Wydanie dystrybucji do tworzenia zapór sieciowych OPNsense 26.7

Opublikowana została wersja dystrybucji do tworzenia zapór sieciowych OPNsense 26.7, która w 2015 roku wydzieliła się z projektu pfSense w celu opracowania w pełni otwartej dystrybucji, która mogłaby zapewnić funkcjonalność na poziomie komercyjnych rozwiązań do wdrażania zapór sieciowych i bram sieciowych. W przeciwieństwie do pfSense projekt jest pozycjonowany jako niekontrolowany przez jedną firmę, rozwijany przy bezpośrednim udziale społeczności i mający w pełni przejrzysty proces rozwoju, a także umożliwiający wykorzystanie swoich osiągnięć w produktach zewnętrznych, w tym komercyjnych. Źródłowe teksty komponentów dystrybucji oraz narzędzia używane do budowy są rozpowszechniane na licencji BSD. Zestawy są przygotowane w formie LiveCD oraz obrazu systemu do nagrywania na nośniki Flash (490 MB).

Baza dystrybucji opiera się na kodzie FreeBSD. Do możliwości OPNsense należą: w pełni otwarte narzędzia do budowy, wsparcie instalacji w formie pakietów na zwykłym FreeBSD, mechanizmy równoważenia obciążenia, interfejs webowy do organizowania połączeń użytkowników z siecią (Captive portal), systemy śledzenia stanu połączeń (stateful firewall oparty na pf), system ograniczania przepustowości, filtracja ruchu, tworzenie VPN na bazie IPsec, OpenVPN i PPTP, integracja z LDAP i RADIUS, wsparcie DDNS (Dynamic DNS), system wizualnych raportów i wykresów.

Na bazie dystrybucji mogą być tworzone konfiguracje odporne na awarie, oparte na zastosowaniu protokołu CARP, które pozwalają na uruchomienie obok głównego zapory ogniowej zapasowego węzła, który będzie automatycznie synchronizowany na poziomie konfiguracji i przejmie obciążenie w przypadku awarii węzła głównego. Administrator ma do dyspozycji interfejs webowy do konfiguracji zapory ogniowej, zbudowany z wykorzystaniem frameworka webowego Bootstrap oraz Phalcon MVC.

Wśród zmian:

  • Zrealizowano przejście na bazę kodową FreeBSD 15.1 (wcześniej używano FreeBSD 14.3).
  • Interfejsy do konfiguracji reguł zapór sieciowych, przypisywania interfejsów sieciowych (rozdzielenie między LAN a WAN) oraz zarządzania grupami bramek zostały przekształcone w oparciu o framework MVC i są teraz dostępne również przez Web API do automatyzacji zarządzania konfiguracją sieci.
  • Dodano kreatora do migracji reguł translacji adresów ze starego formatu konfiguracji Outbound NAT na nowy format oparty na architekturze Source NAT (SNAT).
  • Do konfiguratora KEA DHCP dodano wsparcie dla DDNS (Dynamic) oraz automatycznego przydzielania prefiksów IPv6 (bloków adresów).
  • W Captive portal dodano wsparcie dla IPv6.
  • Zaktualizowano wersje OpenVPN do 2.7, PHP do 8.5, Python do 3.13.
  • Устранена критическая уязвимость (CVE-2026-57155, уровень опасности 9.9 из 10), позволяющая непривилегированному пользователю без доступа к shell и ограниченному работой с алиасами (списки с именами сетей и хостов), выполнить код с правами root. Уязвимость вызвана отсутствием должных проверок при обработке данных из БД GeoIP c привязкой стран к IP-адресам.

    Код страны из БД GeoIP без проверки подставлялся при формировании записываемого имени файла, что позволяло перезаписать любой файл в системе, так как обработчик запускается с правами root. Через Web API непривилегированный пользователь мог указать свой URL для загрузки модифицированной БД GeoIP для алиасов. Для получения прав root в одной из записей в БД вместо кода страны можно указать «../../../../../../../../etc/newsyslog.conf.d/zzz_pwn», что приведёт к созданию файла конфигурации для системы ротации логов, в котором могут быть определены команды, запускаемые с правами root.

Źródło: opennet.ru

Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS | ProHoster