Se ha publicado la versión del distribuidor para crear firewalls y puertas de enlace de red pfSense CE 2.8.0 (Edición Comunitaria). El distribuidor se basa en la base de código de FreeBSD utilizando desarrollos del proyecto m0n0wall y el filtro de paquetes pf. Se ha preparado una imagen ISO para la arquitectura amd64.
La gestión del sistema operativo se realiza a través de una interfaz web. Para permitir que los usuarios accedan a redes cableadas e inalámbricas, se puede utilizar Captive Portal, NAT, VPN (IPsec, OpenVPN) y PPPoE. Se admite una amplia gama de opciones para limitar el ancho de banda, restringir el número de conexiones simultáneas, filtrar el tráfico y crear configuraciones de alta disponibilidad basadas en CARP. Las estadísticas de funcionamiento se muestran en gráficos o en forma tabular. Se admite la autenticación a través de una base de datos local de usuarios, así como mediante RADIUS y LDAP.
Principales cambios:
- Los componentes del sistema base se han actualizado a FreeBSD 15-CURRENT. Se ha actualizado la versión de PHP a 8.3.
- Se ha reescrito la interfaz de usuario para utilizar el servicio gratuito ACB (Automatic Configuration Backup), que permite guardar automáticamente copias de seguridad de la configuración en el almacenamiento en la nube de Netgate (las copias de seguridad se transfieren de forma cifrada). Se ha añadido la opción de cambiar la clave del dispositivo utilizada para el cifrado.
- Se ha propuesto un nuevo backend para el protocolo PPPoE, basado en el módulo del kernel if_pppoe y que demuestra mayor capacidad de transmisión de datos a través de la interfaz de red PPPoE. Sin embargo, if_pppoe se queda atrás en funcionalidad, ya que no soporta MLPPP. Actualmente, el nuevo backend está desactivado por defecto, pero en futuras versiones reemplazará al antiguo backend basado en el paquete MPD.
- Se han cambiado las reglas para el procesamiento de estados de conexión en el firewall (State Policy). En lugar del modo Floating por defecto, se utiliza el modo Interface Bound, en el que el estado de la conexión está ligado a la interfaz de red y los intentos de transmisión de paquetes a través de otra interfaz de red son bloqueados. Al usar IPsec VTI, se vuelve al modo Floating, ya que la vinculación a las interfaces de red crea problemas en este caso.
- Se ha implementado el modo Fail-Back para puertas de enlace, en el que se reinicia el estado de vinculación a las puertas de enlace secundarias después de que se restaura la puerta de enlace primaria.
- Se han activado funcionalidades adicionales del servidor DHCP Kea, que han permitido lograr paridad en funcionalidad con ISC DHCP. Se ha añadido soporte para el registro y actualización de entradas en DNS sobre los nombres de host de los clientes DHCP. Se ha implementado una extensión de DHCPv6 Prefix Delegation. Ahora es posible ejecutar servidores DHCP de respaldo sincronizados para garantizar alta disponibilidad (High Availability), simplificando la configuración de configuraciones de tolerancia a fallos. Se añadió soporte para direcciones ARP estáticas. Se ha proporcionado la posibilidad de modificar configuraciones de Kea no cubiertas por las interfaces gráficas utilizando bloques en formato JSON.
- Se proporciona soporte completo para NAT64, lo que permite a los clientes con direcciones IPv6 acceder a hosts que utilizan IPv4.
- Se ha añadido la posibilidad de usar plantillas del sistema en las reglas de firewall personalizadas, que anteriormente solo eran aplicables a las reglas internas. Se han incorporado nuevas plantillas para destacar subredes reservadas y especializadas.
Fuente: opennet.ru
