OPNsense 26.7 tulemüüri tootmisversioon

Avalikustatud on OPNsense 26.7 tulemüüri tootmisversioon, mis eraldus pfSense projektist 2015. aastal eesmärgiga arendada täiesti avatud ja läbipaistvat distributsiooni, mis pakub funktsioone, mis on võrreldavad kommertslahendustega tulemüüride ja võrgu väravate seadistamiseks. Erinevalt pfSense projektist positsioneeritakse see mitte ühe ettevõtte kontrolli all arendatuna, vaid kogukonna aktiivsel osalusel ja täieliku arendusprotsessi läbipaistvusega, võimaldades kasutada oma arengut ka kolmandate osapoolte, sealhulgas kommertstooteis. Tootmisversiooni allikakood ja ehitamiseks vajalikud tööriistad on litsentseeritud BSD litsentsi alusel. Kogumid on valmistatud LiveCD ja süsteemi pildi kujul Flash-mäluseadmete kirjutamiseks (490 MB).

Tulemüüride distributsi tuum põhineb FreeBSD koodil. OPNsense'i võimaluste seas on: täielikult avatud ehitustööriistade komplekt, pakettide kujul installimise tugi tavalise FreeBSD peal, koormuse tasakaalustamise tööriistad, veebi liides kasutajate võrku ühendamiseks (Captive portal), ühenduste seisundi jälgimise mehhanismid (stateful firewall pf põhjal), ribalaiuse piiramise süsteem ja liikluse filtreerimine. VPN IPsec, OpenVPN ja PPTP baasil, LDAP ja RADIUS integreerimine, DDNS (Dünaamiline DNS) tugi, visuaalsete aruannete ja diagrammide süsteem.

Distributsiooni põhjal on võimalik luua tõrkekindlaid konfiguratsioone, mis põhinevad CARP protokollil ning võimaldavad käivitada peamise tulemüüri kõrvalseadmest, mis sünkroonitakse automaatselt konfiguratsioonitasemel ja võtab endale koormuse peamise seadme rikke korral. Administraatoreile pakutakse tulemüüri seadistamiseks veebiliidest, mis on loodud Bootstrap ja Phalcon MVC veebiraamistikuga.

Muudatuste seas:

  • Ülemineku on tehtud FreeBSD 15.1 koodibaasi (varasemalt kasutati FreeBSD 14.3).
  • Tulemüürireeglite seadistamise liidesed, võrgu liideste määramine (LAN ja WAN eristamine) ja väravagruppide haldamine on üle viidud MVC raamistikule ning on nüüd lisaks kergesti kätte saadavad Web API kaudu võrgu konfiguratsiooni automatiseerimiseks.
  • Lisatud on master välise aadressi ülekandereeglite migreerimiseks vana konfigureerimise formaadist Outbound NAT uude formaati, mis kasutab Source NAT (SNAT) arhitektuuri.
  • KEA DHCP konfigureerijasse on lisatud DDNS (dünaamilise) ja automaatse IPv6 prefiksite (aadresside plokkide) jaotamise tugi.
  • Captive portal'is on lisatud IPv6 tugi.
  • OpenVPN 2.7, PHP 8.5, Python 3.13 versioonid on uuendatud.
  • Kriitiline haavatavus (CVE-2026-57155, ohtlikkus 9.9 kümnest) on kõrvaldatud, mis võimaldab tavakasutajal, kellel ei ole shell'i juurde pääsu ja kes töötab piiratud aliastega (võrgu ja hostide nimekiri), käivitada root-õigustega koodi. Haavatavuse põhjustas ebapiisav kontroll andmete töötlemisel GeoIP andmebaasi kaudu, mis seondab riike. IP-aadresside.

    Riigi kood GeoIP andmebaasist kontrollimata sisestati faili nime koostamisel, mis võimaldas ülekirjutada mistahes faili süsteemis, kuna töötlejat käivitati root-õigustega. Web API kaudu võis tavakasutaja määrata oma URL-i, et laadida uuendatud GeoIP andmebaas aliaste jaoks. Root-õiguste saamiseks on GeoIP andmebaasi ühes kirjes võimalik riigi koodi asemel märkida „..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn”, mis toob kaasa logifailide rotatsiooni süsteemi konfigureerimise faili loomise, milles võivad olla määratud käsud, mis käivitatakse root-õigustega.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster