Saadaval on OpenVPN 2.6.0

Kaks ja pool aastat pĂ€rast 2.5 versiooni vĂ€ljaandmist on valminud OpenVPN 2.6.0, virtuaalsete privaatvĂ”rkude loomise pakett, mis vĂ”imaldab korraldada krĂŒpteeritud ĂŒhendust kahe kliendi masina vahel vĂ”i tagada keskse VPN-serveri töö, mille kaudu saavad samal ajal ĂŒhenduda mitmed kliendid. OpenVPN'i kood on litsentseeritud GPLv2 all, valmis binaarpaketid on loodud Debianile, Ubuntu, CentOS-le, RHEL-ile ja Windowsile.

Peamised uuendused:

  • Tugiteenuste arv ei ole piiratud.
  • Komplekti kuulub tuumamoodul ovpn-dco, mis vĂ”imaldab oluliselt kiirendada jĂ”udlust. VPN. Kiirus tĂ”useb, kuna kĂ”ik krĂŒpteerimise, pakettide töötlemise ja sidekanali haldamise toimingud viiakse Linuxi tuumale, mis vĂ”imaldab vĂ€hendada konteksti vahetamisega seotud kulusid, optimeerida tööd lĂ€bi otsekontakte tuuma sisemiste API-dega ja vĂ€listada andmete aeglane edastamine tuuma ja kasutajaruumi vahel (krĂŒpteerimine, dekrĂŒpteerimine ja marsruutimine toimub moduli kaudu ilma andmete edastamiseta kasutajaruumi töötleja kaudu).

    Teostatud testide tulemused nĂ€itavad, et vĂ”rreldes tun-pĂ”hise konfiguratsiooniga lĂ”i kliendi ja serveri poolel moduli kasutamine AES-256-GCM krĂŒptoliidese kasutamisel 8-kordse ribalaiuse kasvu (370 Mbit/s-lt 2950 Mbit/s-le). Kui moodulit kasutatakse ainult kliendi poolel, suurenes vĂ€ljuva liikluse ribalaius kolm korda ning sissetuleva liikluse ribalaius jĂ€i samaks. Kui moodulit kasutatakse ainult serveri poolel, kasvas sissetuleva liikluse ribalaius neli korda ja vĂ€ljuva liikluse ribalaius 35% vĂ”rra.

  • Lisatud on vĂ”imalus kasutada TLS-reĆŸiimi enda allkirjastatud sertifikaatidega (kasutades valikut "—peer-fingerprint" ei ole vaja mÀÀrata "—ca" ja "—capath" parameetreid ning saab vĂ€ltida PKI-serveri kĂ€ivitamist Easy-RSA vĂ”i sarnase tarkvara pĂ”hjal).
  • UDP-serveris on rakendatud ĂŒhenduse loomise kokkuleppe reĆŸiim Cookie pĂ”hjal, mille raames kasutatakse seansi identifikaatorina HMAC-pĂ”hist Cookie'd, mis vĂ”imaldab serveril kinnitust teostada ilma oleku sĂ€ilitamiseta.
  • Lisatud on tugi OpenSSL 3.0 raamatukoguga koostamiseks. Lisatud on parameeter "—tls-cert-profile insecure", et valida OpenSSL-i minimaalset turvataset.
  • Uued kaugjuhtimiskĂ€sklused remote-entry-count ja remote-entry-get on lisatud vĂ€liste ĂŒhenduste arvu lugemiseks ja nende nimekirja kuvamiseks.
  • KlĂ”psude kokkuleppimise protsessis on nĂŒĂŒd prioriteetsem meetod vĂ”tmete genereerimise materjali hankimiseks EKM (Exported Keying Material, RFC 5705) mehhanism, mitte OpenVPN PRF spetsiifiline mehhanism. EKM-i kasutamiseks on vajalik OpenSSL vĂ”i mbed TLS 2.18+ teek.
  • Tagatud on OpenSSL-i FIPS-reĆŸiimis ĂŒhilduvus, mis vĂ”imaldab OpenVPN-i kasutada sĂŒsteemides, mis vastavad FIPS 140-2 turvanĂ”uetele.
  • Mlock-s on rakendatud mĂ€lureserveerimise suuruse kontrollimine. Kui RAM-i on alla 100 MB, toimub piiride tĂ”stmiseks setrlimit() kutsumine.
  • Lisatud on valik «—peer-fingerprint» sertifikaadi kehtivuse kontrollimiseks vĂ”i sidumiseks SHA256 hash'i pĂ”hjal, ilma tls-verify kasutamata.
  • Skriptide jaoks on rakendatud edasilĂŒkatud (deferred) autentimise vĂ”imalus valiku «—auth-user-pass-verify» abil. Skriptides ja pistikprogrammides on lisatud tugi kliendi teavitamiseks edasilĂŒkatud autentimise ooteolekust.
  • Lisatud ĂŒhilduvusreĆŸiim (—compat-mode), mis vĂ”imaldab ĂŒhendada vanade serveritega, millel on OpenVPN 2.3.x vĂ”i vanemad versioonid.
  • Parameetri «—data-ciphers» kaudu edastatavas loendis on lubatud kasutada prefiksina «?», et mÀÀratleda valikulised ĆĄifrimeetodid, mis aktiveeritakse ainult juhul, kui neid toetatakse. SSL-teegis.
  • Lisatud on valik «—session-timeout», millega saab piirata seansi maksimaalset aega.
  • Konfiguratsioonifailis on lubatud kasutada nime ja parooli mÀÀramiseks mĂ€rgendit <auth-user-pass></auth-user-pass>.
  • Kliendi MTU dĂŒnaamilise seadistamise vĂ”imalus pĂ”hineb serverilt saadud MTU andmetel. MTU maksimaalse suuruse muutmiseks on lisatud valik «—tun-mtu-max» (vaikimisi 1600).
  • Lisatud on parameeter «—max-packet-size» maksimaalse juhtpaketi suuruse mÀÀramiseks.
  • OpenVPN kĂ€ivitamisreĆŸiimi toe tugi inetd kaudu on eemaldatud. Valik ncp-disable on eemaldatud. Valikud verify-hash ja staatiliste vĂ”tmete reĆŸiim on kuulutatud vananenuks (ainult TLS on alles). Protokollid TLS 1.0 ja 1.1 on ĂŒmber mÀÀratud vananenuks (vaikesĂ€tte tls-version-min vÀÀrtus on nĂŒĂŒd 1.2). Sisseehitatud pseudojuhuslike arvude generaatori teostus (—prng) on eemaldatud, kasutada tuleks PRNG teostust krĂŒptokraafia raamatukogudest mbed TLS vĂ”i OpenSSL. PF (Packet Filtering) pakettfilteri toetus on lĂ”petatud. VaikesĂ€tteks on vĂ€lja lĂŒlitatud pakkimine (—allow-compression=no).
  • Vaikesalvestusse on lisatud CHACHA20-POLY1305.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster