Lëshimi i shpërndarjes për krijimin e Firewall OPNsense 26.7.

Ështe publikimi i njĂ« versioni tĂ« distribucionit pĂ«r krijimin e firewalleve OPNsense 26.7, i cili u nda nga projekti pfSense nĂ« vitin 2015 me qĂ«llim zhvillimin e njĂ« distribucioni plotĂ«sisht tĂ« hapur qĂ« mund tĂ« kishte funksionalitet tĂ« nivelit komercial pĂ«r implementimin e firewalleve dhe gateways. Ndryshe nga pfSense, projekti pozicionohet si josupervizuar nga njĂ« kompani, duke u zhvilluar me pjesĂ«marrjen aktive tĂ« komunitetit dhe qĂ« ofron njĂ« proces tĂ« zhvillimit plotĂ«sisht tĂ« qartĂ«, si dhe mundĂ«sinĂ« pĂ«r tĂ« pĂ«rdorur çdo zhvillim tĂ« tij nĂ« produkte tĂ« jashtme, duke pĂ«rfshirĂ« ato komerciale. Tekstet burimore tĂ« komponenteve tĂ« distribucionit, si dhe mjetet e pĂ«rdorura pĂ«r ndĂ«rtim, shpĂ«rndahen nĂ«n licencĂ«n BSD. NdĂ«rtimet janĂ« pĂ«rgatitur nĂ« formĂ«n e LiveCD dhe imazhit tĂ« sistemit pĂ«r tĂ« regjistruar nĂ« pajisjet Flash (490 MB).

Baza e shpërndarjes mbështetet në kodin e FreeBSD. Ndër veçoritë e OPNsense janë: një instrumentar ndërtimi plotësisht i hapur, mbështetje për instalim në formë paketash mbi FreeBSD standard, mjete për balancimin e ngarkesës, një ndërfaqe web për organizimin e lidhjes së përdoruesve me rrjetin (Captive portal), prania e mekanizmave për gjurmimin e gjendjes së lidhjeve (stateful firewall bazuar në pf), sistem për kufizimin e bandwidth-it, filtrimi i trafikut, krijimi VPN në bazë të IPsec, OpenVPN dhe PPTP, integrimi me LDAP dhe RADIUS, mbështetje për DDNS (Dynamic DNS), një sistem raportesh dhe grafikësh të qartë.

Mbi bazën e kësaj shpërndarjeje mund të krijohen konfigurime me tolerancë ndaj dështimeve, të bazuara në përdorimin e protokollit CARP, të cilat lejojnë nisjen, përveç firewall-it kryesor, edhe të një nyje rezervë që do të sinkronizohet automatikisht në nivel konfigurimi dhe do të marrë ngarkesën në rast dështimi të nyjes parësore. Për administratorin ofrohet një ndërfaqe web për konfigurimin e firewall-it, e ndërtuar me përdorimin e web framework-ut Bootstrap dhe Phalcon MVC.

Ndër ndryshimet:

  • Kalimi nĂ« bazĂ«n e kodit FreeBSD 15.1 (mĂ« parĂ« ishte pĂ«rdorur FreeBSD 14.3) Ă«shtĂ« realizuar.
  • Interfacet pĂ«r konfigurimin e rregullave tĂ« firewalleve, caktimin e interfeceseve rrjetĂ« (ndarja midis LAN dhe WAN) dhe menaxhimin e grupeve tĂ« gateways janĂ« pĂ«rkthyer pĂ«r pĂ«rdorim me framework MVC dhe tani janĂ« gjithashtu tĂ« aksesueshĂ«m pĂ«rmes Web API pĂ«r automatizimin e menaxhimit tĂ« konfigurimeve rrjetĂ«.
  • Shtuar njĂ« asistent pĂ«r migrimin e rregullave tĂ« pĂ«rkthimit tĂ« adresave nga formati i vjetĂ«r i konfigurimit Outbound NAT nĂ« formatin e ri, qĂ« pĂ«rdor arkitekturĂ«n e Source NAT (SNAT).
  • NĂ« konfiguratorin KEA DHCP Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r DDNS (Dinamike) dhe shpĂ«rndarjen automatike tĂ« prefikseve IPv6 (grupet e adresave).
  • NĂ« portalin Captive Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r IPv6.
  • Versionet e OpenVPN 2.7, PHP 8.5, Python 3.13 janĂ« pĂ«rmirĂ«suar.
  • ËshtĂ« eliminuar njĂ« dobĂ«si kritike (CVE-2026-57155, niveli i rrezikshmĂ«risĂ« 9.9 nga 10), qĂ« lejon njĂ« pĂ«rdorues pa privilegje pa qasje nĂ« shell dhe tĂ« kufizuar nĂ« punĂ«n me aliaset (listat e emrave tĂ« rrjeteve dhe hosteve) tĂ« ekzekutojĂ« kod me tĂ« drejta root. DobĂ«sia Ă«shtĂ« shkaktuar nga mungesa e kontrollit tĂ« duhur gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave nga DB GeoIP qĂ« lidhen me vendet. IP adresat.

    Kodi i vendit nga Baza e të Dhënave GeoIP është vendosur pa verifikim gjatë formimit të emrit të skedarit, çka lejonte mbivendosjen e çdo skedari në sistem, pasi procesori ndizet me të drejtat root. Përmes Web API, një përdorues pa privilegje mund të specifikonte URL-në e tij për ngarkimin e Baza e të Dhënave GeoIP të modifikuar për aliaset. Për të fituar të drejtat root, në një nga regjistrimet në Baza e të Dhënave në vend të kodit të vendit mund të tregoni "..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn", që do të çonte në krijimin e një skedari konfigurimi për sistemin e rotacionit të logëve, ku mund të përcaktohen komandat që ekzekutohen me të drejtat root.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster