Kolme aastat pärast versiooni 2.6 väljaandmist on valmis OpenVPN 2.7.0, pakett virtuaalsete privaatvõrkude loomiseks, mis võimaldab korraldada krüpteeritud ühendust kahe kliendi masina vahel või võimaldab keskse VPN-serveri töö, et mitmed kliendid saaksid korraga ühenduda. OpenVPNi koodi levitatakse GPLv2 litsentsi alusel, valmis binaarpakettidena Debian, Ubuntu, CentOS, RHEL ja Windows jaoks.
Põhilised uuendused:
- VDS-l on võimalik installida: VPN-serverites on lisatud võimalus avada mitu ühendavate soketite vastuvõtmist, näiteks samal ajal UDP ja TCP ühenduste vastuvõtmiseks või erinevate võrgupordide jaoks.
- On toimunud üleminek uue DCO-mooduli kasutamisele, mis on lisatud Linuxi 6.16 põhituumiku koostisse. Põhituumiku moodulil on muudetud API ja see on saadaval nimega «ovpn». Vanema ovpn-dco mooduli tugi on lõpetatud. Moodul viib krüpteerimise, pakettide töötlemise ja sidekanali haldamise Linuxi tuumale, välistades konteksti vahetusega seotud kulud, võimaldab optimeerida tööd, pääsedes otseselt tuumiku sisemiste API-de juurde ning välistab aeglase andmeedastuse tuumiku ja kasutaja ruumi vahel (krüpteerimine, dekrüpteerimine ja suunamine teostatakse mooduli kaudu ilma, et liiklust saadetaks töötlejasse kasutaja ruumis).
- Windowsi versioonis: WFP-filterites on aktiveeritud block-local lipp; lisatud uute võrgu liideste genereerimine vajaduse korral; on tagatud automaatsete teenuste käivitamine, mis ei ole privileeritud kasutaja all; DNS-seadete töötlemiseks on kaasatud NRPT (Nime lahendamise poliitika tabel); lubatud on win-dco draiveri kasutamine VPN-serverite kiirendamiseks.
- Tutvustatakse uut võtme ja pakendi vormingut «epoch», mis erineb standardse vormingu «DATA_V2» puhul, lisades pakendi lõppu AEAD-tägi, värskendab võtmeid automaatselt nende kasutamise limiidi saavutamisel, omab 64-bitiseid pakettide identifikaatoreid, kasutab XOR-operatsiooni initsialiseerimise vektori moodustamisel.
- Lisatud tugi lwipovpnile — kasutaja ruumis paiknevate tun/tap-võrgu liidestemulaator, mis on ellu kutsutud TCP/IP lwIP protokollipinu põhjal. Valikuga «—dev-node unix:/path/to/lwipovpn» on võimalik emuleerida täisfunktsionaalset VPN-kliendi sama süsteemi peal OpenVPN-i testimiseks ja tõrkeotsinguks.
- Lisatud võimalus värskendada osa kliendi seadeid (IP, suunamine, MTU, DNS) saatmise kaudu serveriga juhtivate PUSH_UPDATE sõnumite kaudu.
- OpenVPN kliendile Linuxi, BSD ja macOS jaoks on lisatud valik «—dns-updown», et käivitada skriipt DNS-seadete rakendamiseks, mis on saadetud serveri poolt. Skript toetab seadistamist kaudu /etc/resolv.conf, systemd või resolveconf.
- Linuxi platvormile on lisatud valik «—route-table» kasutaja määratud marsruutimistabelite jaoks.
- Toetatakse mbedTLS 4. haru. Lisatud on TLS 1.3 tugi mbedTLS krüptograafilise raamatukoguga konfiguratsioonides.
- Lisatud on Haiku operatsioonisüsteemi tugi.
- Toetamine staatiliste võtmete töörežiimis lõpetatakse (soovitatav on kasutada TLS režiimi), NTLMv1, Windowsi draiver wintun, OpenSSL 1.0.2, mbedTLS 2.x, andmete tihendamine enne saatmist, valikute «—memstats» ja «—opt-verify» kasutamine.
Allikas: opennet.ru
