• IPFire byter DNS-motor – snabbare, säkrare och mer flexibel namnuppslagning

    IPFire 2.29 Core Update 203 innebär en av de största förändringarna på länge för den Linuxbaserade brandväggsdistributionen. Den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver, vilket ger stöd för krypterade DNS-frågor, central blockering av skadliga domäner, lokala DNS-poster och bättre integration med DHCP. Uppdateringen innehåller även stöd för Wi-Fi på 6 GHz-bandet, säkrare drift i Amazon EC2 och ett stort antal uppdaterade systempaket.

    IPFire byter DNS-motor – snabbare, säkrare och mer flexibel namnuppslagning

    IPFire har släppt version 2.29 Core Update 203. Den största förändringen sker bakom kulisserna, där den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver. Uppdateringen ger bland annat krypterade DNS-frågor, blockering av skadliga webbplatser, bättre stöd för lokala datornamn och möjlighet att använda trådlösa nätverk på 6 GHz-bandet.

    Vad gör egentligen en DNS-server?

    När du skriver in exempelvis linux.se i webbläsaren måste datorn först ta reda på vilken IP-adress som hör till webbplatsen. Denna uppslagning görs genom DNS, Domain Name System.

    DNS kan jämföras med internets telefonkatalog. Människor använder begripliga namn, medan datorerna kommunicerar med hjälp av numeriska IP-adresser.

    I ett vanligt nätverk skickas DNS-frågorna ofta genom routern eller brandväggen. Därför är DNS en central del av nätverkets funktion och säkerhet. Om DNS-tjänsten är långsam, manipulerad eller felkonfigurerad kan det påverka nästan all internettrafik.

    Unbound ersätts av Knot Resolver

    IPFire har under många år använt DNS-programmet Unbound. Det är en välkänd och beprövad DNS-resolver, men utvecklarna bakom IPFire vill kunna integrera DNS-funktionerna ännu djupare i brandväggssystemet.

    Därför ersätts Unbound nu av Knot Resolver.

    Knot Resolver har en modulär och programmerbar uppbyggnad. Det innebär att IPFire-utvecklarna enklare kan bygga in egna funktioner för exempelvis filtrering, DHCP, lokal namnuppslagning och krypterad kommunikation.

    Bytet är alltså inte bara en ersättning av ett program med ett annat. Stora delar av IPFires DNS-hantering har byggts om från grunden.

    Krypterade DNS-frågor med DNS över TLS

    En av de viktigaste nyheterna är stöd för krypterad vidarebefordran av DNS-frågor genom DNS over TLS.

    Traditionella DNS-frågor skickas ofta okrypterade. Det innebär att en internetoperatör eller någon som övervakar nätverkstrafiken i vissa fall kan se vilka domäner användaren försöker besöka.

    Med DNS over TLS skickas frågorna genom en krypterad förbindelse till den valda DNS-leverantören. Det gör det betydligt svårare för utomstående att läsa eller förändra DNS-trafiken på vägen.

    Krypteringen döljer däremot inte all internettrafik. Den skyddar framför allt själva DNS-uppslagningen mellan IPFire och den externa DNS-servern.

    DNS-brandvägg blockerar skadliga domäner

    Core Update 203 introducerar även en DNS-brandvägg.

    En vanlig brandvägg kontrollerar trafik utifrån exempelvis IP-adresser, portar och protokoll. En DNS-brandvägg kan i stället stoppa anslutningen redan när en dator försöker slå upp namnet på en blockerad domän.

    Det kan användas för att blockera:

    • webbplatser som sprider skadlig kod
    • nätfiske och bedrägerisidor
    • reklam- och spårningsdomäner
    • vuxeninnehåll eller andra kategorier
    • domäner som administratören själv har valt att blockera

    Eftersom filtreringen sker centralt i IPFire kan den skydda alla enheter i nätverket, även sådana där det är svårt att installera säkerhetsprogram. Det kan exempelvis vara smarta TV-apparater, nätverkskameror, spelkonsoler och andra uppkopplade produkter.

    Filterlistorna hämtas krypterat

    För att hålla DNS-brandväggens listor uppdaterade har IPFire utvecklat ett nytt program som heter zone-sync.

    Zone-sync är skrivet i programspråket C och hämtar filtrerings- och policydata genom en krypterad anslutning. Uppdateringarna kan överföras stegvis, vilket innebär att endast förändrad information behöver hämtas.

    Krypteringen minskar risken för att någon ska kunna läsa eller manipulera filterinformationen under överföringen.

    SafeSearch för hela nätverket

    Den nya DNS-lösningen kan även tvinga fram SafeSearch på större sökmotorer och på YouTube.

    SafeSearch används för att filtrera bort en del olämpligt eller vuxenklassat innehåll från sökresultaten. När funktionen aktiveras i IPFire gäller inställningen för hela nätverket.

    Det kan vara användbart i exempelvis:

    • hem med barn
    • skolor
    • bibliotek
    • föreningslokaler
    • arbetsplatser
    • offentliga trådlösa nätverk

    Eftersom inställningen hanteras av brandväggen behöver den inte göras separat på varje dator, telefon eller surfplatta.

    Lokala datornamn från DHCP

    IPFire kan nu integrera Knot Resolver med DHCP-tjänsten.

    DHCP är den funktion som automatiskt delar ut IP-adresser till enheter i nätverket. När en dator ansluter kan den exempelvis få adressen 192.168.1.25.

    Genom DHCP-integrationen kan IPFire även göra enhetens namn tillgängligt i det lokala DNS-systemet. En dator kan därmed nås med ett begripligt namn i stället för att användaren behöver komma ihåg dess IP-adress.

    Detta ersätter den tidigare bryggan mellan Unbound och DHCP, utan att den gamla funktionen går förlorad.

    Administratören kan också skapa egna lokala DNS-poster. En filserver skulle exempelvis kunna få namnet:

    server.lan

    Det är enklare att komma ihåg än en numerisk adress.

    Villkorlig vidarebefordran

    Knot Resolver ger även stöd för villkorlig vidarebefordran.

    Det innebär att DNS-frågor för vissa domäner kan skickas till en särskild DNS-server. Vanliga internetdomäner kan exempelvis skickas till en extern DNS-leverantör, medan frågor för företagets interna domän skickas till en lokal server.

    Detta är särskilt användbart i större nätverk, VPN-anslutningar och organisationer som använder egna interna domännamn.

    Det finns dock en viktig förändring för befintliga installationer. DNS-servrar för vidarebefordrade zoner kan inte längre anges med fullständiga domännamn. De måste i stället anges med IP-adresser.

    Administratörer som använder funktionen bör därför kontrollera sidan för DNS-vidarebefordran efter uppdateringen.

    DNS-cachen överlever omstarter

    En DNS-resolver sparar tidigare uppslagningar i en cache. Om flera användare försöker besöka samma webbplats behöver systemet då inte fråga externa DNS-servrar varje gång.

    I den nya lösningen är cachen beständig. Det innebär att den inte omedelbart försvinner när tjänsten eller brandväggen startas om.

    Resultatet kan bli snabbare namnuppslagningar efter en omstart och mindre belastning på externa DNS-servrar.

    Knot Resolver kan dessutom använda flera arbetsprocesser som delar på samma cache och statusinformation. Därmed kan flera processorkärnor användas utan att varje process behöver bygga upp en separat uppsättning sparade DNS-svar.

    Stöd för Wi-Fi på 6 GHz

    En annan stor nyhet är att IPFires funktion för trådlös åtkomstpunkt nu stöder 6 GHz-bandet.

    Detta frekvensområde används av Wi-Fi 6E och Wi-Fi 7 och kompletterar de äldre banden på 2,4 och 5 GHz.

    Den största fördelen är att 6 GHz-bandet fortfarande är relativt tomt. Det finns betydligt färre äldre produkter som konkurrerar om utrymmet, vilket kan ge mindre störningar och stabilare anslutningar.

    Det större frekvensutrymmet gör också att fler breda kanaler på 80 eller 160 MHz kan användas. Breda kanaler kan ge högre överföringshastighet, förutsatt att både åtkomstpunkten och klienten har stöd för tekniken.

    Till skillnad från delar av 5 GHz-bandet kräver 6 GHz normalt inte samma radarkontroll genom DFS. En åtkomstpunkt behöver därför inte vänta på att kontrollera om en radar använder kanalen och riskerar inte heller att tvingas byta kanal på grund av en upptäckt radarsignal.

    Uppdateringen rättar dessutom ett fel som kunde hindra den trådlösa åtkomstpunkten från att starta när en manuellt vald kanal kombinerades med 40 MHz kanalbredd.

    Säkrare drift i Amazon EC2

    IPFire kan köras som en virtuell brandvägg i Amazon Web Services.

    Core Update 203 lägger till stöd för IMDSv2, den nyare och säkrare metoden för att hämta information om en virtuell EC2-instans. IMDSv2 använder tillfälliga säkerhetstoken och ger ett bättre skydd mot vissa typer av attacker än den äldre IMDSv1-metoden.

    Stöd för IMDSv1 finns fortfarande kvar för äldre installationer.

    Uppdaterad mikrokod för Intel-processorer

    Uppdateringen innehåller även ny mikrokod för vissa Intel-processorer.

    Mikrokod kan beskrivas som en mycket låg nivå av programvara inuti processorn. Processortillverkaren kan använda mikrokodsuppdateringar för att korrigera fel och minska effekten av säkerhetsproblem utan att själva processorn behöver bytas ut.

    Den aktuella uppdateringen innehåller åtgärder kopplade till säkerhetsproblemet INTEL-SA-01420.

    Förbättringar för OpenVPN och loggning

    OpenVPN-gränssnittet har fått en tydligare ikon för nedladdning av klientkonfigurationer.

    För så kallade Roadwarrior-klienter med en statiskt tilldelad IP-adress visas nu även namnet på det tillhörande delnätet bredvid anslutningen. Det kan göra administrationen enklare när många VPN-användare finns registrerade.

    Systemets loggtjänst sysklogd kan åter lyssna på localhost. Det är bland annat användbart för program som körs i en avskild chroot-miljö men ändå behöver skicka loggmeddelanden till systemet.

    Ett problem med hanteringen av UTF-8 i Perl har också rättats. Det felet kunde göra att översättningar och andra texter med exempelvis svenska tecken visades felaktigt i webbgränssnittet.

    Många program har uppdaterats

    Som vanligt innehåller versionen även ett stort antal uppdaterade systempaket.

    Bland de viktigare märks:

    • BIND 9.20.23
    • Boost 1.90.0
    • GNU Coreutils 9.11
    • GRUB 2.14
    • OpenVPN 2.7.4
    • SQLite 3.53.1
    • strongSwan 6.0.7
    • Suricata 8.0.6
    • util-linux 2.42
    • Vim 9.2
    • Samba 4.24.2
    • Postfix 3.11.3
    • rsync 3.4.3
    • tmux 3.6b

    Suricata används för att upptäcka misstänkt nätverkstrafik och intrångsförsök, medan strongSwan används för IPsec-baserade VPN-anslutningar.

    Zabbix-agentens tillägg har också rättats för att bättre kunna tolka statusinformation från OpenVPN 2.7 och hantera fel vid pingkontroller.

    En ovanligt omfattande uppdatering

    Core Update 203 är mer omfattande än en vanlig samling paketuppdateringar.

    DNS är en grundläggande del av nästan all modern nätverkskommunikation. Att ersätta hela DNS-motorn påverkar därför många delar av systemet. IPFire-utvecklarna har behövt bygga nya moduler för DHCP, filtrering och lokal namnuppslagning samt utveckla zone-sync för säker överföring av DNS-zoner.

    För användaren innebär förändringen framför allt fler säkerhetsfunktioner och större kontroll över nätverkets DNS-trafik.

    Uppdatering och installation

    Befintliga IPFire-installationer kan uppdateras genom Pakfire i det webbaserade administrationsgränssnittet eller med motsvarande kommando i terminalen.

    Nya installationsavbilder finns för både x86_64 och aarch64. Det gör att IPFire kan installeras på vanliga Intel- och AMD-baserade datorer samt på kompatibla ARM-system.

    Den som redan använder DNS-vidarebefordran bör särskilt kontrollera sina inställningar. Poster som pekar på DNS-servrar med domännamn måste ändras så att de i stället använder IP-adresser.

    För övriga användare bör uppdateringen kunna installeras på normalt sätt genom IPFires vanliga uppdateringsfunktion.

    https://www.ipfire.org/downloads/ipfire-2.29-core203

    > TEKNISK FAKTA: IPFire 2.29 Core Update 203

    Distribution: IPFire

    Version: 2.29 Core Update 203

    Systemtyp: Linuxbaserad brandväggs- och routerdistribution

    DNS-resolver: Knot Resolver ersätter Unbound

    DNS-funktioner: DNS over TLS, DNS-brandvägg, SafeSearch, lokal DNS och villkorlig vidarebefordran

    DNS-cache: Beständig cache som överlever omstarter

    DHCP-integration: Lokala värdnamn från DHCP-leasing kan användas i DNS

    Trådlöst nätverk: Stöd för 6 GHz-bandet, Wi-Fi 6E och Wi-Fi 7

    Molnstöd: Amazon EC2 IMDSv2

    VPN: OpenVPN 2.7.4 och strongSwan 6.0.7

    Intrångsdetektering: Suricata 8.0.6

    Arkitekturer: x86_64 och aarch64

    Uppdatering: Via Pakfire i webbgränssnittet eller terminalen

    OBS: DNS-servrar för vidarebefordrade zoner måste anges med IP-adresser och inte med fullständiga domännamn.

Etikett: Wi-Fi 6E

  • IPFire byter DNS-motor – snabbare, säkrare och mer flexibel namnuppslagning

    IPFire 2.29 Core Update 203 innebär en av de största förändringarna på länge för den Linuxbaserade brandväggsdistributionen. Den tidigare DNS-tjänsten Unbound ersätts av Knot Resolver, vilket ger stöd för krypterade DNS-frågor, central blockering av skadliga domäner, lokala DNS-poster och bättre integration med DHCP. Uppdateringen innehåller även stöd för Wi-Fi på 6 GHz-bandet, säkrare drift i…