انتشار یک کیت توزیع برای ایجاد فایروال OPNsense 26.7

توزیع فایروال OPNsense 26.7 از پروژه pfSense در سال 2015 با هدف توسعه یک توزیع کاملاً متن باز که می تواند عملکرد راه حل های دیوار آتش و دروازه تجاری را داشته باشد، منتشر شد. بر خلاف pfSense، این پروژه به عنوان غیر قابل کنترل توسط یک شرکت واحد، توسعه یافته با مشارکت مستقیم جامعه و داشتن یک فرآیند توسعه کاملاً شفاف و همچنین امکان استفاده از هر یک از پیشرفت های آن در محصولات شخص ثالث، از جمله تجاری کد منبع اجزای توزیع، و همچنین ابزارهای مورد استفاده برای مونتاژ، تحت مجوز BSD توزیع می شوند. مجموعه ها در قالب LiveCD و یک تصویر سیستم برای ضبط بر روی درایوهای فلش (490 مگابایت) آماده شده اند.

هسته این توزیع بر اساس کد FreeBSD است. ویژگی‌های OPNsense عبارتند از: یک زنجیره ابزار ساخت کاملاً متن‌باز، پشتیبانی از نصب به عنوان بسته‌هایی روی FreeBSD معمولی، ابزارهای متعادل‌سازی بار، یک رابط وب برای سازماندهی اتصالات کاربر به شبکه (پورتال Captive)، مکانیسم‌های ردیابی وضعیت اتصال (فایروال stateful مبتنی بر pf)، یک سیستم محدودکننده پهنای باند، فیلتر کردن ترافیک و ایجاد VPN مبتنی بر IPsec، OpenVPN و PPTP، ادغام با LDAP و RADIUS، پشتیبانی از DDNS (Dynamic DNS)، سیستمی از گزارش‌ها و نمودارهای بصری.

بر اساس توزیع، می‌توان پیکربندی‌های مقاوم به خطا را بر اساس استفاده از پروتکل CARP ایجاد کرد و امکان راه‌اندازی علاوه بر فایروال اصلی، یک گره پشتیبان را فراهم کرد که به طور خودکار در سطح پیکربندی همگام‌سازی می‌شود و در صورت خرابی گره اولیه، بار را به عهده خواهد گرفت. به مدیر یک رابط وب برای پیکربندی فایروال ارائه می شود که با استفاده از چارچوب وب بوت استرپ و Phalcon MVC ساخته شده است.

از جمله تغییرات:

  • انتقال به کد بیس FreeBSD 15.1 تکمیل شده است (قبلاً از FreeBSD 14.3 استفاده می‌شد).
  • رابط‌های کاربری برای پیکربندی قوانین فایروال، اختصاص رابط‌های شبکه (جداسازی بین LAN و WAN) و مدیریت گروه‌های دروازه برای استفاده از چارچوب MVC منتقل شده‌اند و اکنون علاوه بر این، از طریق API وب برای خودکارسازی مدیریت پیکربندی شبکه نیز قابل دسترسی هستند.
  • یک ویزارد برای انتقال قوانین ترجمه آدرس از فرمت قدیمی پیکربندی Outbound NAT به فرمت جدید با استفاده از معماری Source NAT (SNAT) اضافه شد.
  • پشتیبانی از DDNS (پویا) و تخصیص خودکار پیشوندهای IPv6 (بلوک‌های آدرس) به پیکربندی KEA DHCP اضافه شده است.
  • پشتیبانی از IPv6 به پورتال Captive اضافه شده است.
  • نسخه‌های به‌روز شده OpenVPN ۲.۷، پی‌اچ‌پی ۸.۵، پایتون ۳.۱۳.
  • یک آسیب‌پذیری بحرانی (CVE-2026-57155، سطح شدت ۹.۹ از ۱۰) برطرف شده است. این آسیب‌پذیری به یک کاربر غیرمجاز بدون دسترسی به پوسته و دسترسی محدود به نام‌های مستعار (لیست نام‌های شبکه و میزبان) اجازه می‌دهد تا کدی را با امتیازات ریشه اجرا کند. این آسیب‌پذیری ناشی از عدم بررسی‌های مناسب هنگام پردازش داده‌ها از پایگاه داده GeoIP با اتصال به کشور است. آدرس‌های IP.

    کد کشور از پایگاه داده GeoIP بدون تأیید هنگام تولید نام فایل در حال نوشتن جایگزین شد و به هر فایلی در سیستم اجازه رونویسی داد، زیرا هندلر با امتیازات ریشه اجرا می‌شود. یک کاربر بدون امتیاز می‌تواند از API وب برای مشخص کردن یک URL برای دانلود یک پایگاه داده GeoIP اصلاح‌شده برای نام‌های مستعار استفاده کند. برای به دست آوردن امتیازات ریشه، می‌توان به جای کد کشور در یکی از ورودی‌های پایگاه داده، "../../../../../../../etc/newsyslog.conf.d/zzz_pwn" را مشخص کرد. این یک فایل پیکربندی برای سیستم چرخش گزارش ایجاد می‌کند که می‌تواند دستوراتی را که با امتیازات ریشه اجرا می‌شوند، تعریف کند.

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster