OPNsense 26.7-brannmurdistribusjonen har blitt utgitt Den ble trukket fra pfSense-prosjektet i 2015 med mål om å utvikle en fullstendig åpen kildekodedistribusjon som kan ha funksjonaliteten til kommersielle brannmur- og gatewayløsninger. I motsetning til pfSense, er prosjektet posisjonert som ikke kontrollert av et enkelt selskap, utviklet med direkte deltakelse fra fellesskapet og har en fullstendig gjennomsiktig utviklingsprosess, samt gir muligheten til å bruke enhver av utviklingen i tredjepartsprodukter, inkludert kommersielle. Kildekoden til distribusjonskomponentene, samt verktøyene som brukes til montering, distribueres under BSD-lisensen. Samlingene er klargjort i form av LiveCD og et systembilde for opptak på Flash-stasjoner (490 MB).
Distribusjonens kjerne er basert på FreeBSD-kode. OPNsense-funksjoner inkluderer: en fullstendig åpen kildekode-verktøykjede, støtte for installasjon som pakker oppå vanlig FreeBSD, verktøy for lastbalansering, et webgrensesnitt for å organisere brukertilkoblinger til nettverket (Captive portal), sporingsmekanismer for tilkoblingstilstand (tilstandsbasert brannmur basert på pf), et båndbreddebegrensningssystem, trafikkfiltrering og oppretting. VPN basert på IPsec, OpenVPN og PPTP, integrasjon med LDAP og RADIUS, støtte for DDNS (dynamisk DNS), et system med visuelle rapporter og grafer.
På grunnlag av distribusjonen er det mulig å lage feiltolerante konfigurasjoner basert på bruk av CARP-protokollen og tillater å starte, i tillegg til hovedbrannmuren, en backup-node, som automatisk synkroniseres på konfigurasjonsnivå og vil ta over belastningen ved svikt i primærnoden. Administratoren tilbys et nettgrensesnitt for å konfigurere brannmuren, bygget ved hjelp av Bootstrap-nettverket og Phalcon MVC.
Blant endringene:
- Overgangen til FreeBSD 15.1-kodebasen er fullført (tidligere ble FreeBSD 14.3 brukt).
- Grensesnitt for konfigurering av brannmurregler, tildeling av nettverksgrensesnitt (skille mellom LAN og WAN) og administrasjon av gatewaygrupper har blitt migrert for å bruke MVC-rammeverket, og er nå i tillegg tilgjengelige via web-API-et for automatisering av nettverkskonfigurasjonsadministrasjon.
- La til en veiviser for migrering av adresseoversettelsesregler fra det gamle konfigurasjonsformatet for utgående NAT til det nye formatet ved hjelp av SNAT-arkitekturen (Source NAT).
- Støtte for DDNS (dynamisk) og automatisk tildeling av IPv6-prefikser (adresseblokker) er lagt til i KEA DHCP-konfiguratoren.
- IPv6-støtte er lagt til i Captive-portalen.
- Oppdaterte versjoner OpenVPN 2.7, PHP 8.5, Python 3.13.
- En kritisk sårbarhet (CVE-2026-57155, alvorlighetsgrad 9.9 av 10) er rettet. Denne sårbarheten lar en uprivilegert bruker uten skalltilgang og begrenset tilgang til aliaser (lister over nettverks- og vertsnavn) kjøre kode med rotrettigheter. Sårbarheten skyldes mangel på skikkelige kontroller ved behandling av data fra GeoIP-databasen med landsbindinger. IP-adresser.
Landskoden fra GeoIP-databasen ble erstattet uten verifisering da filnavnet som ble skrevet, ble generert, slik at enhver fil i systemet kunne overskrives, ettersom behandleren kjører med rotrettigheter. En bruker uten privilegier kan bruke web-API-et til å spesifisere en URL for å laste ned en modifisert GeoIP-database for aliaser. For å få rotrettigheter kan man spesifisere "../../../../../../../etc/newsyslog.conf.d/zzz_pwn" i stedet for landskoden i en av databaseoppføringene. Dette ville opprette en konfigurasjonsfil for loggrotasjonssystemet, som kan definere kommandoer som kjøres med rotrettigheter.
Kilde: opennet.ru
