OPNsense 26.7 üçün firewall yaradılması üçün paylanmanın buraxılışı

Şəbəkə firewall'ları üçün OPNsense 26.7 buraxılışı dərc olunmuşdur. Bu layihə 2015-ci ildən pfSense layihəsindən ayrılmışdır və tam açıq bir dağıtım yaratmağı hədəfləyir ki, bu da kommersiya həlləri səviyyəsində funksionallığa malik olsun. pfSense-dən fərqli olaraq, layihə bir şirkət tərəfindən idarə olunmur, icmanın birbaşa iştirakı ilə inkişaf etdirilir və tamamilə şəffaf bir inkişaf prosesi təqdim edir. Eyni zamanda, öz məhsul inkişafını digər məhsullarda, o cümlədən kommersiya məhsullarında istifadə etməyə icazə verir. Dağıtımın komponentlərinin mətnləri və qurulması üçün istifadə olunan alətlər BSD lisenziyası altında paylanır. Quraşdırmalar LiveCD və Flash yaddaş cihazlarına yazma formasında hazırlanmışdır (490 MB).

Dağıtımın əsası FreeBSD kodu üzərində qurulub. OPNsense-in imkanları arasında: tam açıq tərtibat alətləri, adi FreeBSD üzərində paket şəklində quraşdırma dəstəyi, yüklənmə balanslaşdırma vasitələri, istifadəçiləri şəbəkəyə qoşma üçün web-interfeys (Captive portal), əlaqə vəziyyətini izləmə mexanizmləri (pf əsasında stateful firewall), bant genişliyinin məhdudlaşdırılması, trafik filtrasyonu, yaradılması VPN IPsec, OpenVPN və PPTP əsasında, LDAP və RADIUS ilə inteqrasiya, DDNS (Dinamik DNS) dəstəyi, vizual hesabatlar və qrafiklər sistemi.

Dağıtımın əsasında CARP protokolundan istifadə edərək yüksək mövcudluq konfiqurasiyaları yaradıla bilər, bu da əsas firewall-dan əlavə bir ehtiyat node-nu işə salmağa imkan verir. Ehtiyat node, konfiqurasiya səviyyəsində avtomatik sinxronlaşacaq və ilkin node-da nasazlıq yaranarsa yükü öz üzərinə götürəcəkdir. İdarəçilər üçün web-interfeys təklif olunur ki, bu da Bootstrap və Phalcon MVC web çərçivəsindən istifadə edilməklə qurulmuşdur.

Dəyişikliklər arasında:

  • FreeBSD 15.1 kod bazasına keçid edilmişdir (əvvəlcə FreeBSD 14.3 istifadə edilirdi).
  • Firewall qaydalarının tənzimlənməsi, şəbəkə interfeyslərinin təyini (LAN və WAN arasında bölünmə) və gateway qruplarının idarə edilməsi üçün interfeyslər MVC çərçivəsinə keçid edilərək, indi şəbəkə konfiqurasiyasının avtomatlaşdırılması üçün Web API vasitəsilə əlavə olaraq mövcuddur.
  • Köhnə konfiqurasiya Outbound NAT formatından yeni Source NAT (SNAT) arxitekturasını istifadə edən formata miqrasiya qaydaları üçün bir ustad əlavə olunmuşdur.
  • KEA DHCP konfiquratoruna DDNS (Dinamik) və IPv6 qabaqcıllarının avtomatik ayrılması (ünvan blokları) dəstəyi əlavə olunmuşdur.
  • Captive portal-da IPv6 dəstəyi əlavə olunmuşdur.
  • OpenVPN 2.7, PHP 8.5, Python 3.13 sürümləri yenilənmişdir.
  • Kritik bir güvenlik açığı (CVE-2026-57155, tehlike derecesi 9.9 üzerinden 10) düzeltildi; bu açık, shell erişimi olmayan ve aliaslarla (ağ ve host adları listeleri) sınırlı kullanıcıların root hakları ile kod çalıştırmasına olanak tanıyordu. Açığın nedeni, ülkelerin bağlandığı GeoIP veritabanından gelen verilerin işlenmesinde yeterli kontrollerin olmamasıydı. IP ünvanlarıdır.

    GeoIP veritabanındaki ülke kodu, kaydedilecek dosya adının oluşturulmasında kontrol edilmeden yerleştirildi; bu, işlemin root haklarıyla çalıştırılması nedeniyle sistemdeki herhangi bir dosyanın üstüne yazılmasına olanak tanıyordu. Web API üzerinden, yetkisiz bir kullanıcı, aliaslar için değiştirilmiş GeoIP veritabanını yüklemek üzere kendi URL’sini belirtebiliyordu. Root haklarına erişmek için, veritabanındaki bir kayıtta ülke kodunun yerine "..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn" belirtmek, root haklarıyla yürütülebilecek komutların tanımlanabileceği bir günlük döndürme sistemi için yapılandırma dosyası oluşturulmasına yol açıyordu.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster