Die Veröffentlichung des OPNsense 24.7 Firewall-Distributors, der sich vor 9 Jahren vom pfSense-Projekt abspaltete, um einen vollständig offenen Distributor zu entwickeln, der in der Lage ist, Funktionen auf dem Niveau kommerzieller Lösungen für die Bereitstellung von Firewalls und Netzwerkgateways zu bieten. Im Gegensatz zu pfSense wird das Projekt als von keiner einzelnen Firma kontrolliert positioniert, entwickelt mit direkter Beteiligung der Community und verfügt über einen vollständig transparenten Entwicklungsprozess. Zudem besteht die Möglichkeit, alle eigenen Entwicklungen in Drittprodukten, einschließlich kommerziellen, zu verwenden. Die Quelltexte der Distributor-Komponenten sowie die zum Bau verwendeten Werkzeuge werden unter der BSD-Lizenz verbreitet. Die Builds sind in Form eines LiveCD und eines System-Images zur Erstellung auf Flash-Laufwerken (488 MB) verfügbar.
Die Basis der Distribution basiert auf dem Code von FreeBSD. Zu den Möglichkeiten von OPNsense zählen ein vollständig offenes Build-Toolset, die Möglichkeit der Installation in Form von Paketen auf gewöhnlichem FreeBSD, Load-Balancing-Tools, eine Web-Oberfläche zur Organisation des Benutzerzugangs zum Netzwerk (Captive Portal), Mechanismen zur Verfolgung des Zustands von Verbindungen (stateful firewall basierend auf pf), Festlegung von Bandbreitenbeschränkungen, Verkehrsfilterung, Erstellung VPN auf Basis von IPsec, OpenVPN und PPTP, Integration mit LDAP und RADIUS, Unterstützung von DDNS (Dynamic DNS), ein System für anschauliche Berichte und Grafiken.
Der Distributor bietet Mittel zur Erstellung von ausfallsicheren Konfigurationen, die auf dem CARP-Protokoll basieren und es ermöglichen, neben der Hauptfirewall einen Backup-Knoten zu starten, der automatisch auf der Konfigurationsebene synchronisiert wird und die Last im Falle eines Ausfalls des primären Knotens übernimmt. Administratoren wird eine moderne und benutzerfreundliche Oberfläche zur Konfiguration der Firewall angeboten, die mit dem Web-Framework Bootstrap und Phalcon MVC aufgebaut ist.
Unter den Änderungen:
- Der Übergang zur Codebasis FreeBSD 14.1 wurde vollzogen (zuvor wurde Code von FreeBSD 13.2 verwendet).
- Eine neue Implementierung der Informationsseite (Dashboard) wurde vorgeschlagen, die sich durch modernes Design und den Übergang zu einem neuen Widget-Format (Unterstützung für alte Widgets wurde eingestellt) auszeichnet.
- Die Herstellung von Verbindungen im VPN auf Basis von WireGuard wurde erheblich beschleunigt. Unterstützung für die Generierung von QR-Codes zur schnellen Einrichtung mobiler Clients wurde hinzugefügt.
- Für OpenVPN wurde die Unterstützung des DCO-Mechanismus (Data Channel Offload) implementiert, um die Verschlüsselungsoperationen, die Paketverarbeitung und die Verwaltung des Kommunikationskanals auf das Modul zu verlagern, das auf Kernel-Ebene arbeitet. DCO beseitigt die Kosten, die mit dem Kontextwechsel verbunden sind, optimiert die Leistung durch direkten Zugriff auf die internen Kernel-APIs und schließt die langsame Datenübertragung zwischen Kernel und Benutzerspeicher aus (Verschlüsselung, Entschlüsselung und Routing erfolgen im Modul, ohne den Datenverkehr an den Handler im Benutzerspeicher zu senden).
- Die Schnittstellen zur Verwaltung von GIF- und GRE-Tunneln sowie zur Konfiguration von Vertrauensketten, Redundanz und NAT-1:1-Adressübersetzungen wurden auf die Verwendung des MVC-Frameworks umgestellt. Zusätzlich wurden Web-APIs zur Automatisierung der Verwaltung der Netzwerkkonfiguration hinzugefügt.
- Die Unterstützung für DHCPv6 wurde erweitert.
- Die Unterstützung für die dynamische Erstellung von IPsec VTI (Virtual Tunnel Interface) Tunneln wurde hinzugefügt.
- Die Versionen von Python 3.11, hostapd 2.11, libpfctl 0.12, phalcon 5.8.0, openvpn 2.6.12 und wpa_supplicant 2.11 wurden aktualisiert.
- Die Plugins wurden aktualisiert: os-acme-client 4.4, os-caddy 1.6.1, os-dec-hw 1.1, os-etpro-telemetry 1.7, os-freeradius 1.29.4, os-nginx 1.34, os-theme-cicada 1.37 und os-theme-vicuna 1.47.
Quelle: opennet.ru
