Veröffentlichung der Distribution zur Erstellung von Firewalls OPNsense 26.7

Die Veröffentlichung des OPNsense 26.7-Distributionspakets fĂŒr die Erstellung von Firewalls ist erschienen. Dieses Projekt wurde 2015 von pfSense abgetrennt, um eine vollstĂ€ndig offene Distribution zu entwickeln, die Funktionen auf dem Niveau kommerzieller Lösungen fĂŒr die Umsetzung von Firewalls und Netzwerk-Gateways bieten kann. Im Gegensatz zu pfSense wird das Projekt als unabhĂ€ngig von einem Unternehmen positioniert, wird mit aktiver Teilnahme der Community weiterentwickelt und bietet einen vollstĂ€ndig transparenten Entwicklungsprozess. Zudem gestattet es die Verwendung aller eigenen Entwicklungen in externen Produkten, einschließlich kommerziellen. Die Quelltexte der Distributionskomponenten sowie die fĂŒr den Build verwendeten Tools stehen unter der BSD-Lizenz. Die Builds sind als LiveCD und Systemabbild zum Schreiben auf Flash-Laufwerke (490 MB) verfĂŒgbar.

Das Fundament der Distribution basiert auf dem Code von FreeBSD. Zu den Möglichkeiten von OPNsense gehören: ein vollstĂ€ndig offenes Build-Toolkit, UnterstĂŒtzung fĂŒr Installationen in Form von Paketen ĂŒber das regulĂ€re FreeBSD, Lastverteilungstools, ein Web-Interface zur Organisation des Nutzerzugangs zum Netzwerk (Captive Portal), Mechanismen zur Verfolgung des Verbindungsstatus (Stateful Firewall basierend auf pf), eine Bandbreitenbegrenzung und die Möglichkeit zur Traffic-Filterung. VPN auf Basis von IPsec, OpenVPN und PPTP, Integration mit LDAP und RADIUS, UnterstĂŒtzung von DDNS (Dynamic DNS), ein System fĂŒr anschauliche Berichte und Grafiken.

Auf der Grundlage der Distribution können ausfalltolerante Konfigurationen erstellt werden, die auf dem CARP-Protokoll basieren und es ermöglichen, neben der primĂ€ren Firewall einen Backup-Knoten zu starten, der automatisch auf der Konfigurationsebene synchronisiert wird und im Falle eines Ausfalls des primĂ€ren Knotens die Last ĂŒbernimmt. FĂŒr den Administrator steht ein Web-Interface zur Konfiguration der Firewall zur VerfĂŒgung, das mit dem Web-Framework Bootstrap und Phalcon MVC erstellt wurde.

Unter den Änderungen:

  • Der Wechsel zur Codebasis von FreeBSD 15.1 wurde vollzogen (zuvor wurde FreeBSD 14.3 verwendet).
  • Die Schnittstellen zur Konfiguration der Firewall-Regeln, der Zuweisung von Netzwerkinterfaces (Trennung zwischen LAN und WAN) und zur Verwaltung von Gateway-Gruppen wurden auf die Nutzung des MVC-Frameworks umgestellt und sind nun zusĂ€tzlich ĂŒber eine Web-API fĂŒr die Automatisierung der Verwaltung der Netzwerkkonfiguration zugĂ€nglich.
  • Ein Master fĂŒr die Migration von AdressĂŒbersetzungsregeln vom alten Konfigurationsformat Outbound NAT auf das neue Format, das die Architektur Source NAT (SNAT) verwendet, wurde hinzugefĂŒgt.
  • Der KEA DHCP Konfigurator unterstĂŒtzt jetzt DDNS (Dynamisch) und die automatische Vergabe von IPv6-PrĂ€fixen (Adressblöcken).
  • Der Captive Portal unterstĂŒtzt jetzt IPv6.
  • Die Versionen von OpenVPN 2.7, PHP 8.5 und Python 3.13 wurden aktualisiert.
  • Eine kritische SicherheitsanfĂ€lligkeit (CVE-2026-57155, GefĂ€hrdungsstufe 9.9 von 10) wurde behoben, die es einem nicht privilegierten Benutzer ohne Zugang zur Shell und mit eingeschrĂ€nkten Aliasfunktionen (Listen mit Netzwerk- und Hostnamen) ermöglichte, Code mit Root-Rechten auszufĂŒhren. Die Verwundbarkeit wurde durch fehlende ordnungsgemĂ€ĂŸe PrĂŒfungen bei der Verarbeitung von Daten aus der GeoIP-Datenbank mit LĂ€ndervbindungen verursacht. IP-Adressen.

    Der LĂ€ndercode aus der GeoIP-Datenbank wurde ohne ÜberprĂŒfung beim Generieren des zu speichernden Dateinamens eingesetzt, was es ermöglichte, beliebige Dateien im System zu ĂŒberschreiben, da der Handler mit Root-Rechten gestartet wird. Über die Web-API konnte ein nicht privilegierter Benutzer seine eigene URL fĂŒr den Upload einer modifizierten GeoIP-Datenbank fĂŒr Aliase angeben. Um Root-Rechte zu erhalten, konnte er in einem der EintrĂ€ge in der Datenbank anstelle des LĂ€ndercodes „..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn“ angeben, was zur Erstellung einer Konfigurationsdatei fĂŒr das Rotationssystem fĂŒr Logs fĂŒhrte, in der Kommandos definiert werden können, die mit Root-Rechten ausgefĂŒhrt werden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4