Wydanie dystrybucji do tworzenia zapór sieciowych pfSense CE 2.8.0

Opublikowano wydanie dystrybucji do tworzenia zapór sieciowych i bramek sieciowych pfSense CE 2.8.0 (Community Edition). Dystrybucja oparta jest na bazie kodu FreeBSD z wykorzystaniem prac projektu m0n0wall oraz filtru pakietów pf. Przygotowano obraz iso do pobrania dla architektury amd64.

Zarządzanie dystrybucją odbywa się przez interfejs webowy. Do organizacji dostępu użytkowników do sieci przewodowej i bezprzewodowej można wykorzystać Captive Portal, NAT, VPN (IPsec, OpenVPN) oraz PPPoE. Wspierane są szerokie możliwości ograniczenia przepustowości, limitowania liczby jednoczesnych połączeń, filtrowania ruchu i tworzenia konfiguracji odpornych na awarie na bazie CARP. Statystyki pracy wyświetlane są w formie wykresów lub tabel. Wspierana jest autoryzacja z lokalnej bazy użytkowników oraz przez RADIUS i LDAP.

Główne zmiany:

  • Komponenty podstawowego systemu zaktualizowane do FreeBSD 15-CURRENT. Zaktualizowano wersję PHP do 8.3.
  • Przepisano interfejs użytkownika w celu skorzystania z darmowej usługi ACB (Automatic Configuration Backup), która automatycznie zapisuje kopie zapasowe ustawień w chmurze Netgate (kopie są przesyłane w zaszyfrowanej formie). Dodano możliwość zmiany klucza urządzenia używanego do szyfrowania.
  • Zaproponowano nowy backend dla protokołu PPPoE, oparty na module jądra if_pppoe, który wykazuje wyższą wydajność przy przesyłaniu danych przez interfejs sieciowy PPPoE. W tym przypadku if_pppoe ma gorszą funkcjonalność, np. nie obsługuje MLPPP. Nowy backend jest obecnie domyślnie wyłączony, ale w przyszłych wydaniach zastąpi stary backend oparty na pakiecie MPD.
  • Zmodyfikowano zasady przetwarzania stanów połączeń w zaporze sieciowej (State Policy). Zamiast domyślnego trybu Floating wykorzystywany jest tryb Interface Bound, w którym stan połączenia jest powiązany z interfejsem sieciowym, a próby przesyłania pakietów przez inny interfejs sieciowy są blokowane. Przy korzystaniu z IPsec VTI następuje powrót do trybu Floating, ponieważ powiązanie z interfejsami sieciowymi w tym przypadku stwarza problemy.
  • Wprowadzono tryb Fail-Back dla bramek, w którym stan powiązania z wtórnymi bramkami zostaje zresetowany po przywróceniu pierwotnej bramki.
  • Wykorzystane zostały dodatkowe funkcje serwera DHCP Kea, co pozwoliło osiągnąć parytet funkcjonalności z ISC DHCP. Dodano wsparcie dla rejestracji i aktualizacji rekordów DNS dotyczących nazw hostów klientów DHCP. Zrealizowano rozszerzenie DHCPv6 Prefix Delegation. Pojawiła się możliwość uruchamiania synchronizowanych zapasowych serwerów DHCP dla zapewnienia wysokiej dostępności (High Availability), uproszczono konfigurację awaryjnych ustawień. Dodano wsparcie dla statycznych adresów ARP. Umożliwiono zmianę ustawień Kea, które nie są objęte interfejsem graficznym, za pomocą bloków w formacie JSON.
  • Zapewniono pełne wsparcie dla NAT64, co pozwala klientom posiadającym jedynie adresy IPv6 na dostęp do hostów korzystających z IPv4.
  • Dodano możliwość wykorzystania systemowych szablonów w użytkowniczych regułach zapory sieciowej, które wcześniej były stosowane tylko w regułach wewnętrznych. Dodano nowe szablony do wydzielania zarezerwowanych i specjalnych podsieci.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster