Ende Juli haben die Entwickler des VPN-Tunnels WireGuard vorgeschlagen , ihre Software zur Einrichtung von VPN-Tunneln Teil des Linux-Kernels zu machen. Das genaue Datum für die Umsetzung des "Plans" bleibt jedoch unbekannt. Im Folgenden werden wir dieses Werkzeug genauer besprechen.
/ фото
Kurzinformation zum Projekt
WireGuard ist ein VPN-Tunnel der nächsten Generation, entwickelt von Jason Donenfeld, dem Leiter der Firma Edge Security. Das Projekt wurde als und schnelle Alternative zu OpenVPN und IPsec entwickelt. Die erste Version des Produkts bestand aus nur 4.000 Zeilen Code. Zum Vergleich: OpenVPN hat etwa 120.000 Zeilen und IPSec 420.000.
Nach Entwicklern, WireGuard lässt sich einfach einrichten, und die Sicherheit des Protokolls wird . : Wi-Fi, LTE oder Ethernet muss man sich jedes Mal wieder mit dem VPN-Server verbinden. Die WireGuard-Server unterbrechen jedoch keine Verbindung, selbst wenn der Benutzer eine neue IP-Adresse erhalten hat.
Obwohl WireGuard ursprünglich für den Linux-Kernel optimiert wurde, haben die Entwickler eine tragbare Version des Werkzeugs für Android-Geräte berücksichtigt. Die App ist derzeit noch nicht ausgereift, kann aber bereits ausprobiert werden. Dafür muss man .
Insgesamt erfreut sich WireGuard einer recht großen Beliebtheit und wurde sogar von mehreren VPN-Anbietern wie Mullvad und AzireVPN implementiert. Im Internet findet man dieses Tools. Zum Beispiel , die von Nutzern erstellt wurden, und es gibt Guides, .
Technische Einzelheiten
Im (S. 18) wurde festgestellt, dass die Bandbreite von WireGuard viermal höher ist als die von OpenVPN: 1.011 Mbit/s gegenüber 258 Mbit/s. WireGuard übertrifft auch die Standardlösung für Linux IPsec – diese hat 881 Mbit/s. Es übertrifft sie auch in Bezug auf die Einfachheit der Einrichtung.
Nach dem Austausch der Schlüssel (VPN-Verbindung wird ähnlich wie bei SSH initialisiert) und der Herstellung der Verbindung löst WireGuard eigenständig alle weiteren Aufgaben: Man muss sich keine Gedanken über die Routing, den Zustandskontrolle usw. machen. Zusätzliche Anstrengungen für die Einrichtung müssen nur unternommen werden, wenn symmetrische Verschlüsselung verwendet werden soll.

/ фото
Für die Installation wird eine Distribution mit einem Linux-Kernel „älter“ als 4.1 benötigt. Diese ist in den Repositories der gängigen Linux-Distributionen zu finden.
$ sudo add-apt-repository ppa:hda-me/wireguard
$ sudo apt update
$ sudo apt install wireguard-dkms wireguard-tools
Wie die Redakteure von xakep.ru anmerken, ist das eigenständige Kompilieren aus Quelltexten ebenfalls unkompliziert. Es reicht aus, das Interface zu aktivieren und einen öffentlichen sowie einen privaten Schlüssel zu generieren:
$ sudo ip link add dev wg0 type wireguard
$ wg genkey | tee privatekey | wg pubkey > publickey
WireGuard Interface zur Arbeit mit dem Kryptografieanbieter . Stattdessen wird ein Stream-Cipher verwendet , kryptografische Poly1305 und eigene kryptografische Hash-Funktionen.
Der geheime Schlüssel wird unter Verwendung von auf Grundlage einer elliptischen Kurve . Bei der Hash-Erstellung werden und . Dank des Formats des Zeitstempels verwirft das Protokoll Pakete mit einem geringeren Zeitstempelwert, was und .
verhindert. Dabei verwendet WireGuard die Funktion ioctl zur Steuerung der Ein- und Ausgabe (zuvor wurde verwendet), was den Code sauberer und einfacher macht. Davon kann man sich überzeugen, indem man in den .
Die Pläne der Entwickler
Bislang ist WireGuard ein Out-of-Tree Kernelmodul. Aber der Projektautor Jason Donenfeld , dass es bereits an der Zeit sei, eine vollständige Implementierung im Linux-Kernel zu realisieren. Da es einfacher und zuverlässiger ist als andere Lösungen. Jason sagt dazu sogar, selbst Linus Torvalds – er nannte den Code von WireGuard "ein Kunstwerk".
Aber über genaue Termine für die Einführung von WireGuard in den Kernel spricht bislang niemand. Und zu erwarten, dass dies mit der Veröffentlichung des August-Kernel 4.18 passiert. Es besteht jedoch die Möglichkeit, dass dies in naher Zukunft geschieht: in Version 4.19 oder 5.0.
Wenn WireGuard in den Kernel aufgenommen wird, möchten die Entwickler FPGA , To-Do-Liste P.S. Noch einige Artikel aus unserem Unternehmensblog:
Cloud-Technologien im Finanzsektor: Erfahrungen russischer Unternehmen
Virtuelle Infrastruktur (IaaS)
| | | | | |
Quelle: habr.com
