Kaks ja pool aastat pĂ€rast versiooni 2.5 vĂ€ljaandmist on vĂ€lja antud OpenVPN 2.6.0, pakett, mis vĂ”imaldab luua virtuaalseid privaatvĂ”rke ja korraldada krĂŒpteeritud ĂŒhendust kahe kliendimasina vahel vĂ”i tagada keskse VPN-serveri töö, millega saavad korraga ĂŒhendada mitmed kliendid. OpenVPNi kood on litsentseeritud GPLv2 alusel ning valmis binaarsed paketid luuakse Debianile, Ubuntule, CentOS-le, RHEL-le ja Windowsile.
PÔhilised uuendused:
- On tagatud piiramatute ĂŒhenduste tugi.
- Komplekti kuulub yadro modifikatsioon ovpn-dco, mis vĂ”imaldab oluliselt suurendada jĂ”udlust VPN. JĂ”udluse paranemine saavutatakse, viies kĂ”ik krĂŒpteerimise, pakettide töötlemise ja suhtluskanali haldamise toimingud Linuxi tuuma poole, mis aitab vĂ€ltida konteksti vahetamisega seotud kulusid, vĂ”imaldab töö optimeerimist lĂ€bi otse tuuma sisemiste API-de ja vĂ€listab aeglase andmeedastuse tuuma ja kasutusruumi vahel (krĂŒpteerimine, dekrĂŒpteerimine ja marsruutimine toimub mooduli kaudu ilma, et liiklus saadetaks kasutusruumi töötlejasse).
Tehtud testide kohaselt, vĂ”rreldes tun-tĂŒĂŒpi liidesega, vĂ”imaldas kliendi- ja serveripoolse mooduli kasutamine AES-256-GCM ĆĄifreerimisega saavutada lĂ€bilaskevĂ”ime kasvu 8 korda (370 Mbit/s kuni 2950 Mbit/s). Kui moodulit kasutati ainult kliendi poolel, suurenes lĂ€bilaskevĂ”ime vĂ€ljuva liikluse puhul kolmekordselt ja sisenev jÀÀb muutumatuks. Serveripoolse mooduli puhul suurenes lĂ€bilaskevĂ”ime siseneva liikluse puhul neljakordselt ja vĂ€ljuva puhul 35%.
- KĂ€ideldakse TLS-reĆŸiimi kasutamist isesaanutud sertifikaatidega (kasutades valikut ââpeer-fingerprintâ, ei pea mÀÀrama ââcaâ ja ââcapathâ parameetreid ning vĂ”ib vĂ€ltida PKI-serveri kĂ€ivitamist Easy-RSA vĂ”i sarnase tarkvara baasil).
- UDP-serveris on teostatud ĂŒhenduse koordineerimise reĆŸiim Cookie'ide alusel, kus seansi identifikaatorina kasutatakse HMAC pĂ”hjal tehtud Cookie'id, mis vĂ”imaldab serveril valideerida ilma oleku sĂ€ilitamiseta.
- Lisatud tugi OpenSSL 3.0 teegiga. Lisatud parameeter ââtls-cert-profile insecureâ minimaalse OpenSSL turvalisuse taseme valimiseks.
- Lisatud uued juhtimiskĂ€sud remote-entry-count ja remote-entry-get, mis loevad vĂ€liseid ĂŒhendusi ja vĂ€ljastavad nende loendi.
- VÔtme kokkuleppimise protsessis on prioriteetsemaks saanud materjali hankimise meetod key genereerimise vajaduseks EKM (Exported Keying Material, RFC 5705) mehhanism, mitte OpenVPN PRF spetsiifiline mehhanism. EKM-i kasutamiseks on vajalik OpenSSL vÔi mbed TLS 2.18+ teek.
- Tagatud OpenSSL ĂŒhilduvus FIPS-reĆŸiimis, mis vĂ”imaldab OpenVPN-i kasutamist sĂŒsteemides, mis vastavad FIPS 140-2 julgolekute nĂ”uetele.
- Mlockis on rakendatud piisava mÀlu reserveerimise kontroll. Kui vaba RAM-i on vÀhem kui 100 MB, siis suurendatakse limite kutsungi setrlimit() abil.
- Lisatud valik ââpeer-fingerprintâ sertifikaadi kehtivuse vĂ”i sidumise kontrollimiseks SHA256 hash pĂ”hjal ilma tls-verify rakendamata.
- Skriptide jaoks on saadaval viivitatud autentimise (deferred authentication) vĂ”imalus, mis on rakendatud valiku ââauth-user-pass-verifyâ kaudu. Skriptides ja pistikprogrammides on lisatud tugi kliendi teavitamiseks viivitatud autentimise (pending authentication) kasutamisel.
- Lisatud on ĂŒhilduvusreĆŸiim (âcompat-mode), mis vĂ”imaldab ĂŒhenduda vanade serveritega, kus töötatakse OpenVPN 2.3.x vĂ”i varasemate versioonidega.
- Loendis, mis edastatakse parameetri ââdata-ciphersâ kaudu, on lubatud kasutada prefiksit â?â, et mÀÀrata valikulised krĂŒptimisalgoritmid, mis rakenduvad ainult juhul, kui neid toetatakse. SSL-raamatukogus.
- Lisatud on valik ââsession-timeoutâ, millega saab piirata maksimaalset seansi kestust.
- Konfiguratsioonifailis on lubatud mÀÀrata nimi ja parool sildi kaudu.
- Kliendi MTU dĂŒnaamilise seadistamise vĂ”imalus on saadaval, tuginedes serveri poolt edastatud MTU andmetele. MTU maksimaalse suuruse muutmiseks on lisatud valik ââtun-mtu-maxâ (vaikimisi 1600).
- Lisatud on parameeter ââmax-packet-sizeâ, et mÀÀrata juhtivate paketide maksimaalne suurus.
- OpenVPN kĂ€ivitamisreĆŸiimi toetamine inetd kaudu on eemaldatud. Valik ncp-disable on eemaldatud. Valikud verify-hash ja staatiliste vĂ”tmete reĆŸiim on kuulutatud vananenuks (jÀÀb alles ainult TLS). Protokollid TLS 1.0 ja 1.1 on liigitatud vananenud, seaded tls-version-min on vaikimisi seatud vÀÀrtusele 1.2. Sisseehitatud pseudoloodud numbrite generaatori teostus (âprng) on eemaldatud; soovitatav on kasutada PRNG teostust krĂŒptograafia raamatukogudest mbed TLS vĂ”i OpenSSL. PF (Packet Filtering) paketifiltreerimise toetus on lĂ”petatud. Vaikimisi on kokkusuruvus (âallow-compression=no) keelatud.
- Vaikimisi krĂŒpteerimisse nimekirja on lisatud CHACHA20-POLY1305.
Allikas: opennet.ru
