توزیع فایروال OPNsense 26.7 از پروژه pfSense در سال 2015 با هدف توسعه یک توزیع کاملاً متن باز که می تواند عملکرد راه حل های دیوار آتش و دروازه تجاری را داشته باشد، منتشر شد. بر خلاف pfSense، این پروژه به عنوان غیر قابل کنترل توسط یک شرکت واحد، توسعه یافته با مشارکت مستقیم جامعه و داشتن یک فرآیند توسعه کاملاً شفاف و همچنین امکان استفاده از هر یک از پیشرفت های آن در محصولات شخص ثالث، از جمله تجاری کد منبع اجزای توزیع، و همچنین ابزارهای مورد استفاده برای مونتاژ، تحت مجوز BSD توزیع می شوند. مجموعه ها در قالب LiveCD و یک تصویر سیستم برای ضبط بر روی درایوهای فلش (490 مگابایت) آماده شده اند.
هسته این توزیع بر اساس کد FreeBSD است. ویژگیهای OPNsense عبارتند از: یک زنجیره ابزار ساخت کاملاً متنباز، پشتیبانی از نصب به عنوان بستههایی روی FreeBSD معمولی، ابزارهای متعادلسازی بار، یک رابط وب برای سازماندهی اتصالات کاربر به شبکه (پورتال Captive)، مکانیسمهای ردیابی وضعیت اتصال (فایروال stateful مبتنی بر pf)، یک سیستم محدودکننده پهنای باند، فیلتر کردن ترافیک و ایجاد VPN مبتنی بر IPsec، OpenVPN و PPTP، ادغام با LDAP و RADIUS، پشتیبانی از DDNS (Dynamic DNS)، سیستمی از گزارشها و نمودارهای بصری.
بر اساس توزیع، میتوان پیکربندیهای مقاوم به خطا را بر اساس استفاده از پروتکل CARP ایجاد کرد و امکان راهاندازی علاوه بر فایروال اصلی، یک گره پشتیبان را فراهم کرد که به طور خودکار در سطح پیکربندی همگامسازی میشود و در صورت خرابی گره اولیه، بار را به عهده خواهد گرفت. به مدیر یک رابط وب برای پیکربندی فایروال ارائه می شود که با استفاده از چارچوب وب بوت استرپ و Phalcon MVC ساخته شده است.
از جمله تغییرات:
- انتقال به کد بیس FreeBSD 15.1 تکمیل شده است (قبلاً از FreeBSD 14.3 استفاده میشد).
- رابطهای کاربری برای پیکربندی قوانین فایروال، اختصاص رابطهای شبکه (جداسازی بین LAN و WAN) و مدیریت گروههای دروازه برای استفاده از چارچوب MVC منتقل شدهاند و اکنون علاوه بر این، از طریق API وب برای خودکارسازی مدیریت پیکربندی شبکه نیز قابل دسترسی هستند.
- یک ویزارد برای انتقال قوانین ترجمه آدرس از فرمت قدیمی پیکربندی Outbound NAT به فرمت جدید با استفاده از معماری Source NAT (SNAT) اضافه شد.
- پشتیبانی از DDNS (پویا) و تخصیص خودکار پیشوندهای IPv6 (بلوکهای آدرس) به پیکربندی KEA DHCP اضافه شده است.
- پشتیبانی از IPv6 به پورتال Captive اضافه شده است.
- نسخههای بهروز شده OpenVPN ۲.۷، پیاچپی ۸.۵، پایتون ۳.۱۳.
- یک آسیبپذیری بحرانی (CVE-2026-57155، سطح شدت ۹.۹ از ۱۰) برطرف شده است. این آسیبپذیری به یک کاربر غیرمجاز بدون دسترسی به پوسته و دسترسی محدود به نامهای مستعار (لیست نامهای شبکه و میزبان) اجازه میدهد تا کدی را با امتیازات ریشه اجرا کند. این آسیبپذیری ناشی از عدم بررسیهای مناسب هنگام پردازش دادهها از پایگاه داده GeoIP با اتصال به کشور است. آدرسهای IP.
کد کشور از پایگاه داده GeoIP بدون تأیید هنگام تولید نام فایل در حال نوشتن جایگزین شد و به هر فایلی در سیستم اجازه رونویسی داد، زیرا هندلر با امتیازات ریشه اجرا میشود. یک کاربر بدون امتیاز میتواند از API وب برای مشخص کردن یک URL برای دانلود یک پایگاه داده GeoIP اصلاحشده برای نامهای مستعار استفاده کند. برای به دست آوردن امتیازات ریشه، میتوان به جای کد کشور در یکی از ورودیهای پایگاه داده، "../../../../../../../etc/newsyslog.conf.d/zzz_pwn" را مشخص کرد. این یک فایل پیکربندی برای سیستم چرخش گزارش ایجاد میکند که میتواند دستوراتی را که با امتیازات ریشه اجرا میشوند، تعریف کند.
منبع: opennet.ru
