bahnbrechende Veröffentlichung von VPN , die die Lieferung von WireGuard-Komponenten in den Hauptkern markierte und die Stabilisierung der Entwicklung. Der im Linux-Kernel enthaltene Code eine zusätzliche Sicherheitsüberprüfung durch ein unabhängiges Unternehmen bestanden, das auf solche Prüfungen spezialisiert ist. Bei der Prüfung wurden keine Probleme festgestellt.
Da WireGuard jetzt im Hauptkern von Linux entwickelt wird, wurde ein Repository für Distributionen und Benutzer vorbereitet, die weiterhin ältere Kernversionen verwenden. . Das Repository enthält den zurückportierten WireGuard-Code und eine Kompatibilitäts-Schicht compat.h, um die Kompatibilität mit alten Kernen zu gewährleisten. Es wird festgestellt, dass der separate Patch-Ansatz von Entwicklern unterstützt wird, solange es die Möglichkeit gibt und eine Nachfrage von Benutzern besteht. In der aktuellen Form kann die separate Version von WireGuard mit Kernen aus und verwendet werden und ist auch als Patches für Linux-Kernel verfügbar und . Distributionen, die die neuesten Kerne verwenden, wie Arch, Gentoo und
Fedora 32, haben die Möglichkeit, WireGuard zusammen mit dem Kernel-Update 5.6 zu nutzen.
Der Hauptentwicklungsprozess findet jetzt im Repository statt, das den vollständigen Baum des Linux-Kernels mit Änderungen des Wireguard-Projekts umfasst. Patches aus diesem Repository werden überprüft, um in den Hauptkern aufgenommen zu werden und regelmäßig in die Zweige net/net-next verschoben. Die Entwicklung von Benutzerräumen-Dienstprogrammen und Skripten wie wg und wg-quick erfolgt im Repository , das zur Erstellung von Paketen in Distributionen verwendet werden kann.
Wir erinnern daran, dass das VPN WireGuard auf modernen Verschlüsselungsmethoden basiert, sehr hohe Leistung bietet, einfach zu bedienen ist, keine Komplikationen aufweist und sich in einer Reihe von großen Implementierungen, die große Datenmengen verarbeiten, bewährt hat. Das Projekt entwickelt sich seit 2015, hat eine Überprüfung bestanden und der verwendeten Verschlüsselungsmethoden. Die Unterstützung von WireGuard ist bereits in NetworkManager und systemd integriert, und Patches für den Kernel sind Bestandteil der Basisdistributionen , Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, und .
Bei WireGuard wird das Konzept der Verschlüsselungsschlüssel-Routierung angewendet, das eine Bindung des privaten Schlüssels an jede Netzwerkschnittstelle und die Verwendung öffentlicher Schlüssel für die Verknüpfung vorsieht. Der Austausch öffentlicher Schlüssel zur Verbindung erfolgt analog zu SSH. Zur Aushandlung von Schlüsseln und Verbindungen ohne den Start eines separaten Daemons im Benutzerraum kommt der Noise_IK-Mechanismus aus , ähnlich wie bei der Wartung von authorized_keys in SSH. Die Datenübertragung erfolgt durch Kapselung in UDP-Pakete. Es wird unterstützt, die IP-Adresse des VPN-Servers zu wechseln (Roaming), ohne die Verbindung abzubrechen, mit automatischer Neukonfiguration des Clients.
Für die Verschlüsselung der Stream-Cipher und der Nachrichtenintegritätsalgorithmus (MAC) , entwickelt von Daniel Bernstein (), Tanja Lange
(Tanja Lange) und Peter Schwabe (Peter Schwabe). ChaCha20 und Poly1305 werden als schnellere und sicherere Alternativen zu AES-256-CTR und HMAC positioniert, deren Softwareimplementierung eine konstante Ausführungszeit ohne den Einsatz spezieller hardwaremäßiger Unterstützung ermöglicht. Für die Erzeugung des gemeinsamen geheimen Schlüssels wird das Diffie-Hellman-Protokoll auf elliptischen Kurven in der Implementierung , ebenfalls vorgeschlagen von Daniel Bernstein. Zum Hashing wird der Algorithmus .
Mit der alten Die Leistungsfähigkeit von WireGuard hat eine 3,9-fach höhere Durchsatzrate und eine 3,8-fach höhere Reaktionsgeschwindigkeit im Vergleich zu OpenVPN (256-Bit AES mit HMAC-SHA2-256) gezeigt. Im Vergleich zu IPsec (256-Bit ChaCha20+Poly1305 und AES-256-GCM-128) weist WireGuard eine leichte Leistungssteigerung (13-18%) und eine Verringerung der Latenz (21-23%) auf. Die auf der Projektwebsite veröffentlichten Testergebnisse beziehen sich auf eine alte, separate Implementierung von WireGuard und wurden als unzureichend gekennzeichnet. Seit der Durchführung der Tests wurde der Code von WireGuard und IPsec weiter optimiert und arbeitet nun schneller. Umfassendere Tests, die die im Kern integrierte Implementierung abdecken, wurden bisher nicht durchgeführt. Dennoch wird festgestellt, dass WireGuard in bestimmten Situationen IPsec aufgrund seiner Multithreading-Fähigkeit weiterhin übertrifft, während OpenVPN nach wie vor sehr langsam bleibt.
Quelle: opennet.ru
