Lanzamiento de un kit de distribución para crear firewalls OPNsense 26.7

Se ha publicado el lanzamiento del kit de distribución para la creación de firewalls OPNsense 26.7, que en 2015 se separó del proyecto pfSense para desarrollar un kit de distribución completamente abierto que podría tener funcionalidad a nivel de soluciones comerciales para implementar firewalls y gateways de red. A diferencia de pfSense, el proyecto se posiciona como no controlado por una sola empresa, desarrollado con la participación directa de la comunidad y tiene un proceso de desarrollo completamente transparente, además de brindar la oportunidad de utilizar cualquiera de sus desarrollos en productos de terceros, incluidos los comerciales. unos. El código fuente de los componentes de la distribución, así como las herramientas utilizadas para el montaje, se distribuyen bajo licencia BSD. Los ensamblajes se preparan en forma de LiveCD y una imagen del sistema para grabar en unidades Flash (490 MB).

El núcleo de la distribución se basa en código FreeBSD. Las características de OPNsense incluyen: una cadena de herramientas de compilación de código abierto, compatibilidad con la instalación como paquetes sobre FreeBSD estándar, herramientas de balanceo de carga, una interfaz web para organizar las conexiones de los usuarios a la red (portal cautivo), mecanismos de seguimiento del estado de la conexión (cortafuegos con estado basado en pf), un sistema de limitación de ancho de banda, filtrado de tráfico y creación. VPN basado en IPsec, OpenVPN y PPTP, integración con LDAP y RADIUS, soporte para DDNS (DNS dinámico), un sistema de informes visuales y gráficos.

Según la distribución, se pueden crear configuraciones tolerantes a fallos basadas en el uso del protocolo CARP y que permiten lanzar, además del firewall principal, un nodo de respaldo que se sincronizará automáticamente en el nivel de configuración y se hará cargo del carga en caso de fallo del nodo primario. Al administrador se le ofrece una interfaz web para configurar el firewall, creada utilizando el marco web Bootstrap y Phalcon MVC.

Entre los cambios:

  • Se ha completado la transición al código base de FreeBSD 15.1 (anteriormente se utilizaba FreeBSD 14.3).
  • Las interfaces para configurar las reglas del firewall, asignar interfaces de red (separando entre LAN y WAN) y administrar grupos de puertas de enlace se han migrado para utilizar el marco MVC y ahora también se puede acceder a ellas a través de la API web para automatizar la administración de la configuración de red.
  • Se ha añadido un asistente para migrar las reglas de traducción de direcciones del antiguo formato de configuración NAT de salida al nuevo formato que utiliza la arquitectura NAT de origen (SNAT).
  • Se ha añadido compatibilidad con DDNS (dinámico) y asignación automática de prefijos IPv6 (bloques de direcciones) al configurador DHCP de KEA.
  • Se ha añadido compatibilidad con IPv6 al portal cautivo.
  • Versiones actualizadas OpenVPN 2.7, PHP 8.5, Python 3.13.
  • Se ha corregido una vulnerabilidad crítica (CVE-2026-57155, nivel de gravedad 9.9 sobre 10). Esta vulnerabilidad permitía a un usuario sin privilegios, sin acceso a la línea de comandos y con acceso limitado a alias (listas de nombres de red y host), ejecutar código con privilegios de administrador. La vulnerabilidad se debía a la falta de comprobaciones adecuadas al procesar datos de la base de datos GeoIP con vinculación de países. Direcciones IP.

    El código de país de la base de datos GeoIP se sustituyó sin verificación al generar el nombre del archivo que se estaba escribiendo, lo que permitía sobrescribir cualquier archivo del sistema, ya que el controlador se ejecuta con privilegios de root. Un usuario sin privilegios podría usar la API web para especificar una URL para descargar una base de datos GeoIP modificada para alias. Para obtener privilegios de root, se podría especificar "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn" en lugar del código de país en una de las entradas de la base de datos. Esto crearía un archivo de configuración para el sistema de rotación de registros, que podría definir comandos ejecutados con privilegios de root.

Fuente: opennet.ru

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster