Firezone — rozwiązanie do tworzenia serwerów VPN na bazie WireGuard

Projekt Firezone rozwija serwer VPN do organizacji dostępu do hostów w wewnętrznej sieci izolowanej z urządzeń użytkowników znajdujących się w sieciach zewnętrznych. Projekt ma na celu osiągnięcie wysokiego poziomu ochrony i uproszczenie procesu wdrażania VPN. Kod projektu napisany jest w językach Elixir i Ruby i jest dystrybuowany na licencji Apache 2.0.

Projekt rozwija inżynier bezpieczeństwa z firmy Cisco, który próbował stworzyć rozwiązanie automatyzujące pracę z konfiguracją hostów i eliminujące problemy, z którymi przyszło się borykać przy organizacji bezpiecznego dostępu do chmurowych VPC. Firezone może być postrzegany jako otwarty odpowiednik OpenVPN Access Server, zbudowany na bazie WireGuard zamiast OpenVPN.

Dla instalacji oferowane są pakiety rpm i deb dla różnych wersji CentOS, Fedory, Ubuntu i Debiana, których instalacja nie wymaga zewnętrznych zależności, ponieważ wszystkie niezbędne zależności są już zawarte dzięki narzędziu Chef Omnibus. Do działania wymagana jest tylko dystrybucja z jądrem Linux nie starszym niż 4.19 i zbudowany moduł jądra z VPN WireGuard. Według autora, uruchomienie i konfiguracja serwera VPN może zająć zaledwie kilka minut. Komponenty interfejsu webowego działają jako użytkownik z ograniczonymi uprawnieniami, a dostęp możliwy jest tylko przez HTTPS.

Firezone - rozwiązanie do tworzenia serwerów VPN opartych na WireGuard

Do organizacji kanałów komunikacji w Firezone używany jest WireGuard. W Firezone zintegrowano również funkcje zapory sieciowej, korzystającej z nftables. W obecnej formie zapora ogranicza się do możliwości blokowania wychodzącego ruchu do określonych hostów lub podsieci w sieciach wewnętrznych lub zewnętrznych. Zarządzanie odbywa się przez interfejs webowy lub w trybie wiersza poleceń przy pomocy narzędzia firezone-ctl. Interfejs webowy oparty jest na Admin One Bulma.

Firezone - rozwiązanie do tworzenia serwerów VPN opartych na WireGuard

Obecnie wszystkie komponenty Firezone działają na jednym serwerze, ale projekt pierwotnie rozwija się z myślą o modularności i w przyszłości planuje się dodać możliwość rozdzielenia komponentów interfejsu webowego, VPN i zapory sieciowej na różne hosty. W planach wspomniano również o integracji blokera reklam działającego na poziomie DNS, wsparciu dla list blokad hostów i podsieci, możliwości uwierzytelniania przez LDAP / SSO oraz dodatkowych możliwościach zarządzania użytkownikami.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster