Wydanie pakietu dystrybucyjnego do tworzenia zapór ogniowych OPNsense 26.7

Została wydana dystrybucja zapory sieciowej OPNsense 26.7. Została rozwidlona z projektu pfSense w 2015 r. w celu opracowania całkowicie otwartej dystrybucji, która mogłaby mieć funkcjonalność komercyjnych rozwiązań zapory sieciowej i bramy. W przeciwieństwie do pfSense projekt jest pozycjonowany jako niekontrolowany przez jedną firmę, rozwijany przy bezpośrednim udziale społeczności i posiadający całkowicie przejrzysty proces rozwoju, a także dający możliwość wykorzystania dowolnych swoich opracowań w produktach innych firm, w tym komercyjne. Kod źródłowy komponentów dystrybucji, a także narzędzia służące do jej asemblacji, rozpowszechniane są na licencji BSD. Zestawy przygotowywane są w formie LiveCD oraz obrazu systemu do nagrania na dyskach Flash (490 MB).

Rdzeń dystrybucji oparty jest na kodzie FreeBSD. Funkcje OPNsense obejmują: w pełni otwarty zestaw narzędzi do kompilacji, obsługę instalacji jako pakietów na standardowym FreeBSD, narzędzia do równoważenia obciążenia, interfejs webowy do organizowania połączeń użytkowników z siecią (portal autoryzacyjny), mechanizmy śledzenia stanu połączeń (zapora sieciowa z funkcją stateful opartą na pf), system ograniczania przepustowości, filtrowanie ruchu i tworzenie VPN na podstawie IPsec, OpenVPN i PPTP, integracja z LDAP i RADIUS, obsługa DDNS (Dynamic DNS), system raportów wizualnych i wykresów.

Na bazie dystrybucji możliwe jest tworzenie konfiguracji odpornych na błędy, bazujących na wykorzystaniu protokołu CARP i pozwalających na uruchomienie oprócz głównego firewalla także węzła zapasowego, który będzie automatycznie synchronizowany na poziomie konfiguracji i przejmie obciążenie w przypadku awarii węzła podstawowego. Administratorowi udostępniony jest interfejs sieciowy do konfiguracji zapory sieciowej, zbudowany z wykorzystaniem frameworka Bootstrap i Phalcon MVC.

Wśród zmian:

  • Zakończono przejście na bazę kodu FreeBSD 15.1 (wcześniej używano FreeBSD 14.3).
  • Interfejsy służące do konfigurowania reguł zapory sieciowej, przypisywania interfejsów sieciowych (rozdzielania sieci LAN i WAN) oraz zarządzania grupami bram zostały przeniesione do środowiska MVC i są teraz dodatkowo dostępne za pośrednictwem interfejsu API sieci Web w celu automatyzacji zarządzania konfiguracją sieci.
  • Dodano kreatora migracji reguł translacji adresów ze starego formatu konfiguracji NAT wychodzącego do nowego formatu przy użyciu architektury NAT źródłowego (SNAT).
  • Do konfiguratora KEA DHCP dodano obsługę DDNS (dynamicznego) i automatycznego przydzielania prefiksów IPv6 (bloków adresów).
  • Do portalu Captive dodano obsługę protokołu IPv6.
  • Zaktualizowane wersje OpenVPN 2.7, PHP 8.5, Python 3.13.
  • Naprawiono krytyczną lukę w zabezpieczeniach (CVE-2026-57155, poziom zagrożenia 9.9 na 10). Luka ta umożliwia użytkownikowi bez uprawnień, bez dostępu do powłoki i ograniczonego dostępu do aliasów (list nazw sieci i hostów), wykonywanie kodu z uprawnieniami roota. Luka jest spowodowana brakiem odpowiednich kontroli podczas przetwarzania danych z bazy danych GeoIP z powiązaniami z krajami. Adresy IP.

    Kod kraju z bazy danych GeoIP został zastąpiony bez weryfikacji podczas generowania nazwy pliku, który miał zostać zapisany, co umożliwiło nadpisanie dowolnego pliku w systemie, ponieważ moduł obsługi działał z uprawnieniami roota. Użytkownik bez uprawnień mógł użyć interfejsu API sieci Web do określenia adresu URL w celu pobrania zmodyfikowanej bazy danych GeoIP dla aliasów. Aby uzyskać uprawnienia roota, można było określić „../../../../../../../../etc/newsyslog.conf.d/zzz_pwn” zamiast kodu kraju w jednym z wpisów w bazie danych. Utworzyłoby to plik konfiguracyjny dla systemu rotacji logów, który mógłby definiować polecenia uruchamiane z uprawnieniami roota.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster