Projekt OpenBSD opublikował wydanie projektu OpenIKED 7.3, rozwijającego implementację protokołu IKEv2. Początkowo komponenty IKEv2 stanowiły niezbywalną część stosu IPsec OpenBSD, jednak zostały następnie wydzielone jako osobny, przenośny pakiet, który można teraz używać w innych systemach operacyjnych. Działanie OpenIKED zostało przetestowane w systemach FreeBSD, NetBSD, macOS oraz w różnych dystrybucjach Linuxa, w tym Arch, Debian, Fedora i Ubuntu. Kod jest napisany w języku C i udostępniany na licencji ISC.
OpenIKED umożliwia wdrażanie wirtualnych prywatnych sieci opartych na IPsec. Stos IPsec składa się z dwóch podstawowych protokołów: protokołu wymiany kluczy (IKE) oraz protokołu przesyłania zaszyfrowanego ruchu (ESP). OpenIKED implementuje elementy uwierzytelniania, konfiguracji, wymiany kluczy i utrzymania polityki bezpieczeństwa, a protokół do szyfrowania ruchu ESP jest zazwyczaj dostarczany przez jądra systemów operacyjnych. W OpenIKED metody uwierzytelniania mogą obejmować klucze wstępnie udostępnione (pre-shared), EAP MSCHAPv2 z certyfikatem X.509 oraz klucze publiczne RSA i ECDSA.
W nowej wersji:
- Dodano wsparcie dla tuneli sec, stworzonych w OpenBSD do routowania ruchu IPsec przez interfejs sieciowy sec, zamiast korzystania z zasad SPD (IPsec Security Policy Database) przy tworzeniu zabezpieczonych VPN w trybie punkt-punkt.
- Dodano wsparcie dla określania wielu serwerów nazwa z jednym interfejsem sieciowym w Linuxie.
- Dodano możliwość korzystania z biblioteki libsystemd do konfigurowania DNS przez DBUS w Linuxie, zamiast wywoływania narzędzia resolvectl.
- Na platformie Linux usunięto zależność od biblioteki libapparmor, zastępując ją bezpośrednim odwołaniem do pseudo FS /proc w celu modyfikacji polityk AppArmor, co pozwala otworzyć deskryptory plików przed zrzuceniem przywilejów.
- Umożliwiono przetwarzanie pełnych łańcuchów certyfikatów x509 w payload CERT.
- Aby poprawić izolację procesu, zapewniono ponowne uruchamianie procesów potomnych po wywołaniu fork().
- Dla OpenBSD 7.4 przerobiono wewnętrzny API ibuf.
- Warstwa zapewniająca zgodność została zsynchronizowana z nową bazą kodu OpenBSD.
- W celu umożliwienia aktualizacji przestarzałych certyfikatów wprowadzono poprawki w konfiguracji OpenSSL używanej w ikectl.
Źródło: opennet.ru
