Сформирован релиз дистрибутива для создания межсетевых экранов OPNsense 24.1, который является ответвлением от проекта pfSense, созданным с целью сформировать полностью открытый дистрибутив, который мог бы обладать функциональностью на уровне коммерческих решений для развёртывания межсетевых экранов и сетевых шлюзов. В отличие от pfSense, проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD. Сборки подготовлены в форме LiveCD и системного образа для записи на Flash-накопители (443 МБ).
Die Basis des Verteilers basiert auf dem Code von FreeBSD. Zu den Möglichkeiten von OPNsense gehören ein vollständig offenes Build-Tool, die Installation in Form von Paketen über das reguläre FreeBSD, Lastenausgleichsmechanismen, ein Web-Interface zur Verbindung von Nutzern mit dem Netzwerk (Captive Portal), Statusverfolgung der Verbindungen (stateful firewall basierend auf pf), Festlegung von Bandbreitenbeschränkungen, Traffic-Filterung und Erstellung VPN auf Basis von IPsec, OpenVPN und PPTP, Integration mit LDAP und RADIUS, Unterstützung für DDNS (Dynamic DNS), sowie ein System zur visuellen Berichterstattung und Grafiken.
Im Distributor stehen Werkzeuge zur Verfügung, um ausfallsichere Konfigurationen zu erstellen, die auf dem CARP-Protokoll basieren und es ermöglichen, neben der Hauptfirewall einen Backup-Knoten zu starten, der automatisch auf Konfigurationsebene synchronisiert wird und im Falle eines Ausfalls des primären Knotens die Last übernehmen kann. Für Administratoren wird eine moderne und benutzerfreundliche Oberfläche zur Konfiguration der Firewall angeboten, die mit dem Web-Framework Bootstrap erstellt wurde.
Zu den Änderungen gehören:
- Осуществлён переход на библиотеку OpenSSL 3.
- Задействована новая ветка системы обнаружения атак Suricata 7.
- По умолчанию предустановлен модуль ядра с VPN Wireguard, поставляемый во FreeBSD 13.2.
- Для Wireguard реализована экспериментальная поддержка netmap.
- В основной состав включены плагины os-firewall и os-wireguard. Прекращена поддержка плагина os-wireguard-go.
- Добавлена возможность использования DHCP-сервера Kea c поддержкой обеспечения отказоустойчивости вместо ISC DHCP.
- Обновлены версии libxml 2.11.6, php 8.2.15, py-duckdb 0.9.2 и sqlite 3.45.0.
- Запрещён вызов командной оболочки и доступ к резервным копиям для пользователей без прав администратора.
- Добавлена поддержка протокола OCSP (Online Certificate Status Protocol) для проверки отзыва сертификатов.
- На MVC-фреймворк переведены обзорная страница и компоненты для настройки шлюза, NPTv6, ARP и NDP, что позволило реализовать в них поддержку управления через API.
- Добавлена настройка «maxfilesize» для ротации лога после достижения определённого размера.
- Интеграция с web proxy перенесена в плагин os-squid.
Quelle: opennet.ru
