Проектът Firezone развива VPN-сървър за организация на достъп до хостове в вътрешна изолирана мрежа от потребителски устройства, намиращи се във външни мрежи. Проектът е насочен към постигане на висок уровень на защита и опростяване на процеса на разгръщане на VPN. Кодът на проекта е написан на езиците Elixir и Ruby и се разпространява под лицензия Apache 2.0.
Проектът се развива от инженер по автоматизация на сигурността от компанията Cisco, който е опитал да създаде решение, автоматизиращо работата с конфигурацията на хостовете и изключващо появата на проблеми, с които се е налагало да се сблъсква при организация на сигурен достъп до облачни VPC. Firezone може да се разглежда като отворен аналог на OpenVPN Access Server, построен върху WireGuard вместо OpenVPN.
За инсталация се предлагат rpm и deb пакети за различни версии на CentOS, Fedora, Ubuntu и Debian, чиято инсталация не изисква външни зависимости, тъй като всички необходими зависимости вече са включени с инструментария Chef Omnibus. За работа е необходима само дистрибуция с ядро на Linux не по-старо от 4.19 и компилиран модул на ядрото с WireGuard. VPN Според автора, стартирането и настройването на VPN-сървър може да бъде осъществено само за няколко минути. Компонентите на уеб интерфейса работят под непривилегирован потребител, а достъпът е възможен само чрез HTTPS.

За организация на комуникационни канали в Firezone се използва WireGuard. В Firezone също така са вградени функции на защитна стена, използваща nftables. В текущия си вид защитната стена е ограничена до средства за блокиране на изходящия трафик към определени хостове или подсетки във вътрешни или външни мрежи. Управлението се осъществява чрез уеб интерфейс или в режим команден ред с помощта на утилитата firezone-ctl. Уеб интерфейсът е изградени на базата на Admin One Bulma.

В момента всички компоненти на Firezone работят на един хост, но проектът първоначално се развива с оглед на модулността и в бъдеще се планира добавяне на възможността за разпределяне на компонентите за уеб интерфейса, VPN и защитната стена на различни хостове. В плановете също така е спомената интеграция на блокировчика на реклами, работещ на ниво DNS, поддръжка на списъци за блокиране на хостове и подсетки, възможност за удостоверяване чрез LDAP / SSO и допълнителни възможности за управление на потребителите. сървър, но проект изначально развивается с оглядкой на модульность и в будущем планируется добавить возможность разнесения компонентов для web-интерфейса, VPN и межсетевого экрана по разным хостам. В планах также упоминается интеграция блокировщика рекламы, работающего на уровне DNS, поддержка списков блокировки хостов и подсетей, возможность аутентификации через LDAP / SSO и дополнительные возможности по управлению пользователями.
Източник: opennet.ru
