IPFire开源防火墙
2010-09-20 09:00:15 阿炯

本站赞助商链接,请多关照。 IPFire是一份Linux发行,它注重轻松的装备、方便的操作和高级别的安全。它通过一份直观的基于网页的界面来进行操作管理,该界面为新手级及老练的系统管理员提供很多直观的配置选项。IPFire由一群关注安全及经常更新该产品以保持其安全的开发者来维护,带有一份定制的叫做 Pakfire的包管理器,系统也可以通过各种附件来进行扩展。

IPFire作为一个其他商业和开源防火墙的替代产品,其关注度一直持续上升。这主要得益于开发人员的安全意识和持续更新,已经处在开发周期的下一个版本IPFire 3.0,将具有获得长期支持的稳定内核,并具备几种新功能。

被称作“Pakfire”的高度定制的防火墙,实现内置自定义数据包管理器的功能,使用户可以通过一些附加组件方便地扩展IPFire的功能。这些可用附加组件包括VoIP数据包(如Teamspeak)、使用Samba组件的文件服务器,以及安全工具(如Guardian或Tripwire)等。在 IPFire的Branch 2.5版中,概念性地划分了四个颜色网络 – 红色代表互联网,橙色代表隔离区,蓝色代表无线客户端,绿色代表可信任客户端。为无线客户端和客户的信赖绿蓝橙红色,IPFire的网络界面在线可用。

IPFire项目网站提供了该软件及其安装指南,IPFire可在GNU通用公共许可证第三版(GPLv3)下安装。

IPFire is a linux-distribution that focusses on easy setup, good handling and a high niveau of security.
It is operable via an intuitive webinterface, which offers a lot of playground for beginners and even experienced administrators. IPFire is maintained by experienced developers, who are really concerned about security and regulary updates to keep it secure.

IPFire ships with a custom built paket-manager called Pakfire, so the system can be expanded with various addons.

最新版本:2
v2.27 Core 164 正式于2022年3月中旬发布,带来了一个大大改进的防火墙引擎,一个新的内核,当然还有各种安全和错误修复。

新内核:本次更新为 IPFire 带来了一个基于 Linux 5.15 的新内核,它带有大量的错误修复、安全修复和硬件支持改进。它为 aarch64 上的加密操作带来了更好的性能,并在这个架构上实现了虚拟化支持。这个版本还修复了 "Dirty Pipe" 提权漏洞(CVE-2022-0847),该漏洞由 Max Kellermann 发现,允许覆盖任意只读文件的数据。

改进的防火墙功能
这次更新为 IPFire 的防火墙引擎带来了一些改进。
正在进行一个更好的源路由验证:防火墙现在将拒绝任何来自它无法根据自己的路由表到达的系统的数据包。
连接跟踪无法识别的数据包(因为它们可能属于一个无效的连接)现在被记录下来,以帮助进行任何调试。
如果 IPFire 收到一个具有自己源 IP 地址的数据包,这将被记录为欺骗的尝试。
为了在使用 IPFire Location 过滤器的同时运行 Tor 中继,属于 Tor 的任何连接将从现在开始不检查 Location 过滤器。

其他方面
IPFire 现在使用 YESCRYPT 对系统账户的任何密码进行加密,这比以前使用的 SHA512 要强得多
URL 过滤器:Shalla 安全服务和 MESD 黑名单已被删除,因为它们都已经停止服务了
增加了对使用 libvirt 和 KVM 的 aarch64 虚拟化的支持
在安装更新或软件包时,Pakfire 在网页界面上更好地显示其状态
更新的软件包:
expat 2.4.2
freetype 2.11.1
gdbm 1.20
hdparm 9.63
kmod 29
libxml2 2.9.12
libxslt 1.1.34
libusb 1.0.25
LVM2 2.02. 188
pciutils 3.7.0
PCRE 2 10.39
perl-libwww 6.60
poppler-data 0.4.11
python3-setuptools 58.0.4
shadow 4.11.1
squid 5.4.1
tcl 8.6.12
zstd 1.5.1
更多详情可查看此处

v2.29 – Core Update 203 现已于2026年7月下旬发布。这是一次重大更新,其核心在于对 IPFire 处理 DNS 方式的根本性变革:用 Knot Resolver 取代了 Unbound,从而构建了一个更加灵活的基础架构,并带来了一系列新功能,例如 DNS 防火墙和加密的 upstream forwarding。同时,WiFi 接入点新增了对 6 GHz 频段的支持,此外还包含一系列常规的安全修复和软件包更新。

DNS:从 Unbound 迁移到 Knot
在此版本中,IPFire 用 Knot Resolver 替换了其 DNS Resolver。这是底层架构的重大变革,我们经过慎重考虑才做出这一决定。多年来,Unbound 一直为 IPFire 提供着良好的服务,至今仍是一款优秀的解析器。但 DNS 已悄然成为现代网络最重要的组成部分之一。它不再仅仅是将域名转换为地址 —— 它越来越多地承载着其他协议赖以快速、安全、私密连接的信息,从加密传输到客户端用于建立加密连接的记录,无所不包。为了在 DNS 的基础上继续发展,我们需要一个可扩展且能与 IPFire 其他部分深度集成的解析器。Knot Resolver 的模块化、可脚本化的架构恰好为我们提供了这样的基础。

此举将带来:
Encrypted upstream forwarding (DNS over TLS) — 现在可以通过 TLS 发送对你选择的上游解析器的查询,因此它们在传输过程中无法被读取或篡改。
DNS 防火墙 — 在 DNS 层阻止恶意软件、广告和所有类别的不需要的域名。
加密区域数据(通过 TLS) — DNS 防火墙的过滤和策略区域现在通过 zone-sync(用 C 语言开发的新工具)以加密连接的方式获取。更新以增量方式传输,并且在传输过程中无法再被读取或篡改。
安全搜索 — 在整个网络范围内,对主要搜索引擎和 YouTube 强制实施安全搜索。
条件转发 — 将针对特定区域的查询发送到特定服务器。
本地覆盖 — 为本地主机名定义你自己的 DNS 记录。
DHCP 集成 — 通过自定义模块,使 DHCP 租约中的主机名可在 DNS 中解析,该模块取代了旧版的 Unbound DHCP 租约桥接器,且功能不受影响。

技术原理:
持久缓存 — 缓存现在可在重启后保留,因此重启后解析速度依然快速,且上游服务器的负载也相应减轻。
多个工作进程共享状态 — Knot Resolver 使用多个工作进程共享一个缓存和状态,从而有效地利用多个 CPU 核心,而不会造成缓存碎片化。

注意:Forwarded zones 不能再指定为完全限定域名 (FQDN)。用户现在需要将 DNS 转发页面上所有使用 FQDN 的条目替换为 IP 地址。

关于本次版本发布的具体说明:替换 DNS 解析器并非简单的直接替换。除了集成 Knot Resolver 本身之外,团队还编写了大量新代码,包括用于 DHCP 和过滤的自定义模块,以及 zone-sync—— 一个用 C 语言编写的工具,用于通过加密连接保持 DNS 防火墙数据的实时更新。

WiFi:支持 6 GHz 频段
IPFire WiFi 接入点现在支持 6 GHz 频段,开放了 WiFi 6E 和 WiFi 7 引入的频谱。
更大的空间,更少的干扰 — 6GHz 频段是新兴频段,目前大部分区域都未被占用。由于没有数十年来老旧设备的干扰,无线客户端即使在繁忙的街区也能获得更纯净的通话质量和更稳定的连接。
更宽的信道,更高的吞吐量 — 额外的频谱为更多宽(80 和 160 MHz)信道留出了空间,因此你可以运行更快的连接,而不会出现信道重叠和相互干扰的情况。
无需雷达探测,不会中断 — 与部分 5 GHz 频段不同,6 GHz 频段不需要雷达探测(DFS)。接入点会立即启动,并且永远不会因雷达事件而被强制离开信道,因此不会出现突然断线的情况。

此外还修复了一个错误,该错误会导致当 40 MHz 信道带宽与手动选择的信道组合时,接入点无法启动。


官方主页:http://www.ipfire.org/
该文章最后由 阿炯 于 2026-07-27 08:37:12 更新,目前是第 3 版。