Il team di sviluppo di IPFire ha annunciato la disponibilità del Core Update 203 per la versione 2.29, un aggiornamento che rappresenta uno dei cambiamenti architetturali più importanti degli ultimi anni.
Il protagonista assoluto di questa release è la completa revisione del sottosistema DNS: Unbound lascia il posto a Knot Resolver, una scelta strategica che non si limita a sostituire il resolver esistente, ma introduce una piattaforma moderna, modulare ed estensibile sulla quale costruire le future funzionalità di sicurezza di IPFire.
Accanto a questa importante novità troviamo il supporto alla banda 6 GHz per l'access point integrato, numerosi miglioramenti di sicurezza, aggiornamenti dei principali componenti software e diversi affinamenti dell'interfaccia e dell'infrastruttura di sistema.
Considerata la portata delle modifiche, gli sviluppatori hanno ringraziato la community che ha partecipato al programma di testing della Release Candidate, contribuendo con feedback e segnalazioni fondamentali per la stabilità della versione finale.
Il DNS entra in una nuova era: da Unbound a Knot Resolver
La novità più significativa del Core Update 203 è senza dubbio la migrazione da Unbound a Knot Resolver.
Per anni Unbound ha rappresentato una soluzione affidabile e performante per la risoluzione DNS di IPFire. Tuttavia il ruolo del DNS nelle moderne infrastrutture di rete è profondamente cambiato. Oggi non si limita più alla semplice traduzione dei nomi di dominio in indirizzi IP, ma costituisce uno degli elementi centrali per la sicurezza, la privacy e l'automazione delle connessioni.
Sempre più protocolli sfruttano il DNS per pubblicare informazioni necessarie alla negoziazione di connessioni cifrate, alla distribuzione di policy di sicurezza e alla gestione di servizi avanzati.
Per supportare questa evoluzione, il team di sviluppo ha scelto Knot Resolver, una piattaforma caratterizzata da un'architettura modulare e altamente programmabile che permette un'integrazione molto più profonda con il firewall.
Le nuove funzionalità disponibili
Il nuovo resolver introduce numerose caratteristiche che ampliano sensibilmente le capacità di IPFire.
DNS over TLS (DoT)
Le richieste DNS verso i resolver upstream possono ora essere inoltrate utilizzando DNS over TLS, garantendo la cifratura del traffico DNS durante il transito.
Questo impedisce intercettazioni, manipolazioni delle query e attività di DNS spoofing lungo il percorso di rete, migliorando sensibilmente la riservatezza delle comunicazioni.
Firewall DNS integrato
Tra le funzionalità più interessanti troviamo il nuovo DNS Firewall, che consente di bloccare:
L'approccio DNS-based permette di interrompere le comunicazioni prima ancora che venga stabilita una connessione TCP o UDP verso il server remoto, riducendo il traffico indesiderato e migliorando la sicurezza complessiva della rete.
Zone di filtro distribuite in modo sicuro
Per mantenere aggiornate le blacklist e le policy del firewall DNS è stato sviluppato un nuovo componente denominato zone-sync, scritto interamente in linguaggio C.
Lo strumento scarica gli aggiornamenti delle zone attraverso connessioni cifrate TLS e utilizza aggiornamenti incrementali, riducendo la quantità di dati trasferiti e impedendo eventuali alterazioni durante il trasporto.
SafeSearch centralizzato
Gli amministratori possono ora forzare automaticamente la modalità SafeSearch sui principali motori di ricerca e su YouTube.
L'impostazione viene applicata a livello DNS, senza richiedere configurazioni sui singoli dispositivi della rete.
Conditional Forwarding
Rimane disponibile il forwarding condizionale delle query DNS verso resolver differenti in base alla zona richiesta, caratteristica particolarmente utile in ambienti enterprise, VPN site-to-site e infrastrutture ibride.
Importante: da questa versione le zone di inoltro non possono più essere configurate utilizzando nomi FQDN. Tutti i forwarder dovranno essere specificati esclusivamente tramite indirizzo IP.
Override DNS locali
Continua ad essere disponibile la possibilità di definire record DNS personalizzati per host interni, semplificando la gestione dei servizi locali.
Integrazione completa con DHCP
È stato sviluppato un nuovo modulo dedicato che integra direttamente il servizio DHCP con Knot Resolver.
Questo sostituisce il precedente Unbound DHCP Leases Bridge, mantenendo inalterata la compatibilità ma offrendo un'integrazione molto più pulita ed efficiente.
Miglioramenti interni del resolver
Oltre alle funzionalità visibili, Knot Resolver introduce importanti ottimizzazioni architetturali.
Cache persistente
La cache DNS viene ora mantenuta anche dopo il riavvio del sistema.
Questo consente tempi di risposta significativamente inferiori immediatamente dopo il boot, riducendo contemporaneamente il numero di interrogazioni verso i resolver upstream.
Architettura multi-processo
Knot Resolver utilizza un modello basato su worker multipli che condividono cache e stato interno.
A differenza di altri resolver che mantengono cache separate per ogni processo, questa architettura sfrutta in modo molto più efficiente i sistemi multicore evitando duplicazioni dei dati e migliorando la scalabilità.
Wi-Fi: arriva il supporto alla banda a 6 GHz
Il Core Update 203 introduce anche il supporto alla banda 6 GHz, rendendo IPFire compatibile con gli standard Wi-Fi 6E e Wi-Fi 7.
L'apertura della nuova porzione di spettro radio offre vantaggi concreti nelle installazioni moderne.
Minori interferenze
La banda a 6 GHz è ancora poco congestionata rispetto ai tradizionali 2,4 e 5 GHz.
Ciò significa un ambiente radio molto più pulito, con una drastica riduzione delle interferenze generate da dispositivi legacy.
Canali più ampi
Lo spettro disponibile consente l'utilizzo di numerosi canali da 80 MHz e 160 MHz, permettendo throughput superiori e migliori prestazioni anche in scenari ad alta densità di client.
Nessun vincolo DFS
A differenza di parte della banda 5 GHz, il funzionamento sui 6 GHz non richiede il meccanismo DFS (Dynamic Frequency Selection).
L'access point può quindi entrare immediatamente in funzione senza dover attendere la scansione radar e senza il rischio di cambi di canale improvvisi durante il funzionamento.
È stato inoltre corretto un bug che impediva l'avvio dell'access point quando veniva configurata una larghezza di banda di 40 MHz insieme alla selezione manuale del canale.
Altri miglioramenti introdotti
Il Core Update 203 include numerosi affinamenti dell'infrastruttura.
Tra i più significativi troviamo:
Aggiornamenti software
Come da tradizione, il Core Update 203 aggiorna anche un elevato numero di componenti fondamentali del sistema.
Tra i principali troviamo:
Sono stati aggiornati anche numerosi componenti aggiuntivi, tra cui dnsdist, Samba, Postfix, Rsync, tmux, Wireshark/TShark e Zabbix Agent, quest'ultimo con miglioramenti specifici per il monitoraggio di OpenVPN 2.7 e della gestione degli errori di ping.
Conclusioni
Il Core Update 203 rappresenta molto più di un semplice aggiornamento di manutenzione.
La migrazione a Knot Resolver costituisce una profonda evoluzione dell'architettura DNS di IPFire e pone le basi per future funzionalità orientate alla sicurezza, alla privacy e all'automazione delle reti.
Dietro questa release si nascondono mesi di sviluppo che hanno portato alla riscrittura di una parte critica del sistema, alla realizzazione di nuovi moduli dedicati e allo sviluppo di strumenti come zone-sync, progettati per offrire un'infrastruttura DNS più moderna, scalabile e sicura.
Per gli amministratori di sistema e per chi utilizza IPFire in ambienti professionali, il Core Update 203 rappresenta probabilmente uno degli aggiornamenti più importanti degli ultimi anni.
Per maggiori dettagli potete visitare il sito ufficiale al seguente link.
Per poter scaricare l'aggiornamento a questo link
Ehi, appassionato di tecnologia! Sei pronto a dare una svolta alla tua carriera con la certificazione IPFire?
È un’opportunità imperdibile! Se sei interessato, contatta il fantastico staff di IPFire Italia.
Per ottenere la certificazione, dovrai sostenere un esame online, e una volta superato, riceverai il tuo attestato direttamente da noi.
Vuoi unirti alla nostra squadra? Non essere timido! Scrivici attraverso il modulo che trovi qui e assicurati di lasciare un recapito telefonico per poterti ricontattare.
E non dimenticare: puoi anche supportare il progetto IPFire Italia con un piccolo contributo economico tramite PayPal. Ogni aiuto conta!
|
Sostieni IPFire Italia |
Sostieni IPFire Italia tramite bonifico
|
Merchandising di IPFire Italia |
