Разработчики IPFire, ориентированного на сетевую безопасность открытого дистрибутива на базе Linux, представили Core Update 203. Главное изменение: замена DNS-резолвера Unbound на Knot Resolver.

По словам команды IPFire, Unbound хорошо служил проекту много лет, но Knot Resolver предлагает более гибкую, модульную архитектуру с возможностью расширения скриптами, которую можно теснее интегрировать с остальной системой. Переход открывает новые возможности DNS, в том числе шифрованную пересылку запросов через DNS-over-TLS.

В состав обновления также вошёл новый DNS-брандмауэр, способный блокировать вредоносные программы, рекламу и целые категории нежелательных доменов на уровне DNS. Правила фильтрации и зоны политик загружаются по зашифрованному соединению с помощью утилиты zone-sync, написанной на C разработчиками IPFire.

Ещё одно новшество — принудительное использование SafeSearch, позволяющее администраторам включать защищённые результаты поиска в основных поисковых системах и YouTube для всех устройств в сети. Помимо этого, Core Update 203 поддерживает условную пересылку, пользовательские DNS-записи для локальных имён хостов и интеграцию с арендой DHCP.

Кроме того, Knot Resolver теперь использует постоянный кеш, сохраняющийся после перезапуска. Несколько рабочих процессов резолвера также разделяют общий кеш и состояние, что позволяет IPFire задействовать несколько ядер процессора без разделения кешированных данных между отдельными процессами.

Важно: администраторам, использующим пересылку DNS, следует учесть существенное изменение совместимости. Пересылаемые зоны больше не могут указывать на полные доменные имена, поэтому все подобные записи после обновления необходимо заменить IP-адресами.

Ещё одно значительное улучшение: поддержка работы беспроводной точки доступа IPFire в диапазоне 6 ГГц, используемом оборудованием Wi-Fi 6E и Wi-Fi 7. Дополнительный спектр даёт больше пространства для широких каналов 80 МГц и 160 МГц и меньше подвержен помехам от старых беспроводных устройств.

При развёртывании в Amazon Web Services IPFire теперь может получать метаданные экземпляров EC2 через IMDSv2. Для совместимости сохранена поддержка старого протокола IMDSv1.

Кроме того, Core Update 203 включает обновлённый микрокод процессоров Intel, устраняющий уязвимость INTEL-SA-01420, исправление обработки Perl UTF-8 в веб-интерфейсе, улучшения интерфейса OpenVPN и восстановленное прослушивание localhost в sysklogd.

Наконец, обновлён ряд пакетов: BIND 9.20.23, Boost 1.90, coreutils 9.11, GRUB 2.14, OpenVPN 2.7.4, strongSwan 6.0.7, Suricata 8.0.6, SQLite 3.53.1 и util-linux 2.42. Среди обновлённых дополнений: dnsdist 2.0.6, Postfix 3.11.3, Samba 4.24.2, rsync 3.4.3 и tmux 3.6b.

Дополнительные сведения см. в официальном анонсе.

IPFire 2.29 Core Update 203 доступен для загрузки на сайте проекта. Предусмотрены два варианта сборки для наиболее распространённого оборудования: x86_64 и aarch64 для тех, кому требуется чистая установка. Существующие системы можно обновить через веб-интерфейс IPFire или командой pakfire update.