De release van de distributie voor het opzetten van firewalls en netwerkgateways pfSense CE 2.8.0 (Community Edition) is gepubliceerd. De distributie is gebaseerd op de codebasis van FreeBSD, gebruikmakend van de ontwikkelingen van het m0n0wall-project en het pakketfilter pf. Er is een iso-image voorbereid voor de amd64-architectuur.
Het beheer van de distributie gebeurt via de webinterface. Voor het organiseren van de toegang voor gebruikers in zowel bedrade als draadloze netwerken kan de Captive Portal, NAT, worden gebruikt. VPN (IPsec, OpenVPN) en PPPoE. Een breed scala aan mogelijkheden voor bandbreedtebeperkingen, limieten op het aantal gelijktijdige verbindingen, verkeer filteren en het creƫren van foutbestendige configuraties op basis van CARP wordt ondersteund. Statistieken over het functioneren worden weergegeven in grafieken of in tabelvorm. Ondersteuning voor authenticatie is beschikbaar op basis van een lokale gebruikersdatabase, evenals via RADIUS en LDAP.
Belangrijkste wijzigingen:
- De componenten van het basissysteem zijn bijgewerkt naar FreeBSD 15-CURRENT. De versie van PHP 8.3 is bijgewerkt.
- De gebruikersinterface is herschreven om gebruik te maken van de gratis ACB-service (Automatic Configuration Backup), waarmee automatisch back-ups van instellingen in de cloudopslag van Netgate kunnen worden opgeslagen (de back-ups worden versleuteld verzonden). Er is een optie toegevoegd voor het wijzigen van de sleutel van het apparaat dat voor encryptie wordt gebruikt.
- Een nieuwe backend voor het PPPoE-protocol is geĆÆntroduceerd, gebaseerd op de if_pppoe-kernelmodule en die een hogere doorvoer laat zien bij het verzenden van gegevens via de PPPoE-netwerkinterface. Ondertussen heeft if_pppoe minder functionaliteit, bijvoorbeeld het ondersteunt geen MLPPP. Momenteel is de nieuwe backend standaard uitgeschakeld, maar deze zal in toekomstige versies de oude backend op basis van het MPD-pakket vervangen.
- De regels voor het verwerken van verbindingsstatussen in de firewall (State Policy) zijn gewijzigd. In plaats van de standaard Floating-modus is de Interface Bound-modus gebruikt, waarbij de status van de verbinding aan de netwerkinterface is gebonden en pogingen om pakketten via een andere netwerkinterface te verzenden worden geblokkeerd. Bij gebruik van IPsec VTI wordt teruggegaan naar de Floating-modus, aangezien het binden aan netwerkinterfaces in dit geval problemen creƫert.
- De Fail-Back-modus is geĆÆmplementeerd voor gateways, waarbij de status van de binding aan secundaire gateways wordt gereset na het herstel van de primaire gateway.
- Extra functionaliteiten van de DHCP-server Kea zijn ingeschakeld, waardoor de functionaliteit gelijk is aan die van ISC DHCP. Ondersteuning is toegevoegd voor het registreren en bijwerken van DNS-records van DHCP-clienthostnamen. Er is een uitbreiding van de DHCPv6 Prefix Delegation geĆÆmplementeerd. Het is nu mogelijk om gesynchroniseerde back-up DHCP-servers te starten voor hoge beschikbaarheid (High Availability), en de configuratie van failover-configuraties is vereenvoudigd. Ondersteuning voor statische ARP-adressen is toegevoegd. Er is een mogelijkheid toegevoegd om Kea-instellingen te wijzigen die niet door de grafische interface worden dekkend, met behulp van blokken in JSON-indeling.
- Volledige ondersteuning voor NAT64 is verzekerd, waarmee klanten met alleen IPv6-adressen contact kunnen opnemen met hosts die IPv4 gebruiken.
- De mogelijkheid om systeemsjablonen te gebruiken in aangepaste firewallregels is toegevoegd, eerder alleen toepasbaar in interne regels. Nieuwe sjablonen zijn toegevoegd voor het markeren van gereserveerde en gespecialiseerde subnetten.
Bron: opennet.ru
