Nebula 1.5 projekti väljaanne on nüüd saadaval, pakkudes tööriistu kaitstud overlay-võrkude loomiseks. Võrk võib ühendada mitmest kuni kümnete tuhandete geograafiliselt hajutatud hostide seas, mis asuvad erinevates teenusepakkujates, moodustades eraldi isoleeritud võrgu globaalse võrgu kohal. Projekt on kirjutatud Go programmeerimiskeeles ja levitatakse MIT litsentsi alusel. Projekti arendab Slack, mis töötab sama nime all oleva ettevõtte sõnumitooja. Toetatakse töötamist Linuxis, FreeBSDs, macOSis, Windowsis, iOSis ja Androidis.
Nebula võrgus asuvad sõlmed suhtlevad omavahel otse P2P režiimis — andmete edastamise vajaduse ilmnemisel luuakse dünaamiliselt otsesed ühendused VPN-ühendused. Iga hosti identiteet võrgus kinnitatakse digitaalse sertifikaadiga ning võrku ühendamiseks on vajalik autentimine — iga kasutaja saab sertifikaadi, mis kinnitab IP-aadressi Nebula võrgus, nime ja hostigruppidesse kuulumise. Sertifikaadid allkirjastatakse sise-sertifitseerimiskeskuse poolt, mille loojad paigutavad oma serveritesse ja mida kasutatakse hostide volituste kinnitamiseks, kellel on luba liituda overlay-võrguga.
Ahnitud kaitstud sidekanali loomiseks Nebula-s kasutatakse omapärast tunnelprotokolli, mis põhineb Diffie–Hellmani võti vahetamise protokollil ja AES-256-GCM krüpteerimisülesandel. Protokolli teostus tugineb valmis ja tõestatud primitiviididele, mida pakub Noise raamistik, mida kasutatakse ka sellistes projektides nagu WireGuard, Lightning ja I2P. Teatatakse, et projekt on läbinud sõltumatu turbeauditi.
Muu node'ide avastamiseks ja võrku ühenduse koordineerimiseks luuakse spetsiaalsed 'lighthouse' nodid, mille globaalsete IP-aadresside fikseerimine jaidus on võrgu osalistele teada. Osalejate nodidel ei ole välistele IP-aadressidele kinnitust, nad tuvastatakse sertifikaatide kaudu. Hostide omanikud ei saa sertifikaatidesse sissekirjutusi ise muuta ja erinevalt traditsioonilistest IP-võrkudest ei saa nad pretendeerida teise hosti identiteedile, muutes lihtsalt IP-aadressi. Tunnelite loomisel hosti identiteeti kinnitatakse individuaalse privaatvõtmega. IP-aadressi, neid tuvastatakse sertifikaatide abil. Hostide omanikud ei saa ise muuta allkirjastatud sertifikaate ning erinevalt traditsioonilistest IP-võrkudest ei saa nad teha endale teiseks hostiks, vahetades lihtsalt IP-aadressi. Tunneli loomisel kinnitatakse hosti identiteet individuaalse privaatvõtmega.
Loodavale võrgule määratakse kindel intraneti aadresside vahemik (näiteks 192.168.10.0/24) ja siduvatakse siseaadresse hostide sertifikaatidega. Üksikute ooverleevide osalejatest võivad moodustada gruppe, näiteks serverite ja tööjaamade eraldi reeglite väljatöötamiseks, kuhu kehtivad erinevad liiklusfiltreerimise reeglid. Saadaval on erinevad mehhanismid aadresside tõlgete (NAT) ja tulemüüride ületamiseks. On võimalik korraldada suunamist ooverleevile võrgule, mis kaudub välja teiste hostide liiklusele, kes ei kuulu Nebula võrkku (unsafe route).
Toetatud on tulemüüride loomine, et jagada ligipääsu ja filtreerida liiklust Nebula ülekandevõrgus. Filtreerimiseks kasutatakse ACL-e koos siltide sidumisega. Iga võrgus asuv host saab määrata oma filtreerimisreeglid hostide, rühmade, protokollide ja võrgupordide järgi. Samas filtreeritakse hoste mitte IP-aadresside, vaid digitaalsed allkirjad omavate hosti identifikaatorite järgi, mida ei saa võltsida ilma sertifitseerimiskeskuse koordineeriva koostööd kompromiteerimata.
Uues väljaandes:
- Print-cert meeskonda on lisatud flag „-raw“, et kuvada sertifikaadi PEM-esitus.
- Lisatud tugi uuele Linuxi arhitektuurile riscv64.
- Lisatud katsetuslik seade remote_allow_ranges, et siduda lubatud hostide loendid kindlate alamvõrkudega.
- Lisatud valik pki.disconnect_invalid, et taastada tunnelid pärast usaldusväärtuse lõpetamist või sertifikaadi kehtivusaja lõppu.
- Lisatud valik unsafe_routes.<route>.metric, et määrata kindlale välisele marsruudile kaal.
Allikas: opennet.ru
