O firewall Linux de código aberto IPFire recebeu a versão 2.29 Core Update 203. A atualização já está liberada para download e implementa alterações estruturais no núcleo do sistema.
A mudança central envolve a substituição do resolver DNS e a introdução de suporte a novas faixas de frequência sem fio. O trabalho contou com testes extensivos de candidatos a lançamento pela comunidade ao longo de semanas.
Revolução no DNS: Knot Resolver substitui Unbound
A equipe responsável pelo projeto decidiu trocar o tradicional Unbound pelo Knot Resolver. Essa não foi uma decisão tomada levianamente, dado o bom histórico do software anterior.
O protocolo DNS tornou-se peça fundamental em redes modernas, carregando dados para conexões rápidas e privadas. O Knot Resolver oferece arquitetura modular e scriptável, permitindo integração profunda com o ecossistema.
Funcionalidades entregues ao usuário
A nova base de resolução traz recursos imediatos de segurança e controle para administradores:
- DNS over TLS: Encaminhamento criptografado de consultas para resolvers upstream selecionados.
- DNS Firewall: Bloqueio de malware e categorias de domínios indesejados na camada DNS.
- SafeSearch: Imposição de busca segura em mecanismos e YouTube para toda a rede.
- Forwarding condicional: Encaminhamento de zonas específicas a servidores dedicados.
O DNS Firewall utiliza a ferramenta zone-sync, desenvolvida em C, para obter dados de política via conexão criptografada de forma incremental. Overrides locais e integração DHCP também estão presentes.
Integração e desempenho interno
Um módulo customizado substitui a ponte DHCP Leases Bridge antiga, mantendo hostnames de leases resolúveis sem perda de função. O cache persistente sobrevive a reinícios, preservando velocidade.
Múltiplos processos worker compartilham estado único, otimizando núcleos de CPU sem fragmentação de cache. Alerta: entradas FQDN em DNS Forwarding devem ser substituídas por endereços IP.
Suporte WiFi 6 GHz e estabilidade
O ponto de acesso embutido no IPFire agora opera na banda de 6 GHz. Isso abrange dispositivos compatíveis com padrões WiFi 6E e WiFi 7 recém-introduzidos.
O espectro novo está livre de legados interferentes, garantindo canais largos de 80 e 160 MHz sem sobreposição. A ausência de exigência de DFS (detecção de radar) evita quedas abruptas de sinal.
Corrigido bug que impedia inicialização do AP com largura de canal de 40 MHz combinada a canal manual.
Atualizações diversas e correções de segurança
Na nuvem AWS, o sistema passa a usar IMDSv2 para metadados de instâncias EC2, atendendo exigências de tokenização. Microcódigo Intel (versão 20260512) mitiga a vulnerabilidade INTEL-SA-01420.
A interface web voltou a exibir traduções não-ASCII após conserto em codificação Perl UTF-8. OpenVPN recebeu ajustes de ícone de download e exibição de subnet em Roadwarrior.
O daemon sysklogd voltou a escutar em localhost para processos chrootados desejarem registrar logs. Atualizações de pacotes incluem BIND 9.20.23, Suricata 8.0.6 e strongswan 6.0.7 (CVE-2026-47895).
Add-ons como Samba 4.24.2, Postfix 3.11.3 e rsync 3.4.3 foram atualizados. O Zabbix Agent recebeu correções para parsing de status do OpenVPN 2.7 e tratamento de erro de ping.
Mais detalhes técnicos podem ser vistos na página original de lançamento.