Avaldatud on Nebula 1.9 projekti vĂ€ljaanne, mis pakub tööriistu turvaliste overlay-vĂ”rkude loomiseks, mis vĂ”imaldavad territoriaalselt eraldatud hostide ĂŒhendamist eraldi isoleeritud vĂ”rguks, mis töötab globaalse vĂ”rgu peal. Projekt on mĂ”eldud oma overlay-vĂ”rkude loomiseks mistahes vajaduste jaoks, nĂ€iteks ettevĂ”tte arvutite ĂŒhendamiseks erinevates kontorites, serverite ĂŒhendamiseks erinevates andmekeskustes vĂ”i virtuaalsete keskkondade loomiseks erinevate pilveteenuste pakkujatega. Kood on kirjutatud Go programmeerimiskeeles ja levitatakse MIT litsentsi alusel. Projekt pĂ”hineb Slacki ettevĂ”ttel, mis arendab samanimelist ettevĂ”tte sĂ”numitoojat. Toetatakse tööd Linux, FreeBSD, macOS, Windows, iOS ja Android sĂŒsteemidega.
Nebula vĂ”rgus suhtlevad sĂ”lmed omavahel otse P2P-reĆŸiimis â andmete edastamiseks sĂ”lmede vahel luuakse dĂŒnaamiliselt otsesed VPN-ĂŒhendused. Iga hosti identiteet vĂ”rgus kinnitatakse digitaalse sertifikaadiga ning vĂ”rguga ĂŒhendamiseks on vajalik autentimine â iga kasutaja saab sertifikaadi, mis tĂ”endab IP-aadressi Nebula vĂ”rgus, nime ja kuuluvust hostide gruppidesse. Sertifikaadid allkirjastatakse sisemise sertifitseerimiskeskuse poolt, mille loojad paigaldavad igas konkreetses vĂ”rgus ning mis kinnitab hostide Ă”igusi, kellel on Ă”igus ĂŒhineda konkreetse overlay-vĂ”rguga, mis on seotud sertifitseerimiskeskusega.
Nebula-s rakendatakse autentimiseks turvalise suhtluskanali loomisel enda tunneldamisprotokolli, mis pĂ”hineb DiffieâHellmani vĂ”tmevahetusprotokollil ja AES-256-GCM krĂŒptograafial. Protokolli teostus pĂ”hineb valmis ja testitud primitiivide kasutamisel, mida pakub Noise raamistiku, mida rakendatakse ka sellistes projektides nagu WireGuard, Lightning ja I2P. Kinnitatakse, et projekt on lĂ€binud sĂ”ltumatu turbeauditi.
Muude sĂ”lmede avastamiseks ja vĂ”rguga ĂŒhenduse koordineerimiseks luuakse spetsiaalsed 'lighthouse' sĂ”lmed, mille globaalsete IP-aadressid on fikseeritud ja tuntud vĂ”rgus osalejatele. Osalevate sĂ”lmede ei seota vĂ€lise IP-aadressiga, neid identifitseeritakse sertifikaatide kaudu. Hostide omanikud ei saa ise muudatusi teha allkirjastatud sertifikaatides ning erinevalt traditsioonilistest IP-vĂ”rkudest ei saa nad petta teisi hoste lihtsalt IP-aadressi vahetamisega. Tunneli loomisel kinnitatakse hosti identiteet individuaalse privaatse vĂ”tmega.
Loodud vĂ”rgule eraldatakse teatud intraneti aadresside vahemik (nĂ€iteks 192.168.10.0/24) ning seostatakse sisemised aadressid hostide sertifikaatidega. Pakutakse erinevaid mehhanisme aadresside tĂ”lkijate (NAT) ja tulemĂŒĂŒride ĂŒletamiseks. On vĂ”imalik korraldada marsruutimist kolmandate osaliste hostide ĂŒlekattevĂ”rgus, mis ei kuulu Nebula vĂ”rku (unsafe route). Ăksikute ĂŒlekandevĂ”rgu osalejate seast vĂ”ivad moodustuda rĂŒhmad, nĂ€iteks serverite ja tööjaamade eraldi reeglite rakendamiseks.
Toetatakse tulemĂŒĂŒride loomist juurdepÀÀsu jagamiseks ja liikluse filtreerimiseks Nebula ĂŒlekandevĂ”rgus. Filtreerimine toimub ACL-de kaudu, mis on seotud siltidega. Iga vĂ”rguhost vĂ”ib mÀÀrata oma liikluse filtreerimise reeglid hostide, gruppide, protokollide ja vĂ”rguportide jĂ€rgi. Samuti filtreeritakse hoste mitte IP-aadresside, vaid allkirjastatud digitaalsete identifikaatoritega, mida ei saa vĂ”ltsida ilma sertifitseerimiskeskuse kompromiteerimiseta, kes koordineerib vĂ”rgu tööd.
Uues vÀljaandes:
- Lisatud uus seadistus default_local_cidr_any, mis muudab kĂ€itumist, kui töödeldakse kohalikke IP-aadresse tulemĂŒĂŒri reeglites, et vĂ€ltida pĂ”hjendamatut liikluse lubamist hostidele, mis on loetletud unsafe_routes plokis. Versioonis 1.9 on seadistus mÀÀratud vÀÀrtusele "true", kuid jĂ€rgmises 1.10 versioonis muudetakse see vÀÀrtusele "false", mis toob kaasa kohalike alamsubjektide arvestamise tulemĂŒĂŒrireeglite rakendamisel hostidele, mis on kergesti ligipÀÀsetavad ohtlike marsruutide kaudu (sellistele hostidele juurdepÀÀsu saamiseks on kohustuslik mÀÀrata local_cidr).
- Pakutakse ametlikku pilti Docker-sĂŒsteemile, mis vĂ”imaldab kiiresti luua Nebula pĂ”hjal ĂŒlekandevĂ”rku vĂ”i sĂ”lme selle jaoks.
- Lisatud katsetavad vÀljaanded Loong64 arhitektuurile.
- Tehtud teenuseskript OpenRC initsialiseerimissĂŒsteemile.
- SSH taustatööle on lisatud sertifikaatide autentimise tugi, mida kinnitab sertifitseerimiskeskus (sshd.trusted_cas). Rakendatud on vÔimalus hostivÔtmete sisestamiseks sshd.host_key seadistuste plokki.
- On tagatud seadistuste "tun.unsafe_routes" taaskÀivitamise tugi.
- Toetamine on eemaldatud vananenud seadistusele local_range, mille asemel tasub kasutada preferred_ranges.
- Kogumise tegemiseks on nĂŒĂŒd vajalik go tööriistakomplekt versioon 1.22. Windowsi minimaalne versiooninĂ”ue on tĂ”stetud Windows 10 ja Windows Server 2016-le.
Allikas: opennet.ru
