Niyə WireGuard-dan istifadə etmək olmaz

Son dövrlərdə WireGuard böyük diqqət çəkir, əslində isə — bu yeni bir "ulduz"dir VPN. Amma o, göründüyü qədər yaxşıdırmı? Bəzi müşahidələri müzakirə etmək və WireGuard-ın tətbiqini nəzərdən keçirmək istəyirəm ki, niyə o IPsec və ya OpenVPN-i əvəz edəcək bir həll deyil.

Bu məqalədə mən [WireGuard] ətrafındakı bəzi mifləri dağıtmaq istəyirəm. Bəli, oxumaq uzun olacaq, ona görə də əgər hələ bir fincan çay və ya kofe hazırlamamısınızsa, indi bunu etmək üçün ən yaxşı zamandır. Həmçinin, düşüncələrimi düzəltdiyi üçün Peterə təşəkkürümü bildirmək istəyirəm.

WireGuard-ın inkişafçılarını discredit etmək, onların səylərini və ideyalarını dəyərsizləşdirmək məqsədim yoxdur. Onların məhsulu işləkdir, amma şəxsi fikrim odur ki, o, əslində olduğundan tamamilə fərqli təqdim olunur — IPsec və OpenVPN-in əvəzi olaraq, əslində isə hal-hazırda belə bir həll sadəcə yoxdur.

Qeyd olaraq bildirirmək istərdim ki, WireGuard-ın bu cür təqdimatında məsuliyyət mətbuata aiddir, onu təqdim edənlər isə layihə və onun yaradıcıları deyil.

Son dövrlərdə Linux nüvəsi haqqında çox yaxşı xəbərlər olmayıb. Beləliklə, bizə prosessorların dəhşətli zəiflikləri haqqında, proqram vasitəsilə aradan qaldırıldığı bildirildi, Linus Torvald isə bunu çox sərt və cansıxıcı şəkildə, proqramçının utilitar dili ilə izah etdi. Cədvəl və ya sıfır səviyyəli şəbəkə yığını da dəbdəbəli jurnallar üçün o qədər də başa düşülən mövzular deyil. Və burada WireGuard ortaya çıxır.

Kağızda hər şey gözəl görünür: təsəvvürü cəlb edən yeni texnologiya.

Amma gəlin buna bir az daha yaxından baxaq.

WireGuard-ın texniki sənədləri

Bu məqalə WireGuard-ın rəsmi sənədləşməsi, Jayzon Donenfeld tərəfindən yazılmışdır. Orada o, Linux nüvəsində [WireGuard]ın konsepsiyasını, məqsədini və texniki həyata keçirilməsini izah edir.

İlk cümlə belədir:

WireGuard […] IPsec-i istifadə hallarının böyük əksəriyyətində, həmçinin OpenVPN kimi başqa populyar istifadəçi mərkəzli və ya TLS əsaslı həlləri əvəz etməyə çalışır, daha təhlükəsiz, performanslı və istifadəsi asan [alət] olmaqla.

Şübhəsiz ki, bütün yeni texnologiyaların əsas üstünlüyü — onların sadəliyidir [precedentlərlə müqayisədə]. Amma VPN də təhlükəsiz və effektiv olmalıdır.

Bəs sonra nə?

Əgər siz [VPN]dən bunun olmasını istəmirsinizsə, o zaman oxumağı burada dayandırmaq olar. Lakin qeyd edim ki, belə vəzifələr digər tunelləşdirmə texnologiyalarına da qoyulur.

Yuxarıda qeyd olunan sitatdakı ən maraqlı məqam "əksər hallarda" sözlərindədir ki, bunlar qəzetlər tərəfindən heç bir əhəmiyyət verilmədi. Və beləliklə, biz bu diqqətsizlik səbəbindən yaranmış xaosda olduğumuz yerdəyik — bu məqalədə.

Niyə WireGuard-dan istifadə etmək olmaz

WireGuard mənim [IPsec] VPN bağlantımı əvəz edəcəkmi?

Xeyr. Burada belə bir hal yoxdur ki, böyük vendorlar, məsələn, Cisco, Juniper və digər şirkətlər öz məhsulları üçün WireGuard alacaqlar. Onlar heç vaxt «yoldan keçən qatarlara» minmirlər, əgər bunun üçün ciddi bir ehtiyac yoxdursa. Sonradan mən onlara WireGuard-ı öz məhsullarına daxil etməyəcəkləri bəzi səbəbləri izah edəcəyəm.

WireGuard mənim RoadWarrior-ımı noutbukun datacenter-ə köçürəcək?

Yox. Hal-hazırda WireGuard-da bu cür bir şey etmək üçün lazım olan bir çox vacib funksiyalar tətbiq olunmayıb. Məsələn, o tunelin server tərəfində dinamik IP ünvanı istifadə edə bilmir və yalnız bu hal belə bir istifadə senarisini pozur.

IPFire tez-tez ucuz internet kanalları üçün istifadə edilir, məsələn, DSL və ya kabel bağlantısı üçün. Bu, kiçik və ya orta müəssisələr üçün məntiqlidir, çünki sürətli optik lif tələb olunmur. [Tərcüməçinin qeydi: unutmayın ki, əlaqə baxımından Rusiya və bəzi MDB ölkələri Avropa və ABŞ-dan xeyli qabaqdadır, çünki biz öz şəbəkələrimizi çox gec başladıq və Ethernet və optik lif şəbəkələrinin standart olması ilə o qədər asan oldu. Eyni ölkələrdə, ABŞ-da, xDSL geniş zolaq bağlantısı 3-5 Mbit/s sürətində hələ də universal normadır, optik lif bağlantısı isə bizim kriteriyalarımıza görə fantastik bir qiymətə başa gəlir. Buna görə də, məqalənin müəllifi DSL və kabel bağlantısını normal sayır, qoca köhnəlik deyil.] Ancaq DSL, kabel, LTE (və digər simsiz giriş metodları) dinamik IP ünvanlarına malikdir. əlbəttə ki, bəzən onlar tez-tez dəyişmir, amma yəqin ki, dəyişir.

Bunun üçün « wg-dynamic» adlanan bir alt layihə var, bu məhdudiyyəti aşmaq üçün istifadəçi mühitində bir daemon əlavə edir. Yuxarıda təsvir olunan istifadə senarisi üçün əhəmiyyətli bir problem, dinamik IPv6 ünvanlaşdırma ilə vəziyyətin ağırlaşmasıdır.

Təchizatçı baxımından, bütün bunlar da yaxşı görünmür. İnkişafın məqsədlərindən biri protokolu sadə və təmiz saxlamaq idi.

Təəssüf ki, bütün bunlar həqiqətən çox sadə və primitiv oldu, buna görə də bu konstruksiyanı real istismarda həyata keçirmək üçün əlavə proqram təminatından istifadə etmək məcburiyyətindəyik.

WireGuard istifadə etmək bu qədər asan mı?

Hələ deyil. Mən WireGuard-ın heç vaxt iki nöqtə arasında tunneling üçün yaxşı bir alternativ olmayacağını demirəm, amma indiki halda bu hələ də olmalı olduğu yalnız bir alfa versiyasıdır.

Amma o, əslində nə edir? IPsec-in istifadəsi həqiqətən bu qədər çətindir?

Aydındır ki, xeyr. IPsec təchizatçısı bu məsələni düşündü və məhsulunu, məsələn, IPFire ilə birlikdə interfeys ilə təqdim edir.

IPsec vasitəsilə VPN tuneli qurmaq üçün konfiqurasiyaya daxil edəcəyiniz beş məlumat dəstinə ehtiyacınız olacaq: öz ictimai IP ünvanınız, qəbul edən tərəfin ictimai IP ünvanı, bu VPN bağlantısı vasitəsilə genişləndirmək istədiyiniz subnetlər və pre-shared açar. Beləliklə, VPN bir neçə dəqiqə ərzində qurulur və hər hansı bir təminatçı ilə uyğundur.

Təəssüf ki, bu hekayədə bir neçə istisna var. IPsec vasitəsilə OpenBSD-dən olan bir maşına VPN tuneli keçirməyə cəhd edən hər kəs, nə demək istədiyimi anlayır. Bir neçə daha ağrılı nümunə var, lakin əslində IPsec-dən istifadə ilə bağlı müsbət praktikaların sayı çoxdur.

Protokolun mürəkkəbliyi

Son istifadəçi protokolun mürəkkəbliyi haqqında narahat olmamalıdır.

Əgər biz elə bir dünyada yaşasaydıq ki, bu istifadəçi üçün real problem olardı, o zaman çoxdan SIP, H.323, FTP və digər on ildən çox əvvəl yaradılmış NAT ilə pis işləyən protokollardan qurtulmuş olardıq.

IPsec-in WireGuard-dan daha mürəkkəb olmasının səbəbləri var: o, daha çox iş görür. Məsələn, EAP ilə istifadəçi autentifikasiyası, login/parol və ya SIM kartı istifadə edilərək. Yeni kriptoviziyaların əlavə olunması üçün bir çox imkanları var. kriptovizion primitivləri.

Amma WireGuard-da bu yoxdur.

Bu da deməkdir ki, WireGuard müəyyən vaxtda qırılacaq, çünki kriptovizion primitivlərdən biri zəifləyəcək və ya tamamilə kompromisə uğrayacaq. Texniki sənədin müəllifi bu barədə belə deyir:

Qeyd etmək lazımdır ki, WireGuard kriptovizion cəhətdən özünə inamlıdır. Onun şifrələmə və protokollarda qəsdən çevikliyi yoxdur. Əgər aşağıdakı primitivlərdə ciddi boşluqlar aşkar olunsa, bütün son nöqtələri yeniləmək lazım gələcək. SSL/TLS-də davam edən zəiflik axınından göründüyü kimi, şifrələmədə çeviklik indi nəhəng bir artış göstərir.

Sonuncu cümlə tamamilə doğrudur.

Hansının şifrələmə istifadə olunacağı mövzusunda konsensusun əldə edilməsi, IKE və TLS kimi protokolları daha mürəkkəb edir. Çoxmürrəkkəb? Bəli, TLS/SSL-də zəifliklər kifayət qədər tez-tez baş verir və onlara alternativ yoxdur.

Reallıq problemlərinin göz ardı edilməsi

Təsəvvür edin ki, dünyanın hər yerində 200 müştəriyə xidmət edən bir VPN-serveriniz var. Bu, olduqca standart bir istifadə senarisidir. Əgər şifrələməni dəyişmək lazım olarsa, WireGuard-ın bütün nüsxələrinə lazımi yeniləməni çatdırmalısınız, bu noutbuklarda, smartfonlarda və s. Eyni anda çatdırmaq. Bu, tamamilə mümkün deyil. Bunu etməyə cəhd edən sistem administratorlarının lazım olan konfiqurasiyaların yayılması üçün aylar lazım olacaq, ortalama şirkətlər isə belə bir tədbiri həyata keçirmək üçün illər lazımdır.

IPsec və OpenVPN şifrləmə razılaşma funksiyasını təklif edir. Buna görə, yeni şifrələmə aktiv edildikdən sonra müəyyən bir zaman ərzində köhnə şifrələmə də işləyəcək. Bunun sayəsində indiki müştərilər yeni versiyaya keçid edə biləcək. Yeniləmə tətbiq edildikdən sonra, sadəcə olaraq, zəif şifrələməni söndürəcəksiniz. Və hamısı! Hazırdır! Siz heyrətamizsiniz! Müştərilər bunun fərqində belə olmayacaqlar.

Əslində, bu, böyük yayılmalar üçün çox yayılmış bir haldır və hətta OpenVPN də bu sahədə müəyyən çətinliklər yaşayır. Arxa uyumluluq vacibdir və zəif şifrələmə istifadə edərək, bir çoxu üçün bu, biznesin bağlanmasına səbəb olmur. Çünki bu, yüzlərlə müştərinin işini iflic etməyə səbəb olacaq.

WireGuard komandası protokolunu daha sadə etdi, lakin tunelinin hər iki tərəfinin davamlı nəzarətini etməyən insanlar üçün tamamilə uyğun deyil. Mənim təcrübəmə görə, belə senari ən yaygındır.

Niyə WireGuard-dan istifadə etmək olmaz

Kriptoqrafiya!

Amma WireGuard-ın istifadə etdiyi bu maraqlı yeni şifrələmə nədir?

WireGuard açar mübadiləsi üçün Curve25519, şifrələmə üçün ChaCha20 və məlumatları təsdiqləmək üçün Poly1305 istifadə edir. Həmçinin, o, açar-həşlər üçün SipHash və hash üçün BLAKE2 ilə işləyir.

ChaCha20-Poly1305 IPsec və OpenVPN (TLS vasitəsilə) üçün standartlaşdırılıb.

Aydındır ki, Daniyal Bernşteynin tərtibatı çox yaygındır. BLAKE2, SHA-3 finalçısı olan BLAKE-in varisidir, lakin hələ də SHA-2 ilə bənzərliyinə görə qələbə qazanmamışdır. Əgər SHA-2 pozulsa, BLAKE-in də kompromis edilməsi ehtimalı çox yüksəkdir.

IPsec və OpenVPN öz dizaynı səbəbi ilə SipHash-a ehtiyac duymurlar. Beləliklə, indidən onlarla istifadə oluna bilməyən yeganə şey BLAKE2-dir, amma yalnız standartlaşdırılana qədər. Bu, böyük bir çatışmazlıq deyil, çünki VPN-lər integritəni yaratmaq üçün HMAC istifadə edir ki, bu da MD5 ilə birlikdə güclü bir həll hesab olunur.

Beləliklə, mən nəticəyə gəldim ki, bütün VPN-lərdə demək olar ki, eyni kriptoqrafik alətlər toplusu istifadə olunur. Buna görə də WireGuard, şifrələmə və ötürülən məlumatların bütövlüyü ilə bağlı digər müasir məhsullardan nə daha təhlükəsiz, nə də daha az təhlükəsizdir.

Amma bununla belə, layihənin rəsmi sənədlərinə görə, diqqət yetirilməli olan ən vacib şey bu deyil. Əslində, əsas məsələ sürətdir.

WireGuard digər VPN həllərindən daha sürətlidirmi?

Qısa desək: xeyr, daha sürətli deyil.

ChaCha20 - bu proqram təminatına inteqrasiya etmək asan olan bir axın şifrəsidir. O, bir biti bir anda şifrələyir. AES kimi blok protokolları isə bir anda 128 bitlik blokları şifrələyir. Hardware dəstəyinin reallaşdırılması üçün daha çox tranzistor tələb olunur, buna görə də daha iri prosessorlar AES-NI ilə gəlir - şifrələmə prosesinin bəzi vəzifələrini sürətləndirmək üçün yerinə yetirən bir əmrlər dəstinin genişləndirilməsi.

AES-NI-nin heç vaxt smartfonlara daxil olmayacağı gözlənilirdi [amma daxil oldu, - tərc.]. Buna görə də ChaCha20 - enerji sərfiyatını azaltmaqla yüngül və iqtisadi alternativ kimi inkişaf etdirilmişdir. Buna görə də hər gün satın ala biləcəyiniz hər bir smartfonun AES üçün müəyyən sürətləndirməsinin olduğunu bilmək sizin üçün sürpriz ola bilər və bu, ChaCha20-dan daha sürətli və az enerji istehlakı ilə bu şifrələmə ilə işləyir.

Aydındır ki, son bir neçə ildə alınan demək olar ki, hər masaüstü PC / server prosessoru AES-NI-yə malikdir.

Beləliklə, hər bir ayrı ssenaridə AES-in ChaCha20-dan daha üstün olmasını gözləyirəm. WireGuard-in rəsmi sənədləşməsində AVX512 sayəsində ChaCha20-Poly1305-in AES-NI-dən üstün olacağı bildirilir, lakin bu əmrlər dəsti yalnız iri prosessorlarda mövcud olacaq, bu da yenə də kiçik və mobil avadanlıqlar üçün kömək etməyəcək, çünki hər zaman AES-NI ilə daha sürətli işləyəcək.

WireGuard-in inkişafı zamanı bu vəziyyətin qabaqcadan görünüb-görünmədiyindən əmin deyiləm, amma bu gün onun yalnız bir şifrəyə möhkəm bağlı olması artıq onun işinə mənfi təsir edə bilən bir çatışmazlıqdır.

IPsec sizin vəziyyətinizə ən uyğun şifrələməni sərbəst seçməyə imkan verir. Və əlbəttə ki, bu zəruridir, məsələn, əgər siz VPN bağlantısı vasitəsilə 10 gigabaytdan çox məlumat ötürmək istəyirsinizsə.

Linux-da inteqrasiya problemləri

WireGuard müasir bir şifrələmə protokolu seçsə də, bu artıq çox sayda problem yaradır. Və beləliklə, Linux-da bu primitivlərin olmaması səbəbindən WireGuard-in inteqrasiyası illərlə gecikmişdir.

Digər əməliyyat sistemlərində durumun necə olduğu barədə tam məlumatlı deyiləm, amma ehtimal ki, Linux-dakı vəziyyətdən çox fərqli deyil.

Gerçək vəziyyət necədir?

Təəssüf ki, hər dəfə müştəri mənimlə VPN bağlantısını qurmağı xahiş etdikdə, köhnəlmiş istifadəçi məlumatları və şifrələmələr ilə qarşılaşıram. 3DES ilə birlikdə MD5 - hələ də yaygın bir praktika, eyni zamanda AES-256 və SHA1 də. Və sonuncusu biraz daha yaxşı olsa da - bu 2020-ci ildə istifadə ediləcək bir şey deyil.

Açarların mübadiləsi üçün həmişədir RSA istifadə olunur - yavaş, amma kifayət qədər təhlükəsiz bir alətdir.

Müştərilərim gömrük orqanları və digər dövlət qurumları ilə, həmçinin dünya üzrə tanınan iri korporasiyalarla əlaqəlidirlər. Onlar hamısı on illər əvvəl yaradılmış sorğu formasından istifadə edirlər, SHA-512 istifadə imkanları isə heç vaxt əlavə edilməyib. Bunu demək olmur ki, bu, texnoloji inkişafa açıq şəkildə təsir göstərir, amma aydındır ki, bu, korporativ prosesləri ləngidir.

Mən bunun belə olmasını görməkdən acı çəkirəm, çünki IPsec 2005-ci ildən etibarən elliptik eğrileri dəstəkləyir. Curve25519 də daha yenidir və istifadə üçün əlçatandır. AES-in alternativləri də var, məsələn, Camellia və ChaCha20, amma aydındır ki, bunların hamısı Cisco kimi iri təchizatçılar tərəfindən dəstəklənmir.

Və insanlar bundan istifadə edirlər. Cisco-nun bir çox dəstləri var, Cisco ilə işləyən bir çox dəst də var. Onlar bu seqmentdə bazar liderləridir və çox da yeniliklərə maraqlı deyillər.

Bəli, [korporativ seqmentdə] vəziyyət dəhşətlidir, amma WireGuard üzündən hər hansı bir dəyişiklik görməyəcəyik. İstehsalçılar, böyük ehtimalla, artıq istifadə edilən alətlər və şifrələmə ilə bağlı hər hansı bir performans problemi aşkar etməyəcəklər, IKEv2 istifadə zamanı heç bir problem görməyəcəklər — buna görə də alternativləri axtarmırlar.

Ümumiyyətlə, Cisco-dan imtina etməyi heç düşünmüsünüzmü?

Benchmarklar

İndi WireGuard sənədləşdirməsindən benchmarklara keçək. Bu [sənədləşdirmə] elmi məqalə olmasa da, yenə də inkişaf etdiricilərdən daha elmi yanaşma gözləyirdim, ya da elmi yanaşmanı meyar kimi istifadə etməyi. Hər hansı bir benchmark təkrar edilə bilmirisə, o, heç bir dəyəri yoxdur, və laboratoriya şəraitində əldə edilibsə, əlavə olaraq daha da dəyərlidir.

Linux üçün WireGuard quruluşunda, GSO — Generic Segmentation Offloading istifadə edərək üstünlük qazanır. Bu, müştərinin 64 kilobayt ölçüsündə böyük paket yaratmasını təmin edir və onu bir dəfəlik şifrələyir/deşifrələyir. Beləliklə, kriptoqrafik əməliyyatların çağırılması və həyata keçirilməsi xərcləri azalır. Əgər VPN bağlantınızın bant genişliyini maksimuma çatdırmaq istəyirsinizsə — bu yaxşı fikirdir.

Amma, adətən olduğu kimi, reallıqda hər şey belə sadə deyil. Belə böyük bir paketin şəbəkə adapterinə göndərilməsi, onun bir çox daha kiçik paketlərə bölünməsini tələb edir. Tipik göndəriş ölçüsü 1500 baytdır. Yəni 64 kilobaytlıq nəhəngimiz 45 paketə (1240 bayt məlumat və 20 bayt IP başlığı) bölünəcək. Sonra, bir müddət üçün şəbəkə adapterinin işini tamamilə bloklayacaqlar, çünki onlar birlikdə və dərhal göndərilməlidirlər. Nəticədə, bu, prioritet sıçrayışına səbəb olacaq, və VoIP kimi paketlər gözləmə siyahısına alınacaq.

Beləliklə, WireGuard-ın cəsarətlə bəyan etdiyi yüksək bant genişliyi, digər tətbiqlərin şəbəkə işini yavaşlatmaq yolu ilə əldə edilir. WireGuard komandası artıq bunu təsdiqləyib bu mənim nəticəm.

Amma irəliləyək.

Texniki sənədin müstəqil testlərinə əsasən, bağlantının bant genişliyi 1011 Mbit/s göstərir.

Təəccüblüdür.

Bu xüsusilə təəccüblüdür, çünki bir gigabitlik Ethernet bağlantısının maksimal nəzəri bant genişliyi, 1500 bayt paket ölçüsü ilə IP başlığı üçün 20 bayt, UDP başlığı üçün 8 bayt və WireGuard başlığı üçün 16 bayt çıxıldıqdan sonra 966 Mbit/s-dir. Həm də encapulated paketdə bir IP başlığı və TCP üzrə 20 bayt başqa bir başlıq var. Bəs bu əlavə bant genişliyi haradandır?

9000 baytlıq böyük çərçivə və yuxarıda qeyd etdiyimiz GSO faydaları ilə nəzəri maksimum 1014 Mbit/s olacaq. Bu cür bant genişliyi adətən reallıqda əldə edilə bilmir, çünki böyük çətinliklərlə bağlıdır. Beləliklə, yalnız 64 kilobaytdan çox ölçüdə çərçivələr istifadə edilməsi ilə test edildiyini düşünə bilirəm, nəzəri maksimum 1023 Mbit/s-ə uyğundur və yalnız bəzi şəbəkə adapterləri tərəfindən dəstəklənir. Ancaq bu reallıqda tətbiq oluna bilmir və yalnız birbaşa bir-birinə bağlanmış iki stansiya arasında, yalnız test mühitində istifadə edilə bilər.

Amma VPN tuneli internet bağlantısı vasitəsilə iki host arasında keçirilərkən, böyük çərçivələri dəstəkləməyən bir bağlantıdan istifadə olunduğundan, test mühitində əldə edilmiş nəticə nümunə olaraq qəbul edilə bilməz. Bu sadəcə reallıqda mümkün olmayan bir laboratoriya nailiyyətidir.

Məlumat mərkəzində oturarkən 9000 baytdan çox çərçivələri keçirə bilmədim.

Reallıqda tətbiq oluna bilmə kriteriyası tamamilə pozulub və hesab edirəm ki, bu "ölçmə" nuğdarını həyata keçirən müəllif özünü açıq şəkildə diskreditə edib.

Niyə WireGuard-dan istifadə etmək olmaz

Son ümid işığı

WireGuard saytında konteynerlər haqqında çox danışılır və onun gerçək məqsədinin nə olduğu açıqdır.

Sadə və sürətli VPN, konfiqurasiya tələb etmir və Amazon-un buludunda olduğu kimi kütləvi orkestrasiya alətləri ilə yerləşdirilib və qurula bilər. Xüsusilə Amazon, əvvəlcə bəhs etdiyim ən müasir aparat xüsusiyyətlərindən istifadə edir, məsələn - AVX512. Bunun məqsədi işləri sürətləndirməkdir, x86 və ya digər arxitekturaya bağlı qalmaq deyil.

Onlar 9000 baytdan böyük paketlər və bant genişliyini optimallaşdırır - bu, konteynerlər arasında ünsiyyət üçün ya da bu konteynerlərin yaradılması, snapshotların alınması və ya bərpa edilməsi əməliyyatları üçün nəhəng kapsulalaşdırılmış çərçivələr əldə edilir. Hətta dinamik IP ünvanları WireGuard'ın mənim təsvir etdiyim senari üzrə fəaliyyətinə heç bir təsir etməyəcək.

Yaxşı oynandı. Parlak icra və çox incə, demək olar ki, ideal bir protokol.

Amma o, sizin tərəfindən tamamilə idarə olunan məlumat mərkəzinin sərhədindən kənar dünya üçün uyğun deyil. Əgər WireGuard istifadə etməyə risq etsəniz, şifrləmə protokolunun inkişafı və icrası zamanı daimi kompromislərə gedəcəyinizlə barışmalısınız.

Çıktı

WireGuard'ın hazırda hazır olmadığını demək mənim üçün çətin deyil.

O, artıq mövcud olan həllərin bir sıra problemlərini sürətli və yüngül bir həll olaraq düşünülmüşdür. Təəssüf ki, bu həllərə görə ən çox istifadəçilər üçün aktual olan bir çox funksiyadan imtina etmişdir. Buna görə də, o, IPsec və ya OpenVPN-in yerini ala bilmir.

WireGuard'ın rəqabətçi olması üçün ən azı IP ünvanı tənzimləməsi və marşrutlaşdırma və DNS konfiqurasiyasını əlavə etməlidir. Aydın olur ki, tam da bunun üçün şifrlənmiş kanallara ehtiyac var.

Təhlükəsizlik - mənim ən prioritetimdir və indiki zamanda IKE və ya TLS-in hər hansı bir şəkildə komprometə edildiyinə və ya sındırıldığına dair heç bir əsasım yoxdur. Hər ikisində də müasir şifrləmə dəstəklənir və onilliklər ərzində istismar müddətində yoxlanılmışdır. Daha yeni bir şey olması, bunun daha yaxşı olduğu anlamına gəlmir.

Funksional uyğunluq, sizin nəzarət etmədiyiniz üçüncü tərəflərlə əlaqə qurduqda son dərəcə vacibdir. IPsec de-fakto standartdır və demək olar ki, hər yerdə dəstəklənir. Və o, işləyir. Və bu, nəzəri cəhətdən olsa belə, WireGuard gələcəkdə özünün fərqli versiyaları ilə belə uyğun olmaya bilər.

Hər hansı bir kriptografik mühafizə bir gün sındırılır və ona görə də dəyişdirilməli və ya yenilənməlidir.

Bu faktların inkar edilməsi və WireGuard'ı iPhone'unuzu evdəki iş stansiyanıza bağlamaq üçün istifadə etmək istəyinin körpüsü, sadəcə başınızı qumda gizlətmək üzrə bir ustad dərsidir.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster