Le projet Firezone développe un serveur VPN pour permettre l'accÚs aux hÎtes dans un réseau isolé interne depuis des dispositifs utilisateurs se trouvant dans des réseaux externes. Le projet vise à atteindre un haut niveau de sécurité et à simplifier le processus de déploiement du VPN. Le code du projet est écrit en Elixir et en Ruby, et est distribué sous la licence Apache 2.0.
Le projet est dĂ©veloppĂ© par un ingĂ©nieur en automatisation de la sĂ©curitĂ© de Cisco, qui a tentĂ© de crĂ©er une solution automatisant le travail avec la configuration des hĂŽtes et Ă©vitant les problĂšmes rencontrĂ©s lors de la mise en place d'un accĂšs sĂ©curisĂ© aux VPC dans le cloud. Firezone peut ĂȘtre considĂ©rĂ© comme une alternative open source Ă l'OpenVPN Access Server, construit sur WireGuard au lieu d'OpenVPN.
Pour l'installation, des paquets rpm et deb sont proposĂ©s pour diffĂ©rentes versions de CentOS, Fedora, Ubuntu et Debian, dont l'installation ne nĂ©cessite pas de dĂ©pendances externes, car toutes les dĂ©pendances nĂ©cessaires sont dĂ©jĂ incluses grĂące Ă l'outil Chef Omnibus. Un systĂšme avec un noyau Linux de version 4.19 ou supĂ©rieure et un module de noyau compilĂ© avec VPN WireGuard. Selon l'auteur, le dĂ©marrage et la configuration d'un serveur VPN peuvent ĂȘtre rĂ©alisĂ©s en quelques minutes. Les composants de l'interface web s'exĂ©cutent sous un utilisateur non privilĂ©giĂ©, et l'accĂšs est uniquement possible via HTTPS.

Pour établir des canaux de communication dans Firezone, WireGuard est utilisé. Firezone intÚgre également des fonctions de pare-feu utilisant nftables. à l'heure actuelle, le pare-feu est limité aux moyens de bloquer le trafic sortant vers des hÎtes ou des sous-réseaux spécifiques dans les réseaux internes ou externes. La gestion se fait via l'interface web ou en mode ligne de commande à l'aide de l'outil firezone-ctl. L'interface web est construite sur la base de Admin One Bulma.

Actuellement, tous les composants de Firezone s'exécutent sur une seule le serveur, mais le projet est initialement développé avec un souci de modularité et il est prévu d'ajouter la possibilité de séparer les composants pour l'interface web, le VPN et le pare-feu sur différents hÎtes dans le futur. Les plans mentionnent également l'intégration d'un bloqueur de publicités fonctionnant au niveau DNS, le support de listes de blocage d'hÎtes et de sous-réseaux, la possibilité d'authentification via LDAP / SSO et des fonctionnalités supplémentaires de gestion des utilisateurs.
Source : opennet.ru
