Публикувано е издание на дистрибуцията за създаване на защитни стени и мрежови шлюзове pfSense CE 2.8.0 (Community Edition). Дистрибуцията е основана на кодовата база FreeBSD, използвайки разработки от проекта m0n0wall и пакетния филтър pf. Подготвен е iso-образ за архитектурата amd64.
Управлението на дистрибуцията се извършва чрез уеб интерфейс. За организиране на достъпа на потребителите в фиксираната и безжичната мрежа може да бъде използван Captive Portal, NAT, VPN (IPsec, OpenVPN) и PPPoE. Поддържа се широк спектър от възможности за ограничаване на пропускната способност, лимитиране на броя на едновременните връзки, филтриране на трафика и създаване на отказоустойчиви конфигурации на базата на CARP. Статистиката на работата се показва под формата на графики или в табличен вид. Поддържа се удостоверяване чрез локална база данни, а също така и през RADIUS и LDAP.
Основни промени:
- Компонентите на базовата система са актуализирани до FreeBSD 15-CURRENT. Актуализирана е версията на PHP до 8.3.
- Преработен е потребителският интерфейс за използване на безплатната услуга ACB (Automatic Configuration Backup), която позволява автоматично съхранение на резервни копия на настройките в облачното хранилище Netgate (резервните копия се предават в криптиран вид). Добавена е възможност за смяна на ключа на устройството, използван за криптиране.
- Предложен е нов бекенд за протокола PPPoE, основан на модула на ядрото if_pppoe и демонстриращ по-висока пропускателна способност при предаване на данни през мрежовия интерфейс PPPoE. Въпреки това, if_pppoe изостава по функционалност, например, не поддържа MLPPP. В момента новият бекенд е деактивиран по подразбиране, но в бъдещи издания ще замени стария бекенд на базата на пакета MPD.
- Променени са правилата за обработка на състояния на съединения в защитната стена (State Policy). Вместо режима Floating по подразбиране, е задействан режим Interface Bound, при който състоянието на съединението е привързано към мрежовия интерфейс и опитите за предаване на пакет през друг мрежов интерфейс са блокирани. При използване на IPsec VTI режимът Floating се активира обратно, тъй като привързването към мрежовите интерфейси в този случай създава проблеми.
- Реализиран е режим Fail-Back за шлюзовете, при който състоянието на привързаност към вторичните шлюзове се нулира след възстановяване на основния шлюз.
- Използвани са допълнителни възможности на DHCP-сървера Kea, което е позволило да се достигне паритет във функционалността с ISC DHCP. Добавена е поддръжка за регистрация и актуализация на записи в DNS за имената на хостовете на клиентите на DHCP. Реализиран е разширен DHCPv6 Prefix Delegation. Появи се възможност за стартиране на синхронизирани резервни DHCP-сървъри за осигуряване на висока наличност (High Availability), опростена е настройката на отказоустойчиви конфигурации. Добавена е поддръжка за статични ARP адреси. Предоставена е възможност за промяна на настройките на Kea, които не са обхванати от графичния интерфейс, с използването на блокове в JSON формат.
- Осигурена е пълна поддръжка на NAT64, позволяваща на клиентите с IPv6 адреси да се свързват към хостове, използващи IPv4.
- Добавена е възможност за използване на системни шаблони в потребителските правила на защитната стена, които преди това бяха приложими само в вътрешните правила. Добавени са нови шаблони за отделяне на резервирани и специализирани подсистеми.
Източник: opennet.ru
