OpenVPN 2.6.0 on saadaval

Kaks ja pool aastat pärast versiooni 2.5 väljaandmist on välja antud OpenVPN 2.6.0, pakett, mis võimaldab luua virtuaalseid privaatvõrke ja korraldada krüpteeritud ühendust kahe kliendimasina vahel või tagada keskse VPN-serveri töö, millega saavad korraga ühendada mitmed kliendid. OpenVPNi kood on litsentseeritud GPLv2 alusel ning valmis binaarsed paketid luuakse Debianile, Ubuntule, CentOS-le, RHEL-le ja Windowsile.

Põhilised uuendused:

  • On tagatud piiramatute ühenduste tugi.
  • Komplekti kuulub yadro modifikatsioon ovpn-dco, mis võimaldab oluliselt suurendada jõudlust VPN. Jõudluse paranemine saavutatakse, viies kõik krüpteerimise, pakettide töötlemise ja suhtluskanali haldamise toimingud Linuxi tuuma poole, mis aitab vältida konteksti vahetamisega seotud kulusid, võimaldab töö optimeerimist läbi otse tuuma sisemiste API-de ja välistab aeglase andmeedastuse tuuma ja kasutusruumi vahel (krüpteerimine, dekrüpteerimine ja marsruutimine toimub mooduli kaudu ilma, et liiklus saadetaks kasutusruumi töötlejasse).

    Tehtud testide kohaselt, võrreldes tun-tüüpi liidesega, võimaldas kliendi- ja serveripoolse mooduli kasutamine AES-256-GCM šifreerimisega saavutada läbilaskevõime kasvu 8 korda (370 Mbit/s kuni 2950 Mbit/s). Kui moodulit kasutati ainult kliendi poolel, suurenes läbilaskevõime väljuva liikluse puhul kolmekordselt ja sisenev jääb muutumatuks. Serveripoolse mooduli puhul suurenes läbilaskevõime siseneva liikluse puhul neljakordselt ja väljuva puhul 35%.

  • Käideldakse TLS-režiimi kasutamist isesaanutud sertifikaatidega (kasutades valikut „—peer-fingerprint”, ei pea määrama „—ca” ja „—capath” parameetreid ning võib vältida PKI-serveri käivitamist Easy-RSA või sarnase tarkvara baasil).
  • UDP-serveris on teostatud ühenduse koordineerimise režiim Cookie'ide alusel, kus seansi identifikaatorina kasutatakse HMAC põhjal tehtud Cookie'id, mis võimaldab serveril valideerida ilma oleku säilitamiseta.
  • Lisatud tugi OpenSSL 3.0 teegiga. Lisatud parameeter „—tls-cert-profile insecure“ minimaalse OpenSSL turvalisuse taseme valimiseks.
  • Lisatud uued juhtimiskäsud remote-entry-count ja remote-entry-get, mis loevad väliseid ühendusi ja väljastavad nende loendi.
  • Võtme kokkuleppimise protsessis on prioriteetsemaks saanud materjali hankimise meetod key genereerimise vajaduseks EKM (Exported Keying Material, RFC 5705) mehhanism, mitte OpenVPN PRF spetsiifiline mehhanism. EKM-i kasutamiseks on vajalik OpenSSL või mbed TLS 2.18+ teek.
  • Tagatud OpenSSL ühilduvus FIPS-režiimis, mis võimaldab OpenVPN-i kasutamist süsteemides, mis vastavad FIPS 140-2 julgolekute nõuetele.
  • Mlockis on rakendatud piisava mälu reserveerimise kontroll. Kui vaba RAM-i on vähem kui 100 MB, siis suurendatakse limite kutsungi setrlimit() abil.
  • Lisatud valik „—peer-fingerprint“ sertifikaadi kehtivuse või sidumise kontrollimiseks SHA256 hash põhjal ilma tls-verify rakendamata.
  • Skriptide jaoks on saadaval viivitatud autentimise (deferred authentication) võimalus, mis on rakendatud valiku „—auth-user-pass-verify“ kaudu. Skriptides ja pistikprogrammides on lisatud tugi kliendi teavitamiseks viivitatud autentimise (pending authentication) kasutamisel.
  • Lisatud on ühilduvusrežiim (—compat-mode), mis võimaldab ühenduda vanade serveritega, kus töötatakse OpenVPN 2.3.x või varasemate versioonidega.
  • Loendis, mis edastatakse parameetri „—data-ciphers“ kaudu, on lubatud kasutada prefiksit „?“, et määrata valikulised krüptimisalgoritmid, mis rakenduvad ainult juhul, kui neid toetatakse. SSL-raamatukogus.
  • Lisatud on valik „—session-timeout“, millega saab piirata maksimaalset seansi kestust.
  • Konfiguratsioonifailis on lubatud määrata nimi ja parool sildi kaudu.
  • Kliendi MTU dünaamilise seadistamise võimalus on saadaval, tuginedes serveri poolt edastatud MTU andmetele. MTU maksimaalse suuruse muutmiseks on lisatud valik „—tun-mtu-max“ (vaikimisi 1600).
  • Lisatud on parameeter „—max-packet-size“, et määrata juhtivate paketide maksimaalne suurus.
  • OpenVPN käivitamisrežiimi toetamine inetd kaudu on eemaldatud. Valik ncp-disable on eemaldatud. Valikud verify-hash ja staatiliste võtmete režiim on kuulutatud vananenuks (jääb alles ainult TLS). Protokollid TLS 1.0 ja 1.1 on liigitatud vananenud, seaded tls-version-min on vaikimisi seatud väärtusele 1.2. Sisseehitatud pseudoloodud numbrite generaatori teostus (—prng) on eemaldatud; soovitatav on kasutada PRNG teostust krüptograafia raamatukogudest mbed TLS või OpenSSL. PF (Packet Filtering) paketifiltreerimise toetus on lõpetatud. Vaikimisi on kokkusuruvus (—allow-compression=no) keelatud.
  • Vaikimisi krüpteerimisse nimekirja on lisatud CHACHA20-POLY1305.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster