IPFire 2.29 Core Update 203 reemplaza Unbound por Knot Resolver y transforma su infraestructura DNS

- 31 Jul 2026 03:40 PM
El proyecto IPFire ha lanzado Core Update 203 para su distribución de cortafuegos, una actualización sustancial que reemplaza el resolver DNS Unbound por Knot Resolver. Este cambio, calificado por los desarrolladores como una "transformación fundamental" del sistema, permite nuevas capacidades como un cortafuegos DNS nativo, la resolución de consultas cifradas mediante DNS sobre TLS y la sincronización cifrada de zonas de filtrado. La actualización, disponible desde el 20 de julio de 2026, también añade soporte para la banda de 6 GHz en el punto de acceso WiFi y corrige múltiples vulnerabilidades de seguridad en los equipos de cómputo de los administradores de red.
Un cambio de DNS: De Unbound a Knot Resolver
El corazón de Core Update 203 es el reemplazo del resolver DNS Unbound, que había servido a IPFire durante más de una década, por Knot Resolver. Los desarrolladores justifican este cambio por la evolución del papel del DNS en las redes modernas: ya no se limita a traducir nombres de dominio a direcciones IP, sino que transporta información para conexiones cifradas, validación de certificados y políticas de seguridad.
"Unbound ha servido bien a IPFire durante muchos años y sigue siendo un excelente resolver. Pero el DNS se ha convertido silenciosamente en una de las partes más importantes de la red moderna. Ya no se trata solo de convertir nombres en direcciones".
Knot Resolver, desarrollado por CZ.NIC y utilizado por infraestructuras como Cloudflare 1.1.1.1, ofrece una arquitectura modular y programable que permite a IPFire integrar funcionalidades que antes resultaban complejas de implementar. La migración ha requerido meses de trabajo, incluyendo la creación de nuevas herramientas como zone-sync, un sistema escrito en C para mantener actualizados los datos del cortafuegos DNS sobre conexiones cifradas.
Nuevas capacidades de seguridad y filtrado
El cambio de resolver desbloquea un conjunto de funcionalidades que transforman la capacidad de IPFire para proteger las redes:
| Nueva funcionalidad | Descripción |
|---|---|
| DNS Firewall nativo | Bloquea malware, publicidad y categorías enteras de dominios no deseados a nivel de resolución DNS |
| DNS sobre TLS (DoT) | Envía las consultas a los resolucores upstream de forma cifrada, impidiendo que sean leídas o manipuladas durante el tránsito |
| Zone-sync cifrado | Las zonas de filtrado del DNS Firewall se descargan mediante conexiones cifradas con transferencias incrementales |
| SafeSearch | Aplica el filtro de búsqueda segura en los principales motores de búsqueda y YouTube a nivel de toda la red |
| Caché persistente | El caché DNS sobrevive a los reinicios, acelerando la resolución tras cada arranque |
| Estado compartido entre workers | Múltiples procesos workers comparten una única caché y estado, aprovechando eficientemente los núcleos de CPU modernos |
El sistema incluye también reenvío condicional para enviar consultas de zonas específicas a servidores concretos, y anulaciones locales para definir registros DNS propios de la red.
Atención administradores: Las zonas de reenvío ya no pueden especificarse como nombres de dominio completos (FQDN). Los administradores deben reemplazar cualquier entrada en la página de reenvío DNS que utilice FQDN por direcciones IP .
Soporte para la banda de 6 GHz en WiFi
El punto de acceso WiFi de IPFire ahora soporta la banda de 6 GHz, abriendo el espectro introducido con WiFi 6E y WiFi 7. Las ventajas para entornos con alta densidad de dispositivos son significativas:
-
Menos interferencias: La banda de 6 GHz está prácticamente vacía y libre de dispositivos heredados, lo que proporciona un aire más limpio y conexiones más estables.
-
Canales más anchos: El espectro adicional permite utilizar canales de 80 y 160 MHz, aumentando el rendimiento.
-
Sin detección de radar (DFS): A diferencia de parte de la banda de 5 GHz, en el espectro de 6 GHz no se requiere detección de radar, lo que evita cortes de conexión forzados.
Actualizaciones de seguridad y paquetes
Core Update 203 incluye el habitual conjunto de parches de seguridad y actualizaciones de paquetes . Entre las mejoras destacadas se encuentran:
-
OpenVPN actualizado a la versión 2.7.4
- Suricata actualizado a la versión 8.0.6
-
strongSwan actualizado a la versión 6.0.7, que incluye un parche para la vulnerabilidad CVE-2026-47895
-
Microcódigo de Intel actualizado a la versión 20260512, que soluciona la vulnerabilidad INTEL-SA-01420
-
Corrección de un error en Perl que impedía la codificación/decodificación correcta de cadenas UTF-8 en la interfaz web
-
Soporte para IMDSv2 en despliegues en AWS EC2, reforzando la seguridad en la autenticación de metadatos
Disponibilidad y cómo actualizar
IPFire 2.29 – Core Update 203 ya está disponible para todos los usuarios. La actualización se puede instalar a través del sistema Pakfire integrado en IPFire.
Para nuevas instalaciones, están disponibles imágenes ISO para hardware físico, máquinas virtuales y medios ópticos, así como imágenes flash para hardware embebido, memorias USB y tarjetas SD.
Recomendaciones antes de actualizar:
-
Los usuarios que tengan configurado reenvío de DNS deben reemplazar los nombres de dominio completos (FQDN) por direcciones IP en la página de reenvío DNS.
-
Se recomienda realizar una copia de seguridad de la configuración antes de proceder con la actualización.
-
Tras la instalación, comprobar que el servicio Knot Resolver está en ejecución:
/etc/rc.d/init.d/knot-resolver status.
La comunidad reporta que la actualización desde Core Update 202 ha sido fluida en la mayoría de los casos, con una reducción notable en el uso de memoria incluso con el IPS activado y múltiples listas de bloqueo habilitadas.