La version du distributeur pour la création de pare-feu OPNsense 23.1 a été publiée. C'est une dérivation du projet pfSense, créé dans le but de former un distributeur entièrement ouvert, capable d'offrir des fonctionnalités au niveau des solutions commerciales pour le déploiement de pare-feu et de passerelles réseau. Contrairement à pfSense, le projet se positionne comme indépendant d'une seule entreprise, développé avec la participation directe de la communauté et avec un processus de développement entièrement transparent, tout en permettant l'utilisation de ses propres travaux dans des produits tiers, y compris commerciaux. Les codes sources des composants du distributeur, ainsi que les outils utilisés pour la compilation, sont distribués sous la licence BSD. Les compilations sont préparées sous la forme de LiveCD et d'une image système à graver sur des clés USB (399 Mo).
La base de cette distribution repose sur le code de FreeBSD. Parmi les fonctionnalités d'OPNsense, on peut citer un environnement de compilation entièrement ouvert, la possibilité d'installer des paquets sur un FreeBSD standard, des outils d'équilibrage de charge, une interface web pour organiser la connexion des utilisateurs au réseau (Captive portal), des mécanismes de suivi des états de connexions (firewall stateful basé sur pf), la définition de restrictions de bande passante, le filtrage du trafic, la création VPN Création sur la base d'IPsec, OpenVPN et PPTP, intégration avec LDAP et RADIUS, prise en charge du DDNS (DNS dynamique), et un système de rapports et de graphiques visuels.
La distribution offre des outils pour la création de configurations à tolérance de panne, basées sur l'utilisation du protocole CARP, permettant le lancement d'un nœud de secours, qui sera automatiquement synchronisé au niveau de la configuration et prendra en charge la charge en cas de défaillance du nœud principal. Une interface moderne et simple est proposée à l'administrateur pour la configuration du pare-feu, construite à l'aide du framework web Bootstrap.
Parmi les changements :
- Des modifications ont été transférées depuis la branche FreeBSD 13-STABLE.
- Les versions des programmes supplémentaires dans les ports ont été mises à jour, par exemple, php 8.1.14 et sudo 1.9.12p2.
- Une nouvelle implémentation de liste de blocage basée sur DNS a été ajoutée, réécrite en Python et supportant diverses listes de blocage pour la publicité et le contenu malveillant.
- Une collecte et un affichage des statistiques du serveur DNS Unbound ont été assurés, permettant de suivre le trafic DNS lié aux utilisateurs.
- Un nouveau type de pare-feu BGP ASN a été ajouté.
- Un mode isolé PPPoEv6 a été ajouté pour une activation sélective du protocole de contrôle IPv6.
- Support des interfaces WAN SLAAC sans DHCPv6 a été ajouté.
- Les composants pour la capture de paquets et la gestion de l'IPsec ont été transférés vers le framework MVC, ce qui a permis d'implémenter la gestion via API.
- Les réglages IPsec ont été déplacés dans le fichier swanctl.conf.
- Le plugin os-sslh, permettant de multiplexer les connexions HTTPS, SSH, OpenVPN, tinc et XMPP via un seul port réseau 443, a été inclus.
- Le plugin os-ddclient (Dynamic DNS Client) a introduit la possibilité d'utiliser des backends personnalisés, y compris Azure.
- Le plugin os-wireguard avec VPN WireGuard a été configuré par défaut pour utiliser le module du noyau (le mode ancien fonctionnement au niveau utilisateur a été déplacé vers un plugin séparé os-wireguard-go).
Source : opennet.ru
