OpenVPN 2.6.0 on saadaval

Kaks ja pool aastat pĂ€rast versiooni 2.5 vĂ€ljaandmist on vĂ€lja antud OpenVPN 2.6.0, pakett, mis vĂ”imaldab luua virtuaalseid privaatvĂ”rke ja korraldada krĂŒpteeritud ĂŒhendust kahe kliendimasina vahel vĂ”i tagada keskse VPN-serveri töö, millega saavad korraga ĂŒhendada mitmed kliendid. OpenVPNi kood on litsentseeritud GPLv2 alusel ning valmis binaarsed paketid luuakse Debianile, Ubuntule, CentOS-le, RHEL-le ja Windowsile.

PÔhilised uuendused:

  • On tagatud piiramatute ĂŒhenduste tugi.
  • Komplekti kuulub yadro modifikatsioon ovpn-dco, mis vĂ”imaldab oluliselt suurendada jĂ”udlust VPN. JĂ”udluse paranemine saavutatakse, viies kĂ”ik krĂŒpteerimise, pakettide töötlemise ja suhtluskanali haldamise toimingud Linuxi tuuma poole, mis aitab vĂ€ltida konteksti vahetamisega seotud kulusid, vĂ”imaldab töö optimeerimist lĂ€bi otse tuuma sisemiste API-de ja vĂ€listab aeglase andmeedastuse tuuma ja kasutusruumi vahel (krĂŒpteerimine, dekrĂŒpteerimine ja marsruutimine toimub mooduli kaudu ilma, et liiklus saadetaks kasutusruumi töötlejasse).

    Tehtud testide kohaselt, vĂ”rreldes tun-tĂŒĂŒpi liidesega, vĂ”imaldas kliendi- ja serveripoolse mooduli kasutamine AES-256-GCM ĆĄifreerimisega saavutada lĂ€bilaskevĂ”ime kasvu 8 korda (370 Mbit/s kuni 2950 Mbit/s). Kui moodulit kasutati ainult kliendi poolel, suurenes lĂ€bilaskevĂ”ime vĂ€ljuva liikluse puhul kolmekordselt ja sisenev jÀÀb muutumatuks. Serveripoolse mooduli puhul suurenes lĂ€bilaskevĂ”ime siseneva liikluse puhul neljakordselt ja vĂ€ljuva puhul 35%.

  • KĂ€ideldakse TLS-reĆŸiimi kasutamist isesaanutud sertifikaatidega (kasutades valikut „—peer-fingerprint”, ei pea mÀÀrama „—ca” ja „—capath” parameetreid ning vĂ”ib vĂ€ltida PKI-serveri kĂ€ivitamist Easy-RSA vĂ”i sarnase tarkvara baasil).
  • UDP-serveris on teostatud ĂŒhenduse koordineerimise reĆŸiim Cookie'ide alusel, kus seansi identifikaatorina kasutatakse HMAC pĂ”hjal tehtud Cookie'id, mis vĂ”imaldab serveril valideerida ilma oleku sĂ€ilitamiseta.
  • Lisatud tugi OpenSSL 3.0 teegiga. Lisatud parameeter „—tls-cert-profile insecure“ minimaalse OpenSSL turvalisuse taseme valimiseks.
  • Lisatud uued juhtimiskĂ€sud remote-entry-count ja remote-entry-get, mis loevad vĂ€liseid ĂŒhendusi ja vĂ€ljastavad nende loendi.
  • VĂ”tme kokkuleppimise protsessis on prioriteetsemaks saanud materjali hankimise meetod key genereerimise vajaduseks EKM (Exported Keying Material, RFC 5705) mehhanism, mitte OpenVPN PRF spetsiifiline mehhanism. EKM-i kasutamiseks on vajalik OpenSSL vĂ”i mbed TLS 2.18+ teek.
  • Tagatud OpenSSL ĂŒhilduvus FIPS-reĆŸiimis, mis vĂ”imaldab OpenVPN-i kasutamist sĂŒsteemides, mis vastavad FIPS 140-2 julgolekute nĂ”uetele.
  • Mlockis on rakendatud piisava mĂ€lu reserveerimise kontroll. Kui vaba RAM-i on vĂ€hem kui 100 MB, siis suurendatakse limite kutsungi setrlimit() abil.
  • Lisatud valik „—peer-fingerprint“ sertifikaadi kehtivuse vĂ”i sidumise kontrollimiseks SHA256 hash pĂ”hjal ilma tls-verify rakendamata.
  • Skriptide jaoks on saadaval viivitatud autentimise (deferred authentication) vĂ”imalus, mis on rakendatud valiku „—auth-user-pass-verify“ kaudu. Skriptides ja pistikprogrammides on lisatud tugi kliendi teavitamiseks viivitatud autentimise (pending authentication) kasutamisel.
  • Lisatud on ĂŒhilduvusreĆŸiim (—compat-mode), mis vĂ”imaldab ĂŒhenduda vanade serveritega, kus töötatakse OpenVPN 2.3.x vĂ”i varasemate versioonidega.
  • Loendis, mis edastatakse parameetri „—data-ciphers“ kaudu, on lubatud kasutada prefiksit „?“, et mÀÀrata valikulised krĂŒptimisalgoritmid, mis rakenduvad ainult juhul, kui neid toetatakse. SSL-raamatukogus.
  • Lisatud on valik „—session-timeout“, millega saab piirata maksimaalset seansi kestust.
  • Konfiguratsioonifailis on lubatud mÀÀrata nimi ja parool sildi kaudu.
  • Kliendi MTU dĂŒnaamilise seadistamise vĂ”imalus on saadaval, tuginedes serveri poolt edastatud MTU andmetele. MTU maksimaalse suuruse muutmiseks on lisatud valik „—tun-mtu-max“ (vaikimisi 1600).
  • Lisatud on parameeter „—max-packet-size“, et mÀÀrata juhtivate paketide maksimaalne suurus.
  • OpenVPN kĂ€ivitamisreĆŸiimi toetamine inetd kaudu on eemaldatud. Valik ncp-disable on eemaldatud. Valikud verify-hash ja staatiliste vĂ”tmete reĆŸiim on kuulutatud vananenuks (jÀÀb alles ainult TLS). Protokollid TLS 1.0 ja 1.1 on liigitatud vananenud, seaded tls-version-min on vaikimisi seatud vÀÀrtusele 1.2. Sisseehitatud pseudoloodud numbrite generaatori teostus (—prng) on eemaldatud; soovitatav on kasutada PRNG teostust krĂŒptograafia raamatukogudest mbed TLS vĂ”i OpenSSL. PF (Packet Filtering) paketifiltreerimise toetus on lĂ”petatud. Vaikimisi on kokkusuruvus (—allow-compression=no) keelatud.
  • Vaikimisi krĂŒpteerimisse nimekirja on lisatud CHACHA20-POLY1305.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster