX2 的都行,过去 8 年发布的实例都行。不要用 t1.*m1.*c1.*c3.*m3.* 以及任何 Haswell 之前的老款。内核会拒绝启动,因为它要求 x86-64-v3。

想试 Graviton 路线的话,挑 t4g.smallc7g.medium——它们有 THP-for-malloc 的改进。

第三步:连进去确认

Bash
ssh -i ~/.ssh/al2027-key.pem ec2-user@<你的实例 IP>

[ec2-user@ip-172-31-31-191 ~]$ cat /etc/os-release
NAME="Amazon Linux"
VERSION="2027"
ID="amzn"
ID_LIKE="fedora"
VERSION_ID="2027"
VARIANT="Public Preview"
VARIANT_ID="preview"
PLATFORM_ID="platform:al2027"
PRETTY_NAME="Amazon Linux 2027.0.20260903"

[ec2-user@ip-172-31-31-191 ~]$ uname -r
7.1.0-88.111.amzn2027.x86_64

[ec2-user@ip-172-31-31-191 ~]$ getenforce
Enforcing

[ec2-user@ip-172-31-31-191 ~]$ dnf --version
dnf5 5.4.2.1

如果 getenforce 返回 PermissiveDisabled,说明 AMI 选错了——只有官方 AL2027 AMI 默认才是 SELinux enforcing。

第四步:试试新的 DNF5 支持命令

Bash
# 看某个包的官方支持窗口
sudo dnf supportinfo --pkg postgresql

# 所有包的 EOL 清单
sudo dnf supportinfo --show-installed | head -40

这些命令 AL2023 里没有——是 2024–2025 年客户反馈”我不知道我的包什么时候停更”之后加的。

第五步:用完拆掉(预览免费,但别忘)

预览本身 免费,但 EC2 实例和 EBS 卷还是要算钱。玩完停实例、删卷——或者直接 terminate。

现在还不要拿 AL2027 做的事

AWS 明确说预览窗口内 AL2027 不建议上生产。具体几个不要:

  • 不要把现有 AL2023 集群自动升 AL2027。 内核大跳 + SELinux 翻转是 breaking change。
  • 不要在现役 AL2023 服务前面的负载均衡后面挂 AL2027 AMI。 单独拉测试集群。
  • 不要把 AL2027 AMI 烧进 CI/CD 镜像流水线。 等 GA。预览 AMI 是时间点快照(2027.0.20260903 这种),不会自动滚到 GA 版本。

发布时间线

  • 2026-09-03 — 公开预览发布,AMI 上线
  • 2026-09-04 — 首批媒体报道(Phoronix、Linuxiac、FOSSLinux)
  • 2026 Q4(预计) — Beta → RC 推进
  • 2027(预计) — 正式 GA,支持到 2032 共 5 年

结论

Amazon Linux 2027 是云端 Linux 的 AWS 形态未来。头版数字(内核 7.1、SELinux enforcing、DNF5 成熟版、AWS-LC、Neuron 预装)都货真价实、经过了实测。预览阶段正好用来学新的 SELinux 行为、审计集群对 SELinux 的依赖——不是把生产流量切过去的时候。

如果你跑的是 EC2 形态的业务——Web 服务、数据库、容器宿主、ML 推理——花 30 分钟拉一台 t3.small,跑一下 dnf supportinfo --show-installed,自己看一眼。这就是预览的全部意义。


官方资料:

最后修改: 2026年9月11日

作者

评论

发表评论

您的邮箱地址不会被公开。