Sortie de Nebula 1.5, un système pour la création de réseaux P2P en overlay

La version 1.5 du projet Nebula est disponible, offrant des outils pour construire des réseaux overlay sécurisés. Le réseau peut regrouper de quelques dizaines à des milliers d’hôtes géographiquement séparés, situés chez différents fournisseurs, formant un réseau isolé distinct au-dessus du réseau mondial. Le projet est écrit en Go et est distribué sous la licence MIT. Il est fondé par la société Slack, qui développe le messager d'entreprise éponyme. Il prend en charge les systèmes Linux, FreeBSD, macOS, Windows, iOS et Android.

Les nœuds du réseau Nebula interagissent directement entre eux en mode P2P — au fur et à mesure de la nécessité de transférer des données entre les nœuds, des connexions directes sont créées dynamiquement. VPN-connections. L'identité de chaque hôte dans le réseau est confirmée par un certificat numérique, et la connexion au réseau nécessite une authentification — chaque utilisateur reçoit un certificat attestant de son adresse IP dans le réseau Nebula, son nom et son appartenance à des groupes d'hôtes. Les certificats sont signés par une autorité de certification interne déployée par le créateur du réseau sur ses propres infrastructures et utilisée pour attester des droits des hôtes autorisés à se connecter au réseau overlay.

Pour établir un canal de communication authentifié et sécurisé dans Nebula, un protocole de tunnel propre, basé sur le protocole d’échange de clés de Diffie-Hellman et le chiffrement AES-256-GCM, est utilisé. L’implémentation du protocole repose sur des primitives éprouvées fournies par le framework Noise, également utilisé dans des projets tels que WireGuard, Lightning et I2P. Il est affirmé que le projet a passé un audit de sécurité indépendant.

Pour découvrir d'autres nœuds et coordonner les connexions au réseau, des nœuds spéciaux appelés « lighthouse » sont créés, dont les adresses IP globales sont fixes et connues des participants du réseau. Les nœuds participants ne sont pas liés à un extérieur, ils sont identifiés par des certificats. une adresse IPLes propriétaires d’hôtes ne peuvent pas apporter de modifications aux certificats signés et, contrairement aux réseaux IP traditionnels, ne peuvent pas se faire passer pour un autre hôte simplement en changeant d'adresse IP. Lors de la création d'un tunnel, l'identité de l'hôte est confirmée par une clé privée individuelle.

Un certain intervalle d'adresses intranet est attribué au réseau créé (par exemple, 192.168.10.0/24) et un lien est établi entre les adresses internes et les certificats des hôtes. Des groupes peuvent être formés parmi les participants du réseau superposé, par exemple, pour séparer les serveurs et les stations de travail, auxquels des règles de filtrage de trafic distinctes sont appliquées. Divers mécanismes sont fournis pour contourner les traducteurs d'adresses (NAT) et les pare-feu. Il est possible d'organiser le routage via le réseau superposé pour le trafic d'hôtes externes qui ne font pas partie du réseau Nebula (unsafe route).

La création de pare-feu pour séparer l'accès et filtrer le trafic entre les nœuds du réseau superposé Nebula est prise en charge. Pour le filtrage, des ACL avec attachement de balises sont utilisées. Chaque hôte du réseau peut définir ses propres règles de filtrage par hôtes, groupes, protocoles et ports réseau. Les hôtes ne sont pas filtrés par adresses IP, mais par des identifiants d'hôtes certifiés par une signature numérique, impossibles à falsifier sans compromettre le coordinateur du centre de certification de réseau.

Dans cette nouvelle version :

  • L'option « -raw » a été ajoutée à la commande print-cert pour afficher la représentation PEM du certificat.
  • Le support de la nouvelle architecture Linux riscv64 a été ajouté.
  • Un paramètre expérimental remote_allow_ranges a été ajouté pour lier les listes d'hôtes autorisés à des sous-réseaux spécifiques.
  • L'option pki.disconnect_invalid a été ajoutée pour réinitialiser les tunnels après la révocation de confiance ou l'expiration de la durée de vie du certificat.
  • L'option unsafe_routes..metric a été ajoutée pour définir le poids d'une route externe spécifique.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster