Версия на дистрибутива за създаване на междинни стени OPNsense 26.7

Публикувана е версия на дистрибутива за създаване на междинни стени OPNsense 26.7, който през 2015 година се отдели от проекта pfSense с цел разработване на напълно открит дистрибутив, който да притежава функционалност на нивото на търговските решения за внедряване на междинни стени и мрежови шлюзове. В отличие от pfSense, проектът е позициониран като неконтролиран от една компания, развива се с прякото участие на общността и предлага напълно прозрачен процес на разработка, както и възможност за използване на всякакви свои разработки в трети продукти, включително търговски. Изходните текстове на компонентите на дистрибутива, както и инструментите, използвани за изграждане, се разпространяват под лиценз BSD. Сборките са подготвени под формата на LiveCD и системен образ за запис на Flash-устройства (490 МБ).

Съдържанието на дистрибутива е основано на кода на FreeBSD. Сред възможностите на OPNsense са: напълно открит инструментариум за изграждане, поддръжка на инсталиране под формата на пакети върху обикновен FreeBSD, средства за балансиране на натоварването, уеб интерфейс за организиране на свързването на потребителите към мрежата (Captive portal), наличие на механизми за проследяване на състояния на връзките (състояние на междинната стена на базата pf), система за ограничаване на пропускателната способност, филтриране на трафика, създаване VPN на базата на IPsec, OpenVPN и PPTP, интеграция с LDAP и RADIUS, поддръжка на DDNS (Dynamic DNS), система за визуални отчети и графики.

На базата на дистрибутива могат да се създават конфигурации с отказоустойчивост, основани на използването на протокола CARP и позволяват стартиране на резервен възел, освен основната междинна стена, който ще бъде автоматично синхронизиран на ниво конфигурация и ще поеме натоварването в случай на повреда на основния възел. За администратора е осигурен уеб интерфейс за настройки на междинната стена, построен с използването на уеб фреймуърка Bootstrap и Phalcon MVC.

Сред промените:

  • Извършен е преход към кодовата база на FreeBSD 15.1 (предишната версия беше FreeBSD 14.3).
  • Интерфейсите за настройка на правилата на междинните стени, назначаване на мрежови интерфейси (разграничение между LAN и WAN) и управление на групи от шлюзове са преведени на използване на MVC-фреймуърка и сега допълнително са налични чрез Web API за автоматизация на управлението на мрежовата конфигурация.
  • Добавен е майстор за миграция на правила за транслация на адреси от стария формат на конфигурация Outbound NAT към новия формат, използващ архитектурата Source NAT (SNAT).
  • В конфигуратора KEA DHCP е добавена поддръжка за DDNS (Dynamic) и автоматично разпределение на префикси IPv6 (блокове с адреси).
  • В Captive portal е добавена поддръжка за IPv6.
  • Обновени са версиите на OpenVPN 2.7, PHP 8.5, Python 3.13.
  • Отстранена е критична уязвимост (CVE-2026-57155, ниво опасност 9.9 от 10), която позволява на непривилегирован потребител без достъп до shell и ограничен с работата с алиаси (списъци с имена на мрежи и хостове) да изпълнява код с права root. Уязвимостта е резултат от липса на подходящи проверки при обработка на данни от БД GeoIP с привързване на страни. IP адреси.

    Кодът на страната от БД GeoIP без проверка се вмъква при формирането на името на файла, което позволява презаписване на всеки файл в системата, тъй като обработчикът се стартира с права root. Чрез Web API непривилегирован потребител можеше да посочи своя URL за качване на модифицирана БД GeoIP за алиаси. За получаване на права root в една от записите в БД вместо кода на страната може да се укаже «..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn», което ще доведе до създаване на конфигурационен файл за системата за ротация на логовете, в който могат да бъдат определени команди, стартирани с права root.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster