The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск дистрибутива для создания межсетевых экранов OPNsense 25.7

24.07.2025 11:08

Опубликован релиз дистрибутива для создания межсетевых экранов OPNsense 25.7, который в 2015 году отделился от проекта pfSense с целью разработки полностью открытого дистрибутива, который мог бы обладать функциональностью на уровне коммерческих решений для развёртывания межсетевых экранов и сетевых шлюзов. В отличие от pfSense проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD. Сборки подготовлены в форме LiveCD и системного образа для записи на Flash-накопители (490 МБ).

Начинка дистрибутива основывается на коде FreeBSD. Среди возможностей OPNsense: полностью открытый сборочный инструментарий, поддержка установки в форме пакетов поверх обычного FreeBSD, средства балансировки нагрузки, web-интерфейс для организации подключения пользователей к сети (Captive portal), наличие механизмов отслеживания состояний соединений (stateful firewall на основе pf), система ограничения пропускной способности, фильтрация трафика, создание VPN на базе IPsec, OpenVPN и PPTP, интеграция с LDAP и RADIUS, поддержка DDNS (Dynamic DNS), система наглядных отчётов и графиков.

На базе дистрибутива могут создаваться отказоустойчивые конфигурации, основанные на использовании протокола CARP и позволяющие запустить помимо основного межсетевого экрана запасной узел, который будет автоматически синхронизирован на уровне конфигурации и примет на себя нагрузку в случае сбоя первичного узла. Для администратора предлагается web-интерфейс для настройки межсетевого экрана, построенный с использованием web-фреймворка Bootstrap и Phalcon MVC.

Среди изменений:

  • Осуществлён переход на кодовую базу FreeBSD 14.3 (ранее использовался код FreeBSD 14.2).
  • Мастер настройки переведён на использование MVC-фреймворка и теперь дополнительно доступен через Web API для автоматизации управления сетевой конфигурацией.
  • В качестве реализации DHCP по умолчанию вместо ISC DHCP задействован Dnsmasq. Добавлена опциональная возможность применения DHCP-сервера Kea для DHCPv6.
  • Поведена работа по разделению привилегий при работе web-интерфейса. Добавлена экспериментальная возможность запуска web-интерфейса под отдельным пользователем "wwwonly" вместо "root".
  • В межсетевой экран добавлена опция "expire" для автоматической очистки таблиц через cron. Задействована новая модель кэширования alias-ов.
  • В Captive portal добавлены дополнительные профили аутентификации.
  • По умолчанию отключён репозиторий FreeBSD-kmods и скрыты сторонние плагины, развиваемые сообществом (на странице с плагинами добавлена кнопка для показа подобных плагинов).
  • В инструментарий для обнаружения вторжений добавлена поддержка метода формирования отпечатков трафика JA4.
  • Улучшен пользовательский интерфейс для автоматизации операций с межсетевым экраном.
  • Добавлен плагин для сохранения резервных копий через SFTP.
  • В интерфейсе пользователя для табличной компоновки содержимого задействована JavaScript-библиотека Tabulator вместо Bootgrid.
  • Обновлены плагины: os-acme-client 4.10, os-bind 1.34, os-crowdsec 1.0.11, os-frr 1.45, os-gdrive-backup 1.0, os-grid_example 1.1, os-openvpn-legacy 1.0 , os-puppet-agent 1.2 и os-strongswan-legacy 1.0.


  1. Главная ссылка к новости (https://forum.opnsense.org/ind...)
  2. OpenNews: Выпуск дистрибутива для создания межсетевых экранов OPNsense 25.1
  3. OpenNews: Релиз дистрибутива для создания межсетевых экранов IPFire 2.27 Core 182
  4. OpenNews: Релиз дистрибутива для создания межсетевых экранов NethSecurity 8.3
  5. OpenNews: В рамках проекта OPNsense основан форк дистрибутива для создания межсетевых экранов pfSense
  6. OpenNews: Релиз дистрибутива для создания межсетевых экранов pfSense CE 2.8.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63622-opnsense
Ключевые слова: opnsense, pfsense
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (42) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 12:44, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Объясните нубасу - сабж заменяет собой маршрутизатор перед провайдером с продвинутыми плюшками, или это просто продвинутый фаервол для локалки?
     
     
  • 2.3, x3who (?), 12:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Это типа OpenWRT штука, всё хочу сам попробовать в виртуалочке, да руки не доходят.
     
  • 2.6, Аноним (6), 13:15, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >решений для развёртывания межсетевых экранов и сетевых шлюзов.

    Давай вместе разбираться: межсетевой экран он же брандмауэр, он же файрвол, это вроде понятно, на Винде он тоже есть.
    Сетевой шлюз (англ. Gateway) — аппаратный маршрутизатор или программное обеспечение для сопряжения компьютерных сетей, использующих разные протоколы (например, локальной и глобальной).
    п.с. Жаль что нет сетевого шлюза, межсетевого экрана,  система виртуализации, программного обеспечения для резервного копирования от одного вендора. Чтобы поставил и настроил один раз и все работало как надо.

     
     
  • 3.8, 1 (??), 14:49, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –4 +/
    CheckPoint-1 или Palo Alto - всё в одном флаконе и даже больше.
     
     
  • 4.9, Аноним (6), 14:55, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Разве что нашел. Но явно не то чно надо. На проекты с такими оригинальными названиями лучше ссылочки указывать.
    https://github.com/joelyanto/checkpoint-1
     
  • 4.10, Аноним (6), 14:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вообще очень у многих айтишников проблемы с придумыванием названий для своиз проектов. Каким самовлюбленным надо быть чтобы дать название Palo Alto. По каким добавочным словам его надо гугулить.
     
  • 4.11, Аноним (6), 14:58, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ни CheckPoint-1 ни Palo Alto не гуглится от слова совсем.
     
     
  • 5.13, x3who (?), 15:02, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Выброси свой Гугл прямо щас

    https://www.paloaltonetworks.com/
    https://www.checkpoint.com/

     
     
  • 6.14, Аноним (6), 15:07, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Ну согласись, Palo Alto Networks, Inc. и Check Point Software Technologies Ltd. более очевидное название.
     
     
  • 7.15, x3who (?), 15:20, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Да всё равно проприетарь как ни назови... Понаставют себе всякого, а потом пейджеры взрываются!
     
  • 4.12, x3who (?), 15:00, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А исходники они публикуют где?
     
     
  • 5.20, Аноним (20), 16:12, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В корпоративном репозитарии
     
  • 2.35, Аноним (35), 06:46, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Да, и не только. Он может (Captive) контролировать доступ конкретных пользователей в Интернет, в том числе через тикеты с логинами и паролями (запрашиваются при первой попытке открыть какой-либо сайт).
     

  • 1.5, Аноним (5), 13:15, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Добавлена экспериментальная возможность запуска web-интерфейса под отдельным пользователем "wwwonly" вместо "root".

    однако

     
     
  • 2.16, Аноним (16), 15:42, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Тоже удивило, что это не было сделано изначально. Возникают сомнения в компетенции разработчиков в области сетевой безопасности.
     
  • 2.19, Аноним (19), 15:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Добавлена экспериментальная возможность запуска web-интерфейса под
    > отдельным пользователем "wwwonly" вместо "root".

    БезопасТность на файрволе - во все поля. А curl | sh они там не выполняют? Или это оставлено на десерт?

     

  • 1.17, Аноним (17), 15:45, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –6 +/
    Основа на FreeBSD убивает все потенциальные плюшки на корню.
     
     
  • 2.18, Аноним (6), 15:49, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Вот они линуксоиды, не переваривают никаких отличных от этого ихнешнего линукса.
     
     
  • 3.21, Аноним (17), 16:29, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Откуда взят вывод о линуксоидах? FreeBSD просто нет в списках тех. стеков организаций и крупных заказчиков. Предлагается под кроватью у себя серваки гонять?
     
     
  • 4.22, Аноним (22), 16:56, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Предлагается под кроватью у себя серваки гонять?

    А для чего по-твоему сабж? SoHo уровня палатки с шаурмой, homelab на сэкономленные на завтраках деньги, и подкроватные локалхосты. Во всех остальных случаях даже десятилетняя б/у циска или джунипер с ебея будет лучше.

     
     
  • 5.23, Аноним (23), 18:13, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >А для чего по-твоему сабж?

    Понятия не имею. Видимо, ни для чего. Какой-то мутный файрвол на FreeBSD ни в одну нормальную контору не запустят.
    >SoHo уровня палатки с шаурмой

    Палатке с шаурмой не нужен отдельный МСЭ, достаточно роутера.
    >homelab

    Если для развития - опять таки изучать FreeBSD не имеет смысла (см. 1 пункт).
    >Во всех остальных случаях даже десятилетняя б/у циска или джунипер с ебея будет лучше.

    Уровень твоего понимания предельно понятен) Удачи согласовать джунипер с ебея для МСЭ (sic!) с закупками. Расскажешь потом)

     
     
  • 6.34, Аноним (22), 05:45, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Уровень твоего понимания предельно понятен) Удачи согласовать джунипер с ебея для МСЭ (sic!) с закупками. Расскажешь потом)

    Смотри не лопни от важности, согласователь АБВГДеек.

     
  • 6.51, RussianSuperAdmin (ok), 20:18, 27/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Во FreeBSD три файерволла. ipfw, pf и ipf. Код ipfw почти полностью написан программистами Яндекса. Вот один из них делает доклад: https://www.youtube.com/watch?v=yYxlVthhCpc
    50 миллионов правил. Вот патч, который убирает ограничения в 65К правил: https://reviews.freebsd.org/D46183

     
  • 5.25, ГруднаяЖаба (?), 19:15, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    стоит в проде уже 2года, одновременно держит 20+ вайргуард впн удаленщиков на 4х ядровом корыте.
    С плюсов - приятный гуй, встроенный удобный геоип, удобный фаервол с кучей плюшек по умолчанию. Куча плагинов на все случаи жизны.
    С минусов - не знаю как сейчас, но с год назад, новый дшсп почти положил сегмент сети. Почему-то не умел пинговать адреса на конфликты. А и некоторые логи в вебе кривые или недостаточно информативные.
     
     
  • 6.27, 0xdeadbee (-), 19:47, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Почему-то не умел пинговать адреса на конфликты

    винда начиная с 10 по с фаером по умолчанию не отвечает на пинги.

     
  • 5.53, Иван (??), 11:22, 29/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Три года едем на сабже, полет нормальный. Госконтора в сфере образования, три десятка серверов, под полтыщи компов, два шлюза - основной провайдерский и защищенный сегмент через outbound nat для конкретно взятый группы хостов, резервирование через carp. Удобный гуй, легко отруливаются правила фаерволла, любому эникейщику при необходимости за 15 минут объясняется принцип действия.

    Не поясните, зачем мне б.у.-шная циска/джунипер и как её купить по 44-фз? :)

     
  • 4.24, 12yoexpert (ok), 18:24, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    вообще-то есть
     
     
  • 5.30, Аноним (30), 20:31, 24/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вообще-то нет. Ни у кого из крупных игроков на рынке - точно нет. Скрывают, да?
     
     
  • 6.36, Аноним (35), 06:50, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Скрывают, да?

    Почему бы и нет. Последний раз видел такую информацию лет 20 назад (помнится, это была укрупненная схема ЛВС, внезапно, РЖД). Сейчас все поумнели. Как минимум, нужно nmap-ом проверить, что наружу показывается вашим файерволом. В идеале - ничего или информация, не соответствующая действительности.

     
  • 6.37, 12yoexpert (ok), 08:20, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    вообще-то есть у всех крупных игроков на рынке. придуриваешься, да?
     
  • 4.42, Aleksandr (??), 13:49, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Открою Вам секрет что очень распространенный в РФ среди крупных компаний зеленый шлюз безопасности в версии до 4 под капотом имеет ОС FreeBSD.
     
  • 3.44, Грамотей (-), 16:15, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >ихнешнего

    В русском языен нет такого слова. В укринском есть похожее слово - iхний [йихний].

    >Вот они линуксоиды, не переваривают никаких отличных от этого, их линукса.

    Вот так надо писать. Пишите грамотно.

     
     
  • 4.46, _ (??), 17:46, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Пишите грамотно.

    Во первых - это скучно!
    Во вторых - а чё же тогда сам грамотно не пишешь? ;-)))

     

  • 1.26, Аноним (26), 19:18, 24/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А есть удобные фронтенды для VPP ?
     
  • 1.40, Аноним (-), 09:34, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    >В отличие от pfSense проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD.

    Соратники! Запомните, истинная неподконтрольность будет только в проектах c копилефт лицензией!

     
     
  • 2.43, Аноним (43), 13:57, 25/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ага, видим насколько ядро Linux неподконтрольно корпам.
     

  • 1.45, крокодил мимо.. (-), 16:35, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    тем временем, тихо и незаметно:
    https://nostarch.com/book-of-pf-4th-edition
     
     
  • 2.48, x3who (?), 08:33, 26/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На рутрекере ещё нет, так что не считается :)
     
     
  • 3.50, крокодил мимо.. (-), 13:05, 26/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > На рутрекере ещё нет, так что не считается :)

    такое лучше на "генезисе" смотреть.. первые три издания там точно есть :))

     

  • 1.47, saint_j0 (?), 18:14, 25/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    пользуем в проде много лет (7+) (с платным сапортом) - отличный продукт. Поддержка - на уровне, все плюшки и много еще всего другого.
     
  • 1.49, Аноним (49), 11:35, 26/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    OPNsense должен быть на openbsd, а не на free. На Free FreeSense
     
     
  • 2.52, Аноним (52), 10:13, 28/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На OpenBSD пока родили только https://openbsdrouterguide.net/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру