Została wydana wersja dystrybucji OPNsense 24.1, która jest rozwidleniem projektu pfSense, stworzonym w celu utworzenia w pełni otwartej dystrybucji, posiadającej funkcjonalność na poziomie komercyjnych rozwiązań do wdrażania zapór sieciowych i bram sieciowych. W przeciwieństwie do pfSense, projekt ten jest uważany za niezależny od jednej firmy, rozwijany z bezpośrednim udziałem społeczności i z całkowicie przejrzystym procesem rozwoju, oferującym możliwość wykorzystania wszelkich swoich osiągnięć w zewnętrznych produktach, w tym komercyjnych. Źródła komponentów dystrybucji oraz narzędzia używane do budowy są rozpowszechniane na licencji BSD. Wydania przygotowano w formie LiveCD oraz obrazu systemowego do nagrania na pamięci Flash (443 MB).
Podstawowa struktura dystrybucji opiera się na kodzie FreeBSD. Wśród możliwości OPNsense można wyróżnić w pełni otwarty zestaw narzędzi do kompilacji, możliwość instalacji w postaci pakietów na zwykłym FreeBSD, narzędzia do równoważenia obciążenia, interfejs webowy do organizacji połączeń użytkowników z siecią (Captive portal), obecność mechanizmów monitorowania stanów połączeń (stateful firewall na bazie pf), zadawanie ograniczeń przepustowości, filtracja ruchu, tworzenie. VPN na bazie IPsec, OpenVPN i PPTP, integracja z LDAP i RADIUS, wsparcie DDNS (Dynamic DNS), system przejrzystych raportów i wykresów.
W dystrybucji dostępne są narzędzia do tworzenia konfiguracji odpornych na awarie, oparte na protokole CARP, które umożliwiają uruchomienie obok głównego firewalla zapasowego węzła, który będzie automatycznie synchronizowany na poziomie konfiguracji i przejmie obciążenie w przypadku awarii głównego węzła. Administratorowi oferowany jest nowoczesny i prosty interfejs do konfiguracji zapory, zbudowany z użyciem frameworka webowego Bootstrap.
Wśród zmian:
- Zrealizowano przejście na bibliotekę OpenSSL 3.
- Wprowadzono nową gałąź systemu wykrywania ataków Suricata 7.
- Domyślnie zainstalowano moduł jądra z VPN Wireguard, dostarczany z FreeBSD 13.2.
- Dla Wireguard wprowadzono eksperymentalne wsparcie dla netmap.
- W głównym składzie znajdują się wtyczki os-firewall oraz os-wireguard. Wsparcie dla wtyczki os-wireguard-go zostało zakończone.
- Dodano możliwość korzystania z serwera DHCP Kea z wsparciem dla zapewnienia odporności na awarie zamiast ISC DHCP.
- Zaktualizowano wersje libxml 2.11.6, php 8.2.15, py-duckdb 0.9.2 oraz sqlite 3.45.0.
- Zabroniono wywoływania powłoki i dostępu do kopii zapasowych dla użytkowników bez uprawnień administratora.
- Dodano wsparcie dla protokołu OCSP (Online Certificate Status Protocol) do sprawdzania unieważnienia certyfikatów.
- Strona przeglądowa oraz komponenty do konfiguracji bramy, NPTv6, ARP i NDP zostały przeniesione na framework MVC, co umożliwiło wsparcie zarządzania za pośrednictwem API.
- Dodano ustawienie „maxfilesize” dla rotacji logów po osiągnięciu określonego rozmiaru.
- Integracja z web proxy została przeniesiona do wtyczki os-squid.
Źródło: opennet.ru
