OpenBSD projekt avaldas OpenIKED 7.3, mis arendab IKEv2 protokolli teostust. Alguses olid IKEv2 komponendid lahutamatu osa OpenBSD IPsec-stekist, kuid hiljem eraldati need eraldi ülekantavaks paketiks, mida saab kasutada ka teistes operatsioonisüsteemides. OpenIKED töö on testitud FreeBSD, NetBSD, macOS ja erinevates Linuxi jaotustes, sealhulgas Arch, Debian, Fedora ja Ubuntu. Kood on kirjutatud C keeles ja levitatakse ISC litsentsi alusel.
OpenIKED võimaldab luua IPsec-põhiseid virtuaalseid eravõrke. IPsec-steek koosneb kahest põhivormingust: võtmevahetuse protokollist (IKE) ja krüpteeritud liikluse edastusprotokollist (ESP). OpenIKED rakendab autentimise, seadistamise, võtmevahetuse ja turvapoliitikate haldamise komponente, samas kui liikluse krüpteerimise protokoll ESP on tavaliselt süsteemi tuum ehk kernel, mis seda pakub. OpenIKED-s kasutatavad autentimismeetodid võivad olla eelnevalt jagatud võtmed (pre-shared), EAP MSCHAPv2 koos X.509 sertifikaadiga ja RSA ja ECDSA avalikud võtmed.
Uues versioonis:
- Lisatud toetus sec tunnelitele, mis on loodud OpenBSDs IPsec-i liikluse marsruutimiseks sec võrgu liidese kaudu, selle asemel et kasutada SPD (IPsec Security Policy Database) reegleid turvaliste ühenduste loomiseks. VPN punkt-punkt režiimis.
- Lisatud tugi mitme serverite nime registreerimiseks ühe võrgu liidese kaudu Linuxis.
- Lisatud võimalus kasutada libsystemd teeki DNS-i seadistamiseks DBUSi kaudu Linuxis, selle asemel et kasutada resolvectl utiliiti.
- Linuxi platvormil on sõltuvustest eemaldatud libapparmor teek, mille asemel kasutatakse AppArmori poliitikate muutmiseks otse juurdepääsu pseudosüsteemi /proc, mis võimaldab avada failidesse seondatud deskripte enne privileegide kustutamist.
- Antud on võimalus x509 sertifikaatide täisjuhtmete töötlemiseks payload CERT-is.
- Protsessi isolatsiooni parandamiseks on tagatud alamprotsesside taaskäivitamine pärast fork() kutset.
- OpenBSD 7.4 jaoks on ümber kirjutatud sisemine API ibuf.
- Süntesiskiht on sünkroonitud uue OpenBSD koodibaasi jaoks.
- Aegunud sertifikaatide uuendamise tagamiseks on avastatud parandus OpenSSL konfiguratsioonis, mida kasutatakse ikectl-is.
Allikas: opennet.ru
