Поддръжка на VPN WireGuard добавена в ядрото на NetBSD

Разработчици на проекта NetBSD обявиха включването в основното ядро на NetBSD на драйвера wg с реализацията на протокола WireGuard. NetBSD стана третата ОС след Linux и OpenBSD с интегрирана поддръжка на WireGuard. Също така са предложени свързани команди за настройка на VPN — wg-keygen и wgconfig. В конфигурацията на ядрото по подразбиране (GENERIC) драйверът все още не е активиран и изисква явна настройка на «pseudo-device wg».

Допълнително може да бъде отбелязано публикация коригиращо обновление на пакета wireguard-tools 1.0.20200820, включващо работещи в пространството на потребителя утилити, като wg и wg-quick. В новото издание е извършена подготовка на IPC за предстоящата поддръжка на WireGuard в операционната система FreeBSD. Осъществено е разделяне на специфичен за различни платформи код в различни файлове. В unit-файла за systemd е добавена поддръжка на командата «reload», което позволява стартирането на конструкции от типа «systemctl reload wg-quick at wgnet0».

Напомняме, че VPN WireGuard е реализиран на база на съвременни методи за криптиране, осигурява много висока производителност, лесен е за използване, лишен от усложнения и се е утвърдил в редица големи внедрявания, обработващи големи обеми трафик. Проектът се развива от 2015 година, премина аудит и формална верификация на приложените методи за криптиране. Поддръжката на WireGuard вече е интегрирана в NetworkManager и systemd, а пачовете за ядрото са част от основния състав на дистрибуциите Debian Unstable, Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, Subgraph и ALT.

В WireGuard се прилага концепцията за маршрутизиране по ключовете за шифроване, която включва привръзка на всеки мрежови интерфейс с частния ключ и използване за свързване на публичните ключове. Обменът на публични ключове за установяване на свързаност се извършва по аналогия с SSH. За съгласуване на ключовете и свързването без стартиране на отделен демон в потребителското пространство се прилага механизмът Noise_IK от Noise Protocol Framework, подобно на поддържането на authorized_keys в SSH. Преносът на данни се извършва чрез инкапсулация в UDP пакети. Поддържа се смяна на IP адреса на VPN сървера (роуминг) без прекъсване на свързаността с автоматична пренастройка на клиента.

За шифроване се използва потоковият шифър ChaCha20 и алгоритъм за автентикация на съобщения (MAC) Poly1305, разработени от Даниел Бернщайн (Daniel J. Bernstein), Таня Ланге
(Tanja Lange) и Питър Швабе (Peter Schwabe). ChaCha20 и Poly1305 се позиционират като по-бързи и безопасни аналози на AES-256-CTR и HMAC, чиято софтуерна реализация позволява постигане на фиксирано време за изпълнение без необходимост от специална хардуерна поддръжка. За генериране на общия таен ключ се използва протоколът на Дифи-Хелман за елиптични криви в реализация Curve25519, също предложен от Даниел Бернщайн. За хеширане се използва алгоритъмът BLAKE2s (RFC7693).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster