การเปิดตัวชุดการแจกจ่ายสำหรับการสร้างไฟร์วอลล์ OPNsense 26.7

ชุดการแจกจ่ายสำหรับการสร้างไฟร์วอลล์ OPNsense 26.7 ได้รับการเผยแพร่แล้ว ซึ่งในปี 2015 แยกออกจากโครงการ pfSense เพื่อพัฒนาชุดการแจกจ่ายแบบเปิดอย่างสมบูรณ์ที่อาจมีฟังก์ชันการทำงานในระดับโซลูชันเชิงพาณิชย์สำหรับการปรับใช้ไฟร์วอลล์และเกตเวย์เครือข่าย ต่างจาก pfSense ตรงที่โปรเจ็กต์อยู่ในตำแหน่งที่ไม่ได้ถูกควบคุมโดยบริษัทใดบริษัทหนึ่ง ได้รับการพัฒนาโดยมีส่วนร่วมโดยตรงจากชุมชน และมีกระบวนการพัฒนาที่โปร่งใสอย่างสมบูรณ์ ตลอดจนให้โอกาสในการใช้การพัฒนาใดๆ ในผลิตภัณฑ์ของบุคคลที่สาม รวมถึงเชิงพาณิชย์ คน ซอร์สโค้ดของส่วนประกอบการแจกจ่าย รวมถึงเครื่องมือที่ใช้ในการประกอบ ได้รับการเผยแพร่ภายใต้ใบอนุญาต BSD แอสเซมบลีจัดทำขึ้นในรูปแบบของ LiveCD และอิมเมจระบบสำหรับการบันทึกบนแฟลชไดรฟ์ (490 MB)

แกนหลักของระบบปฏิบัติการนี้ใช้โค้ดของ FreeBSD เป็นพื้นฐาน คุณสมบัติของ OPNsense ประกอบด้วย: ชุดเครื่องมือสร้างซอฟต์แวร์แบบโอเพนซอร์สอย่างสมบูรณ์, รองรับการติดตั้งเป็นแพ็กเกจบน FreeBSD ปกติ, เครื่องมือสำหรับการกระจายโหลด, อินเทอร์เฟซเว็บสำหรับจัดการการเชื่อมต่อของผู้ใช้กับเครือข่าย (Captive portal), กลไกการติดตามสถานะการเชื่อมต่อ (ไฟร์วอลล์แบบมีสถานะโดยใช้ pf), ระบบจำกัดแบนด์วิดท์, การกรองทราฟฟิก และการสร้าง VPN อ้างอิงจาก IPsec OpenVPN และ PPTP, การบูรณาการกับ LDAP และ RADIUS, การสนับสนุน DDNS (Dynamic DNS), ระบบรายงานและกราฟแสดงผลแบบภาพ

ขึ้นอยู่กับการกระจาย การกำหนดค่าที่ทนทานต่อข้อผิดพลาดสามารถสร้างขึ้นได้โดยใช้โปรโตคอล CARP และอนุญาตให้คุณเปิดใช้งาน นอกเหนือจากไฟร์วอลล์หลักแล้ว โหนดสำรองที่จะถูกซิงโครไนซ์โดยอัตโนมัติที่ระดับการกำหนดค่า และจะเข้าควบคุม โหลดในกรณีที่โหนดหลักล้มเหลว ผู้ดูแลระบบจะได้รับเว็บอินเตอร์เฟสสำหรับกำหนดค่าไฟร์วอลล์ ซึ่งสร้างขึ้นโดยใช้เฟรมเวิร์กเว็บ Bootstrap และ Phalcon MVC

ท่ามกลางการเปลี่ยนแปลง:

  • การเปลี่ยนไปใช้โค้ดเบส FreeBSD 15.1 เสร็จสมบูรณ์แล้ว (ก่อนหน้านี้ใช้ FreeBSD 14.3)
  • อินเทอร์เฟซสำหรับการกำหนดค่ากฎไฟร์วอลล์ การกำหนดอินเทอร์เฟซเครือข่าย (แยกเครือข่าย LAN และ WAN) และการจัดการกลุ่มเกตเวย์ ได้ถูกย้ายไปใช้เฟรมเวิร์ก MVC แล้ว และขณะนี้ยังสามารถเข้าถึงได้ผ่านทาง Web API เพื่อช่วยในการจัดการการกำหนดค่าเครือข่ายโดยอัตโนมัติ
  • เพิ่มวิซาร์ดสำหรับการย้ายกฎการแปลงที่อยู่จากรูปแบบการกำหนดค่า Outbound NAT แบบเก่าไปยังรูปแบบใหม่โดยใช้สถาปัตยกรรม Source NAT (SNAT)
  • โปรแกรม KEA DHCP configurator ได้เพิ่มการรองรับ DDNS (แบบไดนามิก) และการจัดสรรคำนำหน้า IPv6 (บล็อกที่อยู่) โดยอัตโนมัติแล้ว
  • ได้เพิ่มการรองรับ IPv6 ใน Captive portal แล้ว
  • เวอร์ชันที่อัปเดต OpenVPN 2.7, PHP 8.5, Python 3.13
  • ช่องโหว่ร้ายแรง (CVE-2026-57155 ระดับความรุนแรง 9.9 จาก 10) ได้รับการแก้ไขแล้ว ช่องโหว่นี้อนุญาตให้ผู้ใช้ที่ไม่มีสิทธิ์เข้าถึงเชลล์และมีสิทธิ์เข้าถึงนามแฝง (รายการชื่อเครือข่ายและชื่อโฮสต์) อย่างจำกัด สามารถเรียกใช้โค้ดด้วยสิทธิ์ระดับรูทได้ ช่องโหว่นี้เกิดจากการขาดการตรวจสอบที่เหมาะสมเมื่อประมวลผลข้อมูลจากฐานข้อมูล GeoIP ที่มีการผูกประเทศ ที่อยู่ IP.

    รหัสประเทศจากฐานข้อมูล GeoIP ถูกแทนที่โดยไม่มีการตรวจสอบเมื่อสร้างชื่อไฟล์ที่จะเขียน ทำให้ไฟล์ใดๆ ในระบบสามารถถูกเขียนทับได้ เนื่องจากตัวจัดการทำงานด้วยสิทธิ์ระดับรูท ผู้ใช้ที่ไม่มีสิทธิ์ระดับรูทสามารถใช้ Web API เพื่อระบุ URL สำหรับดาวน์โหลดฐานข้อมูล GeoIP ที่แก้ไขแล้วสำหรับชื่อแทนได้ หากต้องการได้รับสิทธิ์ระดับรูท ผู้ใช้สามารถระบุ "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn" แทนรหัสประเทศในรายการฐานข้อมูลรายการใดรายการหนึ่ง ซึ่งจะสร้างไฟล์การกำหนดค่าสำหรับระบบหมุนเวียนบันทึก ซึ่งสามารถกำหนดคำสั่งที่ทำงานด้วยสิทธิ์ระดับรูทได้

ที่มา: opennet.ru

ซื้อโฮสติ้งที่เชื่อถือได้สำหรับไซต์ที่มีการป้องกัน DDoS เซิร์ฟเวอร์ VPS VDS 🔥 ซื้อบริการเว็บโฮสติ้งที่เชื่อถือได้ พร้อมระบบป้องกัน DDoS และเซิร์ฟเวอร์ VPS/VDS | ProHoster