15 июля 2026 года команда OPNsense выпустила версию 26.7 под кодовым названием Xenial Xenops. Релиз переводит управление правилами firewall, назначениями интерфейсов и группами шлюзов на современную архитектуру MVC/API, обновляет базовую систему до FreeBSD 15.1 и приносит свежие версии OpenVPN, Suricata, PHP и Python.

Новый интерфейс правил firewall стал основным в OPNsense 26.7
В OPNsense 26.7 современный интерфейс управления правилами firewall используется по умолчанию. Он построен на архитектуре MVC/API, поэтому настройки можно последовательно применять через веб-интерфейс, автоматизацию и внешние инструменты, работающие с API.
Старые статические PHP-страницы перенесены в отдельный плагин os-firewall-legacy. Уже созданные правила продолжают работать даже без установки плагина. Он понадобится администраторам, которым требуется открыть прежний интерфейс для просмотра или ручного редактирования старой конфигурации.
В систему добавлен помощник миграции. Он переносит существующие правила в новый формат и позволяет завершать переход постепенно. Такой сценарий снижает риск ошибок на устройствах со сложными наборами правил, несколькими WAN-интерфейсами, группами адресов и большим количеством NAT-записей.
Разработчики доработали обработку source NAT. Автоматические правила теперь корректнее отображаются для PPPoE-интерфейсов, а их структура упрощена до двух правил на каждый WAN-интерфейс соответствующего типа. При клонировании NAT-записи система всегда назначает ей позицию в наборе правил.
Официальный список изменений опубликован в анонсе OPNsense 26.7.
Назначения интерфейсов и группы шлюзов перешли на MVC/API
Страница назначения сетевых интерфейсов и управление группами шлюзов получили новую реализацию на MVC/API. Это заметное изменение для конфигураций с резервными каналами, балансировкой нагрузки и автоматическим переключением между провайдерами.
Группы шлюзов определяют, какой интернет-канал используется первым и куда система перенаправит трафик при сбое. Перенос этой части в API упрощает централизованное управление несколькими межсетевыми экранами и снижает зависимость от действий через браузер.
OPNsense 26.7 запрещает удалять группу, если на неё ссылается правило нового формата. Такая проверка защищает конфигурацию от ситуации, когда действующее правило остаётся без связанного объекта и начинает работать непредсказуемо.
На панели управления виджет интерфейсов теперь включён в стандартный набор. Виджет сервисов получил плоскую компоновку плиток, а размеры элементов рассчитываются с учётом границ контейнера. Для светлой и тёмной темы появилась схема opnsense-auto, которая следует настройкам браузера.
FreeBSD 15.1 меняет фундамент системы
OPNsense 26.7 основана на FreeBSD 15.1-RELEASE-p1 и включает дополнительные сетевые изменения из ветки stable/15. Переход затрагивает ядро, драйверы, сетевой стек, системные библиотеки и механизмы, на которых работает фильтрация пакетов PF.
Команда OPNsense отдельно адаптировала PF к изменениям FreeBSD 15. В релиз вошли исправления маршрутизации, обработки заголовков IP, трансляции адресов и правил с модификатором :. Эти детали важны для шлюзов, где одновременно используются policy-based routing, NAT, несколько провайдеров и сложные цепочки фильтрации.
В составе системы OpenSSL обновляется с ветки 3.0 до 3.5. Из-за смены ABI сторонние репозитории и плагины с собственными бинарными пакетами могут мешать обновлению. Владельцам таких конфигураций стоит заранее проверить совместимость у поставщика репозитория.
Сводка изменений базовой ОС доступна в release notes FreeBSD 15.1.
OpenVPN 2.7.5 закрывает серию уязвимостей
OPNsense 26.7 поставляется с OpenVPN 2.7.5. Эта версия вышла 2 июля 2026 года и содержит исправления нескольких уязвимостей, связанных с обработкой управляющего канала, tls-crypt, токенами авторизации и памятью процесса.
Среди закрытых проблем указаны use-after-free, утечки памяти, переполнение буфера на один байт и сценарии, способные завершить серверный процесс. Часть ошибок требовала специально подготовленной последовательности пакетов или определённых параметров конфигурации, но для VPN-шлюза обновление этой компоненты имеет прямой смысл: OpenVPN часто доступен из внешней сети и обрабатывает данные до полной аутентификации клиента.
В ветке OpenVPN 2.7 появилась поддержка нескольких адресов, портов и протоколов в рамках одного сервера, улучшенная работа с DNS, механизм PUSH_UPDATE и обновлённая архитектура DCO. Версия 2.7.5 дополняет эту ветку исправлениями безопасности и стабильности. Подробности перечислены в официальном выпуске OpenVPN 2.7.5.
Suricata 8.0.6, PHP 8.5 и Python 3.13 обновляют встроенные компоненты
Система обнаружения вторжений Suricata обновлена до версии 8.0.6. Она анализирует сетевой трафик по сигнатурам и правилам, поэтому свежая версия движка влияет на совместимость наборов правил, разбор протоколов и исправление ошибок в IDS/IPS.
Веб-интерфейс и внутренние службы OPNsense теперь используют PHP 8.5 и Python 3.13. Для владельца устройства эти версии редко видны напрямую, но они задают среду выполнения для системного кода, плагинов и служебных сценариев. После крупного обновления особенно чувствительными становятся плагины, которые содержат собственный PHP- или Python-код и долго не обновлялись.
В релиз вошли lighttpd 1.4.85, SQLite 3.53.3 и libevent 2.1.13. Компонент os-ndproxy удалён, его заменяет плагин os-ndp-proxy-go.
Kea и captive portal получили новые сетевые сценарии
DHCP-сервер Kea в OPNsense 26.7 поддерживает DDNS, пользовательские параметры и динамическое делегирование IPv6-префиксов. Последняя функция полезна в сетях, где провайдер выдаёт меняющийся IPv6-префикс, а маршрутизатор должен распределить его по внутренним сегментам.
Captive portal получил поддержку IPv6. Это позволяет использовать страницу авторизации в сетях, где клиенты работают по IPv4 и IPv6. Разработчики перенесли действия с шаблонами в отдельный контроллер и скорректировали интервал учёта сессий через Acct-Interim-Interval.
В WireGuard сценарий reresolve-dns.py теперь добавляет allowed-ips, когда они ещё не заданы. Исправление помогает конфигурациям, где адрес VPN-узла задаётся доменным именем и требует повторного разрешения DNS после смены IP.
Hyper-V и сторонние репозитории требуют проверки перед обновлением
В официальных примечаниях описана проблема виртуальных машин Hyper-V. На отдельных хостах гостевая OPNsense 26.7 может аварийно завершать работу, если ей назначено больше одного виртуального процессора. Команда проекта советует создать снимок и сохранить ветку 26.1.x до прояснения ситуации.
Крупное обновление FreeBSD и OpenSSL повышает риск несовместимости с пакетами из сторонних репозиториев. Особого внимания требуют коммерческие плагины, нестандартные драйверы, дополнительные PHP-модули и пакеты, собранные под прежнюю версию системы.
Перед обновлением разумно сохранить резервную копию конфигурации, проверить наличие консольного доступа и сделать снимок виртуальной машины. На физическом устройстве полезно подготовить установочный носитель OPNsense 26.7 и убедиться, что резервная копия доступна отдельно от самого firewall.
OPNsense 26.7 завершает переход к управлению через API
Релиз Xenial Xenops меняет внутреннюю основу OPNsense сразу на нескольких уровнях. Правила firewall, назначения интерфейсов и группы шлюзов переходят на MVC/API, а FreeBSD 15.1, OpenSSL 3.5 и OpenVPN 2.7.5 обновляют системный и сетевой стек.
Стандартная установка проходит без проблем: текущие настройки остаются неизменными, старый интерфейс доступен через расширение, а для миграции можно использовать специальный инструмент. Однако при работе с Hyper-V и системами, подключенными к внешним репозиториям, требуется более внимательный подход к обновлению. Эти два аспекта сейчас влияют на скорость переноса OPNsense 26.7 из тестовой среды в рабочую.