Rilascio di Nebula 1.5, un sistema per la creazione di reti P2P overlay

È disponibile il rilascio del progetto Nebula 1.5, che offre strumenti per la creazione di reti overlay sicure. La rete può combinare da pochi a decine di migliaia di host territorialmente separati, ospitati presso diversi provider, formando una rete isolata e separata sopra la rete globale. Il progetto è scritto in Go ed è distribuito con licenza MIT. È stato sviluppato dall'azienda Slack, che gestisce l'omonimo messenger aziendale. È supportato su Linux, FreeBSD, macOS, Windows, iOS e Android.

I nodi nella rete Nebula interagiscono direttamente tra loro in modalità P2P — man mano che si presenta la necessità di trasferire dati tra i nodi, si creano dinamicamente delle connessioni dirette. VPN-connessioni. L'identità di ogni host nella rete è convalidata da un certificato digitale e la connessione alla rete richiede un'autenticazione: ogni utente riceve un certificato che convalida l'indirizzo IP nella rete Nebula, il nome e l'appartenenza ai gruppi di host. I certificati sono firmati da un'autorità di certificazione interna, distribuita dal creatore della rete sui propri server, e utilizzata per certificare i diritti degli host autorizzati a connettersi alla rete overlay.

Per creare un canale di comunicazione autenticato e sicuro in Nebula viene utilizzato un protocollo di tunneling proprietario, basato sul protocollo di scambio di chiavi di Diffie-Hellman e sulla crittografia AES-256-GCM. L'implementazione del protocollo si basa su primitive pronte e verificate fornite dal framework Noise, utilizzato anche in progetti come WireGuard, Lightning e I2P. Si afferma che il progetto ha superato una revisione indipendente della sicurezza.

Per rilevare altri nodi e coordinare le connessioni alla rete, vengono creati nodi speciali "lighthouse", i cui indirizzi IP globali sono fissi e noti ai membri della rete. I nodi partecipanti non hanno legami con l'esterno. indirizzo IP, sono identificati dai certificati. I proprietari degli host non possono apportare modifiche ai certificati firmati e, a differenza delle reti IP tradizionali, non possono spacciarsi per un altro host semplicemente cambiando indirizzo IP. Durante la creazione del tunnel, l'identità dell'host è confermata da una chiave privata individuale.

Alla rete creata viene assegnato un certo intervallo di indirizzi intranet (ad esempio, 192.168.10.0/24) e viene effettuato il legame degli indirizzi interni con i certificati degli host. Dai partecipanti alla rete overlay possono formarsi gruppi, ad esempio, per separare server e workstation, ai quali si applicano regole di filtraggio del traffico diverse. Vengono forniti vari meccanismi per superare i traduttori di indirizzi (NAT) e i firewall. È possibile organizzare il routing attraverso la rete overlay del traffico di host esterni non inclusi nella rete Nebula (unsafe route).

È supportata la creazione di firewall per separare l'accesso e filtrare il traffico tra i nodi nella rete overlay Nebula. Per il filtraggio vengono utilizzate ACL legate a tag. Ogni host nella rete può definire le proprie regole di filtraggio per host, gruppi, protocolli e porte di rete. Gli host vengono filtrati non in base agli indirizzi IP, ma agli identificatori certificati da firme digitali degli host, che non possono essere falsificati senza compromettere l'autorità di certificazione centrale della rete.

Nel nuovo rilascio:

  • È stata aggiunta alla squadra print-cert l'opzione ‘-raw’ per l'output della rappresentazione PEM del certificato.
  • È stato aggiunto il supporto per la nuova architettura Linux riscv64.
  • Aggiunta l'impostazione sperimentale remote_allow_ranges per legare le liste di host autorizzati a determinate sottoreti.
  • Aggiunta l'opzione pki.disconnect_invalid per resettare i tunnel dopo la revoca della fiducia o la scadenza della vita del certificato.
  • Aggiunta l'opzione unsafe_routes.<route>.metric per impostare il peso su un determinato percorso esterno.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster