La version du système d'exploitation pour la création de pare-feu et de passerelles réseau pfSense CE 2.8.0 (Édition Communautaire) a été publiée. Ce système est basé sur le code de FreeBSD, intégrant des éléments du projet m0n0wall et le filtre de paquets pf. Une image ISO a été préparée pour l'architecture amd64.
La gestion du système d'exploitation se fait via une interface web. L'accès des utilisateurs aux réseaux câblés et sans fil peut être organisé à l'aide de Captive Portal, NAT, VPN (IPsec, OpenVPN) et PPPoE. Un large éventail de fonctionnalités permet de limiter la bande passante, de restreindre le nombre de connexions simultanées, de filtrer le trafic et de créer des configurations redondantes basées sur CARP. Les statistiques de fonctionnement sont affichées sous forme de graphiques ou dans un format tabulaire. L’authentification peut se faire via une base de données locale d'utilisateurs, ainsi que par RADIUS et LDAP.
Principales modifications :
- Les composants du système de base ont été mis à jour vers FreeBSD 15-CURRENT. La version de PHP 8.3 a été mise à jour.
- L'interface utilisateur a été réécrite pour utiliser le service gratuit ACB (Automatic Configuration Backup), permettant de sauvegarder automatiquement les configurations dans le stockage en nuage de Netgate (les sauvegardes sont transmises sous forme cryptée). Une fonctionnalité pour changer la clé de l'appareil utilisée pour le chiffrement a été ajoutée.
- Un nouvel backend pour le protocole PPPoE a été proposé, basé sur le module noyau if_pppoe et montrant une bande passante plus élevée lors du transfert de données via l'interface réseau PPPoE. Cependant, if_pppoe reste limité fonctionnellement, par exemple, il ne prend pas en charge MLPPP. Actuellement, le nouveau backend est désactivé par défaut, mais dans de futures versions, il remplacera l'ancien backend basé sur le paquet MPD.
- Les règles de traitement des états de connexion dans le pare-feu (State Policy) ont été modifiées. Au lieu du mode Floating par défaut, le mode Interface Bound est activé, où l'état de connexion est lié à l'interface réseau, et les tentatives d'envoi de paquets via une autre interface réseau sont bloquées. Lors de l'utilisation de l'IPsec VTI, un retour au mode Floating est effectué, car la liaison aux interfaces réseau dans ce cas pose des problèmes.
- Le mode Fail-Back pour les passerelles a été implémenté, permettant de réinitialiser l'état de liaison aux passerelles secondaires après la restauration de la passerelle primaire.
- Des fonctionnalités supplémentaires du serveur DHCP Kea ont été activées, permettant d'atteindre la parité fonctionnelle avec ISC DHCP. Le support pour l'enregistrement et la mise à jour des enregistrements DNS des noms d'hôtes des clients DHCP a été ajouté. L'extension de délégation de préfixes DHCPv6 a été réalisée. Il existe désormais la possibilité de lancer des serveurs DHCP de secours synchronisés pour assurer la haute disponibilité (High Availability), et la configuration des configurations de tolérance de panne a été simplifiée. Le support des adresses ARP statiques a été ajouté. La possibilité de modifier les paramètres de Kea, non couverts par l'interface graphique, en utilisant des blocs au format JSON a été fournie.
- Un support complet de NAT64 est assuré, permettant aux clients possédant uniquement des adresses IPv6 d'accéder aux hôtes utilisant IPv4.
- Ajout de la possibilité d'utiliser des modèles système dans les règles de pare-feu personnalisées, précédemment appliqués uniquement dans les règles internes. De nouveaux modèles ont été ajoutés pour la mise en avant des sous-réseaux réservés et spécialisés.
Source : opennet.ru
