Frigivning av ett distributionspaket för att skapa OPNsense 26.7-brandvÀggar

OPNsense 26.7-brandvÀggsdistributionen har slÀppts frÄn pfSense-projektet 2015 med mÄlet att utveckla en helt öppen kÀllkodsdistribution som kan ha samma funktionalitet som kommersiella brandvÀggs- och gatewaylösningar. Till skillnad frÄn pfSense Àr projektet positionerat som att det inte kontrolleras av ett enda företag, utvecklat med direkt deltagande av gemenskapen och med en helt transparent utvecklingsprocess, samt ger möjlighet att anvÀnda nÄgon av dess utvecklingar i tredjepartsprodukter, inklusive kommersiella sÄdana. KÀllkoden för distributionskomponenterna, sÄvÀl som verktygen som anvÀnds för montering, distribueras under BSD-licensen. SammansÀttningarna Àr förberedda i form av LiveCD och en systembild för inspelning pÄ Flash-enheter (490 MB).

Distributionens kÀrna Àr baserad pÄ FreeBSD-kod. OPNsense-funktioner inkluderar: en helt öppen kÀllkodsverktygskedja, stöd för installation som paket ovanpÄ vanlig FreeBSD, lastbalanseringsverktyg, ett webbgrÀnssnitt för att organisera anvÀndaranslutningar till nÀtverket (Captive Portal), spÄrningsmekanismer för anslutningstillstÄnd (tillstÄndsbaserad brandvÀgg baserad pÄ pf), ett bandbreddsbegrÀnsningssystem, trafikfiltrering och skapande. VPN baserat pÄ IPsec, OpenVPN och PPTP, integration med LDAP och RADIUS, stöd för DDNS (Dynamic DNS), ett system med visuella rapporter och grafer.

PÄ basis av distributionen Àr det möjligt att skapa feltoleranta konfigurationer baserade pÄ anvÀndningen av CARP-protokollet och tillÄter att, förutom huvudbrandvÀggen, starta en backup-nod, som automatiskt synkroniseras pÄ konfigurationsnivÄ och kommer att ta över belastningen i hÀndelse av ett fel pÄ den primÀra noden. Administratören erbjuds ett webbgrÀnssnitt för att konfigurera brandvÀggen, byggt med hjÀlp av Bootstrap webbramverk och Phalcon MVC.

Bland Àndringarna:

  • ÖvergĂ„ngen till FreeBSD 15.1-kodbasen har slutförts (tidigare anvĂ€ndes FreeBSD 14.3).
  • GrĂ€nssnitt för att konfigurera brandvĂ€ggsregler, tilldela nĂ€tverksgrĂ€nssnitt (separera mellan LAN och WAN) och hantera gatewaygrupper har migrerats för att anvĂ€nda MVC-ramverket och Ă€r nu dessutom tillgĂ€ngliga via webb-API:et för att automatisera hantering av nĂ€tverkskonfiguration.
  • Lade till en guide för att migrera adressöversĂ€ttningsregler frĂ„n det gamla konfigurationsformatet för utgĂ„ende NAT till det nya formatet med hjĂ€lp av SNAT-arkitekturen (Source NAT).
  • Stöd för DDNS (dynamisk) och automatisk tilldelning av IPv6-prefix (adressblock) har lagts till i KEA DHCP-konfiguratorn.
  • IPv6-stöd har lagts till i Captive-portalen.
  • Uppdaterade versioner OpenVPN 2.7, PHP 8.5, Python 3.13.
  • En kritisk sĂ„rbarhet (CVE-2026-57155, allvarlighetsgrad 9.9 av 10) har Ă„tgĂ€rdats. Denna sĂ„rbarhet gör det möjligt för en oprivilegierad anvĂ€ndare utan shell-Ă„tkomst och begrĂ€nsad Ă„tkomst till alias (listor över nĂ€tverks- och vĂ€rdnamn) att exekvera kod med root-behörighet. SĂ„rbarheten orsakas av brist pĂ„ korrekta kontroller vid bearbetning av data frĂ„n GeoIP-databasen med landsbindningar. IP-adresser.

    Landskoden frÄn GeoIP-databasen ersattes utan verifiering nÀr filnamnet som skrivs genererades, vilket gjorde att vilken fil som helst i systemet kunde skrivas över, eftersom hanteraren körs med rotbehörighet. En oprivilegierad anvÀndare skulle kunna anvÀnda webb-API:et för att ange en URL för att ladda ner en modifierad GeoIP-databas för alias. För att fÄ rotbehörigheter skulle man kunna ange "../../../../../../../etc/newsyslog.conf.d/zzz_pwn" istÀllet för landskoden i en av databasposterna. Detta skulle skapa en konfigurationsfil för loggrotationssystemet, som skulle kunna definiera kommandon som körs med rotbehörighet.

KĂ€lla: opennet.ru

Köp pĂ„litlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar đŸ”„ Köp pĂ„litlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster