The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск дистрибутива для создания межсетевых экранов OPNsense 25.7

24.07.2025 11:08

Опубликован релиз дистрибутива для создания межсетевых экранов OPNsense 25.7, который в 2015 году отделился от проекта pfSense с целью разработки полностью открытого дистрибутива, который мог бы обладать функциональностью на уровне коммерческих решений для развёртывания межсетевых экранов и сетевых шлюзов. В отличие от pfSense проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD. Сборки подготовлены в форме LiveCD и системного образа для записи на Flash-накопители (490 МБ).

Начинка дистрибутива основывается на коде FreeBSD. Среди возможностей OPNsense: полностью открытый сборочный инструментарий, поддержка установки в форме пакетов поверх обычного FreeBSD, средства балансировки нагрузки, web-интерфейс для организации подключения пользователей к сети (Captive portal), наличие механизмов отслеживания состояний соединений (stateful firewall на основе pf), система ограничения пропускной способности, фильтрация трафика, создание VPN на базе IPsec, OpenVPN и PPTP, интеграция с LDAP и RADIUS, поддержка DDNS (Dynamic DNS), система наглядных отчётов и графиков.

На базе дистрибутива могут создаваться отказоустойчивые конфигурации, основанные на использовании протокола CARP и позволяющие запустить помимо основного межсетевого экрана запасной узел, который будет автоматически синхронизирован на уровне конфигурации и примет на себя нагрузку в случае сбоя первичного узла. Для администратора предлагается web-интерфейс для настройки межсетевого экрана, построенный с использованием web-фреймворка Bootstrap и Phalcon MVC.

Среди изменений:

  • Осуществлён переход на кодовую базу FreeBSD 14.3 (ранее использовался код FreeBSD 14.2).
  • Мастер настройки переведён на использование MVC-фреймворка и теперь дополнительно доступен через Web API для автоматизации управления сетевой конфигурацией.
  • В качестве реализации DHCP по умолчанию вместо ISC DHCP задействован Dnsmasq. Добавлена опциональная возможность применения DHCP-сервера Kea для DHCPv6.
  • Поведена работа по разделению привилегий при работе web-интерфейса. Добавлена экспериментальная возможность запуска web-интерфейса под отдельным пользователем "wwwonly" вместо "root".
  • В межсетевой экран добавлена опция "expire" для автоматической очистки таблиц через cron. Задействована новая модель кэширования alias-ов.
  • В Captive portal добавлены дополнительные профили аутентификации.
  • По умолчанию отключён репозиторий FreeBSD-kmods и скрыты сторонние плагины, развиваемые сообществом (на странице с плагинами добавлена кнопка для показа подобных плагинов).
  • В инструментарий для обнаружения вторжений добавлена поддержка метода формирования отпечатков трафика JA4.
  • Улучшен пользовательский интерфейс для автоматизации операций с межсетевым экраном.
  • Добавлен плагин для сохранения резервных копий через SFTP.
  • В интерфейсе пользователя для табличной компоновки содержимого задействована JavaScript-библиотека Tabulator вместо Bootgrid.
  • Обновлены плагины: os-acme-client 4.10, os-bind 1.34, os-crowdsec 1.0.11, os-frr 1.45, os-gdrive-backup 1.0, os-grid_example 1.1, os-openvpn-legacy 1.0 , os-puppet-agent 1.2 и os-strongswan-legacy 1.0.


  1. Главная ссылка к новости (https://forum.opnsense.org/ind...)
  2. OpenNews: Выпуск дистрибутива для создания межсетевых экранов OPNsense 25.1
  3. OpenNews: Релиз дистрибутива для создания межсетевых экранов IPFire 2.27 Core 182
  4. OpenNews: Релиз дистрибутива для создания межсетевых экранов NethSecurity 8.3
  5. OpenNews: В рамках проекта OPNsense основан форк дистрибутива для создания межсетевых экранов pfSense
  6. OpenNews: Релиз дистрибутива для создания межсетевых экранов pfSense CE 2.8.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63622-opnsense
Ключевые слова: opnsense, pfsense
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 12:44, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Объясните нубасу - сабж заменяет собой маршрутизатор перед провайдером с продвинутыми плюшками, или это просто продвинутый фаервол для локалки?
     
     
  • 2.3, x3who (?), 12:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это типа OpenWRT штука, всё хочу сам попробовать в виртуалочке, да руки не доходят.
     
  • 2.6, Аноним (6), 13:15, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >решений для развёртывания межсетевых экранов и сетевых шлюзов.

    Давай вместе разбираться: межсетевой экран он же брандмауэр, он же файрвол, это вроде понятно, на Винде он тоже есть.
    Сетевой шлюз (англ. Gateway) — аппаратный маршрутизатор или программное обеспечение для сопряжения компьютерных сетей, использующих разные протоколы (например, локальной и глобальной).
    п.с. Жаль что нет сетевого шлюза, межсетевого экрана,  система виртуализации, программного обеспечения для резервного копирования от одного вендора. Чтобы поставил и настроил один раз и все работало как надо.

     
     
  • 3.8, 1 (??), 14:49, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    CheckPoint-1 или Palo Alto - всё в одном флаконе и даже больше.
     
     
  • 4.9, Аноним (6), 14:55, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Разве что нашел. Но явно не то чно надо. На проекты с такими оригинальными названиями лучше ссылочки указывать.
    https://github.com/joelyanto/checkpoint-1
     
  • 4.10, Аноним (6), 14:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вообще очень у многих айтишников проблемы с придумыванием названий для своиз проектов. Каким самовлюбленным надо быть чтобы дать название Palo Alto. По каким добавочным словам его надо гугулить.
     
  • 4.11, Аноним (6), 14:58, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ни CheckPoint-1 ни Palo Alto не гуглится от слова совсем.
     
     
  • 5.13, x3who (?), 15:02, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Выброси свой Гугл прямо щас

    https://www.paloaltonetworks.com/
    https://www.checkpoint.com/

     
     
  • 6.14, Аноним (6), 15:07, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Ну согласись, Palo Alto Networks, Inc. и Check Point Software Technologies Ltd. более очевидное название.
     
     
  • 7.15, x3who (?), 15:20, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Да всё равно проприетарь как ни назови... Понаставют себе всякого, а потом пейджеры взрываются!
     
  • 4.12, x3who (?), 15:00, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А исходники они публикуют где?
     
     
  • 5.20, Аноним (20), 16:12, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В корпоративном репозитарии
     
  • 2.35, Аноним (35), 06:46, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Да, и не только. Он может (Captive) контролировать доступ конкретных пользователей в Интернет, в том числе через тикеты с логинами и паролями (запрашиваются при первой попытке открыть какой-либо сайт).
     

  • 1.5, Аноним (5), 13:15, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Добавлена экспериментальная возможность запуска web-интерфейса под отдельным пользователем "wwwonly" вместо "root".

    однако

     
     
  • 2.16, Аноним (16), 15:42, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Тоже удивило, что это не было сделано изначально. Возникают сомнения в компетенции разработчиков в области сетевой безопасности.
     
  • 2.19, Аноним (19), 15:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Добавлена экспериментальная возможность запуска web-интерфейса под
    > отдельным пользователем "wwwonly" вместо "root".

    БезопасТность на файрволе - во все поля. А curl | sh они там не выполняют? Или это оставлено на десерт?

     

  • 1.17, Аноним (17), 15:45, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –7 +/
    Основа на FreeBSD убивает все потенциальные плюшки на корню.
     
     
  • 2.18, Аноним (6), 15:49, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Вот они линуксоиды, не переваривают никаких отличных от этого ихнешнего линукса.
     
     
  • 3.21, Аноним (17), 16:29, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Откуда взят вывод о линуксоидах? FreeBSD просто нет в списках тех. стеков организаций и крупных заказчиков. Предлагается под кроватью у себя серваки гонять?
     
     
  • 4.22, Аноним (22), 16:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Предлагается под кроватью у себя серваки гонять?

    А для чего по-твоему сабж? SoHo уровня палатки с шаурмой, homelab на сэкономленные на завтраках деньги, и подкроватные локалхосты. Во всех остальных случаях даже десятилетняя б/у циска или джунипер с ебея будет лучше.

     
     
  • 5.23, Аноним (23), 18:13, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >А для чего по-твоему сабж?

    Понятия не имею. Видимо, ни для чего. Какой-то мутный файрвол на FreeBSD ни в одну нормальную контору не запустят.
    >SoHo уровня палатки с шаурмой

    Палатке с шаурмой не нужен отдельный МСЭ, достаточно роутера.
    >homelab

    Если для развития - опять таки изучать FreeBSD не имеет смысла (см. 1 пункт).
    >Во всех остальных случаях даже десятилетняя б/у циска или джунипер с ебея будет лучше.

    Уровень твоего понимания предельно понятен) Удачи согласовать джунипер с ебея для МСЭ (sic!) с закупками. Расскажешь потом)

     
     
  • 6.34, Аноним (22), 05:45, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Уровень твоего понимания предельно понятен) Удачи согласовать джунипер с ебея для МСЭ (sic!) с закупками. Расскажешь потом)

    Смотри не лопни от важности, согласователь АБВГДеек.

     
  • 5.25, ГруднаяЖаба (?), 19:15, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    стоит в проде уже 2года, одновременно держит 20+ вайргуард впн удаленщиков на 4х ядровом корыте.
    С плюсов - приятный гуй, встроенный удобный геоип, удобный фаервол с кучей плюшек по умолчанию. Куча плагинов на все случаи жизны.
    С минусов - не знаю как сейчас, но с год назад, новый дшсп почти положил сегмент сети. Почему-то не умел пинговать адреса на конфликты. А и некоторые логи в вебе кривые или недостаточно информативные.
     
     
  • 6.27, 0xdeadbee (-), 19:47, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Почему-то не умел пинговать адреса на конфликты

    винда начиная с 10 по с фаером по умолчанию не отвечает на пинги.

     
  • 4.24, 12yoexpert (ok), 18:24, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    вообще-то есть
     
     
  • 5.30, Аноним (30), 20:31, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вообще-то нет. Ни у кого из крупных игроков на рынке - точно нет. Скрывают, да?
     
     
  • 6.36, Аноним (35), 06:50, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Скрывают, да?

    Почему бы и нет. Последний раз видел такую информацию лет 20 назад (помнится, это была укрупненная схема ЛВС, внезапно, РЖД). Сейчас все поумнели. Как минимум, нужно nmap-ом проверить, что наружу показывается вашим файерволом. В идеале - ничего или информация, не соответствующая действительности.

     
  • 6.37, 12yoexpert (ok), 08:20, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    вообще-то есть у всех крупных игроков на рынке. придуриваешься, да?
     
  • 4.42, Aleksandr (??), 13:49, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Открою Вам секрет что очень распространенный в РФ среди крупных компаний зеленый шлюз безопасности в версии до 4 под капотом имеет ОС FreeBSD.
     
  • 3.44, Грамотей (-), 16:15, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >ихнешнего

    В русском языен нет такого слова. В укринском есть похожее слово - iхний [йихний].

    >Вот они линуксоиды, не переваривают никаких отличных от этого, их линукса.

    Вот так надо писать. Пишите грамотно.

     
     
  • 4.46, _ (??), 17:46, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Пишите грамотно.

    Во первых - это скучно!
    Во вторых - а чё же тогда сам грамотно не пишешь? ;-)))

     

  • 1.26, Аноним (26), 19:18, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А есть удобные фронтенды для VPP ?
     
  • 1.40, Аноним (-), 09:34, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    >В отличие от pfSense проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD.

    Соратники! Запомните, истинная неподконтрольность будет только в проектах c копилефт лицензией!

     
     
  • 2.43, Аноним (43), 13:57, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ага, видим насколько ядро Linux неподконтрольно корпам.
     

  • 1.45, крокодил мимо.. (-), 16:35, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    тем временем, тихо и незаметно:
    https://nostarch.com/book-of-pf-4th-edition
     
  • 1.47, saint_j0 (?), 18:14, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    пользуем в проде много лет (7+) (с платным сапортом) - отличный продукт. Поддержка - на уровне, все плюшки и много еще всего другого.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру