Lanzamiento de Nebula 1.5, un sistema para crear redes P2P superpuestas

Está disponible la versión 1.5 del proyecto Nebula, que ofrece herramientas para construir redes de superposición seguras. La red puede integrar desde unos pocos hasta decenas de miles de hosts distribuidos geográficamente, alojados por diferentes proveedores, formando una red aislada separada sobre la red global. El proyecto está escrito en Go y se distribuye bajo la licencia MIT. Fue creado por la empresa Slack, que desarrolla el mensajero corporativo homónimo. Es compatible con Linux, FreeBSD, macOS, Windows, iOS y Android.

Los nodos en la red Nebula se comunican directamente entre sí en modo P2P; a medida que surge la necesidad de transferir datos entre nodos, se crean dinámicamente conexiones directas. VPN-La identidad de cada host en la red se valida mediante un certificado digital, y la conexión a la red requiere autenticación; cada usuario recibe un certificado que confirma su dirección IP en la red Nebula, su nombre y membresía en grupos de hosts. Los certificados son firmados por una autoridad de certificación interna, desplegada por el creador de la red en su propia infraestructura, utilizada para validar los permisos de los hosts autorizados para conectarse a la red de superposición.

Para crear un canal de comunicación seguro y autenticado en Nebula, se utiliza un protocolo de túnel propio, basado en el protocolo de intercambio de claves de Diffie-Hellman y el cifrado AES-256-GCM. La implementación del protocolo se basa en primitivas listas y probadas, proporcionadas por el marco Noise, que también se utiliza en proyectos como WireGuard, Lightning e I2P. Se afirma que el proyecto ha pasado una auditoría de seguridad independiente.

Para detectar otros nodos y coordinar las conexiones a la red, se crean nodos especiales ‘lighthouse’, cuyas direcciones IP globales son fijas y conocidas por los participantes de la red. Los nodos participantes no tienen vinculación con fuentes externas, IPse identifican mediante certificados. Los propietarios de hosts no pueden modificar los certificados firmados y, a diferencia de las redes IP tradicionales, no pueden hacerse pasar por otro host simplemente cambiando su dirección IP. Al crear un túnel, la identidad del host se valida mediante una clave privada única.

Se asigna un rango específico de direcciones intranet a la red creada (por ejemplo, 192.168.10.0/24) y se vinculan las direcciones internas con los certificados de los hosts. Pueden formarse grupos entre los participantes de la red de superposición, por ejemplo, para separar servidores y estaciones de trabajo, a los que se aplican reglas de filtrado de tráfico separadas. Se proporcionan varios mecanismos para eludir los traductores de direcciones (NAT) y los cortafuegos. Es posible organizar el enrutamiento a través de la red de superposición de tráfico de hosts externos que no pertenecen a la red Nebula (ruta insegura).

Se admite la creación de cortafuegos para separar el acceso y filtrar el tráfico entre nodos en la red de superposición Nebula. Para el filtrado, se utilizan ACL con vinculación de etiquetas. Cada host en la red puede definir sus propias reglas de filtrado según hosts, grupos, protocolos y puertos de red. En este caso, los hosts son filtrados no por direcciones IP, sino por identificadores de host firmados digitalmente, que no pueden ser falsificados sin comprometer el centro de certificación que coordina la red.

En esta nueva versión:

  • Se ha añadido el flag "-raw" al comando print-cert para mostrar la representación PEM del certificado.
  • Se ha añadido soporte para la nueva arquitectura de Linux riscv64.
  • Se ha añadido la configuración experimental remote_allow_ranges para vincular listas de hosts permitidos a subredes específicas.
  • Se ha añadido la opción pki.disconnect_invalid para restablecer túneles después de que se pierde la confianza o expira el tiempo de vida del certificado.
  • Se ha añadido la opción unsafe_routes.<route>.metric para asignar un peso a una ruta externa específica.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster