märgiline VPN-i väljaanne , mis tähistab WireGuardi komponentide integreerimist Linuxi põhituuma. ja arenduse stabiilsuse kindlaksmist. Tuuma koodi, täiendava turvealvise, mille viis läbi sõltumatu firma, mis spetsialiseerub sarnastele kontrollidele. Audit ei avastanud ühtegi probleemi.
Kuna WireGuard on nüüd integreeritud Linuxi põhituuma, on esitatud hoidla . Hoidlas on sisaldund WireGuardi tagasiportimise kood ja compat.h kiht, et tagada ühilduvus vanade tuumadega. Tuuakse välja, et seni, kuni arendajatel on võimalus ja kasutajatel vajadus, toetatakse eraldi versiooni plaastritest töökorras. Praeguses vormis saab eraldi WireGuardi versiooni kasutada koos ja ja see on saadaval ka kui plaastrid Linuxi tuumadele. ja . Jaotused, mis kasutavad uusimaid tuumasid, nagu Arch, Gentoo ja
Fedora 32, saavad võimaluse kasutada WireGuardi koos tuuma 5.6 uuendusega.
Peamine arendusprotsess toimub nüüd hoidlas , sealdes täielik Linuxi kerneli puu koos Wireguardi projektist tulenevate muudatustega. Selle hoidla plaastrid vaadatakse läbi, et neid lisada põhikerneli ja neid kantakse regulaarselt üle harudesse net/net-next. Kasutajaruumi utiliitide ja skriptide, nagu wg ja wg-quick, arendamine toimub hoidlas. , mida saab kasutada pakettide loomisel jaotustes.
Tuletame meelde, et WireGuard VPN põhineb kaasaegsetel krüpteerimismeetoditel, tagab väga kõrge jõudluse, on kasutusmugav ja hästi tõestatud mitmes suuremas rakenduses, mis töötlevad suuri andmemahtusid. Projekt on arenenud alates 2015. aastast, läbinud auditi ja rakendatavad krüpteerimismeetodid. WireGuardi tugi on juba integreeritud NetworkManagerisse ja systemd-sse, ning kerneli plaastrid kuuluvad põhijagamisstruktuuri. , Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, ja .
WireGuardis on kasutusel krüpteerimisse võtme kaudu marsruutimise kontseptsioon, mis tähendab, et iga võrgu liidese külge on seotud privaatvõti ja avalike võtmete sidumine. Avalike võtmete vahetamine ühenduse loomiseks toimub SSH-i sarnaselt. Võtmete kokkuleppimiseks ja ühenduse loomiseks ilma eraldi deemonit käivitamata kasutab see mehhanismi Noise_IK, , mis sarnaneb authorized_keys hoidmiseks SSH-s. Andmete edastamine toimub UDP paketidesse kapseldamise kaudu. Toetatakse VPN-serveri IP-aadressi vahetamist (roaming) ilma ühenduse katkestamiseta ning kliendi automaatset ümberseadistamist.
Krüpteerimiseks voogkrüptimist ja sõnumite autentimise algoritmi (MAC) , mille töötas välja Daniel Bernstein (), Tanja Lange
(Tanja Lange) ja Peter Schwabe (Peter Schwabe). ChaCha20 ja Poly1305 positsioneeritakse kiiremate ja turvalisemate alternatiividena AES-256-CTR ja HMAC-ile, mille tarkvaraline rakendus võimaldab saavutada fikseeritud täitmise aja ilma spetsiaalsete riistvara tugiteenusteta. Ühise salajase võtme genereerimiseks kasutatakse elliptiliste kõverate põhjalikku Diffie-Hellmani protokolli. , mille samuti esitas Daniel Bernstein. Hashimiseks kasutatakse algoritmi .
Vana WireGuard'i jõudlus on näidanud 3,9 korda suuremat läbilaskevõimet ja 3,8 korda paremat reageerimist võrreldes OpenVPN-iga (256-bit AES ja HMAC-SHA2-256). IPsec'i (256-bit ChaCha20+Poly1305 ja AES-256-GCM-128) suhtes on WireGuard'il mõõdukas jõudluslangus (13-18%) ja madalam latentsus (21-23%). Projekti veebilehel esitatud testitulemused hõlmavad vana iseseisvat WireGuard'i rakendust ja on märgitud kui ebapiisava kvaliteediga. Alates testide läbiviimisest on WireGuard'i ja IPsec'i kood veelgi optimeeritud ning töötab nüüd kiiremini. Täielikku testimist, mis katab tuuma rakenduse, ei ole veel läbi viidud. Sellegipoolest märkida, et WireGuard ületab IPsec'i teatud olukordades mitme lõime tõttu, samas kui OpenVPN jääb endiselt väga aeglaseks.
Allikas: opennet.ru
