OPNsense 26.7 防火牆發行版已發布。與 pfSense 不同的是,該專案不受單一公司控制,由社群直接參與開發,開發過程完全透明,同時提供了在第三方產品中使用其開發成果的機會,包括商業的。分發組件的原始碼以及用於組裝的工具均根據 BSD 許可進行分發。此組件以 LiveCD 和系統映像的形式準備,用於記錄在快閃磁碟機(2015 MB)上。
此發行版的核心是基於 FreeBSD 程式碼。 OPNsense 的功能包括:完全開源的建置工具鏈、支援以軟體包形式安裝在常規 FreeBSD 之上、負載平衡工具、用於管理用戶網路連接的 Web 介面(強制門戶)、連接狀態追蹤機制(基於 pf 的狀態防火牆)、頻寬限制系統、流量過濾和創建 VPN 基於IPsec的 OpenVPN 以及 PPTP、與 LDAP 和 RADIUS 的整合、DDNS(動態 DNS)支援、視覺化報告和圖表系統。
在分佈的基礎上,可以建立基於 CARP 協定的容錯配置,並允許在主防火牆之外啟動備份節點,該節點將在配置層級自動同步,一旦主節點發生故障,將接管負載。為管理員提供了一個用於配置防火牆的 Web 介面,該介面使用 Bootstrap Web 框架和 Phalcon MVC 建構。
其中的變化:
- 向 FreeBSD 15.1 程式碼庫的過渡已經完成(之前使用的是 FreeBSD 14.3)。
- 用於配置防火牆規則、分配網路介面(區分 LAN 和 WAN)以及管理網關群組的介面已遷移到使用 MVC 框架,現在還可以透過 Web API 訪問,以實現網路配置管理的自動化。
- 新增了一個精靈,用於將位址轉換規則從舊的出站 NAT 設定格式移轉到使用來源 NAT (SNAT) 架構的新格式。
- KEA DHCP 配置器已新增對 DDNS(動態)和 IPv6 前綴(位址區塊)自動分配的支援。
- 已在強制門戶中新增 IPv6 支援。
- 更新版本 OpenVPN 2.7,PHP 8.5,Python 3.13。
- 一個嚴重漏洞(CVE-2026-57155,嚴重等級 9.9/10)已修復。此漏洞允許沒有 shell 存取權且別名(網路和主機名稱清單)存取權限有限的非特權使用者以 root 權限執行程式碼。此漏洞是由於在處理包含國家/地區綁定資訊的 GeoIP 資料庫資料時缺乏適當的檢查所造成的。 IP位址.
在產生寫入檔案名稱時,未經驗證就直接取代了 GeoIP 資料庫中的國家/地區程式碼,導致系統中的任何檔案都可能被覆蓋,因為處理程序以 root 權限執行。非特權使用者可以使用 Web API 指定 URL 來下載修改後的 GeoIP 資料庫以建立別名。要獲得 root 權限,可以在資料庫條目中將國家/地區代碼替換為“../../../../../../../../etc/newsyslog.conf.d/zzz_pwn”。這將創建一個日誌輪換系統的配置文件,該文件可以定義以 root 權限運行的命令。
來源: opennet.ru
