Projekt Nebula 1.5 on nüüd saadaval, pakkudes tööriistu turvaliste ülevõrkude loomiseks. Võrk võib ühendada mitmeid kuni kümneid tuhandeid geograafiliselt jaotatud hoste, mis on paigutatud erinevatesse teenusepakkujatesse, luues eraldi isoleeritud võrgu üle globaalse võrgu. Projekt on kirjutatud Go keeles ja jagatakse MIT litsentsi alusel. Projekti on loonud ettevõte Slack, mis arendab oma nime kandvat ettevõtte suhtlusrakendust. Toetatakse tööd Linuxis, FreeBSD-s, macOS-is, Windowsis, iOS-is ja Androidis.
Nebula võrgus suhtlevad sõlmed omavahel otse P2P-režiimis — andmete edastamiseks sõlmede vahel luuakse dünaamiliselt otsesed VPN-ühendused. Iga hosti identiteet võrgus kinnitatakse digitaalse sertifikaadiga ning võrguga ühendamiseks on vajalik autentimine — iga kasutaja saab sertifikaadi, mis kinnitab IP-aadressi Nebula võrgus, nime ja kuuluvust hostigruppidesse. Sertifikaate allkirjastab sisemine tunnustuskeskus, mille loojad paigutavad oma seadmetesse ja mida kasutatakse hostide õiguste kinnitamiseks, kellel on juurdepääs ülevõrgule.
Nebula-s rakendatakse autentimiseks turvalise suhtluskanali loomisel enda tunneldamisprotokolli, mis põhineb Diffie–Hellmani võtmevahetusprotokollil ja AES-256-GCM krüptograafial. Protokolli teostus põhineb valmis ja testitud primitiivide kasutamisel, mida pakub Noise raamistiku, mida rakendatakse ka sellistes projektides nagu WireGuard, Lightning ja I2P. Kinnitatakse, et projekt on läbinud sõltumatu turbeauditi.
Muude sõlmede avastamiseks ja võrguga ühenduse koordineerimiseks luuakse spetsiaalsed 'lighthouse' sõlmed, mille globaalsete IP-aadressid on fikseeritud ja tuntud võrgus osalejatele. Osalevate sõlmede ei seota välise IP-aadressiga, neid identifitseeritakse sertifikaatide kaudu. Hostide omanikud ei saa ise muudatusi teha allkirjastatud sertifikaatides ning erinevalt traditsioonilistest IP-võrkudest ei saa nad petta teisi hoste lihtsalt IP-aadressi vahetamisega. Tunneli loomisel kinnitatakse hosti identiteet individuaalse privaatse võtmega.
Loodud võrgule määratakse kindel intraneti aadresside vahemik (näiteks 192.168.10.0/24) ning sisemiste aadresside sidumine hostide sertifikaatidega toimub. Ülevõrgu osalistest võivad moodustuda grupid, näiteks serverite ja tööjaamade eraldamiseks, millele kehtivad erinevad liikluse filtreerimise reeglid. Pakutakse erinevaid mehhanisme aadresside tõlkijate (NAT) ja tulemüüride ületamiseks. On võimalik korraldada marsruutimist ülevõrgu kaudu kolmandate poolte hostide liiklusele, mis ei kuulu Nebula võrku (unsafe route).
Toetatakse tulemüüride loomist juurdepääsu eraldamiseks ja liikluse filtreerimiseks ülevõrgu Nebula sõlmede vahel. Filtreerimiseks kasutatakse ACL-e koos siltide sidumisega. Iga host võrkus saab määrata oma filtreerimisreegleid hostide, gruppide, protokollide ja võrguportide järgi. Samal ajal filtreeritakse hoste mitte IP-aaddrsside, vaid digitaalse allkirjaga kinnitatud hosti identifikaatorite järgi, mida ei saa valeandmetega petta ilma võrgukoordinaatori tunnustuskeskuse kompromiteerimiseta.
Uues väljaandes:
- Käsku print-cert on lisatud lipp „-raw”, et välja trükkida sertifikaadi PEM-esitus.
- Toetatakse uut Linuxi arhitektuuri riscv64.
- Kopeed eksperimenteerimisvõimalus remote_allow_ranges, et siduda lubatud hostide loendi kindlate alamvõrkudega.
- Kopeed valik pki.disconnect_invalid, et tunneldada pärast usalduse lõpetamist või sertifikaadi eluea lõppu.
- Kopeed valik unsafe_routes.<route>.metric, et määrata kindlaks teatud välist marsruuti kaalu.
Allikas: opennet.ru
