Наличен VPN WireGuard 1.0.0

Представено значимото издание на VPN WireGuard 1.0.0, което отбеляза доставката на компонентите на WireGuard в основното ядро Linux 5.6 и стабилизирането на разработката. Включеният в ядрото на Linux код премина допълнителен одит за безопасност, проведен от независима фирма, специализирана в подобни проверки. Одитът не е установил проблеми.

Тъй като WireGuard сега се развива в основното ядро на Linux, за разпределенията и потребителите, които продължават да използват стари версии на ядрото, е подготвен репозиторий wireguard-linux-compat.git. Репозиторият включва бекпортнат код на WireGuard и слой compat.h за осигуряване на съвместимост със старите ядра. Забелязва се, че докато все още има възможност за разработчици и нужда от потребители, отделен вариант на пачовете ще бъде поддържан. В настоящия си вид отделният вариант на WireGuard може да се използва с ядра от Ubuntu 20.04 и Debian 10 „Buster“, както и е наличен под формата на пачове за Linux ядра 5.4 и 5.5. Разпределения, прилагащи най-новите ядра, като Arch, Gentoo и
Fedora 32, ще получат възможност за използване на WireGuard с ъпдейт на ядрото 5.6.

Основният процес на разработка сега се води в репозиторий wireguard-linux.git, включващ пълното дърво на ядрото на Linux с изменения от проекта Wireguard. Пачовете от този репозиторий ще бъдат рецензирани за включение в основното ядро и редовно прехвърляни в клоновете net/net-next. Разработката на инструменти и скриптове, работещи в пространството на потребителя, като wg и wg-quick, се провежда в репозиторий wireguard-tools.git, който може да се използва за създаване на пакети в разпределенията.

Да напомня, че VPN WireGuard е реализиран на основата на съвременни методи за криптиране, предоставя изключително висока производителност, лесен е за ползване, лишен от усложнения и е показал отлични резултати в редица големи внедрения, обработващи големи обеми трафик. Проектът се развива от 2015 година, премина през одит и формална верификация използваните методи за криптиране. Поддръжката на WireGuard вече е интегрирана в NetworkManager и systemd, а пачовете за ядрото влизат в базовите дистрибуции Debian Unstable, Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, Subgraph и ALT.

В WireGuard се използва концепция за маршрутизиране по ключове за криптиране, при която всеки мрежов интерфейс е свързан с частен ключ и се прилага за свързването на публични ключове. Обменът на публични ключове за установяване на връзка става по аналогия с SSH. За съгласуване на ключовете и свързването без стартиране на отделен демон в пространството на потребителя се прилага механизмът Noise_IK от Noise Protocol Framework, подобно на поддържането на authorized_keys в SSH. Предаването на данни се извършва чрез инкапсулация в UDP пакети. Поддържа се смяна на IP адреса на VPN сървъра (руминг) без прекъсване на връзката с автоматично пренастройване на клиента.

За криптиране се използва потоков шифър ChaCha20 и алгоритъм за удостоверяване на съобщения (MAC) Poly1305, разработени от Даниел Бернщайн (Daniel J. Bernstein), Таня Ланге
(Tanja Lange) и Петер Швабе (Peter Schwabe). ChaCha20 и Poly1305 са позиционирани като по-бързи и безопасни аналози на AES-256-CTR и HMAC, като софтуерната им реализация позволява постигане на фиксирано време за изпълнение без необходимост от специализирана хардуерна поддръжка. За генериране на съвместния секретен ключ се използва протоколът на Дифи-Хелман на елиптични криви в реализация, Curve25519, предложена също от Даниел Бернщейн. За хеширане се използва алгоритъм BLAKE2s (RFC7693).

При старото тестиране WireGuard показа 3.9 пъти по-висока производителност и 3.8 пъти по-добра отзивчивост в сравнение с OpenVPN (256-бит AES с HMAC-SHA2-256). В сравнение с IPsec (256-бит ChaCha20+Poly1305 и AES-256-GCM-128) WireGuard показва малко предимство в производителността (с 13-18%) и намаляване на латентността (21-23%). Резултатите от тестовете, публикувани на сайта на проекта, обхващат старата изолирана реализация на WireGuard и са отбелязани като недостатъчно качествени. От провеждането на тестовете кодът на WireGuard и IPsec е допълнително оптимизиран и сега работи по-бързо. По-подробно тестване, обхващащо интегрираната в ядрото реализация, все още не е проведено. Въпреки това, се отбелязва, че WireGuard в някои ситуации все още надминава IPsec заради многопоточността, докато OpenVPN остава много бавен.

Наличен VPN WireGuard 1.0.0

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster