Nebula 1.9 väljaanne, overlay P2P-võrkude loomise süsteem

Avaldatud on Nebula 1.9 projekti väljaanne, mis pakub tööriistu turvaliste overlay-võrkude loomiseks, mis võimaldavad territoriaalselt eraldatud hostide ühendamist eraldi isoleeritud võrguks, mis töötab globaalse võrgu peal. Projekt on mõeldud oma overlay-võrkude loomiseks mistahes vajaduste jaoks, näiteks ettevõtte arvutite ühendamiseks erinevates kontorites, serverite ühendamiseks erinevates andmekeskustes või virtuaalsete keskkondade loomiseks erinevate pilveteenuste pakkujatega. Kood on kirjutatud Go programmeerimiskeeles ja levitatakse MIT litsentsi alusel. Projekt põhineb Slacki ettevõttel, mis arendab samanimelist ettevõtte sõnumitoojat. Toetatakse tööd Linux, FreeBSD, macOS, Windows, iOS ja Android süsteemidega.

Nebula võrgus suhtlevad sõlmed omavahel otse P2P-režiimis — andmete edastamiseks sõlmede vahel luuakse dünaamiliselt otsesed VPN-ühendused. Iga hosti identiteet võrgus kinnitatakse digitaalse sertifikaadiga ning võrguga ühendamiseks on vajalik autentimine — iga kasutaja saab sertifikaadi, mis tõendab IP-aadressi Nebula võrgus, nime ja kuuluvust hostide gruppidesse. Sertifikaadid allkirjastatakse sisemise sertifitseerimiskeskuse poolt, mille loojad paigaldavad igas konkreetses võrgus ning mis kinnitab hostide õigusi, kellel on õigus ühineda konkreetse overlay-võrguga, mis on seotud sertifitseerimiskeskusega.

Nebula-s rakendatakse autentimiseks turvalise suhtluskanali loomisel enda tunneldamisprotokolli, mis põhineb Diffie–Hellmani võtmevahetusprotokollil ja AES-256-GCM krüptograafial. Protokolli teostus põhineb valmis ja testitud primitiivide kasutamisel, mida pakub Noise raamistiku, mida rakendatakse ka sellistes projektides nagu WireGuard, Lightning ja I2P. Kinnitatakse, et projekt on läbinud sõltumatu turbeauditi.

Muude sõlmede avastamiseks ja võrguga ühenduse koordineerimiseks luuakse spetsiaalsed 'lighthouse' sõlmed, mille globaalsete IP-aadressid on fikseeritud ja tuntud võrgus osalejatele. Osalevate sõlmede ei seota välise IP-aadressiga, neid identifitseeritakse sertifikaatide kaudu. Hostide omanikud ei saa ise muudatusi teha allkirjastatud sertifikaatides ning erinevalt traditsioonilistest IP-võrkudest ei saa nad petta teisi hoste lihtsalt IP-aadressi vahetamisega. Tunneli loomisel kinnitatakse hosti identiteet individuaalse privaatse võtmega.

Loodud võrgule eraldatakse teatud intraneti aadresside vahemik (näiteks 192.168.10.0/24) ning seostatakse sisemised aadressid hostide sertifikaatidega. Pakutakse erinevaid mehhanisme aadresside tõlkijate (NAT) ja tulemüüride ületamiseks. On võimalik korraldada marsruutimist kolmandate osaliste hostide ülekattevõrgus, mis ei kuulu Nebula võrku (unsafe route). Üksikute ülekandevõrgu osalejate seast võivad moodustuda rühmad, näiteks serverite ja tööjaamade eraldi reeglite rakendamiseks.

Toetatakse tulemüüride loomist juurdepääsu jagamiseks ja liikluse filtreerimiseks Nebula ülekandevõrgus. Filtreerimine toimub ACL-de kaudu, mis on seotud siltidega. Iga võrguhost võib määrata oma liikluse filtreerimise reeglid hostide, gruppide, protokollide ja võrguportide järgi. Samuti filtreeritakse hoste mitte IP-aadresside, vaid allkirjastatud digitaalsete identifikaatoritega, mida ei saa võltsida ilma sertifitseerimiskeskuse kompromiteerimiseta, kes koordineerib võrgu tööd.

Uues väljaandes:

  • Lisatud uus seadistus default_local_cidr_any, mis muudab käitumist, kui töödeldakse kohalikke IP-aadresse tulemüüri reeglites, et vältida põhjendamatut liikluse lubamist hostidele, mis on loetletud unsafe_routes plokis. Versioonis 1.9 on seadistus määratud väärtusele "true", kuid järgmises 1.10 versioonis muudetakse see väärtusele "false", mis toob kaasa kohalike alamsubjektide arvestamise tulemüürireeglite rakendamisel hostidele, mis on kergesti ligipääsetavad ohtlike marsruutide kaudu (sellistele hostidele juurdepääsu saamiseks on kohustuslik määrata local_cidr).
  • Pakutakse ametlikku pilti Docker-süsteemile, mis võimaldab kiiresti luua Nebula põhjal ülekandevõrku või sõlme selle jaoks.
  • Lisatud katsetavad väljaanded Loong64 arhitektuurile.
  • Tehtud teenuseskript OpenRC initsialiseerimissüsteemile.
  • SSH taustatööle on lisatud sertifikaatide autentimise tugi, mida kinnitab sertifitseerimiskeskus (sshd.trusted_cas). Rakendatud on võimalus hostivõtmete sisestamiseks sshd.host_key seadistuste plokki.
  • On tagatud seadistuste "tun.unsafe_routes" taaskäivitamise tugi.
  • Toetamine on eemaldatud vananenud seadistusele local_range, mille asemel tasub kasutada preferred_ranges.
  • Kogumise tegemiseks on nüüd vajalik go tööriistakomplekt versioon 1.22. Windowsi minimaalne versiooninõue on tõstetud Windows 10 ja Windows Server 2016-le.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster