U publikua versioni i distribucionit për krijimin e firewalls OPNsense 26.7, i cili u ndan nga projekti pfSense në vitin 2015 me qëllim zhvillimin e një distribucioni plotësisht të hapur, i cili mund të ketë funksionalitet në nivelin e zgjidhjeve tregtare për implementimin e firewalls dhe dyerve të rrjetit. Ndryshe nga pfSense, projekti pozicionohet si një iniciativë e pavarur që zhvillohet me pjesëmarrjen e drejtpërdrejtë të komunitetit dhe ka një proces zhvillimi të plotë të transparencës, si dhe ofron mundësinë e përdorimit të çdo produkti të tij në produkte të tjera, përfshirë ato komerciale. Kodet burimore të përbërësve të distribucionit, si dhe mjetet e përdorura për ndërtim, shpërndahen nën licencën BSD. Ndërtimet janë përgatitur në formën e LiveCD dhe imazhit sistemor për regjistrim në pajisje Flash (490 MB).
The operating system is based on the FreeBSD code. Among the features of OPNsense are: a fully open build toolset, support for package installation over standard FreeBSD, load balancing tools, a web interface for user network connection management (Captive portal), stateful connection tracking mechanisms (stateful firewall based on pf), bandwidth limitation system, traffic filtering, and creation VPN based on IPsec, OpenVPN, and PPTP, integration with LDAP and RADIUS, DDNS (Dynamic DNS) support, a system for clear reports and charts.
On this distribution, fault-tolerant configurations can be created based on the CARP protocol, allowing for the deployment of a backup node in addition to the main firewall, which will automatically synchronize configuration-level updates and take over the load in case of the primary node's failure. The administrator is provided with a web interface for configuring the firewall, built using the Bootstrap web framework and Phalcon MVC.
Among the changes:
- The transition to FreeBSD version 15.1 has been completed (previously, FreeBSD 14.3 was used).
- Interfcatë për konfigurimin e rregullave të firewall-it, caktimin e interfaces rrjetit (ndarja midis LAN dhe WAN) dhe menaxhimin e grupeve të portave janë përmirësuar me përdorimin e kuadrit MVC dhe tani janë gjithashtu në dispozicion përmes Web API për automatizimin e menaxhimit të konfigurimit të rrjetit.
- Shtuar asistenti për migrimin e rregullave të përkthimit të adresave nga formati i vjetër i konfigurimit Outbound NAT në formatin e ri, që përdor arkitekturën Source NAT (SNAT).
- Në konfiguruesin KEA DHCP është shtuar mbështetje për DDNS (Dinamik) dhe ndarjen automatike të prefikseve IPv6 (blloqeve të adresave).
- Në Captive portal është shtuar mbështetje për IPv6.
- Përditësuar versionet OpenVPN 2.7, PHP 8.5, Python 3.13.
- ĂshtĂ« eliminuar njĂ« vulnerabilitet kritik (CVE-2026-57155, niveli i rrezikshmĂ«risĂ« 9.9 nga 10), i cili lejon njĂ« pĂ«rdorues tĂ« papranueshĂ«m pa akses nĂ« shell dhe me kufizime nĂ« punĂ«n me aliaset (lista me emrat e rrjeteve dhe hosteve) tĂ« krijojĂ« kod me tĂ« drejtat e root. Vulnerabiliteti shkaktohet nga mungesa e kontrollave tĂ« duhura gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave nga Baza e tĂ« DhĂ«nave GeoIP me lidhje shtetesh nĂ« adresat IP.
Kodi i vendit nga DB GeoIP u vendos pa kontrollim gjatë formimit të emrit të skedarit, duke lejuar kështu që çdo skedar në sistem të mund të riemërtohej, pasi procesori aktivizohet me të drejta root. Përmes Web API, një përdorues i papranueshëm mund të tregojë URL-në e tij për të ngarkuar një DB GeoIP të modifikuar për aliaset. Për të fituar të drejtat root në një nga regjistrimet në DB, mund të vendoset "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn" në vend të kodit të vendit, që do të çonte në krijimin e një skedari konfigurimi për sistemin e rotacionit të logëve, ku mund të përkufizohen komanda që ekzekutohen me të drejta root.
Burimi: opennet.ru
