OPNsense 26.7-brandvÀggsdistributionen har slÀppts frÄn pfSense-projektet 2015 med mÄlet att utveckla en helt öppen kÀllkodsdistribution som kan ha samma funktionalitet som kommersiella brandvÀggs- och gatewaylösningar. Till skillnad frÄn pfSense Àr projektet positionerat som att det inte kontrolleras av ett enda företag, utvecklat med direkt deltagande av gemenskapen och med en helt transparent utvecklingsprocess, samt ger möjlighet att anvÀnda nÄgon av dess utvecklingar i tredjepartsprodukter, inklusive kommersiella sÄdana. KÀllkoden för distributionskomponenterna, sÄvÀl som verktygen som anvÀnds för montering, distribueras under BSD-licensen. SammansÀttningarna Àr förberedda i form av LiveCD och en systembild för inspelning pÄ Flash-enheter (490 MB).
Distributionens kÀrna Àr baserad pÄ FreeBSD-kod. OPNsense-funktioner inkluderar: en helt öppen kÀllkodsverktygskedja, stöd för installation som paket ovanpÄ vanlig FreeBSD, lastbalanseringsverktyg, ett webbgrÀnssnitt för att organisera anvÀndaranslutningar till nÀtverket (Captive Portal), spÄrningsmekanismer för anslutningstillstÄnd (tillstÄndsbaserad brandvÀgg baserad pÄ pf), ett bandbreddsbegrÀnsningssystem, trafikfiltrering och skapande. VPN baserat pÄ IPsec, OpenVPN och PPTP, integration med LDAP och RADIUS, stöd för DDNS (Dynamic DNS), ett system med visuella rapporter och grafer.
PÄ basis av distributionen Àr det möjligt att skapa feltoleranta konfigurationer baserade pÄ anvÀndningen av CARP-protokollet och tillÄter att, förutom huvudbrandvÀggen, starta en backup-nod, som automatiskt synkroniseras pÄ konfigurationsnivÄ och kommer att ta över belastningen i hÀndelse av ett fel pÄ den primÀra noden. Administratören erbjuds ett webbgrÀnssnitt för att konfigurera brandvÀggen, byggt med hjÀlp av Bootstrap webbramverk och Phalcon MVC.
Bland Àndringarna:
- ĂvergĂ„ngen till FreeBSD 15.1-kodbasen har slutförts (tidigare anvĂ€ndes FreeBSD 14.3).
- GrÀnssnitt för att konfigurera brandvÀggsregler, tilldela nÀtverksgrÀnssnitt (separera mellan LAN och WAN) och hantera gatewaygrupper har migrerats för att anvÀnda MVC-ramverket och Àr nu dessutom tillgÀngliga via webb-API:et för att automatisera hantering av nÀtverkskonfiguration.
- Lade till en guide för att migrera adressöversÀttningsregler frÄn det gamla konfigurationsformatet för utgÄende NAT till det nya formatet med hjÀlp av SNAT-arkitekturen (Source NAT).
- Stöd för DDNS (dynamisk) och automatisk tilldelning av IPv6-prefix (adressblock) har lagts till i KEA DHCP-konfiguratorn.
- IPv6-stöd har lagts till i Captive-portalen.
- Uppdaterade versioner OpenVPN 2.7, PHP 8.5, Python 3.13.
- En kritisk sÄrbarhet (CVE-2026-57155, allvarlighetsgrad 9.9 av 10) har ÄtgÀrdats. Denna sÄrbarhet gör det möjligt för en oprivilegierad anvÀndare utan shell-Ätkomst och begrÀnsad Ätkomst till alias (listor över nÀtverks- och vÀrdnamn) att exekvera kod med root-behörighet. SÄrbarheten orsakas av brist pÄ korrekta kontroller vid bearbetning av data frÄn GeoIP-databasen med landsbindningar. IP-adresser.
Landskoden frÄn GeoIP-databasen ersattes utan verifiering nÀr filnamnet som skrivs genererades, vilket gjorde att vilken fil som helst i systemet kunde skrivas över, eftersom hanteraren körs med rotbehörighet. En oprivilegierad anvÀndare skulle kunna anvÀnda webb-API:et för att ange en URL för att ladda ner en modifierad GeoIP-databas för alias. För att fÄ rotbehörigheter skulle man kunna ange "../../../../../../../etc/newsyslog.conf.d/zzz_pwn" istÀllet för landskoden i en av databasposterna. Detta skulle skapa en konfigurationsfil för loggrotationssystemet, som skulle kunna definiera kommandon som körs med rotbehörighet.
KĂ€lla: opennet.ru
