märgiline versioon VPN , mis tähistas WireGuard'i komponentide tarnimist Linuxi tuuma põhikoosseisu ja arenduse stabiliseerimist. Tuuma Linuxi kood t täiendava turbeauditi, mille viis läbi sõltumatu firma, mis spetsialiseerub selliste kontrollide teostamisele. Audit ei tuvastanud mingeid probleeme.
Kuna WireGuard areneb nüüd Linuxi tuuma põhikoosseisus, on kasutajatele, kes jätkavad vanade tuumaversioonide kasutamist, ette valmistatud allikas . Allikas sisaldab WireGuard'i tagasiviidatud koodi ja kihti compat.h, et tagada ühilduvus vanade tuumadega. Tõdetakse, et seni, kuni on arendajate võimalused ja kasutajate vajadus, hoitakse eraldiseisvat patch variant töötavana. Praeguses vormis eraldiseisev versioon WireGuard'i saab kasutada tuumadega versioonidest ja , samuti on see saadaval Linuxi tuumade patch'idena ja . Distro'd, mis kasutavad uusimaid tuumasid, nagu Arch, Gentoo ja
Fedora 32, saavad kasutada WireGuard'i koos tuuma 5.6 värskendamisega.
Arenduse põhiprotsess toimub nüüd allikas , mis sisaldab täielikku Linuxi tuumade puu Wireguard'i projekti muudatustega. Selle allika patch'id saavad olema ülevaatamiseks, et Need sisalduda põhituumas ja regulaarselt edastatakse net/net-next harudesse. Kasutustehnikate ja skriptide, nagu wg ja wg-quick, arendamine toimub allikas , mida saab kasutada pakettide loomiseks distrosse.
Tuletame meelde, et VPN WireGuard põhineb kaasaegsetel krüpteerimismeetoditel, pakub väga kõrget jõudlust, on lihtne kasutada, puuduvad keerukused ning on end tõestanud mitmes suures rakenduses, mis töötlevad suuri andmemahtusid. Projekt on käinud alates 2015. aastast, läbinud audit ja rakendatud krüpteerimismeetodite osas. WireGuard'i tugi on juba integreeritud NetworkManagerisse ja systemd-sse, ning tuuma patch'id kuuluvad jaotuste põhikoosseisu , Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, ja .
WireGuard kasutab krüpteerimisvõtmete põhist marsruutimise kontseptsiooni, mis tähendab, et iga võrgu liidese jaoks seostatakse privaatvõti ja avalike võtmete sidumine toimub sarnaselt SSH-le. Avalike võtmete vahetamine ühenduse loomise jaoks toimub sama printsiibi järgi nagu SSH-s. Võtmete kokku leppimiseks ja ühenduse loomiseks ilma eraldi kasutajaruumis deemonit käivitamata kasutatakse mehhanismi Noise_IK , mis sarnaneb authorized_keys haldamisega SSH-s. Andmete edastamine toimub UDP-pakettidesse kapseldamise kaudu. VPN-serveri IP-aadressi vahetamine (roaming) on toetatud ilma ühenduse katkemiseta ja kliendi automaatse ümberkonfigureerimisega.
Krüpteerimiseks voosredensus ja sõnumite autentimise algoritm (MAC) , mille on töötanud välja Daniel Bernstein (), Tanja Lange
(Tanja Lange) ja Peter Schwabe (Peter Schwabe). ChaCha20 ja Poly1305 on esitatud kiiremate ja turvalisemate variantidena AES-256-CTR ja HMAC, mille tarkvaraline teostus võimaldab saavutada fikseeritud töötlemisaega ilma spetsiaalse riistvaratoe kaasamiseta. Ühise salajase võtme genereerimiseks kasutatakse elliptsete kõverate järgi töötavat Diffie-Hellmani protokolli, mille teostas , mille samuti pakkus välja Daniel Bernstein. Hashimise jaoks kasutatakse algoritmi .
Vana WireGuard näitas vana jõudlustestimise käigus 3,9 korda kõrgemat andmeedastuskiirus ja 3,8 korda kõrgemat reageerimiskiirus võrreldes OpenVPN-iga (256-bit AES HMAC-SHA2-256-ga). Võrreldes IPsec-iga (256-bit ChaCha20+Poly1305 ja AES-256-GCM-128) paistab WireGuard-i jõudlus pisut silmapaistvamat (13-18%) ja aeglane aeg (21-23%). Projekti veebisaidil avaldatud testide tulemused hõlmavad vana eraldiseisvat WireGuard-i teostust ja on märgitud mitte piisavalt kvaliteetsetena. Alates testide läbiviimisest on WireGuard ja IPsec koodi veelgi optimeeritud ja toimivad nüüd kiiremini. Üksikasjalikuma testimise kohta, mis hõlmab tuuma integreeritud teostust, pole veel läbi viidud. Sellegipoolest on märgitud, et WireGuard ületab teatud olukordades endiselt IPsec-i mitme protsessimise tõttu, samas kui OpenVPN jääb väga aeglaseks.
Allikas: opennet.ru
