Une nouvelle version significative de la distribution OpenWrt 21.02.0 a été présentée, axée sur l'utilisation dans divers appareils réseau tels que des routeurs, des commutateurs et des points d'accÚs. OpenWrt prend en charge de nombreuses plateformes et architectures différentes et dispose d'un systÚme de construction permettant une cross-compilation simple et pratique, incluant différents composants dans la construction, ce qui permet de former facilement un firmware ou une image disque adaptée aux tùches spécifiques avec un ensemble de packages préinstallés souhaité. Des builds sont créés pour 36 plateformes cibles.
Les changements dans OpenWrt 21.02.0 incluent :
- Les exigences minimales en matiÚre de matériel ont été augmentées. Dans la build par défaut, en raison de l'inclusion de sous-systÚmes supplémentaires du noyau Linux pour l'utilisation d'OpenWrt, un appareil avec 8 Mo de Flash et 64 Mo de RAM est désormais nécessaire. Si souhaité, il est toujours possible de créer sa propre build allégée qui pourra fonctionner sur des appareils avec 4 Mo de Flash et 32 Mo de RAM, mais la fonctionnalité d'une telle build sera limitée et la stabilité de fonctionnement n'est pas garantie.
- Le package de base inclut des paquets pour le support de la technologie de protection des rĂ©seaux sans fil WPA3, qui est dĂ©sormais disponible par dĂ©faut Ă la fois en mode client et lors de la crĂ©ation d'un point d'accĂšs. WPA3 offre une protection contre les attaques par force brute (empĂȘche le craquage de mot de passe en mode hors ligne) et utilise le protocole d'authentification SAE. La possibilitĂ© d'utiliser WPA3 est assurĂ©e dans la plupart des pilotes pour appareils sans fil.
- Le package de base inclut par dĂ©faut le support de TLS et HTTPS, permettant d'accĂ©der Ă l'interface Web LuCI via HTTPS et d'utiliser des utilitaires comme wget et opkg pour extraire des informations via des canaux de communication chiffrĂ©s. Les serveurs par lesquels passent les paquets tĂ©lĂ©chargĂ©s via opkg ont Ă©galement Ă©tĂ© configurĂ©s par dĂ©faut pour fournir des informations via HTTPS. La bibliothĂšque utilisĂ©e pour le chiffrement, mbedTLS, a Ă©tĂ© remplacĂ©e par wolfSSL (les bibliothĂšques mbedTLS et OpenSSL peuvent toujours ĂȘtre installĂ©es manuellement, elles continuent d'ĂȘtre fournies en tant qu'options). Pour configurer le redĂ©marrage automatique en HTTPS dans l'interface web, une option « uhttpd.main.redirect_https=1 » a Ă©tĂ© proposĂ©e.
- Un support initial du sous-systĂšme du noyau DSA (Distributed Switch Architecture) a Ă©tĂ© rĂ©alisĂ©, fournissant des moyens pour configurer et gĂ©rer des cascades de commutateurs Ethernet interconnectĂ©s, en utilisant des mĂ©canismes appliquĂ©s Ă la configuration des interfaces rĂ©seau ordinaires (iproute2, ifconfig). DSA peut ĂȘtre utilisĂ© pour configurer des ports et VLAN, en remplacement de l'outil swconfig prĂ©cĂ©demment proposĂ©, mais tous les pilotes de commutateurs ne supportent pas encore DSA. Dans cette version, DSA est utilisĂ© pour les pilotes ath79 (TP-Link TL-WR941ND), bcm4908, gemini, kirkwood, mediatek, mvebu, octeon, ramips (mt7621) et realtek.
- Des modifications ont été apportées à la syntaxe des fichiers de configuration, placés dans /etc/config/network. Dans le bloc « config interface », l'option « ifname » a été renommée en « device », et dans le bloc « config device », les options « bridge » et « ifname » ont été renommées en « ports ». Pour les nouvelles installations, des fichiers distincts avec les paramÚtres des appareils (couche 2, bloc « config device ») et des interfaces réseau (couche 3, bloc « config interface ») sont désormais générés. Pour garantir la compatibilité ascendante, le support de l'ancienne syntaxe est maintenu, c'est-à -dire que les réglages précédemment établis ne nécessiteront pas de modifications. Cependant, dans l'interface web, lorsqu'une ancienne syntaxe sera détectée, une proposition de migration vers la nouvelle syntaxe, nécessaire pour modifier les paramÚtres via l'interface web, apparaßtra.
Exemple de nouvelle syntaxe : config device option name âbr-lanâ option type âbridgeâ option macaddr â00:01:02:XX:XX:XXâ list ports âlan1â list ports âlan2â list ports âlan3â list ports âlan4â config interface âlanâ option device âbr-lanâ option proto âstaticâ option ipaddr â192.168.1.1â option netmask â255.255.255.0â option ip6assign â60â config device option name âeth1âČ option macaddr â00:01:02:YY:YY:YYâ config interface âwanâ option device âeth1â option proto âdhcpâ config interface âwan6â option device âeth1â option proto âdhcpv6â
Par analogie avec les fichiers de configuration /etc/config/network, les noms des champs dans board.json ont été modifiés, remplaçant « ifname » par « device ».
- Une nouvelle plateforme « realtek » a été ajoutée, permettant d'utiliser OpenWrt sur des appareils avec un grand nombre de ports Ethernet, comme des commutateurs Ethernet D-Link, ZyXEL, ALLNET, INABA et NETGEAR.
- De nouvelles plateformes bcm4908 et rockchip ont été ajoutées pour les appareils basés sur les SoC Broadcom BCM4908 et Rockchip RK33xx. Les plateformes précédemment prises en charge ont bénéficié de corrections de bogues concernant le support des appareils.
- Le support de la plateforme ar71xx a Ă©tĂ© arrĂȘtĂ©, et il est recommandĂ© d'utiliser la plateforme ath79 (pour les appareils basĂ©s sur ar71xx, une rĂ©installation complĂšte d'OpenWrt est conseillĂ©e). Le support des plateformes cns3xxx (Cavium Networks CNS3xxx), rb532 (MikroTik RB532) et samsung (Samsung TQ210) a Ă©galement Ă©tĂ© arrĂȘtĂ©.
- Les fichiers exécutables des applications utilisés pour le traitement des connexions réseau sont compilés en mode PIE (Position-Independent Executables) avec un support complet de la randomisation de l'espace d'adresses (ASLR) pour compliquer l'exploitation des vulnérabilités dans ces applications.
- Dans la construction du noyau Linux, les options pour le support des technologies d'isolation des conteneurs sont activées par défaut, permettant d'utiliser l'outil LXC et le mode procd-ujail dans OpenWrt sur la plupart des plateformes.
- Il est désormais possible de compiler avec le support du systÚme de contrÎle d'accÚs obligatoire SELinux (désactivé par défaut).
- Les versions des paquets ont été mises à jour, notamment avec les sorties de musl libc 1.1.24, glibc 2.33, gcc 8.4.0, binutils 2.34, hostapd 2020-06-08, dnsmasq 2.85, dropbear 2020.81, busybox 1.33.1. Le noyau Linux a été mis à jour vers la version 5.4.143 avec le portage de la pile sans fil cfg80211/mac80211 depuis le noyau 5.10.42 et le transfert de support. VPN Wireguard.
Source : opennet.ru
