↓ Перейти к основному содержимому
  1. Posts/
  2. OPNsense/

История OPNsense: от m0n0wall до современного файрволла

··1068 слов·6 минут· loading · loading · ·
Stilicho2011
Автор
Stilicho2011
Пишу о homelab, self-hosting, автоматизации и open-source решениях
Оглавление
Работа с Opnsense - This article is part of a series.
Part : This Article

История OPNsense
#

Происхождение и мотивация
#

Истоки OPNsense уходят к проекту m0n0wall - легкому дистрибутиву на FreeBSD, предназначенному для встроенных систем и сетевых шлюзов. Он появился еще в начале 2000-х и на годы стал стандартом для тех, кому нужен был файрвол на списанном железе без лицензионных проблем. Позднее из m0n0wall появился pfSense, который забрал большую часть аудитории и стал самой популярной платформой для файрволлов и маршрутизаторов на FreeBSD на долгое время. Именно pfSense многие homelab-энтузиасты застали как «единственный вариант» ОС для роутеров еще далеких десять лет назад.

К середине 2010-х часть сообщества и разработчиков, стоявших за pfSense, начала расходиться во взглядах на то, каким должен быть проект дальше. Речь шла не об одной какой-то претензии, а о наборе проблем сразу:

  • более открытая модель разработки, а не решения, принимаемые за закрытыми дверями одной компании;
  • прозрачная система лицензирования без риска, что часть функционала внезапно уйдет в платную версию;
  • современный, безопасный код - на тот момент кодовая база pfSense многим казалась устаревшей;
  • ясная и предсказуемая структура релизов.

В 2014 году голландская компания Deciso B.V. объявила о создании нового проекта - OPNsense, форка pfSense на FreeBSD, лицензированного по BSD 2-Clause License, которая разрешает свободно использовать, менять и продавать код, включая коммерческое использование, при сохранении указания авторства (то, что должны были выбрать OnlyOffice изначально).

Логотип проекта OPNsense - Securing networks made easy

Запуск проекта
#

  • Дата основания: 2 января 2015 года
  • Первый релиз: OPNsense 15.1 Ascending Albatross (5 января 2015)
  • Основные цели проекта:
    • Безопасность и качество кода
    • Регулярные обновления
    • Активное сообщество
    • Современный и понятный веб-интерфейс

Этапы развития
#

Проект быстро развивался, установив четкий цикл релизов:

  • два основных релиза в год - в январе и июле;
  • каждые две недели обновления безопасности.

Ключевые шаги развития включают переход на новые версии FreeBSD, внедрение HardenedBSD, переработку интерфейса, API и улучшения безопасности.


Таймлайн релизов OPNsense
#

ВерсияКодовое имяДатаОсновные нововведения
15.1Ascending AlbatrossЯнв 2015Первый релиз проекта
15.7Brave BadgerИюл 2015Переход к зрелой версии
16.1Crafty CoyoteЯнв 2016Улучшения стабильности
16.7Dancing DolphinИюл 2016Новые сетевые функции, поддержка UEFI
17.1Eclectic EagleЯнв 2017Поддержка плагинов, обновления PHP
17.7Free FoxИюл 2017Переход на HardenedBSD, усиление безопасности
18.1Groovy GeckoЯнв 2018Укрепление ядра и архитектуры безопасности
19.1Inspiring IguanaЯнв 2019API для алиасов, HardenedBSD 11.2
19.7Jazzy JaguarИюл 2019Обновленный интерфейс, расширенное логирование
20.1Keen KingfisherЯнв 2020Последняя версия с i386, улучшен GUI
20.7Legendary LionИюл 2020HardenedBSD 12.1, Suricata 5, amd64-only
21.1Marvelous MeerkatЯнв 2021Улучшения UI, обновленные правила файрволла
21.7Noble NightingaleИюл 2021Поддержка ZFS, PHP 7.4 → Python 3.8
22.1Observant OwlЯнв 2022Переход на FreeBSD 13, IPv6 alias, RFC 5424 логирование
22.7Powerful PantherИюл 2022FreeBSD 13.1, PHP 8.0, базовые DDoS-функции
23.1Quintessential QuailЯнв 2023PHP 8.1, улучшения WireGuard, новый API
23.7Restless RoadrunnerИюл 2023OpenVPN улучшения, PHP 8.2
24.1Savvy SharkЯнв 2024Улучшения интерфейса и производительности
24.7Thriving TigerИюл 2024FreeBSD 14.1, Python 3.11, новый Dashboard
25.1Ultimate UnicornЯнв 2025Юбилей 10 лет, FreeBSD 14.2, PHP 8.3, ZFS-snapshot
25.7Visionary ViperИюл 2025FreeBSD 14.3, улучшенный GUI, Alias-ускорение
26.1Witty WoodpeckerЯнв 2026Dnsmasq по умолчанию для DHCP, ISC DHCP - только плагин, Suricata 8, редизайн Firewall Rules
26.7Xenial XenopsИюл 2026FreeBSD 15.1, OpenVPN 2.7, PHP 8.5, Python 3.13, миграция Outbound NAT на Source NAT

Юридические и организационные аспекты
#

  • В 2017 году компания Netgate (создатели pfSense) проиграла спор о домене opnsense.com.
    • WIPO (дело D2017-1828) постановила передать домен в пользу Deciso.
    • Это закрепило юридическую независимость бренда OPNsense.

Дело в том, что указанным выше судебным спорам предшествовала не самая красивая история. Компания Netgate успела зарегистрировать домен opnsense.com еще до того, как проект официально запустился, и использовала его не для нейтральной заглушки, а для критических материалов о новом форке - что многие в сообществе восприняли как попытку не столько защитить свою репутацию, сколько притормозить конкурента на старте. Сообщество такое поведение не оценило, а WIPO в итоге встало на сторону OPNsense.


Особенности проекта
#

За десять с лишним лет OPNsense обзавелся набором черт, которые отличают его не только от pfSense, но и от большинства open-source роутерных дистрибутивов вообще.

Безопасность здесь часть процесса: обновления безопасности выходят каждые две недели, а не «когда уже нельзя будет не обновиться», а ядро системы годами живет на HardenedBSD - форке FreeBSD с дополнительными механизмами защиты памяти и рандомизацией адресного пространства. Модульность реализована через систему плагинов и открытое API - можно докрутить функциональность (WireGuard, IDS/IPS, прокси, 2FA) без необходимости патчить систему руками. Открытость выражается не только в лицензии, но и в том, что roadmap проекта публичный, а предложения от сообщества реально попадают в релизы, а не оседают где-то в бэклоге. И, наконец, лицензия BSD-2-Clause - у Deciso есть платная Business Edition, но это не «урезанная бесплатная версия» с закрытыми фичами, как часто бывает у конкурентов: разница только в более консервативном темпе обновлений и доступе к части коммерческих плагинов (например, Zenarmor, но он есть и в бесплатной версии) и поддержке. Весь основной функционал файрвола одинаково доступен и в community-версии.


Современное состояние (2026)
#

  • Базируется на FreeBSD 15.1
  • Активно поддерживается компанией Deciso B.V.
  • Сообщество из тысяч участников по всему миру
  • Имеет множество готовых плагинов и интеграций (WireGuard, Zenarmor, CrowdSec и др.)

Значение для сообщества
#

За десять с лишним лет OPNsense перестал быть просто «форком pfSense для тех, кто в обиде на Netgate» и превратился в самостоятельный проект со своей аудиторией, своим темпом релизов и своей философией разработки. То, что начиналось как альтернатива, сегодня для многих - осознанный первый выбор, а не запасной вариант. Более того, чуть более двух лет назад начался массовый исход с PfSense после изменения ими условий распространения ПО.

Лично для меня в этой истории интереснее всего не сам конфликт с доменом (поведение главы Netgate давно притча во языцах), а то, что за прошедшие годы проект действительно держит темп: релиз раз в полгода, патчи безопасности каждые две недели, и при этом никакой деградации в сторону «сделаем попроще, а сложное - в платную версию». Именно поэтому в своем homelab на Proxmox я в итоге остановился на OPNsense в качестве основного шлюза - не потому, что pfSense чем-то плох, а потому, что вижу, куда движется каждый из проектов, и мне нравится направление именно у OPNsense.

Если после этого экскурса в историю вы решили попробовать OPNsense сами, начать лучше со статьи про установку и настройку OPNsense 26.1 - там все с нуля, от установки до firewall и защиты от атак.


Полезные ссылки
#

Работа с Opnsense - This article is part of a series.
Part : This Article

Related

Безопасный DNS: настройка DNS over HTTPS в OPNsense с помощью Unbound DNS

·1806 слов·9 минут· loading · loading
Пошаговая инструкция по настройке DNS over HTTPS (DoT) в OPNsense для безопасного и зашифрованного разрешения доменных имен. Рассмотрены конфигурация служб DNS, настройка сертификатов и проверка работы на клиентских устройствах.

Настройка Kea DHCP сервера в OPNsense: современная альтернатива ISC DHCP

·1140 слов·6 минут· loading · loading
Подробная инструкция по установке и настройке Kea DHCP в OPNsense. Рассмотрены шаги по конфигурации серверов DHCP, управлению диапазонами IP-адресов, настройке статических назначений и проверке работы сети для надежного и гибкого распределения адресов.