NethSecurity 8.8.0

1000px.jpg

29 июля 2026 года представлен NethSecurity 8.8.0 — крупное обновление свободного Linux-дистрибутива для создания межсетевых экранов и сетевых шлюзов. Новая версия переведена с OpenWrt 24.10.5 на OpenWrt 25.12.5, что принесло обновления ядра, сетевого стека, VPN-компонентов и системных библиотек, а также устранило множество уязвимостей.

NethSecurity представляет собой производную от OpenWrt, ориентированную прежде всего на малые и средние организации. Система предоставляет веб-интерфейс для управления межсетевым экраном, несколькими подключениями к интернету, DPI, фильтрацией угроз и VPN на базе IPsec, OpenVPN и WireGuard. Исходный код проекта доступен на GitHub под лицензией GPLv2 или более поздней; готовые установочные образы выпускаются для архитектуры x86–64.

Главным внутренним изменением стал переход с пакетного менеджера opkg на apk, используемый также в новых версиях OpenWrt. Для администраторов, работающих только через веб-интерфейс, переход должен пройти практически незаметно, но команды установки и управления пакетами через терминал теперь отличаются. В основу системы положено ядро Linux 6.12, OpenVPN обновлён до версии 2.7.4, а реализация IPsec strongSwan — до 6.0.3. Разработчики также заявляют об улучшении совместимости с оборудованием, стабильности и общей защищённости системы.

Основные пользовательские изменения:

  • Географическая блокировка. В разделе Threat Shield IP теперь можно запрещать входящие соединения из выбранных стран и регионов. Ограничение применяется только к входящему трафику и не мешает локальным пользователям обращаться к ресурсам в заблокированных странах.
  • Встроенные предупреждения. В веб-интерфейсе появился отдельный раздел с уведомлениями об аномалиях и состояниях, требующих внимания администратора.
  • Новая система метрик. Данные мониторинга сохраняются в VictoriaMetrics и отображаются непосредственно в интерфейсе NethSecurity. Доступны графики сетевого трафика, загрузки межсетевого экрана, состояния интерфейсов и задержек. При наличии постоянного хранилища история может сохраняться до 52 недель.
  • Аварийная настройка из терминала. Команда setup запускает текстовое меню, позволяющее изменить параметры LAN и WAN, IPv4-адреса и протоколы интерфейсов, даже если веб-интерфейс стал недоступен из-за ошибочной сетевой конфигурации.
  • Несколько диапазонов DHCP. Для одного DHCP-сервера теперь можно задать несколько пулов адресов непосредственно через веб-интерфейс.
  • Поддержка Avahi и mDNS. В репозиторий добавлен пакет Avahi, необходимый для автоматического обнаружения устройств и сервисов в локальной сети.
  • Действие NOTRACK. Отдельные потоки можно исключить из механизма отслеживания соединений, что пригодится для специализированных сетевых сценариев и снижения накладных расходов.

Часть возможностей, ранее доступных только подписчикам, перенесена в свободную Community-редакцию. В частности, её пользователи получили возможность включать автоматические обновления и подключать внешние базы пользователей для авторизации клиентов OpenVPN Road Warrior. При этом коммерческая подписка по-прежнему включает техническую поддержку, расширенные базы распознавания приложений и протоколов, а также дополнительные корпоративные функции.

Разработчики отказались от установки Netdata по умолчанию, поскольку его функции частично заменены встроенной системой метрик. Улучшена производительность Snort за счёт использования vectorscan, ускорена загрузка панели управления, добавлено постоянное хранение аренд DHCP, а резервные копии теперь отправляются в облако только после изменения конфигурации. В Telegraf появились плагины WireGuard и nftables, а журнал доступа nginx отключён для сокращения расхода дискового пространства.

В выпуске также исправлены неправильный подсчёт подключений OpenVPN, отображение пользователей внешних баз как отключённых, восстановление дополнительных пакетов после обновления образа и переполнение корневой файловой системы журналами rsyslog. Сеансы удалённых или лишённых прав администраторов теперь немедленно отзываются. Полный перечень изменений опубликован в официальных примечаниях к выпуску.

Обновление выполняется через раздел System → Updates и сопровождается автоматической перезагрузкой устройства. Пользователям централизованного NethSecurity Controller следует учитывать, что для работы с NethSecurity 8.8.0 требуется контроллер версии не ниже 2.2.7-dev. 3. Установочные образы, контрольные суммы SHA-256 и перечни компонентов SBOM доступны на странице загрузки.

>>> Источник

©  Linux.org.ru