إصدار مجموعة التوزيع لإنشاء جدران الحماية OPNsense 26.7

تم نشر إصدار مجموعة التوزيع لإنشاء جدران الحماية OPNsense 26.7، والتي انفصلت في عام 2015 عن مشروع pfSense من أجل تطوير مجموعة توزيع مفتوحة تمامًا يمكن أن تحتوي على وظائف على مستوى الحلول التجارية لنشر جدران الحماية وبوابات الشبكة. على عكس pfSense، يتم وضع المشروع على أنه لا يخضع لسيطرة شركة واحدة، وتم تطويره بمشاركة مباشرة من المجتمع ولديه عملية تطوير شفافة تمامًا، فضلاً عن توفير الفرصة لاستخدام أي من تطوراته في منتجات الطرف الثالث، بما في ذلك المنتجات التجارية. تلك. يتم توزيع الكود المصدري لمكونات التوزيع، بالإضافة إلى الأدوات المستخدمة للتجميع، بموجب ترخيص BSD. يتم إعداد التجميعات على شكل قرص حي وصورة نظام للتسجيل على محركات أقراص فلاش (490 ميجابايت).

يعتمد جوهر التوزيعة على كود FreeBSD. تشمل ميزات OPNsense ما يلي: سلسلة أدوات بناء مفتوحة المصدر بالكامل، ودعم التثبيت كحزم فوق FreeBSD العادي، وأدوات موازنة الأحمال، وواجهة ويب لتنظيم اتصالات المستخدمين بالشبكة (بوابة مقيدة)، وآليات تتبع حالة الاتصال (جدار حماية ذو حالة يعتمد على pf)، ونظام تحديد النطاق الترددي، وتصفية حركة البيانات، وإنشاء VPN استنادًا إلى بروتوكول IPsec، OpenVPN و PPTP، والتكامل مع LDAP و RADIUS، ودعم DDNS (نظام أسماء النطاقات الديناميكي)، ونظام التقارير والرسوم البيانية المرئية.

استنادًا إلى التوزيع، يمكن إنشاء تكوينات متسامحة مع الأخطاء بناءً على استخدام بروتوكول CARP والسماح لك بإطلاق عقدة احتياطية، بالإضافة إلى جدار الحماية الرئيسي، والتي ستتم مزامنتها تلقائيًا على مستوى التكوين وستتولى مسؤولية التحميل في حالة فشل العقدة الأساسية. يتوفر للمسؤول واجهة ويب لتكوين جدار الحماية، تم إنشاؤها باستخدام إطار عمل الويب Bootstrap وPhalcon MVC.

من بين التغييرات:

  • تم الانتهاء من عملية الانتقال إلى قاعدة بيانات FreeBSD 15.1 (كان يتم استخدام FreeBSD 14.3 سابقًا).
  • تم نقل واجهات تكوين قواعد جدار الحماية، وتعيين واجهات الشبكة (الفصل بين الشبكة المحلية والشبكة الواسعة)، وإدارة مجموعات البوابة لاستخدام إطار عمل MVC، ويمكن الآن الوصول إليها أيضًا عبر واجهة برمجة تطبيقات الويب لأتمتة إدارة تكوين الشبكة.
  • تمت إضافة معالج لنقل قواعد ترجمة العناوين من تنسيق تكوين NAT الصادر القديم إلى التنسيق الجديد باستخدام بنية NAT المصدر (SNAT).
  • تمت إضافة دعم DDNS (الديناميكي) والتخصيص التلقائي لبادئات IPv6 (كتل العناوين) إلى مُكوِّن KEA DHCP.
  • تمت إضافة دعم IPv6 إلى بوابة الوصول المقيد.
  • الإصدارات المحدثة OpenVPN 2.7، PHP 8.5، Python 3.13.
  • تم إصلاح ثغرة أمنية خطيرة (CVE-2026-57155، مستوى الخطورة 9.9 من 10). تسمح هذه الثغرة لمستخدم غير مُصرَّح له، لا يملك صلاحية الوصول إلى سطر الأوامر، ولديه صلاحية محدودة إلى أسماء النطاقات (قوائم أسماء الشبكات والمضيفين)، بتنفيذ تعليمات برمجية بصلاحيات الجذر. وتنتج هذه الثغرة عن عدم وجود فحوصات كافية عند معالجة البيانات من قاعدة بيانات GeoIP المرتبطة بالدول. عناوين IP.

    تم استبدال رمز الدولة من قاعدة بيانات GeoIP دون التحقق منه عند إنشاء اسم الملف المراد كتابته، مما سمح باستبدال أي ملف في النظام، حيث يعمل المعالج بصلاحيات الجذر. يمكن لمستخدم غير مخوّل استخدام واجهة برمجة تطبيقات الويب لتحديد عنوان URL لتنزيل قاعدة بيانات GeoIP معدّلة للأسماء المستعارة. للحصول على صلاحيات الجذر، يمكن تحديد "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn" بدلاً من رمز الدولة في أحد إدخالات قاعدة البيانات. سيؤدي هذا إلى إنشاء ملف تكوين لنظام تدوير السجلات، والذي يمكنه تحديد الأوامر التي يتم تشغيلها بصلاحيات الجذر.

المصدر: opennet.ru

شراء استضافة موثوقة للمواقع مع حماية DDoS وخوادم VPS VDS 🔥 اشترِ استضافة مواقع ويب موثوقة مع حماية من هجمات DDoS، وخوادم VPS وVDS | ProHoster