A fost lansată versiunea distribuției pentru crearea de firewalls OPNsense 26.7, care s-a desprins în 2015 din proiectul pfSense cu scopul de a dezvolta o distribuție complet deschisă, capabilă să ofere funcționalități la nivelul soluțiilor comerciale pentru implementarea de firewalls și gateway-uri de rețea. Spre deosebire de pfSense, proiectul se poziționează ca fiind independent de o singură companie, dezvoltat cu implicarea directă a comunității și având un proces de dezvoltare complet transparent, oferind, de asemenea, posibilitatea utilizării oricăror creații în produse externe, inclusiv comerciale. Codul sursă al componentelor distribuției, precum și instrumentele utilizate pentru compilare, sunt distribuite sub licența BSD. Compilările sunt disponibile sub formă de LiveCD și imagine de sistem pentru scriere pe unități Flash (490 MB).
Fundamentele distribuției se bazează pe codul FreeBSD. Printre caracteristicile OPNsense se numără: un instrumentar de compilare complet deschis, suport pentru instalarea sub formă de pachete peste FreeBSD obișnuit, instrumente de balansare a încărcării, interfață web pentru conectarea utilizatorilor la rețea (Captive portal), mecanisme de urmărire a stării conexiunilor (firewall stateful bazat pe pf), sistem de limitare a lățimii de bandă, filtrarea traficului, crearea. VPN pe baza IPsec, OpenVPN și PPTP, integrare cu LDAP și RADIUS, suport pentru DDNS (DNS Dinamic), sistem de rapoarte și grafice vizibile.
Pe baza distribuției se pot crea configurații tolerate de erori, bazate pe utilizarea protocolului CARP, care permit rularea unui nod de rezervă alături de firewallul principal, care va fi sincronizat automat la nivel de configurație și va prelua sarcina în cazul unei defecțiuni a nodului principal. Administratorul beneficiază de o interfață web pentru configurarea firewallului, construită folosind framework-ul web Bootstrap și Phalcon MVC.
Printre modificări:
- A fost efectuată migrarea la baza de cod FreeBSD 15.1 (anterior s-a folosit FreeBSD 14.3).
- Interfețele pentru configurarea regulilor de firewall, atribuirea interfețelor de rețea (diviziunea între LAN și WAN) și gestionarea grupurilor de gateway-uri au fost refăcute pentru a utiliza framework-ul MVC și sunt acum disponibilă suplimentar prin API Web pentru automatizarea gestionării configurației rețelei.
- A fost adăugat un asistent pentru migrarea regulilor de traducere a adreselor din vechiul format de configurație Outbound NAT în noul format, care utilizează arhitectura Source NAT (SNAT).
- În configuratorul KEA DHCP a fost adăugată suport pentru DDNS (Dinamic) și alocarea automată a prefixurilor IPv6 (blocuri de adrese).
- În portalul Captive a fost adăugat suport pentru IPv6.
- S-au actualizat versiunile OpenVPN 2.7, PHP 8.5, Python 3.13.
- A fost eliminată o vulnerabilitate critică (CVE-2026-57155, nivelul de pericol 9.9 din 10), care permite unui utilizator neprivilegiat, fără acces la shell și cu restricții în legătură cu aliasurile (liste cu nume de rețele și gazde), să execute cod cu drepturi root. Vulnerabilitatea a fost cauzată de lipsa unui control adecvat la procesarea datelor din baza de date GeoIP legate de țări. adrese IP..
Codul țării din baza de date GeoIP era introdus fără verificare în timpul generării numelui fișierului scris, ceea ce permitea suprascrierea oricărui fișier din sistem, având în vedere că procesatorul pornește cu drepturi root. Prin API-ul Web, un utilizator neprivilegiat putea specifica URL-ul său pentru a încărca o bază de date GeoIP modificată pentru aliasuri. Pentru a obține drepturi root, într-o dintre înregistrările din baza de date, în loc de codul țării, se poate specifica „..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn”, ceea ce va duce la crearea unui fișier de configurare pentru sistemul de rotire a logurilor, în care pot fi stabilite comenzi care se execută cu drepturi root.
Sursa: opennet.ro
