The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск дистрибутива для создания межсетевых экранов OPNsense 23.7

01.08.2023 15:51

Сформирован релиз дистрибутива для создания межсетевых экранов OPNsense 23.7, который является ответвлением от проекта pfSense, созданным с целью сформировать полностью открытый дистрибутив, который мог бы обладать функциональностью на уровне коммерческих решений для развёртывания межсетевых экранов и сетевых шлюзов. В отличие от pfSense, проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD. Сборки подготовлены в форме LiveCD и системного образа для записи на Flash-накопители (394 МБ).

Базовая начинка дистрибутива основывается на коде FreeBSD. Среди возможностей OPNsense можно выделить полностью открытый сборочный инструментарий, возможность установки в форме пакетов поверх обычного FreeBSD, средства балансировки нагрузки, web-интерфейс для организации подключения пользователей к сети (Captive portal), наличие механизмов отслеживанием состояний соединений (stateful firewall на основе pf), задание ограничений пропускной способности, фильтрация трафика, создание VPN на базе IPsec, OpenVPN и PPTP, интеграция с LDAP и RADIUS, поддержка DDNS (Dynamic DNS), система наглядных отчётов и графиков.

В дистрибутиве предоставляются средства создания отказоустойчивых конфигураций, основанных на использовании протокола CARP и позволяющих запустить помимо основного межсетевого экрана запасной узел, который будет автоматически синхронизирован на уровне конфигурации и примет на себя нагрузку в случае сбоя первичного узла. Для администратора предлагается современный и простой интерфейс для настройки межсетевого экрана, построенный с использованием web-фреймворка Bootstrap.

Среди изменений:

  • Перенесены изменения из ветки FreeBSD 13.2-STABLE.
  • На MVC-фреймворк переведены компоненты для настройки OpenVPN, привязки IP-адресов для DHCP (DHCP lease), настройки DNS-сервера unbound и управления группами в межсетевом экране, что позволило реализовать в них поддержку управления через API.
  • Осуществлён переход на ветку PHP 8.2 (8.2.8).
  • В виджете просмотра логов добавлена возможность фильтрации по уровню важности сообщений.
  • В интерфейсе предоставлена возможность ручного выбора протокола для VLAN.
  • Обновлены плагины os-acme-client 3.18, os-bind 1.27, os-dnscrypt-proxy 1.14, os-frr 1.34, os-firewall 1.3, os-telegraf 1.12.8. Удалён плагин os-dyndns, оставшийся без сопровождения.
  • В ipsec добавлена поддержка PMTUD.
  • Обновлены версии krb 1.21.1, nss 3.91, phalcon 5.2.3, py-duckdb 0.8.1, py-vici 5.9.11, sudo 1.9.14p3.
  • В системе обнаружения и предотвращения вторжений Suricata включена поддержка API Netmap V14.


  1. Главная ссылка к новости (https://forum.opnsense.org/ind...)
  2. OpenNews: Выпуск дистрибутива для создания межсетевых экранов OPNsense 23.1
  3. OpenNews: Доступен серверный Linux-дистрибутив SME Server 10.1
  4. OpenNews: Релиз дистрибутива для создания межсетевых экранов IPFire 2.27 Core 172
  5. OpenNews: Доступны межсетевые экраны OpenSnitch 1.6.0 и firewalld 2.0
  6. OpenNews: Релиз дистрибутива для создания межсетевых экранов pfSense 2.7.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/59532-opnsense
Ключевые слова: opnsense
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (34) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.8, Аноним (8), 17:05, 01/08/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    > полностью открытый дистрибутив, который мог бы обладать функциональностью на уровне коммерческих решений

    Мог бы, но почему-то этого не делает. Как там с поддержкой 802.11ax? Всё ещё нужен Линукс для неё или уже починили?

     
     
  • 2.9, Всадник Апокалипсиса (?), 17:53, 01/08/2023 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Как там в промышленных коммутаторах и сетевых экранах от циски обстоят дела с вайфаем?
     
     
  • 3.12, Аноним (8), 20:05, 01/08/2023 [^] [^^] [^^^] [ответить]  
  • –6 +/
    А с возможностью «установки в форме пакетов поверх обычного FreeBSD» у них как? И почему под «коммерческими решениями» понимаются только промышленные коммутаторы и сетевые экраны циски, но не софтверные решения? Потому, что тебе так удобнее или потому что ты больше ничего в жизни не видел?
     
  • 2.10, Аноним (10), 17:55, 01/08/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Обошел по кругу на всякий случай стойку с энтерпрайзными железками (включая и firewall-ng) - никакой поддержки 802.11ax не нашел, и слава Аллаху.

     
     
  • 3.13, Аноним (8), 20:11, 01/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Ещё один сравнивает софт с железом. Эксперды опеннет на марше.
     
     
  • 4.54, Аноним (54), 11:43, 16/08/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    а ты сам то что делал? Ну и как бы у железяки тоже есть софтовая часть, не? Странная у тебя логика, женская... что ли...
     
  • 2.16, Аноним (16), 21:52, 01/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Это же опеннет, ща тебе тут объяснят, что вайфай вообще не нужен, а если нужен, то тебе хватит и 802.11g(скажи спасибо, что не b)
    Мне уже недавно это пытались объяснить
    И на мои попытки объяснить, что мне видней нужен ли мне конкретно ax мне заявляли, что я просто глуп и мне все внушили враги и корпорасты
     
  • 2.24, Аноним (24), 07:08, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А какая у этого область применения, кроме срачей в комментариях под этими новостями? Ну т.е. у энтерпрайз вайфая отдельные контроллеры есть, у домашнего - коробки "всё включено". Кому и зачем нужно то, о чём ты просишь?
     
     
  • 3.25, bOOster (ok), 07:31, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Никакой, кроме как для устраивания срача упоротыми пингвиноголовыми...
     
  • 3.29, пох. (?), 09:01, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    вопрос скорее какова область применения самого pfsense.

    (про 1/6 и других людоедов которым просто не продают больше нормальное оборудование не будем, это вряд ли для них делали)

    Т.е. у кого-то есть инфраструктура которую надо защищать (прям настолько что аж suricata с nf v14 - откуда-то берущимся, и что-то там с carp но это неточно [расскажите мне про резервирование ipsec вашими карпами и прочими карасями]), уже есть понимание что строить это на коленке из соплей и клея не самая удачная и в принципе невыполнимая затея, но нет денег на нормальную железку?

    Кто эти люди?

    Единственное виденное мной реальное применение - какие-то особенно одаренные девляпсы поставили ЭТО потому что им...был нужен dhcp сервер. Да-да, вся хреновина ничего не файрволила, просто это был им интуитивно понятный интерфейс к dhcpd.conf
    (а потом они пришли ко мне потому что разумеется не справились с управлением)

     
     
  • 4.32, 1 (??), 09:58, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Область применения стандарная - пришёл одмин в конторку с 10 юзверями, сказал - "ща всё будет !" Поставил pfsense отдал вебморбу манагеру забрал денюжку и ушёл.
    Быстро и пиво нагреться не успело.
     
     
  • 5.34, пох. (?), 10:12, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    А что через день менеджер жалобно позвонит и попросит отключить, потому что интернет не интернетает - это только ж в плюс?

    (повторяю - тут девляпсы нишмагли. С менеджером во главе.)

     
     
  • 6.35, 1 (??), 10:20, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Не ... я про продажников ... девляпсы это круто ... они же "Сами в ИТ понимают"
     
     
  • 7.37, пох. (?), 10:28, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Ну вот я и удивляюсь, зачем продажникам веб-морда где они все равно не знают что нажимать, раз уж даже девляпс не справился.

    Показать "смотрите, тут все просто и понятно - чпок-чпок-чпок-чпок" и свалить с деньгами в туманную даль пока они не опомнились?

     
  • 6.38, Аноним (24), 10:29, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А какие "лучшие" решения есть у этого, конечно же вполне реального, а не придуманного на месте, случая? Поставить им туда циску/микротик/хуавей? Так с ними менеджер тоже заплачет. Поставить асус? А через месяц менеджер захочет чего-нибудь такого, что домашние роутеры не поддерживают и что тогда?
     
     
  • 7.43, пох. (?), 13:33, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    а я знай? Мы какую задачу-то решали вообще?
    Если показать менеджеру вебморду и свалить с деньгами - отличное решение, зачем тебе лучше?

    Если показать менеджеру работающую сеть и пообещать за мелкий прайс решать проблемы по мере поступления - то поставить хоть линукс, с немодным-устаревшим iptables (а цену циски положить себе в карман, да и не продают одичалым-то). И решать проблемы - без веб-морды вообще.

    > А через месяц менеджер захочет чего-нибудь такого, что домашние роутеры не поддерживают и что
    > тогда?

    а если захочет белого слона и комнату из золота?

    Так и скажешь - измерить температуру забортной воды невозможно, в виду отсутствия таковой.
    Слушайте вашу песню валенки, и не вые...тесь, кстати с 1 сентября к моему глубочайшему огорчению придется поднять вам тариф.

    Где тут место нескучным веб-интерфейсам на пехепе 8.2- я вот совершенно не понимаю.

      

     
     
  • 8.44, Аноним (24), 14:00, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Так это ты придумал про поставить и свалить , я то тут причём Обычно предполаг... текст свёрнут, показать
     
     
  • 9.48, пох. (?), 19:22, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    а зачем тогда показывать а вебморда тогда для чего Поддерживать я и через ssh ... текст свёрнут, показать
     
  • 4.33, Аноним (24), 10:10, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Кто угодно, кто не хочет платить циске за каждый исходящий пакет Тот же Untangl... большой текст свёрнут, показать
     
     
  • 5.36, пох. (?), 10:27, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Кто угодно, кто не хочет платить циске за каждый исходящий пакет?

    то есть на голову больные фантазеры-психопаты. Спасибо, я так и думал.

    > Я, кстати, сварщик-то не настоящий, но разве корпоративный до упора CheckPoint - не построен на
    > коленке из RHEL, клея и соплей?

    внезапно, нет. То есть можно конечно утверждать что какой-нибудь цискин asr99 тоже "из rhel клея и соплей", но почему-то дома на коленке он у тебя не получится.

    Более того, даже на двадцать лет устаревшая ASAv или вовсе vCSR не получится.

     
     
  • 6.39, Аноним (24), 10:35, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >то есть на голову больные фантазеры-психопаты. Спасибо, я так и думал.

    В США пфсенс продаётся за деньги. Мой пример с антангле ты зря проигнорировал. Это, как и пфсенс, тоже "собранный из линукса и соплей" NGFW, который успешно продаётся за деньги. Или ты считаешь, что это всё покупают только "а голову больные фантазеры"?

    >внезапно, нет

    Что "нет"? У них своя облегченная ОС на базе ядра RHEL - я это у них на форме только что прочитал. Притенения к -сенс только в том, что они не "a stripped-down, hardened OS"?

     
     
  • 7.42, пох. (?), 13:21, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > В США пфсенс продаётся за деньги.

    можно разок продать за деньги даже коровью лепеху. Особенно - в США, там много фриков.

    > Мой пример с антангле ты зря проигнорировал. Это, как и пфсенс, тоже

    тоже коровья лепеха. Поэтому и проигнорировал.

    > Или ты считаешь, что это всё покупают только "а голову больные фантазеры"?

    а как еще называются покупатели коровьих лепех ?

    > "нет"? У них своя облегченная ОС на базе ядра RHEL - я это у них на форме только что прочитал

    вот ты прочитал что у циски тоже в теории где-то "на базе ядра". И это на самом деле так.
    Но у тебя - ничего не получится. Только обратно коровья лепеха - а ее и так из под хвоста можно ловить, совершенно нахаляву.


     
     
  • 8.45, Аноним (24), 14:08, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Да я понял, что ты специалист с мировым именем в этом вопросе У тебя другие-то ... текст свёрнут, показать
     
  • 8.46, Аноним (24), 15:47, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ты бы вместо того, чтобы деревенского дурачка строить, сформулировал бы свою мыс... большой текст свёрнут, показать
     
     
  • 9.47, пох. (?), 19:04, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    нету, откуда у меня такой опыт Я в подвалах не работаю давным-давно Циски - те... текст свёрнут, показать
     
     
  • 10.50, Аноним (50), 20:26, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Я тебе твои слова процитировал Ты не отвечаешь за то, что тут пишешь Зачем так... текст свёрнут, показать
     
     
  • 11.52, пох. (?), 10:40, 03/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    я тебе напомню что ты процитировал - расскажите мне про Я отвечаю - готов теб... текст свёрнут, показать
     
     
  • 12.56, Аноним (54), 11:53, 16/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Не рассказывай, что поставил циску и забыл Они то отъебывают например, Ростеле... текст свёрнут, показать
     
  • 8.49, Аноним (50), 20:11, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Тебе прямой вопрос задали, а ты опять к своим любимым какахам скатился ... текст свёрнут, показать
     
  • 8.55, Аноним (54), 11:49, 16/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ты и сам на коровью лепеху похож... текст свёрнут, показать
     
  • 4.41, ivan_erohin (?), 12:53, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > особенно одаренные девляпсы
    > им...был нужен dhcp сервер.

    они не нашли готовый образ докера с dhcpd ? и не смогли собрать его сами ?
    это были неправильные двеляпсы, они делают неправильные микросервисы.

     

  • 1.31, Аноним (31), 09:19, 02/08/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Пользуюсь Opnsense уже более года в продакшене. Все замечательно. Сагрегировал порты, раздал VLANы, все настроил что нужно - работает замечательно.
     
     
  • 2.51, Аноним (51), 23:35, 02/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Чего нельзя сказать про линуксячий гонохак ядра Mikrotik CHR под ESXi.
     
  • 2.53, BorichL (ok), 18:40, 03/08/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Фигасе! Я когда-то внутрь глянул, ужаслулся и решил, что мне проще обычную FreeBSD или NetBSD настроить, чем понять, что тут понаделали и забил.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру