NetBSD tuum on saanud VPN WireGuard'i toe

NetBSD projekti arendajad teatasid о включении в основной состав ядра NetBSD драйвера wg с реализацией протокола WireGuard. NetBSD стала третьей ОС после Linux и OpenBSD с интегрированной поддержкой WireGuard. Также предложены сопутствующие команды для настройки VPN — wg-keygen и wgconfig. В конфигурации ядра по умолчанию (GENERIC) драйвер пока не активирован и требует явного указания в настройках «pseudo-device wg».

Lisaks saab märkida väljaandmine корректирующего обновления пакета wireguard-tools 1.0.20200820, включающего работающие в пространстве пользователя утилиты, такие как wg и wg-quick. В новом выпуске проведена подготовка IPC к предстоящей поддержке WireGuard в операционной системе FreeBSD. Осуществлено разделение по разным файлам специфичного для разных платформ кода. В unit-файл для systemd добавлена поддержка команды «reload», что позволяет запускать конструкции вида «systemctl reload wg-quick at wgnet0».

Tuletame meelde, et WireGuard VPN põhineb kaasaegsetel krüpteerimismeetoditel, tagab väga kõrge jõudluse, on kasutusmugav ja hästi tõestatud mitmes suuremas rakenduses, mis töötlevad suuri andmemahtusid. Projekt on arenenud alates 2015. aastast, läbinud auditi ja formaalset valideerimist rakendatavad krüpteerimismeetodid. WireGuardi tugi on juba integreeritud NetworkManagerisse ja systemd-sse, ning kerneli plaastrid kuuluvad põhijagamisstruktuuri. Debian Unstable, Mageia, Alpine, Arch, Gentoo, OpenWrt, NixOS, Subgraph ja ALT.

WireGuardis on kasutusel krüpteerimisse võtme kaudu marsruutimise kontseptsioon, mis tähendab, et iga võrgu liidese külge on seotud privaatvõti ja avalike võtmete sidumine. Avalike võtmete vahetamine ühenduse loomiseks toimub SSH-i sarnaselt. Võtmete kokkuleppimiseks ja ühenduse loomiseks ilma eraldi deemonit käivitamata kasutab see mehhanismi Noise_IK, Noise Protokolliraamistik, mis sarnaneb authorized_keys hoidmiseks SSH-s. Andmete edastamine toimub UDP paketidesse kapseldamise kaudu. Toetatakse VPN-serveri IP-aadressi vahetamist (roaming) ilma ühenduse katkestamiseta ning kliendi automaatset ümberseadistamist.

Krüpteerimiseks kasutatakse voogkrüptimist ChaCha20 ja sõnumite autentimise algoritmi (MAC) Poly1305, mille töötas välja Daniel Bernstein (Daniel J. Bernstein), Tanja Lange
(Tanja Lange) ja Peter Schwabe (Peter Schwabe). ChaCha20 ja Poly1305 positsioneeritakse kiiremate ja turvalisemate alternatiividena AES-256-CTR ja HMAC-ile, mille tarkvaraline rakendus võimaldab saavutada fikseeritud täitmise aja ilma spetsiaalsete riistvara tugiteenusteta. Ühise salajase võtme genereerimiseks kasutatakse elliptiliste kõverate põhjalikku Diffie-Hellmani protokolli. Curve25519, mille samuti esitas Daniel Bernstein. Hashimiseks kasutatakse algoritmi BLAKE2s (RFC7693).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster