Software-update: OPNsense 23.1.10

OPNsense logo (79 pix) Het pakket OPNsense is een firewall met uitgebreide mogelijkheden. Het is gebaseerd op het besturingssysteem FreeBSD en is oorspronkelijk een fork van m0n0wall en pfSense. Het pakket kan volledig via een webinterface worden ingesteld en heeft onder andere ondersteuning voor 2fa, openvpn, ipsec, carp en captive portal. Daarnaast kan het packetfiltering toepassen en beschikt het over een traffic shaper. De ontwikkelaars hebben OPNsense 23.1.10 uitgebracht en de releasenotes voor die uitgave kunnen hieronder worden gevonden.

OPNsense 23.1.10 released

As summer is approaching we release this minor update in preparation for the upcoming 23.7 series. We are planning the upgrade to FreeBSD 13.2 as well as offering an MVC variant of the OpenVPN integration amongst many other improvements some of which already shipped in previous 23.1.x releases. There may be another kernel update before the final 23.7 arrives but that is for next week to decide. For now enjoy the sun and stay hydrated!

Here are the full patch notes:
  • system: do not delete dpinger PID file
  • system: improve RRD collector PID/service handling
  • system: do not touch /var/run/booting if it exists (contributed by William Desportes)
  • system: do a full transition on gateway group apply
  • system: automatically create core dump with installed debug kernel
  • interfaces: minor fixes in IP address status read
  • interfaces: additions for legacy_interface_stats()
  • interfaces: use interfaces_primary_address() during IPv4 renewal
  • firewall: remove duplicate table defintions
  • firewall: prevent VIP address adding /32 on IPv6 rule selection
  • firmware: opnsense-update: move -K option to -x
  • firmware: opnsense-update: support deferred kernel set install
  • firmware: opnsense-update: use -w option with -a option in fetch(1)
  • firmware: opnsense-update: ensure kernel directory consistency
  • firmware: shift subscription key extract to "-x" option
  • firmware: use post-upgrade hook and stage kernel as well for clean abort
  • firmware: sort plugins before store
  • dhcp: fix IPv6 lease page undefined vars and other issues
  • dhcp: share DUID parsing code via dhcpd_parse_duid()
  • dhcp: revamp the prefix route handling also adding support for statically mapped downstream routers
  • monit: fix "not on" validation
  • openvpn: fix typo in widget for client timestamp display
  • web proxy: syslog parsing cleanup
  • ui: remove noodp and noydir from HTML meta robots tag (contributed by William Desportes)
  • plugins: os-crowdsec 1.0.6
  • plugins: os-nginx 1.32.1
  • plugins: os-zabbix-proxy plugin variant for Zabbix 6.4
  • ports: curl 8.1.2
  • ports: krb5 1.21
  • ports: nss 3.90
  • ports: ntp 4.2.8p17
  • ports: openssl 1.1.1u
  • ports: openvpn 2.6.5
  • ports: php 8.1.20
  • ports: phalcon 5.2.2
  • ports: python 3.9.17
  • ports: squid 5.9
  • ports: strongswan upstream fix for VICI stalls
  • ports: suricata 6.0.13

OPNsense

Versienummer 23.1.10
Releasestatus Final
Besturingssystemen Linux, BSD
Website OPNsense
Download https://opnsense.org/download/
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

23-06-2023 • 22:52

23

Submitter: smerik

Bron: OPNsense

Update-historie

Reacties (23)

23
23
5
2
0
17
Wijzig sortering
Update vanaf .9 naar .10 zonder herstart.

Ik ben erg tevreden over OPNsense sinds ik ben overgestapt vanaf pfSense CE / +, het wat meer reguliere updates, vooral voor de verschillende libraries is toch een veilig gevoel.
Je kan je ook afvragen waarom opensense meer updates nodig heeft dan Pfsense? Misschien is Pfsense een stuk gevorderd of beter qua hoe het bebouwd is.
Wellicht omdat men er aan werkt?

Ik zit momenteel bij ipfire en loop tegen bugs aan die al 3 jaar bekend zijn, die specifiek QoS onbruikbaar maken en ze doen er niks mee.

Liever regelmatig updates met fixes en verbetering en, dan een product dat half bruikbaar is en blijft.
IPFire, daar heb ik ook wel eens naar gekeken maar toen duidelijk werd dat ze (in 2020 of zo!) nog steeds geen IPv6 ondersteuning hadden viel dat direct af.
Dat is anno 2023 nog steeds zo. Dat zou in v3 komen, maar dat komt ook maar niet. De updates zijn vooral nieuwe versies van packages en kernels. Ik heb al een aantal keer de installatie opnieuw mogen doen dankzij hun updates, dat toch te vaak dingen bricked.

Zojuist dan ook de knoop doorgehakt en OPNsense geïnstalleerd. Installatie ging erg makkelijk (op een protectli vault). De interface en menu, dat is wat minder. Het is duidelijk ietwat complexer en uitgebreider dan ipfire.

Met name VLAN tagging voor een PPPoE, dat had ik zelf echt niet verzonnen. Gelukkig zijn er wel guides en heeft het een goede, behulpzame community. Ook iets wat ik van ipfire zeker niet kan zeggen.

Nu met QoS spelen :Y)
misschien wel niet ;)

ps: insinuerende vragen zijn zinloos en tweakers onwaardig. Misschien heb je informatie waaruit blijkt dat PFsense veel beter is ontwikkeld ??
pfSense gebruikt ook libraries zoals openssl, dus deze moeten ook geüpdatet worden met enige regelmaat. De volledig open-source versie van pfSense, CE, heeft de laatste update gehad vorig jaar februari.

Sowieso zit er ook wat 'bad blood' tussen de 2 projecten, zie bijvoorbeeld hier een kort stukje.
Het zijn beide goede producten. OPNsense kiest er alleen voor om frequenter te updaten.
Dat is niet het geval, tenzij iemand dat objectief kan aantonen. Beide gebruiken FreeBSD als fundament en dat staat ook niet stil. Ik ben er blij mee dat OPNSense dichter op de bal zit dan pfSense.
Ik denk er al een tijd over om over te stappen. Is er een manier om mijn config zo goed mogelijk om te krijgen?
Heb veel haproxy entries 8)7
Zelf heb ik een VM gemaakt met OPNsense, en hierin deel voor deel de configuratie vanuit pfSense geïmporteerd en gecontroleerd.
De vm heb ik ook gemaakt idd. Maar welk deel heb je zo om kunnen zetten en welk deel niet bijvoorbeeld?
Kun je exporteren en importeren, of hele config of alleen haproxy config
Tevreden gebruiker hier, alleen krijg ik geen adres gepingt om mijn surfshark-gateway te monitoren. Heeft overigens niks te maken met deze update.
Bedoel je het kunnen pingen naar OPNsense?
Ik heb daar een firewall allow rule voor moeten maken (allow icmp).
Het gekke is dat pingen naar native vlan1 (zeg maar default) richting OPNsense altijd mislukt (lees timed out, dus blocked). Terwijl vanaf al mijn andere vlans ik gewoon OPNsense zelf kan pingen.
Geen probleem verder, maar toch handig om te weten.
Nee, ik bedoel de ingebouwde gateway monitoring. Een paar updates geleden is dat gestopt met werken. De gateway zelf functioneert wel.
Denk iets voor op het forum daar oid want klinkt als een misconfiguratie of rule die nu strikter gehanteerd wordt zoals nu ook weer voor een aantal zaken van toepassing is volgens de release notes.
Als ik ooit later weer op me zelf woon zou ik heel graag een opnsense bak willen. Maar mijn korte vraag: is het waard om bij opensense rechtstreeks een bak te kopen. Niet een rack-mounted maar een gewoon 4 poorts model (bijv, DEC750)?
Ik heb het overwogen, maar voor mij wegen de kosten niet op tegen de baten:
- Ik draai al een thuisserver, dus een VM met OPNsense is zo opgetuigd.
- Deze firewall is niet mijn "first line of defense", dat is namelijk de router van mijn ISP.

Ik lever veiligheid in door OPNsense te draaien in een VM, maar bespaar daarmee kosten. Gezien mijn situatie is dat te verantwoorden, zo blijkt uit een rapport van mij naar mij.
en een mini pc met een iets van een intel N100 of N5105 ofzo van aliexpress ofzo met 4 of 6 x 2,5 gbps voldoet vaak ook wel prima voor thuis, proxmox erop en dan kun je zelfs nog wat dingen erop virtualiseren e.d.
Tenzij je natuurlijk 10 gbit internet moet routeren of zoiets. geheugen en vooral de SSD in Nederland kopen.
Het idee van een mini-pc is goed, maar ik zou niemand aanraden om hardware bij Aliexpress te kopen, al helemaal niet als dat 24/7 aanstaat, en ook nog eens moet zorgen voor beveiliging. Het kan goed uitpakken, maar de kans dat je of bogus hardware koopt, of iets onveiligs aansluit, is hoger dan als je het bij een bekende Nederlandse winkel koopt. Ik zou in elk geval het risico niet nemen.
Hmm de 12 volt adapters niet gebruiken misschien. (Die heb ik wel zelf aangeschaft) Verder is het prima tot nu toe. Geen problemen.
Nette aluminium behuizingen e.d.
Bij de latere varianten zaten betere kwaliteit 12 volt adapters. Bij de eerdere had ik zoiets van deze adapter toch maar niet.
Moederbordtjes zijn netjes.

Op dit item kan niet meer gereageerd worden.