Die Veröffentlichung der Distribution zur Erstellung von Firewalls und Netzwerkgateways pfSense CE 2.8.0 (Community Edition) wurde bekanntgegeben. Die Distribution basiert auf dem FreeBSD-Code und nutzt Ergebnisse des m0n0wall-Projekts sowie des Paketfilters pf. Ein ISO-Image fĂŒr die amd64-Architektur wurde zum Download bereitgestellt.
Das Management der Distribution erfolgt ĂŒber eine WeboberflĂ€che. Um den Benutzern den Zugang zu kabelgebundenen und kabellosen Netzwerken zu ermöglichen, kann das Captive Portal, NAT, verwendet werden. VPN (IPsec, OpenVPN) und PPPoE. Es wird eine breite Palette an Funktionen zur Drosselung der Bandbreite, Begrenzung der Anzahl gleichzeitiger Verbindungen, Traffic-Filterung und Erstellung von ausfallsicheren Konfigurationen auf Basis von CARP unterstĂŒtzt. Die Statistiken werden in Form von Diagrammen oder tabellarisch angezeigt. Die Authentifizierung erfolgt ĂŒber eine lokale Benutzerdatenbank sowie ĂŒber RADIUS und LDAP.
HauptÀnderungen:
- Die Komponenten des Basissystems wurden auf FreeBSD 15-CURRENT aktualisiert. Auch die PHP-Version 8.3 wurde aktualisiert.
- Die BenutzeroberflĂ€che wurde ĂŒberarbeitet, um den kostenlosen Dienst ACB (Automatic Configuration Backup) zu nutzen, der automatisch Sicherungskopien der Konfigurationseinstellungen in der Netgate-Cloud speichert (diese Sicherungskopien werden in verschlĂŒsselter Form ĂŒbertragen). Es wurde die Möglichkeit hinzugefĂŒgt, den fĂŒr die VerschlĂŒsselung verwendeten GerĂ€teschlĂŒssel zu Ă€ndern.
- Ein neuer Backend fĂŒr das PPPoE-Protokoll wurde vorgeschlagen, basierend auf dem Kernel-Modul if_pppoe und zeigt eine höhere Bandbreite bei der DatenĂŒbertragung ĂŒber die PPPoE-Netzwerkschnittstelle. Dabei ist if_pppoe in der FunktionalitĂ€t eingeschrĂ€nkt, da es beispielsweise MLPPP nicht unterstĂŒtzt. Der neue Backend ist derzeit standardmĂ€Ăig deaktiviert, wird jedoch in zukĂŒnftigen Versionen den alten Backend auf Basis des MPD-Pakets ersetzen.
- Die Regeln zur Verarbeitung von VerbindungszustĂ€nden in der Firewall (State Policy) wurden geĂ€ndert. Anstelle des Standardmodus "Floating" wird jetzt der Modus "Interface Bound" verwendet, bei dem der Verbindungszustand an die Netzwerkschnittstelle gebunden ist und der Versuch, Pakete ĂŒber eine andere Netzwerkschnittstelle zu senden, blockiert wird. Bei Verwendung von IPsec VTI erfolgt ein RĂŒckfall in den Modus "Floating", da die Bindung an Netzwerkschnittstellen in diesem Fall Probleme verursacht.
- Der Fail-Back-Modus fĂŒr Gateways wurde implementiert, bei dem der Zustand der Bindung an sekundĂ€re Gateways nach der Wiederherstellung des primĂ€ren Gateways zurĂŒckgesetzt wird.
- Die zusĂ€tzlichen Funktionen des DHCP-Servers Kea wurden aktiviert, um eine Gleichwertigkeit in der FunktionalitĂ€t mit ISC DHCP zu erreichen. Die UnterstĂŒtzung fĂŒr die Registrierung und Aktualisierung von DNS-EintrĂ€gen zu den Hostnamen von DHCP-Clients wurde hinzugefĂŒgt. Es wurde eine Erweiterung zur DHCPv6-PrĂ€fixdelegation implementiert. Es gibt jetzt die Möglichkeit, synchronisierte Backup-DHCP-Server zu starten, um hohe VerfĂŒgbarkeit (High Availability) zu gewĂ€hrleisten, und die Konfigurationen fĂŒr Ausfallsicherheit wurden vereinfacht. Die UnterstĂŒtzung fĂŒr statische ARP-Adressen wurde hinzugefĂŒgt. Es wurde die Möglichkeit geschaffen, Kea-Einstellungen zu Ă€ndern, die nicht ĂŒber die grafische BenutzeroberflĂ€che abgedeckt sind, unter Verwendung von Blöcken im JSON-Format.
- Es wird vollstĂ€ndige UnterstĂŒtzung fĂŒr NAT64 bereitgestellt, die es Clients mit nur IPv6-Adressen ermöglicht, auf Hosts zuzugreifen, die IPv4 verwenden.
- Die Möglichkeit, systemweite Vorlagen in benutzerdefinierten Firewall-Regeln zu verwenden, wurde hinzugefĂŒgt, die zuvor nur in internen Regeln verwendet werden konnten. Neue Vorlagen wurden hinzugefĂŒgt, um reservierte und spezialisierte Subnetze zu kennzeichnen.
Quelle: opennet.ru
