WireGuard „tuleb” Linuxi tuuma — miks?

Juuli lĂ”pus pakkus WireGuardi VPN-tunneli arendajatel patĆĄide kogumit, et nende tarkvara VPN-tunnelite korraldamiseks saab Linuxi tuumaks. Siiski jÀÀb „idee“ elluviimise tĂ€pne kuupĂ€ev teadmata. Allpool arutame seda tööriista lĂ€hemalt.

WireGuard „tuleb” Linuxi tuuma — miks?
/ Ń„ĐŸŃ‚ĐŸ Tambako The Jaguar CC

LĂŒhidalt projektist

WireGuard on jÀrgmise pÔlvkonna VPN-tunnel, mille loonud Jason Donenfeld, Edge Security'i juht. Projekt töötati vÀlja kui lihtsustatud ja kiire alternatiiv OpenVPN-le ja IPsec-le. Toote esimene versioon sisaldas vaid 4000 rida koodi. VÔrdluseks, OpenVPN-is on umbes 120 000 rida, samas kui IPSec-is on 420 000 rida.

Ajal sĂ”nadele arendajatele, WireGuard'i seadistamine on lihtne ning protokolli turvalisus saavutatakse tunnustatud krĂŒptograafiliste algoritmide abil. VĂ”rgu vahetamisel: Wi-Fi, LTE vĂ”i Ethernet nĂ”uab VPN-serveriga uuesti ĂŒhendamist. WireGuardi serverid ei katkesta ĂŒhendust, isegi kui kasutaja saab uue IP-aadressi.

Kuigi WireGuard on algselt kohandatud Linuxi tuuma jaoks, on arendajad mĂ”elnud ka kaasaskantavale versioonile Android-seadmetes. Rakendus pole veel tĂ€iustatud, kuid seda saab juba praegu proovida. Selleks tuleb olla ĂŒks testijatest.

KokkuvĂ”ttes on WireGuard ĂŒsna populaarne ja seda on vĂ”tnud kasutusele rakendatud mĂ”ned VPN-teenuse pakkujad, nĂ€iteks Mullvad ja AzireVPN. Veebis on avaldatud suure hulga juhendeid seadistamiseks selle lahenduse kohta. NĂ€iteks on kasutajate koostatud juhendid, ja on juhendid,mille on koostanud projekti autorid Tehnilised ĂŒksikasjad.

(lk 18) on mĂ€rgitud, et WireGuardi lĂ€bilaskevĂ”ime on neli korda kĂ”rgem kui OpenVPN-il: 1011 Mbit/s vĂ”rreldes 258 Mbit/s. WireGuard ĂŒletab ka Linuxi standardlahendust IPsec - selle lĂ€bilaskevĂ”ime on 881 Mbit/s. Lisaks on selle seadistamine lihtsam.

Uues ametlikust dokumentatsioonist VĂ”ti vahetatakse (VPN-ĂŒhendus algatatakse peaaegu nagu SSH) ja kui ĂŒhendus on loodud, lahendab WireGuard iseseisvalt kĂ”ik muud ĂŒlesanded: ei ole vaja muretseda marsruutimise, oleku kontrollimise jne pĂ€rast. Lisatööd seadistamiseks on vaja teha ainult juhul, kui soovitakse kasutada sĂŒmmeetrilist krĂŒptimist.

Anders Hojbjerg

WireGuard „tuleb” Linuxi tuuma — miks?
/ Ń„ĐŸŃ‚ĐŸ Installimiseks on vajalik Linuxi tuumaga distributiiv, mis on "vanem" kui 4.1. Selle leiab peamiste Linuxi distributiivide hoidlatest. CC

Installimiseks on vajalik Linuxi tuumaga distributiiv, mis on "vanem" kui 4.1. Selle vÔib leida peamiste Linuxi distributiivide hoidlatest.

$ sudo add-apt-repository ppa:hda-me/wireguard
$ sudo apt update
$ sudo apt install wireguard-dkms wireguard-tools

Nagu xakep.ru toimetajad mĂ€rgivad, on allikaist kokku kogumine samuti lihtne. Piisab, kui tĂ”sta ĂŒles liides ja genereerida avatud ja suletud vĂ”tmed:

$ sudo ip link add dev wg0 type wireguard
$ wg genkey | tee privatekey | wg pubkey > publickey

WireGuard ei kasuta liides krĂŒptoprotsessoriga töötamiseks CryptoAPI. Selle asemel kasutatakse voolushifrit ChaCha20, krĂŒptograafiline hashi sisestamine Poly1305 ja enda krĂŒptograafilised hash-funktsioonid.

Salajane vĂ”ti genereeritakse kasutades . Enda krĂŒpteerimine elliptilise kĂ”vera baasil Curve25519. Hashimise korral kasutatakse hash-funktsioone BLAKE2 ja SipHash. Aja markide formaadi tĂ”ttu TAI64N protokoll loob tĂ€helepanuta pakette, mille ajatempli vÀÀrtus on vĂ€iksem, mis tĂ”husalt ennustab DoS- ja taaskasutuse rĂŒnnakud.

Sellega seoses kasutab WireGuard ioctl funktsiooni sisendi/vÀljundi kontrollimiseks (varem kasutati Netlink), mis muudab koodi puhtamaks ja lihtsamaks. Seda saab kinnitada, vaadates konfiguratsioonikood.

Arendajate plaanid

Praegu on WireGuard out-of-tree moodul tuumas. Kuid projekti autor Jason Donenfeld ĂŒtleb, et on juba aeg tĂ€ielikuks rakendamiseks Linuxi kernelis. Kuna see on lihtsam ja usaldusvÀÀrsem kui teised lahendused. Jasonit soovitas toetab ise Linus Torvalds - ta nimetas WireGuardi koodi "kunstiteoseks".

Kuid keegi ei rÀÀgi WireGuardi tuumasse sisestamise tÀpsetest kuupÀevadest. Ja kahtlemata ei juhtu see augustrakendi Linux kernel 4.18 tulekuga. Kuid on olemas vÔimalus, et see juhtub lÀhitulevikus: versioonis 4.19 vÔi 5.0.

Kui WireGuard lisatakse tuumasse, soovivad arendajad töötada vĂ€lja rakendus Android-seadmetele ja alustada rakenduse kirjutamist iOS-ile. Samuti plaanitakse lĂ”ppviimistlus Go ja Rusti baasil ja nende portimine macOS-ile, Windowsile ja BSD-le. Samuti on plaanis WireGuardi rakendamine rohkem "eksootilistes sĂŒsteemides": FPGA DPDK, , samuti palju muid huvitavaid asju. KĂ”ik need on loetletudtegevuste nimekirjas projekti autorite. P.S. Veel mĂ”ned artiklid meie ettevĂ”tte blogist:

Pilvetehnoloogiad rahanduses: Venemaa ettevÔtete kogemus

Virtuaalne infrastruktuur (IaaS)

PCI DSS hostimine | SAP-i hostimine | FZ-152 RSS | Virtuaalne andmesalvestus | Andmete krĂŒptimine pilves | đŸ„‡WireGuard "tuleb" Linuxi tuumasse - miks? | ProHoster | Pilveteenus

Allikas: habr.com

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster