Güvenlik duvarlarının ve ağ geçitlerinin dağıtımı için ticari çözümler düzeyinde işlevselliğe sahip olabilecek tamamen açık bir dağıtım kiti geliştirmek amacıyla 26.7 yılında pfSense projesinden ayrılan, güvenlik duvarları OPNsense 2015 oluşturmaya yönelik dağıtım kitinin piyasaya sürülmesi yayınlandı. PfSense'den farklı olarak proje, tek bir şirket tarafından kontrol edilmeyen, topluluğun doğrudan katılımıyla geliştirilen ve tamamen şeffaf bir geliştirme sürecine sahip olan, aynı zamanda geliştirmelerinden herhangi birini ticari ürünler de dahil olmak üzere üçüncü taraf ürünlerde kullanma fırsatı sunan bir projedir. olanlar. Dağıtım bileşenlerinin kaynak kodu ve montaj için kullanılan araçlar BSD lisansı altında dağıtılmaktadır. Montajlar, LiveCD ve Flash sürücülere (490 MB) kayıt için bir sistem görüntüsü biçiminde hazırlanır.
Dağıtımın çekirdeği FreeBSD koduna dayanmaktadır. OPNsense özellikleri şunları içerir: tamamen açık kaynaklı bir derleme araç zinciri, normal FreeBSD üzerine paketler halinde kurulum desteği, yük dengeleme araçları, ağa kullanıcı bağlantılarını düzenlemek için bir web arayüzü (Kısıtlı portal), bağlantı durumu izleme mekanizmaları (pf tabanlı durum bilgisi içeren güvenlik duvarı), bant genişliği sınırlama sistemi, trafik filtreleme ve oluşturma. VPN IPsec tabanlı, OpenVPN PPTP, LDAP ve RADIUS entegrasyonu, DDNS (Dinamik DNS) desteği, görsel raporlama ve grafik sistemi.
Dağıtıma bağlı olarak, CARP protokolünün kullanımına dayalı olarak hataya dayanıklı yapılandırmalar oluşturulabilir ve ana güvenlik duvarına ek olarak, yapılandırma düzeyinde otomatik olarak senkronize edilecek ve yönetimi devralacak bir yedekleme düğümü başlatmanıza olanak tanır. Birincil düğümün arızalanması durumunda yük. Yöneticiye güvenlik duvarını yapılandırması için Bootstrap web çerçevesi ve Phalcon MVC kullanılarak oluşturulmuş bir web arayüzü sunulur.
Değişiklikler arasında:
- FreeBSD 15.1 kod tabanına geçiş tamamlandı (önceden FreeBSD 14.3 kullanılıyordu).
- Güvenlik duvarı kurallarını yapılandırmak, ağ arayüzlerini atamak (LAN ve WAN arasında ayrım yapmak) ve ağ geçidi gruplarını yönetmek için kullanılan arayüzler, MVC çerçevesini kullanacak şekilde taşındı ve artık ağ yapılandırma yönetimini otomatikleştirmek için Web API aracılığıyla da erişilebilir durumda.
- Eski Giden NAT yapılandırma biçiminden yeni Kaynak NAT (SNAT) mimarisine adres çevirme kurallarını geçirmek için bir sihirbaz eklendi.
- KEA DHCP yapılandırıcısına DDNS (Dinamik) desteği ve IPv6 ön eklerinin (adres bloklarının) otomatik tahsisi özelliği eklendi.
- Captive portalına IPv6 desteği eklendi.
- Güncellenmiş sürümler OpenVPN 2.7, PHP 8.5, Python 3.13.
- Kritik bir güvenlik açığı (CVE-2026-57155, 10 üzerinden 9.9 önem derecesi) giderildi. Bu güvenlik açığı, shell erişimi olmayan ve takma adlara (ağ ve ana bilgisayar adlarının listeleri) sınırlı erişimi olan ayrıcalıksız bir kullanıcının root ayrıcalıklarıyla kod çalıştırmasına olanak tanıyordu. Güvenlik açığı, ülke bağlantıları içeren GeoIP veritabanından veri işlenirken uygun kontrollerin yapılmamasından kaynaklanıyordu. IP adresim.
Dosya adı oluşturulurken GeoIP veritabanındaki ülke kodu doğrulama yapılmadan değiştirildi; bu da sistemdeki herhangi bir dosyanın üzerine yazılmasına olanak sağladı, çünkü işleyici root ayrıcalıklarıyla çalışıyordu. Ayrıcalıksız bir kullanıcı, takma adlar için değiştirilmiş bir GeoIP veritabanını indirmek üzere bir URL belirtmek için Web API'yi kullanabilirdi. Root ayrıcalıkları elde etmek için, veritabanı girişlerinden birinde ülke kodu yerine "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn" belirtilebilirdi. Bu, root ayrıcalıklarıyla çalıştırılacak komutları tanımlayabilen bir günlük döndürme sistemi yapılandırma dosyası oluştururdu.
Kaynak: opennet.ru
