Le projet OpenBSD a publié la version 7.3 d'OpenIKED, qui développe l'implémentation du protocole IKEv2. Initialement, les composants IKEv2 faisaient partie intégrante de la pile IPsec d'OpenBSD, mais ils ont ensuite été isolés dans un paquet portable, pouvant être utilisé dans d'autres systèmes d'exploitation. Le fonctionnement d'OpenIKED a été vérifié sous FreeBSD, NetBSD, macOS et diverses distributions Linux, y compris Arch, Debian, Fedora et Ubuntu. Le code est écrit en C et est distribué sous la licence ISC.
OpenIKED permet de déployer des réseaux privés virtuels basés sur IPsec. La pile IPsec est composée de deux protocoles principaux : le protocole d'échange de clés (IKE) et le protocole de transmission de trafic chiffré (ESP). OpenIKED implémente des éléments d'authentification, de configuration, d'échange de clés et de mise en œuvre des politiques de sécurité, tandis que le protocole pour chiffrer le trafic ESP est généralement fourni par le noyau des systèmes d'exploitation. Parmi les méthodes d'authentification, OpenIKED peut utiliser des clés pré-partagées, EAP MSCHAPv2 avec un certificat X.509 et des clés publiques RSA et ECDSA.
Dans la nouvelle version :
- Ajout de la prise en charge des tunnels sec, créés dans OpenBSD pour le routage du trafic IPsec à travers l'interface réseau sec, au lieu d'utiliser des règles SPD (IPsec Security Policy Database) lors de la création de connexions sécurisées. VPN en mode point à point.
- Ajout de la prise en charge de plusieurs serveurs noms avec une seule interface réseau sous Linux.
- Ajout de la possibilité d'utiliser la bibliothèque libsystemd pour configurer DNS via DBUS sous Linux, au lieu d'appeler l'outil resolvectl.
- Sur la plateforme Linux, la bibliothèque libapparmor a été retirée, et à la place, un accès direct au pseudo-système de fichiers /proc est désormais utilisé pour modifier les politiques AppArmor, permettant d'ouvrir des descripteurs de fichiers avant de réinitialiser les privilèges.
- Ajout de la possibilité de gérer des chaînes complètes de certificats x509 dans le payload CERT.
- Pour améliorer l'isolation des processus, un redémarrage des processus enfants après un fork() a été assuré.
- Pour OpenBSD 7.4, l'API interne ibuf a été retravaillée.
- La couche de compatibilité a été synchronisée avec la dernière base de code d'OpenBSD.
- Pour s'assurer que les certificats expirés sont mis à jour, des corrections ont été apportées à la configuration OpenSSL utilisée dans ikectl.
Source : opennet.ru
