WireGuard Easy har släppts i version 15.4. Den nya versionen gör det möjligt att skydda administrationsgränssnittet med extern OAuth-inloggning och innehåller flera förbättringar av säkerhet, prestanda och användarvänlighet.
WireGuard är ett modernt VPN-protokoll som skapar en krypterad förbindelse mellan olika enheter och nätverk. Det kan exempelvis användas för att ansluta en bärbar dator till hemnätverket eller ge anställda säker åtkomst till företagets interna system.
WireGuard är snabbt och resurssnålt, men den vanliga konfigurationen sker huvudsakligen genom textfiler och kommandon. För den som inte är van vid Linux och nätverksadministration kan det därför vara svårt att komma igång.
Det är här WireGuard Easy kommer in i bilden. Projektet, som även kallas WG-Easy, erbjuder ett webbaserat gränssnitt för att installera och administrera en egen WireGuard-server. Administratören kan bland annat skapa VPN-klienter, visa anslutningsinformation och hämta konfigurationer utan att behöva redigera WireGuards filer manuellt.
OAuth ger en ny inloggningsmöjlighet
Den största nyheten i WireGuard Easy 15.4 är stödet för extern autentisering med OAuth.
OAuth används av många webbplatser och organisationer för att låta en extern identitetstjänst sköta inloggningen. I stället för att WireGuard Easy behöver hantera ännu ett lokalt användarnamn och lösenord kan åtkomsten kopplas till organisationens befintliga inloggningssystem.
Det kan förenkla administrationen, framför allt i miljöer där användarkonton redan hanteras centralt. Om en person lämnar organisationen kan åtkomsten tas bort i det centrala systemet, utan att administratören behöver komma ihåg att även radera ett separat konto i WireGuard Easy.
OAuth ersätter däremot inte själva VPN-krypteringen. Funktionen skyddar åtkomsten till administrationsgränssnittet, medan WireGuard fortfarande ansvarar för den krypterade kommunikationen mellan VPN-servern och de anslutna enheterna.
Projektet har även publicerat särskild dokumentation för hur extern autentisering ska konfigureras.
Flera säkerhetsförbättringar
Version 15.4 innehåller också förbättrad hantering av TOTP. Det är den teknik som ofta används av appar som skapar tillfälliga sexsiffriga engångskoder. Koderna ändras med korta intervall och fungerar som ett extra skydd utöver lösenordet.
Skyddet mot olika former av injektionsattacker har också förstärkts. En injektionsattack innebär förenklat att en angripare försöker mata in specialkonstruerad information som får ett program att tolka data som kommandon eller kod.
Även värden som används som etiketter i Prometheus undantas nu på ett säkrare sätt. Prometheus är ett vanligt system för insamling och övervakning av mätvärden från servrar och applikationer. Korrekt hantering av etiketter minskar risken för att oväntade tecken orsakar fel eller utnyttjas på ett olämpligt sätt.
Snabbare hantering av klientstatus
WireGuard Easy visar statusinformation om de klienter som har lagts till på VPN-servern. I den nya versionen kombineras dessa uppgifter i linjär tid.
Det innebär i praktiken att arbetsmängden växer mer kontrollerat när antalet klienter ökar. För en installation med bara några få anslutningar är skillnaden troligen liten, men på större servrar kan förändringen ge snabbare och effektivare hantering.
Utvecklarna har dessutom tagit bort onödiga upprepade genomsökningar av klienterna när nätverkets CIDR-inställningar ändras. CIDR är det skrivsätt som används för att ange ett nätverks adressområde, exempelvis vilka IP-adresser som ska tillhöra VPN-nätverket.
Färre IPv6-fel i IPv4-miljöer
WireGuard Easy hoppar nu över kommandon för ip6tables när IPv6 är avstängt. Tidigare kunde sådana kommandon köras trots att servern endast använde IPv4, vilket kunde leda till onödiga felmeddelanden eller problem vid starten.
Möjligheten att ange parametern Table i WireGuards konfigurationsfil wg0.conf har också lagts till. Det ger erfarna administratörer större kontroll över hur Linux routingtabeller ska hantera trafiken genom VPN-anslutningen.
Den som inte vill att WireGuard Easy automatiskt ska kontrollera om en ny version finns kan numera stänga av versionskontrollen. Uppdateringen innehåller även en rättning av hur wg-quick hanterar vissa sysctl-inställningar, som används för att påverka nätverksfunktioner i Linuxkärnan.
Ny teknik bakom gränssnittet
Under ytan har projektet flyttats till Nuxt 4 och gränssnittets komponenter har migrerats till Reka UI. Det är förändringar som vanliga användare kanske inte märker direkt, men som kan göra det enklare för utvecklarna att underhålla och vidareutveckla webbgränssnittet.
Dokumentationen har samtidigt flyttats från MkDocs till Zensical. Även översättningarna fortsätter att utvecklas. Japanska och hindi har lagts till, medan bland annat koreanska, nederländska och ryska har uppdaterats.
WireGuard Easy 15.4 är därmed mer än en vanlig underhållsuppdatering. OAuth-stödet gör programmet intressantare för organisationer med central användarhantering, samtidigt som säkerhetsförbättringarna och den snabbare klienthanteringen även kommer mindre, självhostade installationer till nytta.
Wireshark 4.6.8 är en omfattande underhållsuppdatering som rättar ett stort antal säkerhetsproblem, programkrascher och avkodningsfel. Uppdateringen är särskilt viktig för användare som analyserar nätverkstrafik eller öppnar paketfiler från andra källor.
Wireshark brukar beskrivas som ett digitalt mikroskop för datornätverk. Programmet kan fånga upp och visa de datapaket som färdas mellan datorer, servrar, routrar, mobiltelefoner och andra nätverksanslutna enheter.
För en nätverkstekniker kan Wireshark exempelvis avslöja varför en anslutning är långsam, varför en tjänst inte svarar eller om en dator skickar trafik till en oväntad server. Programmet används även inom utbildning, systemutveckling, felsökning och IT-säkerhet.
Nu har Wireshark 4.6.8 släppts som den senaste stabila underhållsversionen i 4.6-serien.
Många säkerhetsproblem har rättats
Den nya versionen rättar 28 rapporterade säkerhetsproblem. De flesta kan få Wireshark eller det tillhörande verktyget Sharkd att krascha när programmet försöker tolka särskilt utformad eller skadad nätverkstrafik.
Problemen finns i flera så kallade protokolldissektorer. En dissektor är den del av Wireshark som känner igen och plockar isär ett visst nätverksprotokoll. Den fungerar ungefär som en översättare som omvandlar den råa dataströmmen till begriplig information.
Rättningar har bland annat gjorts för protokoll som:
RDP, som används för fjärrstyrning av Windowsdatorer
SSH, som används för säkra fjärranslutningar
Kerberos, som hanterar autentisering i många företagsnätverk
Bluetooth ATT, HFP och AVRCP
H.245, som förekommer inom video- och telefonkommunikation
RRC, som används i mobilnät
CMS och olika X.509-protokoll för certifikat och kryptografisk information
Det betyder inte nödvändigtvis att den vanliga nätverkstrafiken är osäker. Problemet uppstår när Wireshark själv ska analysera data som är felaktigt konstruerad. En angripare skulle exempelvis kunna skapa en manipulerad paketfil som får analysprogrammet att krascha när filen öppnas.
Även sparade paketfiler kan orsaka problem
Wireshark kan inte bara följa nätverkstrafik i realtid. Programmet kan också öppna tidigare inspelade paketfiler. Sådana filer används ofta när nätverksproblem ska undersökas i efterhand eller skickas vidare till en annan tekniker.
Version 4.6.8 rättar krascher i flera filtolkar, däribland dem för pcapng, BUSMASTER, Endace ERF, Tektronix K12xx, Catapult DCT2000 och 3GPP-telefonloggar.
Pcapng är särskilt betydelsefullt eftersom det är ett av de vanligaste formaten för sparad nätverkstrafik. En manipulerad eller skadad fil ska inte kunna få analysverktyget att oväntat avslutas.
Användare bör därför behandla okända paketfiler på samma försiktiga sätt som andra filer från obekanta kMånga säkerhetsproblem har rättatsällor och se till att Wireshark hålls uppdaterat.
Farliga minnesfel och oändligt djupa datastrukturer
Utvecklarna har även åtgärdat flera mer tekniska minnesfel. Ett av dem var ett så kallat stackbufferöverflöde i skrivfunktionen för K12/RF5-filer. Ett annat kunde orsaka en läsning utanför det tilldelade minnesområdet när programmet behandlade avkortade Ethernetpaket med VLAN-information i BLF-filer.
Wireshark kunde dessutom få slut på stackminne när programmet försökte läsa NetLog-data i JSON-format med extremt många nästlade nivåer.
Det kan jämföras med att öppna en låda som innehåller en ny låda, som i sin tur innehåller ännu en låda. Om processen fortsätter tillräckligt länge kan programmet till slut få slut på det arbetsutrymme som används för att hålla reda på alla öppnade nivåer.
Även en segmenteringskraMånga säkerhetsproblem har rättatssch som kunde uppstå när inställningen ”Analyze TCP sequence numbers” slogs av eller på har rättats.
Bättre avkodning av 5G-trafik
Flera fel i analysen av 5G NAS har korrigerats. NAS står för Non-Access Stratum och används för signalering mellan en mobil enhet och mobilnätets centrala funktioner.
Wireshark kunde tidigare visa felaktig information för vissa informationsfält, bland annat sådana som rör nätverkssegment, säkerhetsfunktioner, registreringsväntetider och andra delar av kommunikationen i 5G-nät.
För de flesta vanliga användare har dessa ändringar liten praktisk betydelse. För utvecklare, telekomtekniker och forskare kan däremot ett felaktigt avkodat fält leda till att ett nätverksproblem misstolkas.
Inga nya protokoll – men många förbättringar
Wireshark 4.6.8 introducerar inga helt nya protokoll. I stället har stödet för ett stort antal befintliga protokoll förbättrats. Bland dessa finns ASN.1 BER, Bluetooth, GTPv2, Kerberos, KNX/IP, NAS-5GS, Rlogin, SSH och flera X.509-relaterade protokoll.
Det gör version 4.6.8 till en typisk underhållsuppdatering. Den innehåller få synliga nyheter men gör programmet stabilare, säkrare och mer tillförlitligt vid verklig nätverksanalys.
Ändrad sökväg för externa hjälpprogram
Utvecklarna har också dokumenterat en förändring som egentligen infördes redan i Wireshark 4.6.0.
På Unixliknande system söker Wireshark nu normalt efter externa extcap-program under katalogen:
/usr/libexec/wireshark/extcap
Extcap används för att ansluta externa källor för paketinsamling till Wireshark. Linuxdistributioner och tredjepartspaket som installerar sådana verktyg kan därför behöva ändra sina installationssökvägar.
Sökvägen kan fortfarande åsidosättas med miljövariabeln WIRESHARK_EXTCAP_DIR. Förändringen gäller inte på samma sätt för den officiella programpaketeringen för macOS, och vissa Linuxdistributioner utan en särskild libexec-katalog kan fortsätta använda tidigare sökvägar.
Linuxanvändare kan behöva vänta
Wireshark 4.6.8 finns att hämta som installationspaket för Windows och macOS samt som källkod. Linuxanvändare rekommenderas normalt att installera uppdateringen genom den egna distributionens pakethanterare.
Det kan därför dröja innan versionen dyker upp i alla Linuxdistributioners programförråd. Användare som regelbundet öppnar paketfiler från externa källor eller arbetar professionellt med nätverksanalys bör uppdatera så snart en lämplig version finns tillgänglig.
IPFire 2.29 Core Update 203 innebär en av de största förändringarna på länge för den Linuxbaserade brandväggsdistributionen. Den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver, vilket ger stöd för krypterade DNS-frågor, central blockering av skadliga domäner, lokala DNS-poster och bättre integration med DHCP. Uppdateringen innehåller även stöd för Wi-Fi på 6 GHz-bandet, säkrare drift i Amazon EC2 och ett stort antal uppdaterade systempaket.
IPFire byter DNS-motor – snabbare, säkrare och mer flexibel namnuppslagning
IPFire har släppt version 2.29 Core Update 203. Den största förändringen sker bakom kulisserna, där den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver. Uppdateringen ger bland annat krypterade DNS-frågor, blockering av skadliga webbplatser, bättre stöd för lokala datornamn och möjlighet att använda trådlösa nätverk på 6 GHz-bandet.
Vad gör egentligen en DNS-server?
När du skriver in exempelvis linux.se i webbläsaren måste datorn först ta reda på vilken IP-adress som hör till webbplatsen. Denna uppslagning görs genom DNS, Domain Name System.
DNS kan jämföras med internets telefonkatalog. Människor använder begripliga namn, medan datorerna kommunicerar med hjälp av numeriska IP-adresser.
I ett vanligt nätverk skickas DNS-frågorna ofta genom routern eller brandväggen. Därför är DNS en central del av nätverkets funktion och säkerhet. Om DNS-tjänsten är långsam, manipulerad eller felkonfigurerad kan det påverka nästan all internettrafik.
Unbound ersätts av Knot Resolver
IPFire har under många år använt DNS-programmet Unbound. Det är en välkänd och beprövad DNS-resolver, men utvecklarna bakom IPFire vill kunna integrera DNS-funktionerna ännu djupare i brandväggssystemet.
Därför ersätts Unbound nu av Knot Resolver.
Knot Resolver har en modulär och programmerbar uppbyggnad. Det innebär att IPFire-utvecklarna enklare kan bygga in egna funktioner för exempelvis filtrering, DHCP, lokal namnuppslagning och krypterad kommunikation.
Bytet är alltså inte bara en ersättning av ett program med ett annat. Stora delar av IPFires DNS-hantering har byggts om från grunden.
Krypterade DNS-frågor med DNS över TLS
En av de viktigaste nyheterna är stöd för krypterad vidarebefordran av DNS-frågor genom DNS over TLS.
Traditionella DNS-frågor skickas ofta okrypterade. Det innebär att en internetoperatör eller någon som övervakar nätverkstrafiken i vissa fall kan se vilka domäner användaren försöker besöka.
Med DNS over TLS skickas frågorna genom en krypterad förbindelse till den valda DNS-leverantören. Det gör det betydligt svårare för utomstående att läsa eller förändra DNS-trafiken på vägen.
Krypteringen döljer däremot inte all internettrafik. Den skyddar framför allt själva DNS-uppslagningen mellan IPFire och den externa DNS-servern.
DNS-brandvägg blockerar skadliga domäner
Core Update 203 introducerar även en DNS-brandvägg.
En vanlig brandvägg kontrollerar trafik utifrån exempelvis IP-adresser, portar och protokoll. En DNS-brandvägg kan i stället stoppa anslutningen redan när en dator försöker slå upp namnet på en blockerad domän.
Det kan användas för att blockera:
webbplatser som sprider skadlig kod
nätfiske och bedrägerisidor
reklam- och spårningsdomäner
vuxeninnehåll eller andra kategorier
domäner som administratören själv har valt att blockera
Eftersom filtreringen sker centralt i IPFire kan den skydda alla enheter i nätverket, även sådana där det är svårt att installera säkerhetsprogram. Det kan exempelvis vara smarta TV-apparater, nätverkskameror, spelkonsoler och andra uppkopplade produkter.
Filterlistorna hämtas krypterat
För att hålla DNS-brandväggens listor uppdaterade har IPFire utvecklat ett nytt program som heter zone-sync.
Zone-sync är skrivet i programspråket C och hämtar filtrerings- och policydata genom en krypterad anslutning. Uppdateringarna kan överföras stegvis, vilket innebär att endast förändrad information behöver hämtas.
Krypteringen minskar risken för att någon ska kunna läsa eller manipulera filterinformationen under överföringen.
SafeSearch för hela nätverket
Den nya DNS-lösningen kan även tvinga fram SafeSearch på större sökmotorer och på YouTube.
SafeSearch används för att filtrera bort en del olämpligt eller vuxenklassat innehåll från sökresultaten. När funktionen aktiveras i IPFire gäller inställningen för hela nätverket.
Det kan vara användbart i exempelvis:
hem med barn
skolor
bibliotek
föreningslokaler
arbetsplatser
offentliga trådlösa nätverk
Eftersom inställningen hanteras av brandväggen behöver den inte göras separat på varje dator, telefon eller surfplatta.
Lokala datornamn från DHCP
IPFire kan nu integrera Knot Resolver med DHCP-tjänsten.
DHCP är den funktion som automatiskt delar ut IP-adresser till enheter i nätverket. När en dator ansluter kan den exempelvis få adressen 192.168.1.25.
Genom DHCP-integrationen kan IPFire även göra enhetens namn tillgängligt i det lokala DNS-systemet. En dator kan därmed nås med ett begripligt namn i stället för att användaren behöver komma ihåg dess IP-adress.
Detta ersätter den tidigare bryggan mellan Unbound och DHCP, utan att den gamla funktionen går förlorad.
Administratören kan också skapa egna lokala DNS-poster. En filserver skulle exempelvis kunna få namnet:
server.lan
Det är enklare att komma ihåg än en numerisk adress.
Villkorlig vidarebefordran
Knot Resolver ger även stöd för villkorlig vidarebefordran.
Det innebär att DNS-frågor för vissa domäner kan skickas till en särskild DNS-server. Vanliga internetdomäner kan exempelvis skickas till en extern DNS-leverantör, medan frågor för företagets interna domän skickas till en lokal server.
Detta är särskilt användbart i större nätverk, VPN-anslutningar och organisationer som använder egna interna domännamn.
Det finns dock en viktig förändring för befintliga installationer. DNS-servrar för vidarebefordrade zoner kan inte längre anges med fullständiga domännamn. De måste i stället anges med IP-adresser.
Administratörer som använder funktionen bör därför kontrollera sidan för DNS-vidarebefordran efter uppdateringen.
DNS-cachen överlever omstarter
En DNS-resolver sparar tidigare uppslagningar i en cache. Om flera användare försöker besöka samma webbplats behöver systemet då inte fråga externa DNS-servrar varje gång.
I den nya lösningen är cachen beständig. Det innebär att den inte omedelbart försvinner när tjänsten eller brandväggen startas om.
Resultatet kan bli snabbare namnuppslagningar efter en omstart och mindre belastning på externa DNS-servrar.
Knot Resolver kan dessutom använda flera arbetsprocesser som delar på samma cache och statusinformation. Därmed kan flera processorkärnor användas utan att varje process behöver bygga upp en separat uppsättning sparade DNS-svar.
Stöd för Wi-Fi på 6 GHz
En annan stor nyhet är att IPFires funktion för trådlös åtkomstpunkt nu stöder 6 GHz-bandet.
Detta frekvensområde används av Wi-Fi 6E och Wi-Fi 7 och kompletterar de äldre banden på 2,4 och 5 GHz.
Den största fördelen är att 6 GHz-bandet fortfarande är relativt tomt. Det finns betydligt färre äldre produkter som konkurrerar om utrymmet, vilket kan ge mindre störningar och stabilare anslutningar.
Det större frekvensutrymmet gör också att fler breda kanaler på 80 eller 160 MHz kan användas. Breda kanaler kan ge högre överföringshastighet, förutsatt att både åtkomstpunkten och klienten har stöd för tekniken.
Till skillnad från delar av 5 GHz-bandet kräver 6 GHz normalt inte samma radarkontroll genom DFS. En åtkomstpunkt behöver därför inte vänta på att kontrollera om en radar använder kanalen och riskerar inte heller att tvingas byta kanal på grund av en upptäckt radarsignal.
Uppdateringen rättar dessutom ett fel som kunde hindra den trådlösa åtkomstpunkten från att starta när en manuellt vald kanal kombinerades med 40 MHz kanalbredd.
Säkrare drift i Amazon EC2
IPFire kan köras som en virtuell brandvägg i Amazon Web Services.
Core Update 203 lägger till stöd för IMDSv2, den nyare och säkrare metoden för att hämta information om en virtuell EC2-instans. IMDSv2 använder tillfälliga säkerhetstoken och ger ett bättre skydd mot vissa typer av attacker än den äldre IMDSv1-metoden.
Stöd för IMDSv1 finns fortfarande kvar för äldre installationer.
Uppdaterad mikrokod för Intel-processorer
Uppdateringen innehåller även ny mikrokod för vissa Intel-processorer.
Mikrokod kan beskrivas som en mycket låg nivå av programvara inuti processorn. Processortillverkaren kan använda mikrokodsuppdateringar för att korrigera fel och minska effekten av säkerhetsproblem utan att själva processorn behöver bytas ut.
Den aktuella uppdateringen innehåller åtgärder kopplade till säkerhetsproblemet INTEL-SA-01420.
Förbättringar för OpenVPN och loggning
OpenVPN-gränssnittet har fått en tydligare ikon för nedladdning av klientkonfigurationer.
För så kallade Roadwarrior-klienter med en statiskt tilldelad IP-adress visas nu även namnet på det tillhörande delnätet bredvid anslutningen. Det kan göra administrationen enklare när många VPN-användare finns registrerade.
Systemets loggtjänst sysklogd kan åter lyssna på localhost. Det är bland annat användbart för program som körs i en avskild chroot-miljö men ändå behöver skicka loggmeddelanden till systemet.
Ett problem med hanteringen av UTF-8 i Perl har också rättats. Det felet kunde göra att översättningar och andra texter med exempelvis svenska tecken visades felaktigt i webbgränssnittet.
Många program har uppdaterats
Som vanligt innehåller versionen även ett stort antal uppdaterade systempaket.
Bland de viktigare märks:
BIND 9.20.23
Boost 1.90.0
GNU Coreutils 9.11
GRUB 2.14
OpenVPN 2.7.4
SQLite 3.53.1
strongSwan 6.0.7
Suricata 8.0.6
util-linux 2.42
Vim 9.2
Samba 4.24.2
Postfix 3.11.3
rsync 3.4.3
tmux 3.6b
Suricata används för att upptäcka misstänkt nätverkstrafik och intrångsförsök, medan strongSwan används för IPsec-baserade VPN-anslutningar.
Zabbix-agentens tillägg har också rättats för att bättre kunna tolka statusinformation från OpenVPN 2.7 och hantera fel vid pingkontroller.
En ovanligt omfattande uppdatering
Core Update 203 är mer omfattande än en vanlig samling paketuppdateringar.
DNS är en grundläggande del av nästan all modern nätverkskommunikation. Att ersätta hela DNS-motorn påverkar därför många delar av systemet. IPFire-utvecklarna har behövt bygga nya moduler för DHCP, filtrering och lokal namnuppslagning samt utveckla zone-sync för säker överföring av DNS-zoner.
För användaren innebär förändringen framför allt fler säkerhetsfunktioner och större kontroll över nätverkets DNS-trafik.
Uppdatering och installation
Befintliga IPFire-installationer kan uppdateras genom Pakfire i det webbaserade administrationsgränssnittet eller med motsvarande kommando i terminalen.
Nya installationsavbilder finns för både x86_64 och aarch64. Det gör att IPFire kan installeras på vanliga Intel- och AMD-baserade datorer samt på kompatibla ARM-system.
Den som redan använder DNS-vidarebefordran bör särskilt kontrollera sina inställningar. Poster som pekar på DNS-servrar med domännamn måste ändras så att de i stället använder IP-adresser.
För övriga användare bör uppdateringen kunna installeras på normalt sätt genom IPFires vanliga uppdateringsfunktion.
En ny attack mot HTTP/2, kallad HTTP/2 Bomb, visar hur moderna webbprotokoll kan utnyttjas på oväntade sätt. Genom att missbruka komprimering och flödeskontroll kan en angripare få webbservrar som Nginx, Apache, IIS, Envoy och Pingora att snabbt förbruka stora mängder minne – i vissa fall på bara några sekunder.
En ny typ av överbelastningsattack mot HTTP/2 visar hur en till synes effektiv webbteknik kan vändas mot de servrar den är tänkt att hjälpa. Attacken kallas HTTP/2 Bomb och kan i värsta fall få stora webbservrar att snabbt förbruka enorma mängder minne.
Det handlar inte om ett klassiskt angrepp där angriparen skickar enorma datamängder mot en server. I stället utnyttjas funktioner som redan finns i HTTP/2-protokollet. Med relativt små mängder trafik kan en angripare få servern att lägga beslag på stora mängder RAM-minne. När minnet tar slut börjar tjänsten svara långsamt, krascha eller sluta svara helt.
Vad är HTTP/2?
HTTP är protokollet som webbläsare och webbservrar använder för att prata med varandra. När du öppnar en webbsida skickar webbläsaren förfrågningar till servern, som sedan svarar med HTML, bilder, skript, stilmallar och annan data.
HTTP/2 är en modernare version av HTTP. Den infördes för att göra webben snabbare och mer effektiv. Bland annat kan flera förfrågningar skickas över samma anslutning, och sidans olika delar kan hanteras mer parallellt än tidigare.
För vanliga användare betyder HTTP/2 oftast snabbare webbplatser. För serveradministratörer betyder det bättre prestanda – men också en mer komplicerad teknikstack.
Så fungerar HTTP/2 Bomb
HTTP/2 Bomb bygger på två delar som tillsammans blir farliga.
Den första delen handlar om HPACK, den metod som HTTP/2 använder för att komprimera HTTP-huvuden. Huvuden är metadata som skickas med varje webbförfrågan, exempelvis information om webbläsare, cookies, språk och vilken sida som efterfrågas.
Komprimering är normalt en bra sak. Den gör trafiken mindre och snabbare. Men i det här fallet kan angriparen skicka små komprimerade referenser som får servern att skapa betydligt större interna datastrukturer i minnet.
Den andra delen handlar om flödeskontroll i HTTP/2. Flödeskontroll används för att styra hur snabbt data får skickas mellan klient och server. Attacken utnyttjar detta för att få servern att hålla kvar svar och minnesobjekt längre än normalt.
Resultatet blir att servern tvingas reservera minne, men inte får möjlighet att frigöra det i tid. Attacken fungerar därför ungefär som att någon fyller ett lager med paket, men samtidigt blockerar utgången så att inget kan skickas vidare.
Varför är attacken allvarlig?
Det allvarliga är att attacken inte kräver extrem bandbredd. En angripare behöver inte nödvändigtvis ha ett stort botnät eller skicka enorma mängder trafik. Poängen är i stället att få servern att göra mycket mer arbete än klienten själv gör.
I tester har forskarna visat att flera välkända webbservrar och HTTP/2-implementationer kan pressas till mycket hög minnesanvändning på kort tid. Bland de berörda nämns Nginx, Apache HTTP Server, Microsoft IIS, Envoy och Cloudflare Pingora.
Det gör attacken särskilt oroande för publika webbplatser, API, lastbalanserare och reverse proxies som exponerar HTTP/2 direkt mot internet.
Problemet ligger inte bara i stora headers
Många skydd mot den här typen av attacker bygger på att begränsa hur stora HTTP-huvuden får vara. Det är logiskt: om en klient skickar för mycket metadata kan servern avvisa förfrågan.
Men HTTP/2 Bomb visar att det inte alltid räcker.
Attacken kan använda många små headerfält i stället för ett fåtal stora. Varje litet fält kan verka ofarligt, men tillsammans skapar de mycket intern hantering i servern. Minnesförbrukningen kommer alltså inte bara från den faktiska datamängden, utan även från serverns egna objekt, tabeller och bokföring.
Särskilt cookie-hantering har pekats ut som en faktor i vissa implementationer. HTTP/2 tillåter att Cookie-huvuden delas upp i flera fält. Om dessa inte räknas korrekt mot serverns gränser kan angriparen skapa väldigt många interna headerobjekt utan att slå i de skydd som administratören tror finns på plats.
Apache och Nginx har fått åtgärder
För Apache HTTP Server spåras problemet som CVE-2026-49975. En åtgärd finns i mod_http2 2.0.41, där cookie-huvuden räknas mot gränsen för antal tillåtna requestfält. För miljöer som inte kan uppgradera direkt rekommenderas att HTTP/2 tillfälligt stängs av med:
För Nginx har problemet åtgärdats i Nginx 1.29.8 genom en ny begränsning för maximalt antal headers. Den nya direktivet max_headers har ett standardvärde på 1000. För system där uppgradering inte är möjlig är en tillfällig åtgärd att stänga av HTTP/2:
Det är viktigt att se detta som tillfälliga skydd. Den långsiktiga lösningen är att uppdatera berörda komponenter när säkerhetsfixar finns tillgängliga.
Alla plattformar hade inte färdiga patchar direkt
Vid den första publiceringen fanns inte bekräftade patchar för alla berörda system. För IIS, Envoy och Cloudflare Pingora var läget mer oklart i samband med offentliggörandet. Senare uppgifter pekade på att Envoy hade släppt patchar, men att validering fortfarande pågick.
Det här visar ett återkommande problem i modern webbinfrastruktur: många tjänster är beroende av flera lager. En webbplats kan till exempel använda en CDN-tjänst, en reverse proxy, en lastbalanserare, en applikationsserver och ett internt API-lager. Alla dessa kan hantera HTTP/2 på olika sätt.
Därför räcker det inte alltid att bara uppdatera “webbservern”. Administratören måste förstå var HTTP/2 faktiskt termineras och vilka komponenter som tar emot trafiken direkt från internet.
Vad bör administratörer göra?
Den som driver publika HTTP/2-tjänster bör kontrollera om Nginx, Apache, IIS, Envoy, Pingora eller andra HTTP/2-komponenter används i kedjan.
Viktigast är att:
uppdatera till versioner där tillgängliga fixar finns,
införa tydliga gränser för antal headers per förfrågan,
kontrollera att Cookie-huvuden räknas korrekt,
övervaka ovanlig minnesanvändning,
och tillfälligt stänga av HTTP/2 om ingen säker fix finns tillgänglig.
Att stänga av HTTP/2 kan påverka prestandan, men är i många fall bättre än att låta en publik tjänst vara sårbar för en attack som kan tömma serverns minne på kort tid.
En påminnelse om att snabbare inte alltid betyder säkrare
HTTP/2 Bomb är ett tydligt exempel på att optimeringar i protokoll kan få oväntade säkerhetskonsekvenser. Funktioner som komprimering, multiplexning och flödeskontroll är byggda för att göra webben snabbare och mer effektiv.
Men när samma funktioner kombineras på fel sätt kan de skapa asymmetri: klienten skickar lite data, medan servern tvingas reservera mycket minne och hålla kvar resurser länge.
Det är just den asymmetrin som gör HTTP/2 Bomb farlig. Attacken handlar inte om att skrika högst, utan om att få servern att arbeta ihjäl sig i tysthet.
För vanliga användare är detta inget man själv kan skydda sig mot i webbläsaren. För driftansvariga är budskapet däremot tydligt: kontrollera HTTP/2-konfigurationen, uppdatera berörda komponenter och se till att gränser för headers verkligen fungerar i praktiken.
IPFire 2.29 Core Update 202 är en viktig säkerhetsuppdatering för den Linux-baserade brandväggsdistributionen IPFire. Den nya versionen åtgärdar flera aktuella sårbarheter i Linux-kärnan, uppdaterar OpenVPN med stöd för snabbare VPN-trafik och innehåller ett stort antal förbättringar i brandvägg, intrångsskydd, DNS och IPsec. För den som använder IPFire som router, brandvägg eller VPN-gateway är detta en uppdatering som bör installeras snarast.
Brandväggsdistributionen IPFire har släppts i version 2.29 Core Update 202. Uppdateringen innehåller flera viktiga säkerhetsfixar, ny Linux-kärna, snabbare OpenVPN och ett stort antal uppdaterade systempaket. För den som använder IPFire som router, brandvägg eller VPN-gateway är detta en uppdatering som bör installeras snarast.
En brandvägg bygger på förtroende
IPFire är en Linux-baserad brandväggsdistribution som används för att skydda nätverk, styra trafik, köra VPN-tunnlar och hantera intrångsskydd. Eftersom systemet ofta står mellan det interna nätverket och internet är säkerhetsuppdateringar extra viktiga.
I Core Update 202 ligger fokus framför allt på att täppa till flera aktuella sårbarheter i Linux-kärnan. IPFire har därför uppdaterat sin kärna till Linux 6.18.32. Den nya kärnan rättar bland annat sårbarheterna Dirty Frag och Copy Fail, som båda kan leda till lokal behörighetshöjning.
Det betyder att en användare som redan har lokal åtkomst till systemet i vissa fall skulle kunna få högre rättigheter, i värsta fall root-behörighet. På en vanlig Linux-server är detta allvarligt. För IPFire är risken i praktiken lägre, eftersom systemet normalt inte är tänkt att ha vanliga användarkonton med skalåtkomst. Vanligen är det bara administratören som har åtkomst till konsolen.
Men även om angreppsvägen inte är typisk för en brandvägg är uppdateringen viktig. Säkerhet handlar ofta om lager på lager. En sårbarhet som verkar svår att utnyttja i dag kan bli farligare i kombination med andra fel längre fram.
OpenVPN får rejäl fartökning
En av de största nyheterna i uppdateringen är att OpenVPN uppdateras till version 2.7.3. Den versionen innehåller stöd för Data Channel Offloading, ofta förkortat DCO.
Normalt går OpenVPN-trafik genom OpenVPN-processen i användarrymden, där kryptering och dekryptering sker. Med DCO kan en större del av arbetet flyttas ner till Linux-kärnan. Det minskar belastningen på OpenVPN-processen och gör att systemet bättre kan utnyttja hårdvarans stöd för kryptering.
Enligt IPFire-teamet kan detta ge mycket stora prestandavinster. De rapporterar att VPN-genomströmningen kan öka från omkring 1 Gbit/s till 10 Gbit/s per tunnel, samtidigt som jitter och CPU-belastning minskar.
För användare med snabba internetförbindelser, flera VPN-tunnlar eller tunga plats-till-plats-kopplingar kan detta vara en av de mest märkbara förbättringarna i uppdateringen.
Flera nätverksproblem rättade
Core Update 202 innehåller också flera praktiska fixar i brandväggs- och nätverksfunktionerna.
Brandväggsregler som använder flera portar i kommaseparerade listor ska nu tillämpas korrekt. Det är en viktig detalj, eftersom små fel i regelhantering kan leda till att trafik antingen blockeras felaktigt eller släpps igenom på ett sätt som administratören inte tänkt sig.
Intrusion Prevention System, alltså IPFire:s intrångsskydd, har också justerats. Tidigare kunde statistikloggar växa kraftigt och ta upp mycket diskutrymme på vissa system. Uppdateraren tar automatiskt bort de berörda loggarna, och återstående IPS-loggar roteras nu dagligen i stället för veckovis.
Dessutom får IPFire:s DNS Proxy nu utgående åtkomst utan att administratören behöver skapa extra brandväggsregler. Även IPsec har fått en korrigering där automatiskt skapade brandväggsregler inte alltid togs bort efter att en tunnel stängts ner.
Viktig fix i glibc
Uppdateringen innehåller även en säkerhetsfix i glibc, ett av de mest centrala biblioteken i ett Linux-system. Felet gäller hantering av omvänd DNS, där ett specialutformat DNS-svar kunde få funktionerna gethostbyaddr och gethostbyaddr_r att tolka fel del av svaret som giltigt.
Det kan låta tekniskt, men konsekvensen är viktig: program som använder omvänd DNS för loggning, kontroll eller åtkomstbeslut kan få felaktig information. I säkerhetssammanhang är sådana fel alltid värda att rätta.
Många uppdaterade systemkomponenter
Som vanligt med IPFire:s Core Updates innehåller versionen också ett stort antal uppdaterade paket. Bland de viktigare finns:
Apache 2.4.67
BIND 9.20.22
cURL 8.20
GnuTLS 3.8.13
OpenSSH 10.3p1
OpenSSL 3.6.2
strongSwan 6.0.6
Suricata 8.0.5
systemd 260.1
Unbound 1.25.1
wireguard-tools 1.0.20260223
XZ 5.8.3
Även flera tilläggspaket har uppdaterats, bland annat Samba, HAProxy, Git, Tor, Postfix, rsync, nmap, tshark och Zabbix Agent.
För Samba nämns dessutom säkerhetsfixar för sårbarheter som rapporterats av en säkerhetsforskare. Det handlar bland annat om brister som kunde göra det möjligt för autentiserade angripare att köra kommandon eller i vissa fall höja sina rättigheter.
Rekommenderas för alla IPFire-installationer
IPFire 2.29 Core Update 202 finns tillgänglig för både nya installationer och befintliga system. Nya installationer kan göras på x86_64 och aarch64, medan befintliga system kan uppdateras via IPFire:s webbgränssnitt eller med kommandot pakfire update.
Efter uppdateringen bör systemet startas om, eftersom den nya Linux-kärnan annars inte börjar användas.
Slutsats
IPFire 2.29 Core Update 202 är mer än en vanlig paketuppdatering. Den stärker skyddet mot aktuella Linux-sårbarheter, förbättrar VPN-prestandan kraftigt och rättar flera praktiska problem i brandvägg, IPS, DNS och IPsec.
För den som använder IPFire i produktion är budskapet tydligt: uppdatera systemet och starta om brandväggen efteråt.
WireGuard Easy 15.3 gör det enklare att driva en egen VPN-server med bättre kontroll över vilka resurser olika klienter får nå. Den stora nyheten är serverbaserad kontroll av Allowed IPs, vilket innebär att åtkomstregler kan genomdrivas på serversidan i stället för att enbart bygga på klientens konfiguration. Uppdateringen innehåller också förbättrad QR-kodshantering, bättre stöd för AmneziaWG 2.0, fler översättningar och en moderniserad teknisk grund med Node.js 24.
WireGuard har blivit ett populärt val för den som vill bygga en snabb, modern och självhostad VPN-lösning. Men även om WireGuard är tekniskt elegant kan administrationen vara knepig för den som vill hantera många användare, klienter och åtkomsträttigheter. Där kommer WireGuard Easy in i bilden – ett webbaserat verktyg som gör det enklare att installera, konfigurera och administrera en egen WireGuard-server.
Med version WireGuard Easy 15.3 får projektet en viktig nyhet: servern kan nu själv kontrollera vilka IP-adresser och nätverk en klient faktiskt får nå. Det låter kanske tekniskt, men i praktiken handlar det om något mycket enkelt: bättre kontroll över vem som får komma åt vad.
Allowed IPs flyttar från klientens goda vilja till serverns kontroll
I WireGuard används inställningen Allowed IPs för att avgöra vilken trafik som ska gå genom VPN-tunneln och vilka nät som en viss klient får hantera. Traditionellt ligger mycket av detta i klientens konfiguration. Det fungerar bra i många enkla installationer, men det bygger delvis på att klienten följer de regler som administratören har tänkt sig.
I WireGuard Easy 15.3 införs därför server-side Allowed IP enforcement. Det betyder att reglerna kan kontrolleras på serversidan med hjälp av brandväggsfiltrering. Om en klient bara ska få nå exempelvis ett internt system, en viss server eller ett begränsat nätverk, kan servern nu hjälpa till att se till att klienten inte kommer längre än så.
Det är särskilt värdefullt i miljöer där olika användare ska ha olika behörighet. En tekniker kanske behöver nå hela driftmiljön, medan en extern konsult bara ska nå en enda tjänst. Med serverbaserad filtrering blir det enklare att skapa en mer uppdelad och säker VPN-lösning.
En viktig förbättring för självhostade VPN-miljöer
Många använder WireGuard Easy i hemmalabb, småföretag, föreningar eller mindre servermiljöer. I sådana sammanhang vill man ofta ha något som är enkelt nog att administrera via webbläsaren, men ändå tillräckligt säkert för att användas på riktigt.
Den nya brandväggsfunktionen gör att WireGuard Easy tar ett steg från att bara vara ett bekvämt administrationsgränssnitt till att också bli ett starkare verktyg för åtkomstkontroll. Det gör det lättare att arbeta enligt principen minsta möjliga behörighet: varje klient får bara tillgång till det den faktiskt behöver.
För den som driver en egen VPN-server kan detta minska risken för att en felkonfigurerad eller manipulerad klient får bredare åtkomst än tänkt.
Bättre hantering av QR-koder
WireGuard-klienter konfigureras ofta genom att man skannar en QR-kod med mobilen. Det är smidigt, men det ställer krav på att QR-koderna är enkla att visa, kopiera och spara.
I WireGuard Easy 15.3 har QR-kodshanteringen förbättrats. Kommandoradsverktyget kan nu visa en QR-kod direkt, och i webbgränssnittet går det att både kopiera och ladda ner QR-koder som PNG-bilder.
Det gör utrullningen av nya klienter enklare, särskilt när administratören behöver hjälpa användare på distans eller dokumentera konfigurationer på ett mer organiserat sätt.
Förbättrat stöd för AmneziaWG 2.0
Version 15.3 innehåller även förbättringar för AmneziaWG 2.0, bland annat stöd för H1–H4-ranges. AmneziaWG är en WireGuard-relaterad teknik som används i vissa sammanhang där man vill göra VPN-trafik svårare att identifiera eller blockera.
För vanliga användare är detta kanske inte den mest synliga nyheten, men för administratörer som arbetar i mer begränsade nätmiljöer kan förbättrat AmneziaWG-stöd vara en viktig detalj.
Hooks blir enklare att arbeta med
WireGuard Easy har också ändrat hur så kallade hooks hanteras i gränssnittet. Hooks är kommandon som kan köras vid olika händelser, exempelvis när en klient ansluter eller när en tunnel startas.
Tidigare kunde längre eller flerradiga kommandon vara svårare att hantera. I version 15.3 har dessa fält gjorts om till textområden, vilket gör det enklare att lägga in mer avancerade kommandon direkt i webbgränssnittet.
Det är en liten förändring på ytan, men en praktisk förbättring för den som automatiserar uppgifter runt sin VPN-server.
Mobilgränssnitt, översättningar och underhåll
Utöver de större nyheterna innehåller WireGuard Easy 15.3 flera mindre förbättringar. Mobilgränssnittet har justerats, ett problem med felmeddelanden när en avstängd klient aktiverades har rättats, och Prometheus-mätvärden avslutas nu korrekt med en radbrytning.
Projektet har även fått många uppdaterade översättningar, bland annat till bulgariska, tjeckiska, galiciska, vietnamesiska, nederländska, ryska, spanska, franska, tyska, kinesiska, turkiska, polska och ukrainska.
Flera språk anges nu också ha fullständig översättningstäckning, däribland engelska, tyska, franska, nederländska, polska, ryska, turkiska, ukrainska, vietnamesiska och kinesiska varianter.
På den tekniska sidan har projektets Node.js-bas uppdaterats till Node 24 “Krypton”, tillsammans med olika beroendeuppdateringar och interna underhållsändringar.
En uppdatering med fokus på kontroll
WireGuard Easy 15.3 är inte bara en putsning av gränssnittet. Den viktigaste nyheten – serverbaserad kontroll av Allowed IPs – gör att administratörer får bättre möjlighet att styra klienternas åtkomst på riktigt.
För hemmabruk kan det innebära att familjens olika enheter får olika åtkomst. För småföretag kan det betyda att konsulter, anställda och servrar kan separeras tydligare. Och för den som driver en självhostad VPN-lösning blir det ett steg mot en mer robust och professionell nätverksmiljö.
WireGuard Easy fortsätter därmed att fylla en viktig roll: att göra WireGuard enklare att använda, utan att helt ta bort den tekniska kontroll som gör WireGuard så attraktivt från början.
IPFire 2.29 Core Update 201 är här med en av projektets största nyheter hittills: en inbyggd DNS-brandvägg. Den nya funktionen stoppar skadliga domäner, nätfiske, reklam och annat oönskat innehåll redan innan enheterna i nätverket hinner ansluta till dem. Samtidigt förbättras intrångsskyddet, systemets grundkomponenter uppdateras och flera paket får nya versioner, vilket gör IPFire till ett ännu starkare alternativ för den som vill bygga ett säkert och flexibelt nätverk.
IPFire 2.29 Core Update 201 är här med en av projektets största nyheter hittills: en inbyggd DNS-brandvägg. Den nya funktionen stoppar skadliga domäner, nätfiske, reklam och annat oönskat innehåll redan innan enheterna i nätverket hinner ansluta till dem. Samtidigt förbättras intrångsskyddet, systemets grundkomponenter uppdateras och flera paket får nya versioner, vilket gör IPFire till ett ännu starkare alternativ för den som vill bygga ett säkert och flexibelt nätverk.
Från grindvakt till aktiv hotjägare
En vanlig brandvägg fungerar ofta som en grindvakt. Den kontrollerar vilken trafik som får passera in och ut ur nätverket. Men IPFires nya DNS-brandvägg går ett steg längre. Den försöker stoppa skadliga webbplatser, nätfiske, reklamdomäner och annat oönskat innehåll innan datorn, mobilen eller servern ens försöker ansluta.
Det sker genom DNS, alltså systemet som översätter domännamn som example.com till IP-adresser. När en enhet på nätverket frågar efter en domän går frågan via IPFires DNS-proxy. Där jämförs domänen mot IPFire DBL, projektets egen kontinuerligt uppdaterade spärrlista över skadliga eller oönskade domäner.
Om domänen finns på listan får klienten svaret att domänen inte existerar. Resultatet blir att ingen anslutning görs, inget innehåll hämtas och hotet stoppas mycket tidigt i kedjan.
Ett alternativ till Pi-hole och gamla URL-filter
Många nätverksintresserade har länge använt lösningar som Pi-hole för att blockera reklam, spårning och skadliga domäner. Andra har använt traditionella URL-filter i brandväggen. Problemet är att de äldre lösningarna ofta kräver extra konfiguration, ytterligare en maskin eller fungerar sämre i dagens webblandskap där nästan all trafik är krypterad.
IPFires DNS-brandvägg är tänkt att ersätta båda dessa upplägg. Eftersom DNS-trafiken redan passerar brandväggen kan filtreringen ske centralt. Det betyder att telefoner, datorer, surfplattor och IoT-prylar kan skyddas utan att varje enskild enhet måste konfigureras manuellt.
Uppdaterade spärrlistor varje timme
En viktig teknisk nyhet är hur spärrlistorna uppdateras. IPFire använder inkrementella DNS-zonöverföringar, så kallad IXFR, för att föra in uppdateringar direkt i DNS-proxyn. Det innebär att listorna kan hållas färska med liten bandbreddsanvändning.
I praktiken betyder det att nya hot kan blockeras snabbare, samtidigt som systemet inte behöver ladda ner stora listor om och om igen.
Förbättrat intrångsskydd
Utöver DNS-brandväggen har IPFire också förbättrat sitt Intrusion Prevention System, IPS. Det är nu möjligt att ange olika mottagare för dagliga, veckovisa och månatliga IDS-rapporter.
Det kan vara särskilt användbart i organisationer där olika personer ansvarar för olika typer av säkerhetsuppföljning. En tekniker kanske vill se dagliga varningar, medan en chef eller säkerhetsansvarig bara behöver en sammanfattning varje vecka eller månad.
Modernare grundsystem
Core Update 201 innehåller också en större uppdatering av byggkedjan, alltså de grundläggande verktyg som används för att bygga hela systemet. IPFire har uppdaterats till bland annat GNU C Library 2.43, GNU binutils 2.46.0, OpenSSL 3.6.1, OpenVPN 2.6.19, BIND 9.20.20, iptables 1.8.12 och Suricata Reporter 0.7.
Det här låter kanske torrt, men det är viktigt. Moderna systembibliotek och säkerhetskomponenter ger bättre hårdvarustöd, förbättrad säkerhet och en stabilare grund för framtida uppdateringar.
Mindre attackyta och bättre stabilitet
IPFire-teamet har också rensat bort Rust-paket som inte längre behövs i distributionen. Färre onödiga komponenter betyder mindre byggarbete och framför allt en mindre attackyta.
Andra förbättringar gäller bland annat nätverksinstallationen, som nu reserverar mer diskutrymme när systemet startas via nätverk, samt bättre experimentellt stöd för RISC-V-enheter. Web proxy-brandväggsregler skapas dessutom nu med flaggan –wait, vilket minskar risken för kapplöpningsproblem när regler läggs in.
Add-ons har också uppdaterats
Flera tilläggspaket har fått nya versioner, bland annat Git, Samba, Postfix, nano, minicom och tshark. Samtidigt har paketet 7zip tagits bort ur tilläggssamlingen eftersom upstream-projektet inte längre underhålls. För en säkerhetsinriktad distribution som IPFire är det en tydlig markering: gammal och övergiven mjukvara hör inte hemma i en brandvägg.
Varför spelar det här roll?
DNS-brandväggar är inte en magisk lösning på alla säkerhetsproblem. De stoppar inte allt, och de ersätter inte goda lösenord, uppdaterade system eller sunt säkerhetstänkande. Men de kan blockera många hot mycket tidigt, ofta innan användaren ens märker att något var på väg att hända.
För småföretag, skolor, hemmalabb och teknikintresserade användare kan IPFire 2.29 Core Update 201 därför bli en särskilt intressant uppdatering. Den flyttar en typ av skydd som tidigare ofta krävde separata lösningar direkt in i brandväggen.
Tillgänglighet
IPFire 2.29 Core Update 201 finns nu att ladda ner som ISO- och USB-avbildningar från projektets officiella webbplats. Befintliga IPFire-användare kan installera uppdateringen via Pakfire, precis som vanligt.
Med DNS-brandväggen tar IPFire ett tydligt steg från traditionell brandvägg till mer aktivt nätverksskydd, och gör det på ett sätt som både avancerade användare och mindre organisationer kan dra nytta av.
OpenSSL 4.0 är här med starkare integritet, modernare kryptografi och skärpta säkerhetskontroller. Den nya versionen av ett av internets viktigaste säkerhetsbibliotek tar sikte på både dagens hot och morgondagens utmaningar – från bättre skydd av användares trafik till förberedelser för en post-kvantvärld.
OpenSSL 4.0 har nu släppts, och det är en stor uppdatering av ett av världens viktigaste programbibliotek för säker kommunikation på nätet. Även om namnet kanske främst är bekant för systemadministratörer och utvecklare, påverkar OpenSSL i praktiken allt från webbplatser och appar till servrar och molntjänster. När biblioteket uppdateras får det därför betydelse långt utanför programmerarnas värld.
Den nya versionen innehåller flera tekniska förbättringar, men också en tydlig signal om vart internets säkerhet är på väg: mot starkare integritet, bättre verifiering och förberedelser för framtidens kryptografi.
Vad är OpenSSL?
OpenSSL är ett öppet och fritt programbibliotek som används för att skapa säkra anslutningar över nätverk. Det ligger bakom mycket av den kryptering som skyddar information när vi surfar på webben, loggar in på tjänster, skickar data mellan servrar eller använder appar som behöver säker kommunikation.
Kort sagt är OpenSSL en av de byggstenar som gör att internet kan fungera på ett säkert sätt.
En viktig nyhet: Encrypted Client Hello
En av de mest uppmärksammade nyheterna i OpenSSL 4.0 är stöd för Encrypted Client Hello, ofta förkortat ECH. Det är en teknik som stärker användarnas integritet i samband med att en säker anslutning upprättas.
Normalt avslöjar de allra första stegen i en krypterad anslutning viss information om vilken webbplats en användare försöker nå, även innan den fullständiga krypteringen har kommit på plats. Med ECH krypteras även denna inledande del av kommunikationen bättre, vilket gör det svårare för utomstående att se vilken tjänst användaren kontaktar.
Det här är en viktig utveckling i en tid då integritet på nätet blivit en allt större fråga. För vanliga användare märks det kanske inte direkt, men i praktiken kan det göra internet mer privat.
Förbereder sig för tiden efter dagens kryptografi
OpenSSL 4.0 visar också att utvecklingen inom säkerhet inte bara handlar om dagens hot, utan också om morgondagens. Bland nyheterna finns stöd för nya algoritmer och hybridlösningar som kopplar samman klassisk kryptografi med post-kvantteknik.
Det handlar om att stegvis förbereda system för en framtid där kvantdatorer på sikt kan hota vissa av dagens krypteringsmetoder. Genom att införa stöd för fler moderna nyckelutbytesmetoder och algoritmer bygger OpenSSL en bro mellan nuvarande standarder och framtidens säkerhetskrav.
Det är inte något som vanliga användare kommer att behöva tänka på i vardagen, men för företag, myndigheter och utvecklare är det ett tydligt tecken på att säkerhetsvärlden redan planerar för nästa stora tekniksprång.
Striktare kontroll av certifikat
En annan viktig förbättring i OpenSSL 4.0 är att verifieringen av certifikat har skärpts. Certifikat används för att bekräfta att en webbplats eller tjänst verkligen är den den utger sig för att vara. Om sådana kontroller är för svaga finns risk att felaktiga eller manipulerade certifikat slinker igenom.
I den nya versionen införs bland annat bättre kontroller kopplade till AKID-verifiering när strikta verifieringslägen används, samt en utökad process för att kontrollera spärrlistor över återkallade certifikat, så kallade CRL:er.
Detta är kanske inte den mest spektakulära nyheten vid första anblick, men det är en typisk förbättring som stärker säkerheten där det verkligen räknas: i detaljerna.
Bättre stöd för moderna standarder
OpenSSL 4.0 lägger också till stöd för flera nya kryptografiska funktioner och standarder. Bland dessa finns stöd för olika nyckelderiveringsfunktioner, nya signaturalgoritmer och förbättringar i TLS 1.2, bland annat förhandlad FFDHE-nyckelutväxling enligt etablerade standarder.
Det kan låta mycket tekniskt, men poängen är enkel: OpenSSL blir bättre på att hantera modern säker kommunikation i många olika miljöer, från webbservrar till specialiserade nätverksprotokoll.
Dessutom får Windows-användare större flexibilitet genom stöd för både statisk och dynamisk koppling till Visual C-runtime, vilket kan underlätta distribution och kompatibilitet.
Städar bort gammal teknik
En stor versionsuppdatering handlar inte bara om att lägga till nytt, utan också om att ta bort sådant som blivit föråldrat eller osäkert. OpenSSL 4.0 gör därför en ganska omfattande utrensning.
Bland annat har stödet för SSLv2 Client Hello och SSLv3 tagits bort. Det är gamla protokoll som länge varit kända som otillräckliga ur säkerhetssynpunkt. Även stöd för engines har tagits bort, liksom flera äldre och numera föråldrade funktioner och verktyg.
Det här är viktigt, eftersom gamla kompatibilitetslager ofta lever kvar längre än de borde. Genom att rensa bort dem minskar risken för att osäkra lösningar används av misstag.
Färre genvägar, mer robust kod
Utvecklarna bakom OpenSSL har också gjort flera förändringar som förbättrar bibliotekets interna struktur. Vissa datatyper har gjorts helt opaka, vilket betyder att deras interna uppbyggnad inte längre är direkt åtkomlig för utvecklare. Det kan uppfattas som besvärligt för äldre programkod, men är i längden en fördel eftersom det gör biblioteket lättare att underhålla och säkrare att utveckla vidare på.
Många API-funktioner har också justerats, bland annat med fler const-kvalificeringar, vilket hjälper utvecklare att skriva tydligare och mindre felbenägen kod.
Sådana förändringar märks sällan utåt, men de spelar stor roll för stabilitet och kvalitet i stora programvaruprojekt.
Inte alltid bäst att installera själv
Även om den nya versionen går att ladda ner direkt från projektets GitHub-sida rekommenderas många användare att i stället installera OpenSSL via sin Linux-distributions stabila paketkällor. Skälet är enkelt: distributionernas pakethantering ser till att rätt version passar ihop med övriga delar av systemet och att säkerhetsuppdateringar hanteras på ett kontrollerat sätt.
För den som driver servrar eller utvecklar säkerhetskritiska system kan det ändå vara viktigt att läsa release notes noggrant, eftersom övergången till 4.0 också innebär att vissa äldre funktioner försvinner eller ändrar beteende.
Ett steg mot framtidens säkra internet
OpenSSL 4.0 är mer än bara en vanlig uppdatering. Det är en modernisering av en central komponent i internets säkerhetsinfrastruktur. Med bättre integritet genom ECH, skarpare certifikatkontroller, stöd för nya kryptografiska standarder och en tydlig utrensning av gammal teknik visar projektet att det tar både dagens och framtidens hot på allvar.
För de flesta internetanvändare kommer förändringarna att ske i bakgrunden. Men just där, i det osynliga lagret av kryptering och verifiering, avgörs ofta hur säkert vårt digitala samhälle faktiskt är.
OpenSSL, ett av världens mest använda bibliotek för krypterad kommunikation på internet, närmar sig en ny stor version. Den första alfautgåvan av OpenSSL 4.0 visar en rad tekniska nyheter – från förbättrat integritetsskydd i TLS till stöd för postkvantkryptografi – och markerar ett viktigt steg i utvecklingen av framtidens säkra nätverk.
Den kommande versionen av OpenSSL, en av världens mest använda programvaror för säker kommunikation på nätet, har nu nått ett första publikt alfa-steg. Det innebär att utvecklare och testare kan börja prova de nya funktionerna, även om versionen ännu inte är redo för skarp drift. Bakom den tidiga testutgåvan döljer sig flera förändringar som pekar mot en framtid där både integritet, kompatibilitet och motståndskraft mot nya typer av hot blir allt viktigare.
Ett viktigt verktyg för säker kommunikation
OpenSSL är ett öppet och fritt programbibliotek som används för att skydda data när den skickas mellan datorer, servrar, appar och webbplatser. Det är en central byggsten i många säkerhetslösningar på internet, inte minst för krypterade anslutningar via TLS, alltså tekniken som bland annat gör att webbadresser kan börja med HTTPS.
När OpenSSL får en större uppdatering påverkar det därför inte bara utvecklare, utan i förlängningen också hela den digitala infrastrukturen.
Krypterad information redan innan anslutningen är upprättad
En av de mest uppmärksammade nyheterna i OpenSSL 4.0 är stöd för Encrypted Client Hello, ofta förkortat ECH. Den tekniken är framtagen för att förbättra integriteten i det allra första steget när en krypterad anslutning etableras mellan en användare och en server.
Normalt har vissa delar av den inledande anslutningen varit synliga för utomstående, även om själva trafiken senare blir krypterad. Med ECH skyddas mer av denna information från insyn. Det betyder att det blir svårare för exempelvis nätoperatörer, övervakningssystem eller angripare att se exakt vilken tjänst eller webbplats en användare försöker nå.
Det här är en utveckling som passar väl in i internets långsiktiga rörelse mot starkare integritetsskydd.
Förberedelser för en postkvantframtid
OpenSSL 4.0 innehåller också flera nyheter som knyter an till det som ofta kallas postkvantkryptografi. Det handlar om kryptografiska metoder som är utformade för att stå emot framtida attacker från kvantdatorer, som i teorin skulle kunna hota vissa av dagens vanliga krypteringsmetoder.
Bland nyheterna finns stöd för hybridlösningar och nya nyckelutbytesgrupper, där klassisk kryptografi kombineras med modernare tekniker. Tanken med sådana hybrider är att få det bästa från två världar: kompatibilitet med dagens system och bättre motståndskraft mot framtida hot.
Även om kvantdatorer ännu inte har slagit ut dagens internetkryptering i praktiken, visar OpenSSL 4.0 att förberedelserna redan är i gång på allvar.
Nya funktioner för nyckelhantering och specialprotokoll
Den nya versionen lägger också till stöd för flera så kallade nyckelavledningsfunktioner, bland annat för SNMP och SRTP. Sådana funktioner används för att skapa kryptografiska nycklar på ett säkert sätt utifrån annan information.
Det kan låta tekniskt, men i praktiken handlar det om att ge bättre stöd för system som behöver skyddad nätverkshantering eller säker realtidskommunikation, till exempel ljud- och videoströmmar. Det gör OpenSSL mer användbart i fler typer av miljöer, inte bara i vanliga webbservrar.
Strängare kontroll av certifikat
Säkerhet handlar inte bara om att kryptera data, utan också om att verifiera att en server verkligen är den den utger sig för att vara. Därför är de förbättrade kontrollerna av certifikat en viktig del av OpenSSL 4.0.
Bland annat införs ytterligare verifiering kopplad till AKID när strikt X.509-kontroll används. Dessutom förbättras kontrollen av spärrlistor för certifikat, så kallade CRL-kontroller. För den som driver system där hög tillit är avgörande kan sådana skärpningar minska risken att felaktiga eller tveksamma certifikat godtas.
Det här är inte en förändring som vanliga användare direkt märker, men den kan få stor betydelse för den underliggande säkerheten.
FIPS och säkerhetskrav i känsliga miljöer
OpenSSL 4.0 förbättrar även stödet för FIPS-relaterade självtester. FIPS är ett ramverk med säkerhetskrav som ofta används i myndighetsmiljöer, reglerade verksamheter och andra sammanhang där certifierad kryptografi är viktig.
Den nya versionen gör det möjligt att skjuta upp vissa självtester vid installation av FIPS-modulen. Det kan ge större flexibilitet i hur system installeras och tas i drift, särskilt i mer kontrollerade IT-miljöer.
Gamla delar försvinner när biblioteket moderniseras
Som en del av övergången till en ny huvudversion rensas också en del äldre teknik bort. OpenSSL 4.0 slutar stödja vissa äldre macOS-relaterade plattformsmål, stänger av stöd för föråldrade elliptiska kurvor i TLS som standard vid kompilering och gör vissa interna datatyper mer inkapslade.
Detta är typiskt för större uppdateringar i mogen systemprogramvara. Gamla lösningar måste till slut fasas ut för att göra plats för bättre säkerhet, enklare underhåll och tydligare gränssnitt för utvecklare.
Ändringar som påverkar utvecklare direkt
Utöver nya funktioner och skärpt säkerhet innehåller OpenSSL 4.0 även förändringar i själva API:et, alltså de funktioner som programmerare använder för att bygga in OpenSSL i sina program. Många funktionssignaturer ändras för att använda const-kvalificering där det passar bättre, vilket kan göra koden tydligare och säkrare.
Samtidigt fasas vissa äldre funktioner ut. Exempelvis ersätts flera tidsrelaterade X.509-funktioner av en nyare funktion för certifikatstidskontroll. För utvecklare betyder detta att en framtida migrering kan krävas, särskilt i projekt som bygger på äldre OpenSSL-kod.
Inte för produktion ännu
Det är viktigt att komma ihåg att den första alpha-utgåvan av OpenSSL 4.0 fortfarande är en förhandsversion. Den är avsedd för testning, felsökning och utvärdering, inte för produktionsmiljöer. Men redan nu ger den en tydlig bild av vart projektet är på väg.
Det handlar om starkare integritet, bättre stöd för nya kryptografiska standarder, modernisering av gamla delar och förberedelser inför en tid då hotbilden förändras snabbt. OpenSSL 4.0 ser därför ut att bli mer än bara en vanlig versionsuppdatering. Det kan bli ett viktigt steg i utvecklingen av internets säkerhetsinfrastruktur.
Sammanfattning
Med OpenSSL 4.0 visar projektet att modern kryptografi inte bara handlar om att skydda data här och nu, utan också om att bygga för framtiden. Stöd för ECH förbättrar integriteten, nya kryptografiska funktioner breddar användningsområdena och postkvantrelaterade tillägg visar att utvecklingen redan anpassas till morgondagens hot.
För slutanvändare märks sådana förändringar sällan direkt. Men i bakgrunden är de avgörande. När grunden för säker kommunikation stärks, påverkar det i förlängningen allt från webbsurfning och molntjänster till myndighetssystem och företagsnätverk.
IPFire firar sin 200:e kärnuppdatering med en av sina mest betydelsefulla versioner hittills. Med Linux 6.18 LTS i grunden, omfattande säkerhetsuppdateringar och lanseringen av den egna domänblockeringslösningen IPFire DBL tar den öppna brandväggsplattformen ytterligare ett steg mot att bli en komplett DNS-baserad säkerhetslösning för både hem och företag.
Den öppna och säkerhetsfokuserade Linux-distributionen IPFire har nått en milstolpe med lanseringen av Core Update 200. Uppdateringen introducerar Linux 6.18 LTS, förbättrad prestanda, omfattande säkerhetsfixar och en helt ny egen domänblockeringslösning.
Detta är den 200:e kärnuppdateringen i projektets historia och markerar ett viktigt steg i utvecklingen av plattformen.
Linux 6.18 LTS ger prestandalyft
IPFire är nu baserad på Linux 6.18.7 LTS. Den nya långtidssupporterade kärnan innebär förbättrad stabilitet, högre nätverksprestanda och modernare paketfiltrering.
Bland förbättringarna märks:
Ökad nätverksgenomströmning
Lägre latens
Uppdaterade säkerhetsmitigeringar för modern hårdvara
Förbättrade funktioner för paketfiltrering
Stöd för filsystemet ReiserFS har däremot tagits bort i Linux. System som fortfarande använder detta måste installeras om med ett modernt filsystem för att kunna uppdateras.
IPFire DBL – ny egen domänblockeringslista
En av de största nyheterna är IPFire DBL (Domain Blocklist). Efter att den tidigare Shalla-listan avvecklades saknades en stabil källa för domänfiltrering. IPFire-projektet har därför utvecklat en egen communitydriven blocklista.
IPFire DBL används i två delar av systemet:
URL Filter – blockerar domäner via webbproxy
Suricata – blockerar trafik genom djup paketinspektion av DNS, TLS, HTTP och QUIC
Detta är ett första steg mot projektets långsiktiga mål: en fullt integrerad DNS-brandvägg som kan blockera reklam, skadlig kod och oönskat innehåll direkt på DNS-nivå.
Förbättringar i Intrusion Prevention System
Suricata har fått flera praktiska förbättringar:
Automatisk rensning av oanvända signaturer för att minska diskutrymme
Förbättrad rapportering med värdnamn i larm via DNS, HTTP, TLS och QUIC
Mer detaljerade e-post- och PDF-rapporter
Detta ger administratörer bättre möjligheter att analysera och följa upp säkerhetshändelser.
Uppdaterad VPN-hantering
OpenVPN har uppdaterats till version 2.6.17 och konfigurationshanteringen har moderniserats.
MTU-värdet skickas nu från servern istället för att vara hårdkodat i klientkonfigurationen. OTP-token pushas automatiskt om funktionen är aktiverad. Dessutom inkluderas inte längre CA-certifikatet separat i klientfilen eftersom det redan finns i PKCS12-behållaren, vilket förbättrar kompatibiliteten med exempelvis NetworkManager.
Nätverks- och systemförbättringar
Stöd för 802.11a/g har återinförts i den trådlösa delen. Problem med omfattande debug-loggning i hostapd har rättats till och PSK-värden med specialtecken stöds nu korrekt.
DNS-proxyn Unbound startar nu en tråd per CPU-kärna istället för att vara enkeltrådad. Detta förväntas ge snabbare DNS-svar, särskilt på flerkärniga system.
PPP-anslutningar skickar nu LCP keep-alive-paket endast när ingen trafik förekommer, vilket minskar onödig overhead på DSL- och mobiluppkopplingar.
Omfattande säkerhetsuppdateringar
Flera centrala komponenter har uppdaterats, bland annat:
OpenSSL 3.6.1 med ett flertal CVE-åtgärder
glibc med säkerhetsfixar
Apache HTTP Server 2.4.66
BIND 9.20.18
SQLite 3.51.100
Rust 1.92.0
ClamAV 1.5.1
Tor 0.4.8.21
Totalt har ett mycket stort antal paket och tillägg uppdaterats.
En viktig milstolpe
Core Update 200 är mer än en vanlig versionsuppdatering. Den kombinerar en ny LTS-kärna, prestandaförbättringar, omfattande säkerhetsfixar och starten på ett ambitiöst DNS-brandväggsprojekt.
IPFire stärker därmed sin position som en kraftfull och komplett brandväggslösning för både avancerade hemmanätverk och professionella miljöer.
IPFire 2.29 Core Update 200 finns tillgänglig som ISO- och USB-avbildning för x86_64 och ARM64. Befintliga installationer kan uppdateras direkt via webbgränssnittet.
Pangolin 1.16 tar ett tydligt kliv mot säkrare fjärråtkomst genom att koppla klassisk SSH-inloggning till en identitetsbaserad modell. Med en ny SSH auth-daemon som utfärdar tidsbegränsade, signerade certifikat minskar behovet av permanenta nycklar, samtidigt som plattformen får bättre översikt över privata resurser och snabbare hantering i större installationer.
En ny version av Pangolin har släppts – och den innebär ett tydligt steg mot säkrare och mer identitetsbaserad fjärråtkomst. Version 1.16 introducerar en SSH-autentiseringsdaemon, förbättrad resursöversikt och bättre skalbarhet för större installationer.
Plattformen, som är öppen källkod och kan driftas själv, kombinerar en tunnlad reverse proxy med ett säkerhetstänk inspirerat av zero trust. Det betyder att åtkomst inte längre bygger på var du befinner dig i nätverket, utan på vem du är och vilka rättigheter du har.
SSH utan permanenta nycklar
Den största nyheten är den nya SSH auth-daemonen. Traditionellt bygger SSH-inloggning på statiska nyckelpar där en publik nyckel lagras på servern och en privat nyckel finns hos användaren. Dessa nycklar kan ligga kvar i systemet under lång tid och riskerar att bli en säkerhetslucka om de inte hanteras korrekt.
Med den nya lösningen utfärdas i stället tillfälliga, signerade certifikat för varje inloggning. Autentiseringen kopplas direkt till användarens identitet i systemet. När sessionen är över upphör certifikatet att gälla.
Det innebär att:
Tillgången är tidsbegränsad Behörigheter kan styras centralt Administrationen av statiska nycklar minskar
På så sätt anpassas klassisk SSH-åtkomst till en modern identitetsmodell.
Tydligare översikt över privata resurser
En annan förbättring är hur privata resurser visas för användare. Tidigare var översikten främst tydlig för administratörer. Nu ser även vanliga användare vilka resurser de faktiskt har tillgång till.
Det gör systemet mer transparent och minskar behovet av manuella förfrågningar om åtkomst. Användaren får en klar bild av sina rättigheter direkt i gränssnittet.
Bättre prestanda i större miljöer
Version 1.16 introducerar även serverbaserad paginering, filtrering, sortering och sökning i större tabeller. I praktiken betyder det att databehandlingen sker på servern i stället för i webbläsaren.
För organisationer med många användare, resurser eller policyregler innebär detta snabbare och mer responsiva administrationsverktyg. Skalbarheten förbättras och plattformen blir mer lämpad för större installationer.
Små förbättringar som förenklar
Utöver de större nyheterna har utvecklarna lagt till stöd för mer flexibel branding genom att tillåta sökvägar i logotyp-URL:er. Användare kan nu också radera sina konton direkt från profilsidan, och installationsskriptet har fått tydligare dialoger för en smidigare uppstart.
En del av en större säkerhetstrend
Pangolin 1.16 illustrerar en bredare utveckling inom IT-säkerhet. Allt fler system rör sig bort från permanenta nycklar och fasta åtkomster och över mot tillfälliga, identitetsbaserade certifikat.
Det är ett steg mot en framtid där åtkomst inte bara handlar om teknisk anslutning, utan om verifierad identitet, tydliga rättigheter och minimal exponering. För organisationer som vill ha full kontroll över sin egen infrastruktur utan att förlita sig på externa molntjänster är detta en intressant utveckling.
Den nya versionen av OpenVPN 2.7 markerar ett tydligt tekniskt kliv framåt för en av världens mest använda VPN-lösningar. Uppdateringen fokuserar på högre prestanda, modernare kryptografi och bättre plattformsintegration – särskilt för Windows och Linux. Med stöd för multi-socket-servrar, förbättrad DNS-hantering och en mer framtidssäker datakanal tar OpenVPN ytterligare steg bort från äldre kompromisser och närmare en säker, flexibel och kärnnära VPN-arkitektur anpassad för dagens krav.
Den nya versionen OpenVPN 2.7 är här – och det är en av de största uppdateringarna på länge. Fokus ligger på bättre prestanda, modernare säkerhet och en mer flexibel serverarkitektur. Här är vad det innebär i praktiken för både administratörer och avancerade användare.
En server – flera portar och protokoll
Den kanske största nyheten är multi-socket-stöd.
Tidigare behövdes flera serverprocesser om man ville att en VPN-server skulle lyssna på både UDP och TCP, flera IP-adresser eller flera portar. Nu klarar en enda serverinstans allt detta.
Det gör konfigurationen enklare, minskar resursanvändningen och gör det lättare att bygga redundanta och flexibla VPN-lösningar.
Smartare DNS-hantering
DNS-problem är en av de vanligaste orsakerna till VPN-strul. OpenVPN 2.7 gör stora förbättringar.
Linux, BSD och macOS
En ny inbyggd --dns-updown-implementation hanterar automatiskt systemd-resolved, resolveconf, klassisk /etc/resolv.conf och split-DNS.
Resultatet är mindre manuell konfiguration och bättre kompatibilitet direkt från start.
Windows
Windows-klienten använder nu NRPT (Name Resolution Policy Table) vilket ger stöd för split-DNS och DNSSEC samt bättre samspel med lokala DNS-servrar. Det är särskilt viktigt i företagsmiljöer där olika domäner ska routas via olika nät.
Windows får en rejäl modernisering
Windows-versionen genomgår stora arkitekturförändringar:
win-dco är nu standarddrivrutin
Wintun-drivrutinen tas bort
Nätverksadaptrar skapas vid behov
OpenVPN-tjänsten körs som oprivilegierad användare
Blockering av lokalt nät (block-local) sker via Windows Filtering Platform
Detta stärker skyddet mot attacker där trafik försöker läcka utanför VPN-tunneln.
Ny kryptomodell – mer framtidssäker
OpenVPN 2.7 inför striktare användningsgränser för AES-GCM, i nivå med TLS 1.3. När en krypteringsnyckel använts tillräckligt länge sker automatisk nyckelrotation.
En ny datapaketstruktur med så kallade epoch data keys introduceras. Den ger:
64-bitars paket-ID
Automatisk nyckelväxling
Förbättrad IV-konstruktion
Effektivare hårdvarustöd
Detta gör datakanalen både snabbare och säkrare.
Linux: närmare kärnan
På Linux stöds nu den nya uppströms DCO-modulen ovpn, som är på väg in i huvudkärnan.
Det innebär mindre overhead, högre prestanda, stabilare implementation och mindre beroende av externa moduler. DCO flyttar delar av krypteringen till kernel-nivå och kan ge markant bättre genomströmning.
PUSH_UPDATE – ändra konfiguration utan omkoppling
Med stöd för PUSH_UPDATE kan servern nu ändra delar av klientens konfiguration utan att klienten behöver koppla ner och återansluta.
Det gäller exempelvis IP-adress, rutter, DNS-inställningar och MTU. Detta är särskilt användbart i dynamiska nätverk och större företagsmiljöer.
Säkerhetsstädning och borttagna funktioner
OpenVPN 2.7 tar tydligt avstånd från äldre och osäkra tekniker.
Funktioner som static key mode (--secret), NTLMv1, OpenSSL 1.0.2, mbedTLS 2.x och komprimering vid sändning har tagits bort eller fasats ut. Wintun-drivrutinen stöds inte längre.
Standardinställningar har också moderniserats:
--topology är nu subnet i serverläge
--dh none är standard
persist-key är aktiverat som standard
Detta gör nya installationer säkrare direkt från start.
Förbättrad felsökning
OpenVPN 2.7 skickar tydliga TLS-varningar vid fel, ger mer detaljerad handshake-debugging och förbättrad loggning i Windows. Den så kallade “recursive routing”-kontrollen är nu mer exakt och släpper igenom legitim trafik till VPN-servern.
Resultatet är att användare får tydligare felmeddelanden i stället för att klienten bara slutar svara.
Sammanfattning
OpenVPN 2.7 är en tydlig modernisering med bättre prestanda via DCO, starkare kryptografi, modern Windows-arkitektur, smartare DNS-hantering och rensning av föråldrade funktioner.
Det är en version som både förenklar drift och höjer säkerhetsnivån, samtidigt som flexibiliteten som gjort OpenVPN till en av världens mest använda VPN-lösningar bevaras.
https://openvpn.net
OpenVPN 2.7 – Teknisk faktaruta
Fokus: multi-socket server, DNS förbättringar, DCO/driver-uppdateringar och ny datakanal med epoch keys.
Server: Multi-socket
En serverinstans kan lyssna på flera adresser/portar/protokoll via flera --local.
Praktiskt för t.ex. både UDP och TCP parallellt.
DNS: Linux/BSD/macOS
Nya standardskript via --dns-updown förbättrar hantering av DNS som pushas från servern,
inklusive split-DNS (beroende på plattformens DNS-stack).
DNS: Windows
Använder NRPT för DNS-policyer: split-DNS + DNSSEC-stöd och bättre kompatibilitet med lokala resolvers.
Kräver Interactive Service.
PUSH_UPDATE
Server kan uppdatera delar av klientkonfig (IP, routes, MTU, DNS) utan reconnect via kontrollkanalmeddelandet
PUSH_UPDATE (kan vara begränsat om DCO är aktivt).
Windows: driver & arkitektur
win-dco är standard (TAP som fallback). Wintun är borttagen.
Adapter skapas on-demand och tjänsten körs som oprivilegierad användare.
Linux: DCO (ovpn)
Stöd för den nya upstream ovpn-DCO-modulen (nya API:t). Backports finns via ovpn-backports-projektet.
Datakanal: AES-GCM usage limits
Använder gränser i linje med TLS 1.3:s konfidentialitetsmarginaler och triggar nyckelrotation efter stora mängder trafik.
Datakanal: Epoch data keys
Nytt paketformat med bl.a. 64-bit packet IDs och smidigare nyckelbyte när usage limits uppnås.
Windows-stöd finns via win-dco (2.8.0+).
Säkerhetsstädning
Äldre/oskra funktioner fasas ut: static key mode (--secret) bort som standard,
NTLMv1 bort, komprimering vid sändning bort.
--topology default i serverläge: subnet
--dh none default om --dh saknas
persist-key enabled by default
Routing: “recursive routing” mer exakt
Drop sker bara när destination IP + protokoll + port matchar det som behövs för att nå VPN-servern,
vilket minskar falska stopp.
Tips i WP: Klistra in i ett “Anpassad HTML”-block. Om ditt tema redan har aggressiv CSS kan du lägga till
!important på färgerna (sista utväg).
IPFire har presenterat IPFire DBL, en ny community-driven domänblocklista som ger nätverksadministratörer större kontroll över vad som blockeras. I stället för en enda massiv lista bygger systemet på tydliga kategorier och öppna standarder, vilket gör lösningen flexibel, resurssnål och kompatibel med en rad olika DNS- och filtreringsverktyg.
IPFire DBL – community-driven domänblockering med full kontroll
IPFire har lanserat IPFire DBL (Domain Blocklist), en ny community-driven lösning för domänblockering som ger administratörer betydligt större kontroll över nätverksfiltrering än traditionella blocklistor. I stället för en enda massiv lista bygger systemet på kategorisering och öppna standarder.
Bakom satsningen står IPFire, den öppna Linux-baserade brandväggen som länge profilerat sig inom säkerhet och transparens.
Från monolitisk blocklista till flexibel kategorisering
Traditionella blocklistor fungerar ofta enligt principen ”allt eller inget”. De samlar miljontals domäner i en enda lista som ska täcka alla behov. Det leder till hög resursförbrukning och minskad flexibilitet. Administratörer får svårt att anpassa filtreringen efter sin miljö.
IPFire DBL bryter med detta genom att dela in domäner i tydliga kategorier. Det gör att man kan välja exakt vad som ska blockeras. Vill man stoppa skadlig kod och nätfiske men tillåta spel? Inga problem. Behöver en skola blockera pornografi och spel om pengar men inte annat innehåll? Det går att konfigurera exakt efter behov.
Bland de nuvarande kategorierna finns Malware, Phishing, Advertising, Pornography, Gambling, Games och DNS-over-HTTPS, samt ytterligare områden som utvecklas löpande.
Denna metod sparar resurser, minskar onödig blockering och ger operatören full kontroll över policyn.
Byggd på öppna standarder
Trots att IPFire DBL utvecklats för IPFire är den inte låst till plattformen. Systemet bygger på öppna och etablerade standarder, vilket gör att blocklistorna kan användas i en rad olika miljöer.
Stödet omfattar DNS Response Policy Zones (RPZ) med AXFR/IXFR-zonöverföringar, SquidGuard-format för proxyfiltrering, direkt HTTPS-nedladdning i flera klartextformat samt Adblock Plus-syntax.
Det innebär att IPFire DBL kan integreras med DNS-servrar och filtreringslösningar som BIND, Unbound, PowerDNS och Pi-hole, liksom webbläsartillägg och kommersiella brandväggar som stöder standardiserade filterformat.
Timmens uppdateringar och aktiv community
Hotlandskapet förändras snabbt. Nya skadliga domäner registreras kontinuerligt och används i attacker. IPFire DBL uppdateras därför varje timme och omfattar miljontals aktivt kuraterade domäner.
En central del av projektet är ett inbyggt rapporteringssystem. Användare kan rapportera falska positiva träffar eller nya skadliga domäner. Det gör att listorna kan förbättras snabbt och kontinuerligt genom gemensamma insatser.
Juridisk tydlighet i fokus
IPFire framhåller att många befintliga blocklistor bygger på aggregering av tredjepartsdata utan tydliga rättigheter att omlicensiera materialet. IPFire DBL har därför utvecklats med juridisk transparens som en grundprincip.
Den bakomliggande koden är licensierad under GPLv3+, medan de publicerade listorna distribueras under Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0). Detta ger organisationer en tydlig rättslig grund att stå på vid användning och vidaredistribution.
Integration i Core Update 200
För IPFire-användare kommer DBL att integreras i Core Update 200. Funktionen blir tillgänglig via den befintliga URL-filtreringen och kommer även att fungera tillsammans med Suricata.
Den planerade integrationen med Suricata öppnar för nya möjligheter att kombinera domänbaserad intelligens med intrångsdetektering och djupare insyn i nätverkstrafik.
En lösning för fler än IPFire
Även om IPFire DBL skapats för IPFire är ambitionen bredare. Genom att använda standardiserade format kan listorna implementeras i såväl hemnätverk som företagsmiljöer och större DNS-infrastrukturer.
Projektet är ett svar på flera års frustration över befintliga lösningar som antingen varit för generella, för resurskrävande eller juridiskt oklara. Med IPFire DBL vill utvecklarna flytta beslutsmakten tillbaka till administratören och samtidigt bygga en gemensam resurs som kan förbättras över tid.
IPFire DBL är därmed inte bara en ny blocklista, utan ett försök att omdefiniera hur nätverksbaserad domänfiltrering kan fungera i en öppen och samarbetsdriven modell.
OPNsense 26.1 ”Witty Woodpecker” gör den öppna brandväggsplattformen både smartare och mer lättöverskådlig. Med integrerad hotinformation, automatisk upptäckt av enheter i nätet och tydligare realtidsloggar får administratörer bättre kontroll över både trafik och risker – samtidigt som systemet moderniseras under huven för starkare säkerhet och enklare drift.
Brandväggar har länge varit nätverkens osynliga väktare – tysta, effektiva och ofta ganska svårbegripliga. Med den nya versionen OPNsense 26.1 “Witty Woodpecker” tar den öppna brandväggsplattformen ett stort kliv bort från det passiva skyddet och närmare något som liknar ett aktivt, tänkande säkerhetssystem.
OPNsense är ett öppen källkod-projekt baserat på FreeBSD, använt både i hemnät, företag och större organisationer. I den här versionen ligger fokus tydligt på tre saker: säkerhet, synlighet och enkel vardag för administratörer.
Se vad som händer – i realtid
En av de mest påtagliga förbättringarna märks direkt i gränssnittet. Den live-uppdaterade brandväggsloggen har fått ett rejält lyft och visar nu tydligare varför trafik tillåts eller blockeras – i realtid.
För den som någon gång stirrat på kryptiska loggrader klockan 02.00 är detta mer än kosmetik: det betyder snabbare felsökning och färre gissningar.
Även reglerna i brandväggen har fått en ny, renare design. Det är nu enklare att skapa, förstå och granska regler – något som minskar risken för misstag i komplexa nätverk.
Hotinformation direkt i brandväggen
En av de mest spännande nyheterna är stödet för hotunderrättelser, så kallad threat intelligence. Via ett tillägg (plugin) kan OPNsense nu använda Q-Feeds, en kuraterad ström av information om kända hot:
skadliga IP-adresser
farliga domäner
indikatorer på pågående attacker
Systemet uppdateras automatiskt och gör det möjligt att blockera nya hot i samma ögonblick som de upptäcks globalt – utan att ge upp lokal kontroll eller insyn i vad som faktiskt blockeras.
Det här är ett tydligt steg bort från den gamla modellen där brandväggen bara reagerar efter att något gått fel.
Vilka prylar finns egentligen i ditt nätverk?
I takt med att hem och företag fylls av allt från mobiler till IoT-prylar blir överblicken sämre. Därför introducerar OPNsense 26.1 en ny funktion: Host Discovery.
Den gör precis vad namnet antyder – upptäcker automatiskt alla aktiva enheter i nätverket och presenterar dem i en samlad vy. Resultatet:
bättre koll på tillgångar
snabbare felsökning
enklare upptäckt av okända eller obehöriga enheter
Tillsammans med hotinformationen gör detta OPNsense till ett system som inte bara skyddar gränsen, utan också förstår vad som händer innanför den.
Modernare motor under huven
Bakom kulisserna har mycket hänt. Flera nätverkskomponenter, som Router Advertisement och gränssnittshantering, har flyttats till ett modernare MVC-ramverk. IPv6-stödet har förbättrats, bland annat genom smartare standardinställningar via dnsmasq.
Även säkerhetsfunktionerna har vässats:
Intrusion Detection/Prevention har fått en mer strukturerad konfiguration
Ett nytt läge för inline-inspektion möjliggör djupare analys av trafiken
DNS-tjänsten Unbound kan nu använda flera blocklistor även i Community-versionen
Allt detta gör plattformen både mer robust och lättare att automatisera.
Öppen källkod, byggd tillsammans
Precis som tidigare är OPNsense 26.1 utvecklad i nära samarbete med sitt användarsamhälle. Funktionerna har testats brett innan lansering och riktar sig lika mycket till hemmalabb och entusiaster som till professionella miljöer.
Resultatet är en brandvägg som inte bara blockerar paket – utan ger insikt, sammanhang och kontroll.
Kort sagt
Med Witty Woodpecker visar OPNsense hur modern nätverkssäkerhet kan se ut: öppen, begriplig, intelligent och aktiv.
OPNsense 26.1 finns tillgänglig nu för uppgradering eller nedladdning via projektets webbplats, tillsammans med fullständig dokumentation och ändringslogg.
IPFire 2.29 Core Update 199 tar den öppna brandväggsdistributionen in i nästa generation nätverk med stöd för Wi-Fi 7 och Wi-Fi 6, smartare automatisering av trådlösa funktioner och bättre insyn i komplexa miljöer via LLDP och CDP. Tillsammans med en uppdaterad Linux-kärna, förbättrat intrångsskydd och ett mer robust OpenVPN-stöd är detta en release som stärker både prestanda, säkerhet och driftsäkerhet för allt från hemmalabb till större organisationer.
Utvecklingen av datanät går snabbt, och kraven på säkerhet, prestanda och flexibilitet ökar i samma takt. Med IPFire 2.29 Core Update 199 visar IPFire-projektet hur ett öppet och community-drivet system kan ligga i teknisk framkant. Uppdateringen introducerar stöd för Wi-Fi 7 och Wi-Fi 6, förbättrad nätverksidentifiering och en rad viktiga förbättringar inom säkerhet och stabilitet.
Trots att webbgränssnittet till stora delar ser ut som tidigare, har omfattande förändringar skett i bakgrunden. Resultatet är ett snabbare, mer intelligent och mer framtidssäkert system för både små och stora nätverk.
Wi-Fi 7 och Wi-Fi 6 – ett nytt kapitel för trådlösa nät
En av de mest betydelsefulla nyheterna är det fulla stödet för moderna trådlösa standarder. Wi-Fi 6 och Wi-Fi 7 gör det möjligt att nå avsevärt högre hastigheter, lägre latens och bättre effektivitet i miljöer med många uppkopplade enheter.
IPFire kan nu automatiskt identifiera vilka funktioner den underliggande hårdvaran stöder och aktivera dem utan manuell finjustering. Det förenklar installationen samtidigt som nätverket blir både stabilare och snabbare. Med bredare kanaler kan den teoretiska överföringshastigheten nå nivåer som för bara några år sedan var otänkbara i trådlösa nät.
Säkerheten har också stärkts. SSID-skydd är aktiverat som standard, autentisering kan använda starkare kryptografiska algoritmer och skydd mot manipulerade styrsignaler i nätet hanteras automatiskt när hårdvaran klarar det.
Smartare användning av etern
I moderna nät där de flesta klienter är snabba och uppdaterade kan gammal nätverkstrafik bli en flaskhals. Därför omvandlar IPFire nu multicast-trafik till unicast som standard. Det minskar onödig belastning på det trådlösa mediet och ger mer sändningstid till faktisk datatrafik.
Systemet kan även utföra radardetektering i bakgrunden på kompatibel hårdvara, vilket är särskilt viktigt på frekvensband som delas med andra samhällskritiska system.
När brandväggen förstår sin omgivning
Med inbyggt stöd för Link-Local Discovery Protocol och Cisco Discovery Protocol kan IPFire identifiera vilka nätverksenheter den är direkt ansluten till och vilka switchportar som används. I större nätverk, där dokumentation ofta är bristfällig eller inaktuell, ger detta en tydligare bild av den faktiska infrastrukturen.
Denna typ av nätverksinsyn är värdefull för övervakning, felsökning och planering, och gör IPFire mer användbar i professionella miljöer.
Förstärkt intrångsskydd och stabilare VPN
Intrusion Prevention Systemet har uppdaterats med en ny version av Suricata, vilket förbättrar förmågan att upptäcka och hantera attacker. Rapporteringen har blivit mer tillförlitlig, och schemaläggningen har justerats för att bättre passa verksamheter som vill ha överblick tidigt på arbetsdagen.
OpenVPN-stödet har samtidigt förbättrats för mer komplexa nätmiljöer. Det är nu möjligt att distribuera flera DNS- och WINS-servrar till klienter, och hanteringen av anslutningar i nät med flera gränssnitt har blivit mer robust.
En modernare och stabilare grund
IPFire bygger nu på en uppdaterad Linux-kärna som ger både säkerhetsfixar och prestandaförbättringar. Ett stort antal centrala systembibliotek och verktyg har uppdaterats, vilket stärker plattformens långsiktiga hållbarhet.
Bakom kulisserna har även viktiga systemkomponenter moderniserats. Detta lägger grunden för framtida funktioner och gör IPFire bättre rustat för kommande krav.
Öppen källkod kräver långsiktigt stöd
Även om IPFire är fri programvara, kräver utvecklingen av avancerade funktioner som Wi-Fi 7-stöd, nätverksanalys och säkerhetsuppdateringar både tid och resurser. Projektet är därför beroende av stöd från organisationer och användare som har nytta av systemet i sin verksamhet.
IPFire 2.29 Core Update 199 visar tydligt vad som är möjligt när teknisk kompetens, långsiktig vision och öppen källkod möts. Det är inte bara en uppdatering, utan ett steg mot nästa generation av säkra och högpresterande nätverk.
Den öppna brandväggsdistributionen IPFire får ett rejält lyft i den nya versionen 2.29 Core Update 198. Uppdateringen introducerar ett kraftigt förbättrat intrångsskyddssystem baserat på Suricata 8, som nu kan skicka realtidsrapporter via e-post och generera automatiska PDF-sammanställningar av nätverkshot. Samtidigt uppdateras verktygskedjan och ett stort antal paket, medan både GRUB och Intel-mikrokoden får viktiga säkerhetsfixar mot nyligen upptäckta sårbarheter.
Den öppna Linux-baserade brandväggen IPFire har just fått en stor uppdatering – och det handlar inte bara om vanliga säkerhetsfixar. Med IPFire 2.29 Core Update 198 introduceras en rad tekniska förbättringar som gör brandväggen både smartare, snabbare och mer transparent. Den största nyheten? Ett helt omarbetat Intrusion Prevention System (IPS) som nu kan rapportera intrång i realtid – direkt till din e-post.
Intrångsskydd som verkligen rapporterar tillbaka
Intrångsskyddet i IPFire bygger på det kraftfulla analysverktyget Suricata, som nu uppdaterats till version 8.0.1. Det innebär inte bara bättre prestanda och noggrannare analys av nätverkstrafik, utan också helt nya rapporteringsmöjligheter.
IPFire-utvecklaren Michael Tremer beskriver uppdateringen som “en spelväxlare för alla som förlitar sig på sin brandvägg för att hålla nätverket säkert”. Det nya systemet kan nämligen:
Skicka omedelbara e-postaviseringar när något misstänkt händer – så du vet direkt om en attack pågår, även om du inte är inloggad i webbgränssnittet.
Generera PDF-rapporter varje dag, vecka eller månad – med en översikt över alla larm i ett snyggt, lättläst format.
Spara loggar externt genom att skicka dem till en separat syslog-server, vilket gör att bevis för intrång finns kvar även om själva brandväggen manipuleras.
Det här gör att administratörer inte längre behöver gräva i råa loggfiler för att förstå vad som hänt. Istället får de en tydlig och automatisk rapportering – en slags digital revisionskedja som går att lita på.
Suricata 8: snabbare, stabilare och smartare
Den nya Suricata-versionen innebär också flera tekniska förbättringar “under huven”. Systemet kan nu cacha kompilerade regler, vilket gör att IPS startar nästan omedelbart. Minneshanteringen har förbättrats för ökad stabilitet, och stödet för olika internetprotokoll har utökats till bland annat:
DNS-over-HTTP/2
Multicast DNS
LDAP och POP3
SIP-trafik över TCP
WebSocket
För användare av ARM-baserade system, till exempel Raspberry Pi, har Suricata fått en extra prestandaskjuts tack vare den nya Vectorscan-biblioteket, som utnyttjar moderna processorinstruktioner för snabbare mönsterigenkänning.
Större verktyg, uppdaterade byggblock
Utöver IPS-förbättringarna har IPFire 2.29 Core Update 198 uppdaterat hela sin verktygskedja – den del av systemet som ansvarar för att kompilera och länka programvaran. Den nya versionen bygger på:
GCC 15.2.0 (GNU Compiler Collection)
Binutils 2.42
glibc 2.42
Dessa komponenter förbättrar systemets stabilitet, kompileringshastighet och säkerhet. Dessutom har en imponerande lista med program och bibliotek uppdaterats – från BIND 9.20.13 till curl 8.16.0, SQLite 3.5.4, Ruby 3.4.5, sudo 1.9.17p2 och nano 8.6. Även populära tillägg som Samba 4.22.4, Git 2.51.0, nginx 1.29.1, Nmap 7.98 och Postfix 3.10.4 har fått nya versioner.
Säkerhetsfixar i alla led
IPFire 2.29 Core Update 198 handlar inte bara om funktioner – utan även om att täppa till säkerhetshål. Bland annat har:
GRUB-bootloadern patchats mot flera sårbarheter,
Intel-mikrokoden uppdaterats för att stänga nyupptäckta CPU-brister,
och ett antal allvarliga sårbarheter i IPFire:s webbgränssnitt rättats till.
De senare rapporterades ansvarsfullt av Alex Williams (Pellera Technologies) och Wade Sparks (VulnCheck), och har fått en serie CVE-nummer: CVE-2025-34301 till CVE-2025-34318. Dessa buggar kunde tidigare låta osäker webbinmatning påverka gränssnittet – ett typiskt exempel på hur små misstag i koden kan få stora säkerhetskonsekvenser.
En uppdatering värd att installera
IPFire 2.29 Core Update 198 finns nu att ladda ner som ISO- eller USB-avbild för både x86_64 och ARM64. Befintliga användare kan uppdatera direkt via systemets administrationsgränssnitt.
Den här uppdateringen är mer än bara underhåll – det är ett rejält steg framåt för öppen källkod i säkerhetsvärlden. Med sitt nya rapporteringssystem, förbättrade prestanda och uppdaterade säkerhetskomponenter befäster IPFire sin plats som en av de mest pålitliga brandväggsdistributionerna för både hem och företag.
Kort sagt
IPFire 2.29 Core Update 198 gör inte bara nätverket säkrare – den gör det begripligt. Genom tydliga rapporter, realtidsaviseringar och bättre systemstöd för analys får administratörer äntligen det de länge efterfrågat: full insyn i vad som händer, när det händer.
IPFire 2.29 – Core Update 198
Huvudnytt
• Stort lyft för IPS (Suricata 8.0.1) med bättre prestanda och stabilitet
• Realtidsaviseringar via e-post + schemalagda PDF-rapporter
• Logg-forward till extern syslog för säker spårbarhet
Den 23 september 2025 släppte Kali‑projektet version 2025.3 — en punktuppdatering som i praktiken återger Raspberry Pi‑användare en efterfrågad förmåga: att använda den inbyggda Wi‑Fin för monitor mode och paketinjektion utan externa adaptrar. Samtidigt har distributionen moderniserat sina virtuella byggen och adderat verktyg som pekar mot en framtid där artificiell intelligens, pivoteringstekniker och mobilenheter blir allt viktigare för både angripare och försvarare.
En teknisk återkomst med praktiska konsekvenser
Kali 2025.3 återintroducerar stödet för Nexmon — en uppsättning firmwarepatchar för vissa Broadcom‑ och Cypress‑chip som möjliggör avancerade radiouppgifter. I praktiken betyder det att en modern Raspberry Pi, inklusive Pi 5, åter kan agera som portabel sniffer och injectionsenhet. För utbildare, labbmiljöer och fältforskare öppnar detta nya, billigare möjligheter att demonstrera och utföra trådlösa tester.
Men Nexmon är inte en universell lösning. Funktionaliteten beror på chipset‑version, kernel och drivrutinskombination — och därför har Kali samtidigt uppgraderat hur de bygger sina Raspberry Pi‑kärnor, vilket kräver att användare är noga med att välja rätt image och följa dokumentationen.
Från byggverkstaden: Vagrant, DebOS och reproducerbara VM‑bilder
Bakom kulisserna har Kali gjort en tyst, men viktig, förändring i sin infrastruktur. Virtuella maskiner och Vagrant‑bilder har fräschats upp — byggena har flyttats mot mer konsekventa arbetsflöden (DebOS) och Packer‑skripten har uppgraderats till modernare standarder. För företag och forskare som kör Kali i virtuella miljöer innebär det jämnare och mer reproducerbara bilder — men också ett krav på att hålla CI‑verktyg och beroenden i takt med utvecklingen.
Det här är ett typexempel på hur underhåll av verktygskedjor kan göra större praktisk nytta än mindre funktionstillägg: stabilare byggverktyg ger bättre upprepbarhet i experiment och förenklar automatiserade tester.
Tio nya verktyg — vad säger de om hotbilden?
Den här releasen lägger till tio nya paket i Kali‑arkivet. Tillskotten visar två tydliga trender:
AI möter säkerhetstestning: Verktyg som terminal‑AGI\:er och LLM‑stöd för klassiska verktyg gör att analys och rapportering kan automatiseras i högre grad. Det snabbar upp arbetet — men kan också underlätta automatiserade attacker om verktygen missbrukas.
Pivotering och autentiseringsmissbruk: Verktyg för Kerberos‑reläer och multiplayer‑pivotering speglar en verklighet där angripare ofta lockar intrång till följdaktiga laterala rörelser, snarare än enkla, ytliga attacker.
Sammantaget ger detta försvarare tydliga fokusområden: upptäckt av laterala rörelser, skydd av autentiseringsmekanismer och förståelse för hur AI‑assisterade arbetsflöden kan förändra incidenthantering.
Nya verktyg i Kali Linux 2025.3
Verktyg
Funktion
Caido / Caido-cli
Webbauditering, klient och CLI för analys av webbapplikationer
Detect It Easy (DiE)
Identifierar filtyper och packade binärer, nyttigt vid reverse engineering
Gemini CLI
Tar AI-assistans till terminalen för analys och automatisering
krbrelayx
Verktyg för Kerberos-relä och unconstrained delegation abuse
ligolo-mp
Bygger säkra tunnlar för pivotering i nätverk
llm-tools-nmap
Integrerar språkmodeller med nmap för bättre scanning och tolkning
mcp-kali-server
MCP-konfiguration för att koppla AI-agenter till Kali
patchleaks
Analyserar patchar för att upptäcka säkerhetsfixar och läckor
vwifi-dkms
Skapar virtuella Wi-Fi-nätverk för test av anslutning och frånkoppling
Sammanfattning: De nya verktygen i Kali Linux 2025.3 visar tydligt två trender inom cybersäkerhet:
en växande integration mellan klassiska verktyg och AI/LLM (exempelvis Gemini CLI och llm-tools-nmap),
samt ett allt större fokus på interna nätverksrörelser och autentiseringsattacker (ligolo-mp, krbrelayx).
Tillsammans gör de att Kali inte bara förblir en komplett plattform för penetrationstester, utan också en testbädd för framtidens hot och försvarstekniker.
Samsung Galaxy S10 i Kali NetHunter
Med Kali Linux 2025.3 har Samsung Galaxy S10 blivit en officiellt stödd enhet för Kali NetHunter.
Det betyder att telefonen kan användas för avancerade tester av trådlösa nätverk direkt via sin inbyggda Wi-Fi – något som tidigare ofta krävde extra utrustning som USB-adaptrar eller en separat dator.
I praktiken innebär det att en vanlig mobiltelefon kan förvandlas till ett komplett verktyg för att undersöka hur trådlösa nätverk fungerar, hitta svagheter och förstå hur angripare kan agera. För säkerhetsforskare och utbildare gör detta tekniken mer portabel och lättillgänglig: du kan bära med dig enheten i fickan och ändå ha tillgång till funktioner som annars kräver en hel arbetsstation.
För den som inte är tekniskt insatt kan det enklast beskrivas som att telefonen får ”superkrafter” – den kan inte bara ansluta till nätverk som vanliga mobiler, utan även lyssna på trafik och simulera attacker i en kontrollerad miljö. Det här gör det möjligt att lära sig mer om hur nätverk kan skyddas, men det understryker också vikten av att använda verktygen ansvarsfullt och endast på nätverk där man har tillstånd.
CARsenal i Kali NetHunter
I Kali Linux 2025.3 har CARsenal, verktygslådan för bilsäkerhet i NetHunter, fått en stor uppdatering. Syftet med CARsenal är att ge forskare och tekniker en möjlighet att testa hur moderna bilar kommunicerar digitalt – ungefär som en bilverkstad som undersöker motorns elektronik, men på en mer avancerad nivå.
Med den nya versionen har simulatorn skrivits om och blivit enklare att använda. Det betyder att man kan träna och experimentera på en virtuell bilmiljö i stället för på en riktig bil, vilket gör det säkrare och mer pedagogiskt. Dessutom har integrationen med andra säkerhetsverktyg som Metasploit blivit tätare, vilket gör det enklare att testa olika scenarier på ett och samma ställe.
För den som inte är tekniskt insatt kan man beskriva det så här: CARsenal fungerar som en digital körskola för bilsäkerhet, där man kan öva i en simulator och se hur bilar reagerar på olika tester. Det är ett viktigt steg eftersom dagens bilar i allt större utsträckning är datorer på hjul, och säkerheten i deras system är lika avgörande som bromsar och airbags.
Precis som med övriga Kali-verktyg är målet inte att hacka verkliga bilar ute på vägarna, utan att skapa en trygg miljö där man kan förstå svagheterna och lära sig hur de kan förebyggas.
Ett pragmatiskt farväl: ARMel lämnar scenen
I linje med Debian har Kali tagit beslutet att slopa stöd för ARMel‑arkitekturen. Det berör äldre enheter som Raspberry Pi 1 och Pi Zero W. Anledningen är praktisk: underhållskostnader och begränsad användarbas. För aktörer som bygger på extremt budget‑ eller retro‑plattformar innebär det en uppmaning att planera migrering eller att förbli på äldre, underhållna utgåvor.
Avslutande perspektiv
Kali 2025.3 är mer än en numerisk uppgradering. Den återför funktionalitet som kortvarigt försvunnit från moderna SBC‑plattformar, moderniserar byggkedjor och adderar verktyg som tydligt pekar mot en framtid där AI, mobilitet och intern pivotering dominerar angriparnas arbetsflöde.
För läsare: om du är sugen på att prova — gör det i en labb och med tillstånd. Teknisk nyfikenhet är en styrka, men utan etik och kontroll blir den farlig.
Läs mer om Kali Linux i vår wiki, där finns även länkar för nerladdning.
Debian-projektet har släppt version 13.1 av sitt operativsystem ”Trixie”. Uppdateringen samlar ihop 71 buggfixar och 16 säkerhetspatchar, däribland för Git, ImageMagick och PostgreSQL. Samtidigt tas pakethanteraren Guix bort ur arkivet på grund av olösta säkerhetsproblem.
Debian-projektet har släppt den första uppdateringen till sin senaste stabila version, Debian 13 ”Trixie”. Uppdateringen, som får versionsnumret 13.1, innehåller 71 buggfixar och 16 säkerhetsuppdateringar.
Nästan två månader efter lanseringen av 13.0 är syftet främst att samla ihop redan levererade korrigeringar till en ny installationsbas. För användare som kontinuerligt uppdaterat sina system via security.debian.org innebär 13.1 därför inga större nyheter. Men för den som gör en nyinstallation är det här den version som gäller.
Höjdpunkter i uppdateringen Bland de mest anmärkningsvärda förändringarna märks:
Installeraren är uppdaterad till Linuxkärnan 6.12.43 och löser ett problem med GRUB\:s grafikinitiering.
Git har fått flera kritiska säkerhetsfixar som tidigare kunde leda till både godtyckliga filskrivningar och fjärrkörning av kod.
Bildbehandlingspaketet ImageMagick är patchat mot allvarliga buggar som buffer overflow och use-after-free.
PostgreSQL 17 har fått förstärkta säkerhetsmekanismer i query planner och pg_dump.
LibreOffice har lagt till stöd för euro-valutan i Bulgarien samt löst problem med mediaplayback i Impress.
Nätverksverktyg som dpdk, ethtool, iperf3, network-manager-openvpn och nginx har fått både stabilitets- och säkerhetsfixar.
Flera skrivbordsmiljöer, däribland GNOME, MATE och XFCE, har justerats och förbättrats.
Centrala systemverktyg som systemd, samba, qemu och modemmanager har uppdaterats.
Guix borttaget på grund av säkerhetsproblem En stor nyhet är att Guix inte längre finns med i Debians arkiv. Guix är en fri paket- och systemhanterare utvecklad inom GNU-projektet, känd för sin transaktionssäkra pakethantering och möjligheten att återskapa systemmiljöer exakt. Programvaran har dock plockats bort på grund av olösta säkerhetsproblem.
Säkerhetsfixar samlade i ISO-avbilder Debian 13.1 paketerar även tidigare publicerade säkerhetsuppdateringar för välkända program som Chromium, Firefox ESR, Thunderbird, WebKitGTK, QEMU och libxml2. För den som redan hållit systemet uppdaterat blir skillnaden liten, men nya installationer får nu dessa fixar direkt med i ISO-avbilderna.
Inga nya funktioner Debian 13.1 introducerar inga nya funktioner. Uppdateringen handlar enbart om att rätta till buggar och täppa till säkerhetshål. För att uppdatera en befintlig installation räcker det att köra:
sudo apt update && sudo apt upgrade
Äldre version uppdateras parallellt Samtidigt har projektet släppt Debian 12.12, den tolfte uppdateringen av den äldre stabila versionen ”Bookworm”. Den innehåller totalt 83 säkerhetsfixar och 135 buggkorrigeringar för bland annat Apache, Bash, ClamAV, Docker, PostgreSQL, systemd och Linuxkärnan.
Tillgängliga avbilder Debian 13.1 finns att ladda ner som netinst-ISO, vilket ger en minimal grundinstallation som kan byggas ut efter behov. Den stöder nio arkitekturer: amd64, arm64, armel, armhf, i386, mips64el, mipsel, ppc64el och s390x.
För den som vill komma igång snabbare finns även Live-avbilder med färdiga skrivbordsmiljöer som GNOME, KDE, LXDE, XFCE, Cinnamon och MATE. Dessa är dock endast tillgängliga för AMD64.
Automatiska uppdateringar rekommenderas Slutligen uppmanas användare att aktivera automatiska säkerhetsuppdateringar för att alltid få de senaste patcharna utan dröjsmål.
Den nya versionen av nätverksanalysatorn fokuserar på stabilitet, med flera buggfixar och förbättrat stöd för befintliga protokoll.
Wireshark 4.4.9 är nu släppt som den nionde underhållsuppdateringen i 4.4-serien. Uppdateringen, som kommer ungefär sex veckor efter föregångaren 4.4.8, innehåller inga nya protokoll eller filformat, men bjuder på en rad rättelser och förbättringar.
Bland annat har stödet för protokoll som BACapp, LIN, MySQL, RDM, SABP, SCCP, sFlow och SSH uppdaterats.
Flera störande buggar har också åtgärdats:
Felaktig avkodning av SCCP LUDT-segmentering.
Ett problem i LZ77-avkodaren som läste 16-bitars längder i stället för 32-bitars.
Fel i tolkningen av RDM Product Detail List ID.
En bugg som gjorde att Ciscodump inte startade inspelning på Cisco IOS-enheter.
Ett problem i BACnet WritePropertyMultiple där en avslutande tagg inte visades trots att den fanns i råpaketet.
Wireshark 4.4.9 kan laddas ner som källkod från den officiella webbplatsen. Användare av Linux hittar versionen i sina paketförråd, medan Flatpak-utgåvan på Flathub finns kvar – men utan stöd för datainsamling.
Sedan lanseringen på 1990-talet har Wireshark etablerat sig som världens mest använda nätverksanalysator. Programmet används dagligen av nätverksspecialister, utvecklare och utbildare för att felsöka, analysera och undervisa.
Fakta · Wireshark 4.4.9
Version
4.4.9 (stabil gren 4.4)
Släppdatum
28 augusti 2025
Säkerhet
Åtgärdar wnpa-sec-2025-03 (krasch i SSH-dissektorn)
Uppdaterade protokoll
BACappLINMySQLRDMSABPSCCPsFlowSSH
Rättade buggar (urval)
SCCP LUDT-segmentering: avkodning kunde fallera.
LZ77-avkodare: läste 16-bitars längd i stället för 32-bitars.
RDM Product Detail List ID: felaktig dissektion.
Ciscodump: start av inspelning misslyckades på Cisco IOS.
Wireshark är en paketanalysator: den fångar nätverkstrafik (live eller från fil), dissekerar protokoll lager för lager och visar
varje fält så att du kan felsöka, analysera prestanda, omvänd-konstruera protokoll och utbilda.
Under huven · nördiga detaljer
Standardformat: pcapng (kan skrivas som pcap vid behov).
CLI-verktyg som följer med: tshark, dumpcap, capinfos, editcap, mergecap, m.fl.
Att hålla lede fi borta med IPFire är en bra lösning.
Den populära brandväggslösningen IPFire har släppt version 2.29 Core Update 195 – en uppdatering som många nätverksadministratörer har sett fram emot. Den stora nyheten är fullt inbyggt stöd för den moderna och snabba VPN-lösningen WireGuard, men uppdateringen innehåller också en rad andra säkerhetsförbättringar och systemoptimeringar.
Efterlängtad WireGuard-stöd i IPFire
WireGuard har länge varit ett hett önskemål bland användare av IPFire, och nu är det äntligen här – integrerat direkt i det grafiska webbgränssnittet. Detta gör det både enkelt och snabbt att sätta upp säkra VPN-förbindelser utan krångel.
Med den nya versionen kan du:
Skapa både nät-till-nät-anslutningar och fjärranslutningar för mobila eller bärbara enheter (road-warrior-lösningar)
Hantera flera anslutningar (så kallade peers) med individuella inställningar för varje enhet
Exportera färdiga konfigurationer eller QR-koder för smidig installation på mobiler och surfplattor – perfekt för den som vill slippa manuellt klistra in långa nycklar
Importera WireGuard-profiler från andra system, vilket förenklar samverkan mellan olika leverantörer eller lösningar
Filtrera och övervaka VPN-trafik med hjälp av IPFires inbyggda Intrångsskydd (IPS) och anslutningsloggning
En stor fördel är att WireGuard kan köras sida vid sida med befintliga VPN-lösningar som IPsec och OpenVPN, vilket gör det enkelt att införa WireGuard gradvis, utan driftstörningar.
Fler förbättringar och ökad säkerhet
Förutom WireGuard-integrationen innehåller Core Update 195 flera tekniska förbättringar som stärker systemet:
Föråldrade blocklistor från 3CoreSec har tagits bort
Nedladdningssystemet för IP-blocklistor och IPS-regler har skrivits om för bättre prestanda och underhållbarhet
Lösenord i proxy-tjänstens användardatabas lagras nu säkrare med bcrypt-hashning
Gränssnittet för pakethanteraren Pakfire har fått en uppfräschning för ökad användarvänlighet
SMART-övervakning av hårddiskar uppdateras nu automatiskt
Uppgraderade program och komponenter
Uppdateringen innehåller dessutom nya versioner av viktiga systempaket, vilket ger bättre prestanda och högre säkerhet:
OpenSSL 3.5 för starkare och modernare kryptering
Unbound 1.23 för effektiv DNS-resolver
OpenSSH 10.0.p1 som senaste version för säkra fjärranslutningar
Flera tillägg har också uppdaterats, bland annat:
Alsa 1.2.14 för ljudhantering
Monit 5.35.2 för övervakningslösningar
Nano 8.4 som enkel textredigerare
Shark 4.4.6 för nätverksanalys
Tillgänglighet
IPFire 2.29 Core Update 195 finns nu tillgänglig för nedladdning via IPFires officiella webbplats. Den kan installeras på både:
Standard-PC eller server (x86_64)
ARM-baserad hårdvara (aarch64)
Befintliga IPFire-installationer kan enkelt uppgraderas via det webbaserade administrationsgränssnittet.
Fakta om IPFire
Vad är det: Gratis och öppen källkods-baserad brandvägg och routerlösning
Utvecklas av: IPFire Project – ett globalt community lett av Michael Tremer
Lanseringsår: Första versionen släpptes 2005
Plattform: Bygger på Linux, designad för att köras på dedikerad hårdvara
Licens: Öppen källkod (GPL)
Bakgrund
IPFire skapades som en vidareutveckling av det tidigare brandväggsprojektet IPCop, med målet att erbjuda ett mer modernt, säkert och flexibelt system för att skydda nätverk. Projektet leds av Michael Tremer och ett aktivt utvecklarteam och community världen över.
Funktioner
Brandvägg, router och VPN-lösning i ett
Stöd för OpenVPN, IPsec och nu även WireGuard
Inbyggt Intrångsskydd (IPS)
Pakethanteraren Pakfire för enkel tilläggsinstallation
Webbaserat och lättanvänt administrationsgränssnitt
Typiska användningsområden
Nätverksskydd i hem och småföretag
Brandvägg och VPN-lösning för organisationer
Separata router/firewall-enheter för ökad säkerhet
Nvidias Blackwell-arkitektur driver både enorma AI-system och grafikkort i vanliga datorer. Bakom namnet finns en ny generation kretsar som räknar med lägre precision, flyttar data i extrem hastighet och […]
I slutet av 1970-talet började persondatorn flytta ut från hobbyrummen och in i skolorna. Bell & Howells svarta version av Apple II Plus visar hur en vanlig hemdator anpassades […]
Den såg ut som en kraftig skrivmaskin och såldes som en programmerbar terminal. Men inuti Datapoint 2200 fanns en idé som kom att leva vidare i Intel 8008, Zilog […]
Data General/One lanserades 1984 och var en av de första bärbara datorerna som kombinerade batteridrift, IBM PC-kompatibilitet och en fullstor bildskärm. Den blev aldrig någon större försäljningsframgång, men dess […]
Långt innan Apple lanserade iPhone och Android blev världens vanligaste mobilplattform försökte IBM förena telefonen med datorn. Resultatet blev IBM Simon – en halvkilostung apparat med pekskärm, e-post, fax, […]
AMD EPYC 7302 är en kraftfull serverprocessor med 16 kärnor och 32 trådar, utvecklad för virtualisering, databaser och andra krävande arbetsuppgifter. Med Zen 2-arkitektur, 128 MB L3-cache, åttakanaligt DDR4-minne […]
LaserDisc var den stora, blanka videoskivan som lovade bättre bild, bättre ljud och snabbare åtkomst än VHS. Trots att formatet aldrig slog igenom på bred front blev det en […]
HP ProBook 430 G4 var en gång en modern och påkostad arbetsdator för företag. I dag har den hamnat i teknikens gränsland: fortfarande fullt användbar för kontorsarbete, men utan […]
Gevaert Automatic är en ovanlig mekanisk dubbel-8-kamera från tiden före Gevaerts sammanslagning med Agfa. Med fjäderdriven motor, utbytbart Steinheil-objektiv och filmhastigheter på upp till 32 bilder per sekund är […]
När IBM lanserade ThinkPad 701 år 1995 löste företaget problemet med små bärbara datorer på ett spektakulärt sätt. Datorns delade tangentbord vecklade automatiskt ut sig när locket öppnades och […]
Vi kommer hem till dig i Stockholm området och hjälper dig med dator, skrivare, kablar, TV, nätverk och annat tekniskt.
Vi arbetar med Linux, Windows och Mac.
Learn Perl scripting from a shell user’s perspective in Part 33 of this practical series, covering key concepts, syntax, and scripting techniques. The post Learn Perl Scripting for Shell Users ( Part 33 / 34) appeared first on Linux Today.
The Ploopy Bean is an open-source pointing stick mouse with precise cursor control, customizable buttons, QMK firmware, and high-resolution scrolling. The post Ploopy Bean Pointing Stick Mouse Review appeared first on Linux Today.
Mozilla will test a two-week Firefox release cycle starting in September 2026, beginning with Firefox 155 on September 1 for desktop and Android. The post Firefox to Test a Two-Week Release Cycle Starting in September appeared first on Linux Today.
MKVToolNix 100 arrives with new scalable icons, improved MP4 track name handling, job queue enhancements, and new automation options across platforms. The post MKVToolNix 100 MKV Manipulation Tool Brings New Features and Enhancements appeared first on Linux Today.
FreeRDP 3.29 arrives with 22 security advisories, stronger runtime protections, bug fixes, and hardening across its Remote Desktop Protocol stack. The post FreeRDP 3.29 Is Out With Extensive Security Fixes appeared first on Linux Today.
GNOME OS is getting a new Test Center designed to make installing, testing, and removing experimental apps and system components safer and easier. The post GNOME OS is Getting a ‘Test Center’ – Making Experimental Software Testing Actually Usable appeared first on Linux Today.
COSMIC 1.3 introduces a new Frosted Glass effect, giving System76’s Rust-based desktop environment customizable transparency and a refreshed visual style. The post COSMIC 1.3 Desktop Environment Released with Frosted Glass Effect appeared first on Linux Today.
The new System76 Adder Pro targets creators, gamers, and developers with a 2K OLED display, NVIDIA RTX 5060 or 5070 graphics, and up to 96GB RAM. The post New Adder Pro Targets Linux Creators, Gamers, and Devs with OLED and RTX Graphics appeared first on Linux Today.
Blender 5.2 LTS introduces a new Grease Pencil Fill tool, Thin Wall mode, node-powered physics, online asset libraries, and major workflow improvements The post Blender 5.2 LTS Released with New Fill Tool and Thin Wall Mode, Other Changes appeared first on Linux Today.
Learn how to build and manage a monorepository of reusable Terraform modules on GitLab, with practical guidance for versioning, CI/CD, and collaboration. The post Building a Monorepository of Terraform Modules on GitLab appeared first on Linux Today.
In a bold move toward ultimate minimalism, developer Geir Isene has created Frame — the first X11 server for Linux written entirely in assembly language. The X server is one of those foundational pieces that most of us take for granted. It’s big, complex, and full of decades of legacy code. But what if someone… […]
Weston 16.0 released with major advances in HDR, color management, and Wayland protocol support. After about five months of development, the Weston project has officially released Weston 16.0, the reference Wayland compositor. This version brings important improvements that will help desktop environments like GNOME, KDE, and Enlightenment achieve better and more complete Wayland support. It’s… […]
GNOME OS is getting a dedicated “Test Center” that finally makes testing experimental apps and system components safe, simple, and reversible on image-based distributions. GNOME OS has always been that cool, slightly wild playground for people who live and breathe GNOME. It’s image-based, atomically updated, super secure… and until now, a bit of a pain… […]
Debian released important point updates for both its current stable and previous stable versions on July 11, with Debian 12 officially entering its Long Term Support phase. The Debian project released updated point versions for both its current stable release and the previous one on July 11, 2026. Debian 13.6 delivers 124 stability fixes and… […]
KDE Frameworks 6.28.0 Released with Android Calendar Plugin, New Barcode Support, and KIO Improvements. KDE has released Frameworks 6.28.0, the latest monthly update to its set of over 80 libraries that form the foundation of Plasma and most KDE applications. This release brings several useful new features along with the usual round of bug fixes… […]
System76 has officially released COSMIC 1.1.0, bringing a host of exciting improvements to their Rust-powered desktop environment. System76 has officially released COSMIC 1.1.0, the latest version of their exciting Rust-based desktop environment. This solid update brings many practical improvements across the board, making COSMIC even more polished and enjoyable to use. I have been following… […]
Shotcut 26.6 brings powerful High Dynamic Range preview, restored external monitor support, and several useful improvements. A new version of the popular free and open-source video editor Shotcut 26.6.25 is now available. This release brings excellent HDR (High Dynamic Range) preview and export capabilities, brings back the long-missing external monitor support using a system display,… […]
Here’s a quick rundown of the 10 quick tips after you finish installing a brand new Fedora 44 workstation edition. In this article, we will talk about a few post-install tips for Fedora 44 workstation edition. These are a good starting point if you are installing a fresh Fedora 44 workstation edition for all user… […]
Here’s are the quick steps on how you can upgrade to the Fedora 44 version. Fedora 44 is officially available for download and the upgrade channels are now available. This release brings the latest and greatest GNOME 50 desktop for workstation editions, refinements to KDE Plasma desktop and more updates. If you are trying to… […]
Canonical is bringing thoughtful, local-first AI to Ubuntu – enhancing accessibility, enabling intelligent agents, and keeping user privacy and open source values at the core. As we move through 2026, large language models (LLMs) and AI tools have become ubiquitous across the tech industry. Adoption varies widely – some projects dive in headfirst, while others… […]
Annons
Datorservice
Trasiga dator? Och bor i Stockholm?
Bromma Datorservice sedan 2007.
Germany’s Sovereign Tech Agency is investing €508,640 in Flatpak development, targeting stronger sandboxing, new portals, and infrastructure improvements.
Varför ska du linuxifiera din dator? En 10–15 år gammal premiumdator är inte skräp. Den kan ofta användas i flera år till. Med Linux får du ett system som är mer oberoende av de stora teknikjättarna Google, Microsoft och Apple. Det starkaste argumentet för att köra Linux är att du kan använda din dator några […]
Men först: vad är Linux? Troligen använder du redan Linux utan att veta om det. Linux är en kärna, alltså en grundkomponent som ett operativsystem behöver för att kunna hantera filer, kommunicera med internet, styra hårdvara och mycket annat. Det som gör Linux speciellt är att det är släppt under en licens som gör att […]
Datorproblem kan vara både frustrerande och tidskrävande – men hjälp finns nära till hands. Hos Datorhjälp i Bromma får du personlig och kunnig support, oavsett om det gäller en trasig laptop, krånglande e-post eller installation av ny teknik i hemmet. Med butik på Orrspelsvägen 13 och möjlighet till hembesök över hela Stockholm hjälper våra erfarna […]
När datorn krånglar, Wi-Fi-uppkopplingen sviktar eller skrivaren vägrar fungera kan vardagen snabbt bli frustrerande. För boende kring Karlaplan finns nu möjlighet att få snabb och personlig datorhjälp direkt i hemmet – till ett förmånligt pris med RUT-avdrag. Allt fler hushåll runt Karlaplan väljer att få teknisk hjälp på plats i stället för att ta sig […]
När datorn krånglar, wifi slutar fungera eller den nya mobilen känns svår att förstå finns personlig hjälp att få i Bergshamra. Genom hembesök i lugn miljö och pedagogiskt stöd på plats blir tekniken enklare att hantera – dessutom till halva kostnaden tack vare RUT-avdraget. Bergshamra. När datorn låser sig, e-posten slutar fungera eller den nya […]
När datorn krånglar, wifi strular eller den nya mobilen känns svår att förstå finns personlig hjälp att få i Hässelby Strand. Genom hembesök i lugn miljö och pedagogiskt stöd på plats blir tekniken enklare att hantera – dessutom till halva kostnaden tack vare RUT-avdraget. Hässelby Strand. När datorn låser sig, e-posten slutar fungera eller den […]
När tekniken krånglar i vardagen – från datorer som låser sig till wifi som inte fungerar – finns personlig hjälp att få i Högdalen. Med hembesök i lugn och trygg miljö, pedagogiska förklaringar och möjlighet till halva kostnaden genom RUT-avdraget blir det enklare att få digitala problem lösta. Högdalen. När datorn fryser, e-posten slutar fungera […]
När datorn krånglar, Wi-Fi-uppkopplingen svajar eller skrivaren vägrar fungera kan vardagen snabbt bli både stressig och tidskrävande. För boende i Rågsved finns nu möjlighet att få snabb och personlig datorhjälp direkt i hemmet – till ett förmånligt pris med RUT-avdrag. När datorn krånglar, Wi-Fi-uppkopplingen svajar eller skrivaren vägrar fungera kan vardagen snabbt bli både stressig […]
När tekniken krånglar i vardagen – från strulande datorer och e-post till wifi som inte vill fungera – finns personlig hjälp att få i Vårberg. Med hembesök i lugn och ro och möjlighet till halva kostnaden via RUT-avdraget erbjuds ett tryggt och pedagogiskt stöd för den som vill få tekniken att fungera igen. Vårberg. När […]
När datorn krånglar, internetuppkopplingen svajar eller skrivaren vägrar fungera kan vardagen snabbt bli både stressig och tidskrävande. För boende i Norsborg finns nu möjlighet att få snabb och personlig datorhjälp direkt i hemmet – till ett förmånligt pris med RUT-avdrag. Allt fler hushåll i Norsborg väljer att få teknisk hjälp på plats i stället för […]
En äldre bärbar dator behöver inte vara uttjänt bara för att den inte längre klarar de senaste och mest krävande programmen. Den här Asus X551MA från mitten av 2010-talet har fått nytt liv med Debian och visar hur fri programvara kan göra enkel, åldrad hårdvara användbar igen. Med rätt anpassningar räcker datorn fortfarande gott för […]
Acer Aspire 5741G är en äldre bärbar dator som fortfarande klarar enklare vardagsuppgifter med Linux Mint 22.2 ”Zara”. Med en Intel Core i5-processor, separat NVIDIA GeForce GT 320M-grafik och en hårddisk på 320 GB passar den för ordbehandling, e-post, webbsurfning, film och enklare Linuxprojekt, även om mer arbetsminne och en SSD skulle göra den betydligt […]
ASUS S551LN är en äldre men välutrustad bärbar dator som fått nytt liv med Linux Mint 22.3 ”Zena” och en snabb Kingston SSD. Med en Intel Core i5-processor, 8 GB arbetsminne, NVIDIA GeForce 840M och USB 3.0 passar den fortfarande bra för webbsurfning, kontorsarbete, film och enklare bildbehandling. ASUS S551LN är en äldre bärbar dator […]
ASUS K53TK är en äldre bärbar dator som har fått nytt liv med Ubuntu 24.04.4 LTS och en snabb Crucial SSD på 240 GB. Med en fyrkärnig AMD A6-processor, 4 GB arbetsminne, dubbla Radeon-grafikkretsar och USB 3.0 passar den fortfarande för ordbehandling, webbsurfning, film och andra vardagliga uppgifter. ASUS K53TK är en äldre bärbar dator […]
Acer Aspire 5742 är en äldre bärbar dator som har fått nytt liv med en snabb Crucial SSD på 480 GB och Linux Mint 22.3 ”Zena”. Med en Intel Core i5-processor, 4 GB arbetsminne och gigabit Ethernet fungerar den fortfarande bra för ordbehandling, e-post, enklare webbsurfning, film och andra vardagliga uppgifter. Acer Aspire 5742 är […]
Acer Aspire 7750Z är en äldre bärbar dator med stor bildskärm, 4 GB arbetsminne och en mekanisk hårddisk på 500 GB. Med Linux Mint 22.3 ”Zena” installerat fungerar den fortfarande för ordbehandling, e-post, enklare webbsurfning, film och andra vardagliga uppgifter. Ett framtida byte till SSD skulle dessutom kunna göra datorn märkbart snabbare och mer responsiv. […]
Toshiba Satellite C850-1DW är en äldre bärbar dator som har fått nytt liv med en snabb Kingston SSD och Linux Mint 22.3 ”Zena”. Med en Intel Core i3-processor, 4 GB arbetsminne och flera praktiska anslutningar passar den fortfarande för ordbehandling, e-post, enklare webbsurfning, film och andra vardagliga uppgifter. Toshiba Satellite C850-1DW är en äldre bärbar […]
Lenovo IdeaPad 330-17IKB är en traditionell bärbar vardagsdator med en Intel Pentium-processor, 8 GB arbetsminne och en hårddisk på 1 TB. Datorn kör Ubuntu 24.04 LTS och passar för exempelvis ordbehandling, e-post, webbsurfning, filmuppspelning och enklare tekniska uppgifter. Lenovo IdeaPad 330-17IKB är en bärbar dator som kombinerar en stor bildskärm med en traditionell hårdvarukonstruktion. Den […]
Acer Aspire F5-521 är en äldre bärbar dator som fortfarande fungerar bra för enklare vardagsuppgifter. Med fyrkärnig AMD-processor, 4 GB arbetsminne, integrerad Radeon-grafik och en SSD på 128 GB passar den för exempelvis ordbehandling, e-post, webbsurfning och multimedia. Datorn kör Ubuntu Linux, vilket ger den goda möjligheter att fortsätta användas som vardagsdator, reservdator eller återbruksdator. […]
Dell XPS L502X är en äldre bärbar prestandadator som fortfarande har mycket att erbjuda. Med en fyrkärnig Intel Core i7-processor, 8 GB arbetsminne, separat Nvidia-grafik och Debian Linux klarar den fortfarande kontorsarbete, webbsurfning, multimedia och enklare tekniska uppgifter. Med en SSD kan datorn dessutom få ett tydligt prestandalyft och fortsätta vara användbar i många år. […]
WireGuard Easy har släppts i version 15.4. Den nya versionen gör det möjligt att skydda administrationsgränssnittet med extern OAuth-inloggning och innehåller flera förbättringar av säkerhet, prestanda och användarvänlighet. WireGuard är ett modernt VPN-protokoll som skapar en krypterad förbindelse mellan olika enheter och nätverk. Det kan exempelvis användas för att ansluta en bärbar dator till hemnätverket…
Wireshark 4.6.8 är en omfattande underhållsuppdatering som rättar ett stort antal säkerhetsproblem, programkrascher och avkodningsfel. Uppdateringen är särskilt viktig för användare som analyserar nätverkstrafik eller öppnar paketfiler från andra källor. Wireshark brukar beskrivas som ett digitalt mikroskop för datornätverk. Programmet kan fånga upp och visa de datapaket som färdas mellan datorer, servrar, routrar, mobiltelefoner och…
IPFire 2.29 Core Update 203 innebär en av de största förändringarna på länge för den Linuxbaserade brandväggsdistributionen. Den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver, vilket ger stöd för krypterade DNS-frågor, central blockering av skadliga domäner, lokala DNS-poster och bättre integration med DHCP. Uppdateringen innehåller även stöd för Wi-Fi på 6 GHz-bandet, säkrare drift i…
En ny attack mot HTTP/2, kallad HTTP/2 Bomb, visar hur moderna webbprotokoll kan utnyttjas på oväntade sätt. Genom att missbruka komprimering och flödeskontroll kan en angripare få webbservrar som Nginx, Apache, IIS, Envoy och Pingora att snabbt förbruka stora mängder minne – i vissa fall på bara några sekunder. En ny typ av överbelastningsattack mot…
IPFire 2.29 Core Update 202 är en viktig säkerhetsuppdatering för den Linux-baserade brandväggsdistributionen IPFire. Den nya versionen åtgärdar flera aktuella sårbarheter i Linux-kärnan, uppdaterar OpenVPN med stöd för snabbare VPN-trafik och innehåller ett stort antal förbättringar i brandvägg, intrångsskydd, DNS och IPsec. För den som använder IPFire som router, brandvägg eller VPN-gateway är detta en…
WireGuard Easy 15.3 gör det enklare att driva en egen VPN-server med bättre kontroll över vilka resurser olika klienter får nå. Den stora nyheten är serverbaserad kontroll av Allowed IPs, vilket innebär att åtkomstregler kan genomdrivas på serversidan i stället för att enbart bygga på klientens konfiguration. Uppdateringen innehåller också förbättrad QR-kodshantering, bättre stöd för…
IPFire 2.29 Core Update 201 är här med en av projektets största nyheter hittills: en inbyggd DNS-brandvägg. Den nya funktionen stoppar skadliga domäner, nätfiske, reklam och annat oönskat innehåll redan innan enheterna i nätverket hinner ansluta till dem. Samtidigt förbättras intrångsskyddet, systemets grundkomponenter uppdateras och flera paket får nya versioner, vilket gör IPFire till ett…
OpenSSL 4.0 är här med starkare integritet, modernare kryptografi och skärpta säkerhetskontroller. Den nya versionen av ett av internets viktigaste säkerhetsbibliotek tar sikte på både dagens hot och morgondagens utmaningar – från bättre skydd av användares trafik till förberedelser för en post-kvantvärld. OpenSSL 4.0 har nu släppts, och det är en stor uppdatering av ett…
OpenSSL, ett av världens mest använda bibliotek för krypterad kommunikation på internet, närmar sig en ny stor version. Den första alfautgåvan av OpenSSL 4.0 visar en rad tekniska nyheter – från förbättrat integritetsskydd i TLS till stöd för postkvantkryptografi – och markerar ett viktigt steg i utvecklingen av framtidens säkra nätverk. Den kommande versionen av…
IPFire firar sin 200:e kärnuppdatering med en av sina mest betydelsefulla versioner hittills. Med Linux 6.18 LTS i grunden, omfattande säkerhetsuppdateringar och lanseringen av den egna domänblockeringslösningen IPFire DBL tar den öppna brandväggsplattformen ytterligare ett steg mot att bli en komplett DNS-baserad säkerhetslösning för både hem och företag. Den öppna och säkerhetsfokuserade Linux-distributionen IPFire har…
Pangolin 1.16 tar ett tydligt kliv mot säkrare fjärråtkomst genom att koppla klassisk SSH-inloggning till en identitetsbaserad modell. Med en ny SSH auth-daemon som utfärdar tidsbegränsade, signerade certifikat minskar behovet av permanenta nycklar, samtidigt som plattformen får bättre översikt över privata resurser och snabbare hantering i större installationer. En ny version av Pangolin har släppts…
Den nya versionen av OpenVPN 2.7 markerar ett tydligt tekniskt kliv framåt för en av världens mest använda VPN-lösningar. Uppdateringen fokuserar på högre prestanda, modernare kryptografi och bättre plattformsintegration – särskilt för Windows och Linux. Med stöd för multi-socket-servrar, förbättrad DNS-hantering och en mer framtidssäker datakanal tar OpenVPN ytterligare steg bort från äldre kompromisser och…
IPFire har presenterat IPFire DBL, en ny community-driven domänblocklista som ger nätverksadministratörer större kontroll över vad som blockeras. I stället för en enda massiv lista bygger systemet på tydliga kategorier och öppna standarder, vilket gör lösningen flexibel, resurssnål och kompatibel med en rad olika DNS- och filtreringsverktyg. IPFire DBL – community-driven domänblockering med full kontroll…
OPNsense 26.1 ”Witty Woodpecker” gör den öppna brandväggsplattformen både smartare och mer lättöverskådlig. Med integrerad hotinformation, automatisk upptäckt av enheter i nätet och tydligare realtidsloggar får administratörer bättre kontroll över både trafik och risker – samtidigt som systemet moderniseras under huven för starkare säkerhet och enklare drift. Brandväggar har länge varit nätverkens osynliga väktare –…
IPFire 2.29 Core Update 199 tar den öppna brandväggsdistributionen in i nästa generation nätverk med stöd för Wi-Fi 7 och Wi-Fi 6, smartare automatisering av trådlösa funktioner och bättre insyn i komplexa miljöer via LLDP och CDP. Tillsammans med en uppdaterad Linux-kärna, förbättrat intrångsskydd och ett mer robust OpenVPN-stöd är detta en release som stärker…
Den öppna brandväggsdistributionen IPFire får ett rejält lyft i den nya versionen 2.29 Core Update 198. Uppdateringen introducerar ett kraftigt förbättrat intrångsskyddssystem baserat på Suricata 8, som nu kan skicka realtidsrapporter via e-post och generera automatiska PDF-sammanställningar av nätverkshot. Samtidigt uppdateras verktygskedjan och ett stort antal paket, medan både GRUB och Intel-mikrokoden får viktiga säkerhetsfixar…
Den 23 september 2025 släppte Kali‑projektet version 2025.3 — en punktuppdatering som i praktiken återger Raspberry Pi‑användare en efterfrågad förmåga: att använda den inbyggda Wi‑Fin för monitor mode och paketinjektion utan externa adaptrar. Samtidigt har distributionen moderniserat sina virtuella byggen och adderat verktyg som pekar mot en framtid där artificiell intelligens, pivoteringstekniker och mobilenheter blir…
Debian-projektet har släppt version 13.1 av sitt operativsystem ”Trixie”. Uppdateringen samlar ihop 71 buggfixar och 16 säkerhetspatchar, däribland för Git, ImageMagick och PostgreSQL. Samtidigt tas pakethanteraren Guix bort ur arkivet på grund av olösta säkerhetsproblem. Debian-projektet har släppt den första uppdateringen till sin senaste stabila version, Debian 13 ”Trixie”. Uppdateringen, som får versionsnumret 13.1, innehåller…
Den nya versionen av nätverksanalysatorn fokuserar på stabilitet, med flera buggfixar och förbättrat stöd för befintliga protokoll. Wireshark 4.4.9 är nu släppt som den nionde underhållsuppdateringen i 4.4-serien. Uppdateringen, som kommer ungefär sex veckor efter föregångaren 4.4.8, innehåller inga nya protokoll eller filformat, men bjuder på en rad rättelser och förbättringar. Bland annat har stödet…
Den populära brandväggslösningen IPFire har släppt version 2.29 Core Update 195 – en uppdatering som många nätverksadministratörer har sett fram emot. Den stora nyheten är fullt inbyggt stöd för den moderna och snabba VPN-lösningen WireGuard, men uppdateringen innehåller också en rad andra säkerhetsförbättringar och systemoptimeringar. Efterlängtad WireGuard-stöd i IPFire WireGuard har länge varit ett hett…