El proyecto OpenBSD ha publicado la versión 7.3 de OpenIKED, que desarrolla la implementación del protocolo IKEv2. Inicialmente, los componentes de IKEv2 eran una parte indivisible de la pila IPsec de OpenBSD, pero luego se separaron en un paquete portátil y ahora pueden utilizarse en otros sistemas operativos. El funcionamiento de OpenIKED ha sido comprobado en FreeBSD, NetBSD, macOS y varias distribuciones de Linux, incluyendo Arch, Debian, Fedora y Ubuntu. El código está escrito en C y se distribuye bajo la licencia ISC.
OpenIKED permite implementar redes virtuales privadas basadas en IPsec. La pila IPsec está formada por dos protocolos principales: el protocolo de intercambio de claves (IKE) y el protocolo de transmisión de tráfico cifrado (ESP). OpenIKED implementa elementos de autenticación, configuración, intercambio de claves y mantenimiento de políticas de seguridad, mientras que el protocolo para cifrar el tráfico ESP generalmente es proporcionado por el núcleo de los sistemas operativos. Los métodos de autenticación en OpenIKED pueden incluir claves previamente compartidas (pre-shared), EAP MSCHAPv2 con un certificado X.509 y claves públicas RSA y ECDSA.
En la nueva versión:
- Se ha añadido soporte para túneles sec creados en OpenBSD para enrutar el tráfico IPsec a través de la interfaz de red sec, en lugar de utilizar reglas SPD (Base de Datos de Políticas de Seguridad IPsec) al crear conexiones seguras. VPN en modo punto a punto.
- Se ha añadido soporte para especificar varios servidores nombres con una sola interfaz de red en Linux.
- Se ha añadido la posibilidad de usar la biblioteca libsystemd para configurar DNS a través de DBUS en Linux, en lugar de invocar la utilidad resolvectl.
- En la plataforma Linux, se ha eliminado la dependencia de la biblioteca libapparmor, y en su lugar, se utiliza el acceso directo al sistema de archivos virtual /proc para modificar las políticas de AppArmor, lo que permite abrir descriptores de archivo antes de la elevación de privilegios.
- Se ha proporcionado la posibilidad de procesar cadenas completas de certificados x509 en el payload CERT.
- Para mejorar la aislamiento del proceso, se garantiza el reinicio de los procesos secundarios después de la llamada a fork().
- Para OpenBSD 7.4, se ha rediseñado la API interna ibuf.
- La capa de compatibilidad se ha sincronizado con la nueva base de código de OpenBSD.
- Para asegurar la actualización de certificados caducados, se han realizado correcciones en la configuración de OpenSSL utilizada en ikectl.
Fuente: opennet.ru
