Software-update: pfSense CE 2.9.0

pfSense logoVersie 2.9.0 van de Community Edition van pfSense is uitgekomen. Dit pakket is gebaseerd op het besturingssysteem FreeBSD en richt zich op router- en firewalltaken. Het is verkrijgbaar in de gratis Community Edition en een betaalde Plus-uitvoering, die voorheen als Factory Edition werd aangeboden. Het is in 2004 begonnen als een afsplitsing van m0n0wall vanwege verschillende visies bij de ontwikkelaars en in de loop van de jaren uitgegroeid tot een router- en firewallpakket dat in zowel kleine als zeer grote omgevingen kan worden ingezet. Voor meer informatie verwijzen we naar deze pagina. In deze uitgave zijn de volgende veranderingen en verbeteringen aangebracht:

SSH Algorithms

This release includes several changes to algorithms for the SSH daemon for key exchange, encryption, and message authentication. These changes increase security by including post-quantum key exchange algorithms and by removing older and weaker algorithms.

TLS Certificate Strength

The version of OpenSSL in this release further tightens certificate requirements and removes support for certain weak properties. For example, if a TLS server certificate for a service such as the GUI has a weak key (<2048 bits), the service may fail with an error such as “key too small”. This version of pfSense software checks the GUI certificate during the upgrade process and will re-generate a new GUI certificate if the current certificate is invalid, expired, or weak.

TLS Certificate Auto-Renew

This version of pfSense software can automatically renew TLS server certificates which are self-signed or signed by an internal CA stored in the pfSense software configuration. Automatic renewal is a per-certificate option, and pfSense software automatically enables this option for the GUI certificate when possible. When automatically renewing a certificate, pfSense software uses the latest strict security options to ensure the certificate meets current standards.

Endpoint-independent Port Restricted Cone Outbound NAT

This version includes partial experimental support for “Port Restricted Cone” endpoint-independent outbound NAT. “Port Restricted Cone” NAT mappings attempt to preserve port and external address mappings for clients when speaking to multiple remote hosts, but in a dynamic way that does not rely on static port NAT. This helps avoid issues with multiple local clients using the same source port to the same remote host.

Security Updates

This Release software includes critical security updates for WireGuard (CVE-2026-58085), as well as fixes for the following security fixes:

Security and errata fixes were merged from FreeBSD, including fixes for vulnerabilities discovered in OpenSSL and the DHCP client, and base system packages were updated to address various upstream security issues.

Operating System and Base Component Updates

Numerous systems were updated, including:

  • Base OS updated to FreeBSD 16-CURRENT
  • OpenSSL upgraded to 3.5.7
  • OpenSSH upgraded to 10.3p1
  • PHP updated to 8.5.7
Hardware Errata

Certain hardware with a specific firmware problem, including some Celeron J devices, may encounter a kernel panic when attempting to boot pfSense CE software version 2.9.0. To avoid this panic on that hardware, set a loader tunable for hint.acpi_spmc.0.disabled=1 in /boot/loader.conf.local before upgrading to disable the driver that has an issue on that hardware. See Managing Loader Tunables for information on how to edit or create that file.

Release Notes

Release Notes for pfSense CE 2.9.0-RELEASE are available for a more comprehensive list of new features, bug fixes, and other changes in this release.

pfSense Community Edition

Versienummer 2.9.0
Releasestatus Final
Besturingssystemen BSD
Website Netgate
Download https://www.pfsense.org/download
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

21-08-2026 • 16:30

13

Submitter: paul2406

Bron: Netgate

Update-historie

Reacties (13)

Sorteer op:

Weergave:

Gebruik zelf OPNsense, collega gebruikt PFsense ... beide werken goed :P

Basically grotendeels wat je leuker vind qua feel en GUI. Ik zelf vond een paar van de acties van PFsense wat apart en ging voor OPNsense, maar zolang het geen impact heeft op de werking zie ik niet waarom ik mijn collega zou moeten overtuigen.

Hoewel ik OPNsense prefereer vind ik pfBlockerNG wel een beste deel dat je bij OPNsense bij elkaar moet schrapen en voor dezelfde soort duidelijkheid 3 logs moet checken of voor Zenarmor moet betalen (wat alsnog niet alles van pfBlockerNG heeft).
Aan de andere kant heeft OPNsense wel een paar leuke plugins die daar dan weer meerdere dingen bij elkaar voegen zoals een nginx plugin met simpele UI met WAF, honeypot opties en custom security headers .. onmisbaar voor mij.

Het is nemen en geven tussen deze 2. Als er een optie was om het beste van pfsense te combineren met het beste van opnsense... damn :D
"Netgate no longer provides a traditional offline full installer ISO for current versions of pfSense. The modern Netgate Installer requires an active internet connection during setup to fetch and install system packages." (2025)

Na dit grapje ben ik overgestapt op Unifi. Eerder kon je simpel de config laden tijdens setup en een bare metal recovery doen binnen enkele minuten. Met de online installer moet je een werkende internet connectie hebben voor....Jaja, je router/firewall. Met een beetje exotische config moet je dus allerlei zaken handmatig configureren voordat je überhaupt kan draaien en restoren. Iets wat simpel was onnodig moeilijk gemaakt, zonde.
Mee eens, daar wordt ook heel veel over geklaagd. Ze schuilen zich achter 'dat zorgt erovoor dat je als gebruiker geen complete ISO hoeft te downloaden steeds, maar slechts éénmaal de installer.' Voor die 2 updates per jaar zou ik HEEL graag een ISO of memstick image hebben... Nu werkt de installer inmiddels met PPPoE, maar ik heb een keer de situatie gehad te moeten rebuilden (op een Netgate appliance, dus pfSense+ maar verder zelfde verhaal) en PPPoE met VLAN werkte niet in de installer... dus krak. Toen maar via mijn gsm hotspot de oude image gedownload en die laten updaten. En dan ben je alsnog sneller klaar dan met die installer...
Soms vraag ik me af hoe dat werkt in zo'n bedrijf. Netgate is geen MS maar dan nog... Ik zie zo'n grote vergaderruimte voor me, met 20-30 man, er komt een voorstel in de categorie 'zullen we dit eens doen? Een installer die het veel lastiger maakt te recoveren? En de doorloop tijd bij een image corruption veel groter maakt?' En dan iedereen op zijn stoel springen JA! JA! JA!

Bewaar je oude images maar heel goed :-)
Waarom zou ik dit gebruiken als je nu OPNsense gebruikt? Serieuse vraag. Zijn er voordelen in PfSense vs OPNsense?

Als ik het update beleid zie van PfSense zie ik geen reden om dit te gebruiken. Laatste update is van September 2025? Dat doet OPNsense in ieder geval beter.
Het is maar net wat gewend bent. PfSense heeft system patches die ook bugfixes etc toepassen die zich niet in de release cycle bevinden. Ik gebruik al meer dan 15 jaar pfsense en zie geen reden voor mijn gebruik om over te stappen op opnsense.
Dus meer updates is beter? Of is het zo slecht dat er meer updates nodig zijn bij OPNsense? :+
Als je al heel wat jaren tevreden werkt met OPNsense denk ik niet dat er voor jou een reden is om PfSense te gaan gebruiken. Aan de andere kant, ik gebruik vanaf het eerste uur PfSense en voor mij was het onmogelijk om te wennen aan de OPNsense gui. Ieder zn ding..
Verder zijn er nog wel wat verschillen in de appliances die Netgate zelf heeft uitgebracht en support contracten. De bekende "AI's" kunnen daar vast een mooie opsomming van maken.
Leuk weetje is dat OPNsense door een Nederlands bedrijf ontwikkeld wordt!
Als je OPNsense al hebt, lekker laten. Ik vind zelf de pfBlockerNG in PFsense een super oplossing. 1 pakket voor DNSBL + IP blocking + feeds + GeoIP. OPNsense kan dat ook, maar is dan verdeeld over meerdere oplossingen. In mijn optiek gaat een firewall juist over dat soort functionaliteit, dus is voor mij Pfsense de keuze. Maar zoals gezegd: OPNsense kan ook prima.
Ik ben vorig jaar overgestapt naar OPNsense. Niet vanwege het update beleid maar omdat ik met FRR aan de slag moest en dat bij pfsense een zooitje is qua instellingen.
Laat ik zo zeggen: voor mij thuis update ik braaf regelmatig mijn firewall, reboot en weer klaar. Maar de firewalls in het datacenter? Praktisch gezien heb ik liever het update beleid van pfsense.
Zojuist ge-upgrade van 2.8.1, m'n pc sputterde wel wat maar ik denk dat het niet de upgrade was, maar de bios batt oid. Ik zie geen enkele error in de system log.
Het is altijd een goed idee om een backup te maken van je Configuration. Voor je de upgrade start.
Beetje jammer dat de download page dagen later nog steeds de 2.8.1 noemt als laatste versie en dat je nog steeds moet registreren en nog steeds een $0 SKU moet uitchecken voor de online installer van een community product. Grootheidswaanzin...
De laatste full image was 2.7.2 wat een trieste keuze van zo'n gare toko om dat nu anders te doen. Je kan de 2.8 - 2.9 config niet terug zetten op een 2.7.2. Je kan wel die erop zetten upgraden en dan je config terug zetten. veel werk voor zoiets. Je kan ook net als ik een clone disk maken en dan ben je binnen 10 min klaar.
Geen update bericht van OPNsense of PfSense waar de vergelijking tussen de twee weer wordt opgerakeld.

Ik ben sinds monowall gebruiker van deze firewall oplossing en heb mij vooralsnog vastgehouden aan pfsense. Niet omdat ik het beter vind, maar omdat ik niet heel technisch ben en jaren aan de configuratie heb gesleuteld om te hebben wat ik nu heb wat heel stabiel draait.

Ik moet eerlijk zeggen dat ik vroeger door de harde discussie online redelijk was afgeknapt op OPNsense. Maar sinds ik deze presentatie heb gezien heb ik mijn perceptie daarvan behoorlijk moeten bijstellen.

Dat OPNsense vooral Nederlands is vind ik eigenlijk dat ik principieel moet overstappen. Maar ik maak mij wel een beetje zorgen over het business model van OPNsense. Ik wens ze in ieder geval het allebeste en als ze een gezonde en stabiele toekomst tegemoet gaan zal de dag dat ik ga overstappen zeker komen.

Om te kunnen reageren moet je ingelogd zijn