Lansarea Nebula 1.9, un sistem pentru crearea de rețele P2P overlay

A fost lansată versiunea 1.9 a proiectului Nebula, care oferă un set de instrumente pentru construirea unor rețele overlay sigure, permițând integrarea gazdelor localizate în zone diferite într-o rețea izolată, care funcționează pe baza rețelei globale. Proiectul este destinat creării propriilor rețele overlay pentru diverse nevoi, de exemplu, pentru unirea calculatoarelor de birou din diferite locații, serverelor din diverse centre de date sau medii virtuale de la diverși furnizori de servicii cloud. Codul este scris în limbajul Go și este distribuit sub licența MIT. Proiectul este dezvoltat de compania Slack, care dezvoltă aplicația de mesagerie corporate cu același nume. Se suportă funcționarea pe Linux, FreeBSD, macOS, Windows, iOS și Android.

Nodurile din rețeaua Nebula interacționează direct între ele în modul P2P — pe măsură ce apare necesitatea de a transfera date între noduri, se creează dinamic conexiuni directe. VPN-Identitatea fiecărei gazde din rețea este confirmată printr-un certificat digital, iar conectarea la rețea necesită trecerea printr-o autentificare — fiecare utilizator primește un certificat care confirmă adresa IP în rețeaua Nebula, numele și apartenența la grupurile de gazde. Certificatul este semnat de o autoritate de certificare internă, implementată de creatorul fiecărei rețele specifice pe resursele sale, fiind utilizată pentru a valida autoritatea gazdelor care au dreptul de a se conecta la o rețea overlay specifică, legată de autoritatea de certificare.

Pentru crearea unui canal de comunicare autentificat și sigur în Nebula, se utilizează un protocol de tunelare propriu, bazat pe protocolul de schimb de chei Diffie-Hellman și criptarea AES-256-GCM. Implementarea protocolului se bazează pe primitive gata făcute și verificate, furnizate de cadrul Noise, care este utilizat și în proiecte precum WireGuard, Lightning și I2P. Se afirmă că proiectul a trecut printr-un audit de securitate independent.

Pentru a descoperi alte noduri și a coordona conectările la rețea, se creează noduri speciale "lighthouse", ale căror adrese IP globale sunt fixe și cunoscute de participanții la rețea. Nodurile participante nu au legături cu exteriorul. adresa IP, acestea sunt identificate prin certificatul. Proprietarii gazdelor nu pot modifica certificatele semnate și, spre deosebire de rețelele IP tradiționale, nu pot pretinde că sunt o altă gazdă doar prin schimbarea adresei IP. Atunci când se creează un tunel, identitatea gazdei este confirmată printr-o cheie privată individuală.

Rețelei create i se alocă un anumit interval de adrese intranet (de exemplu, 192.168.10.0/24) și se realizează asocierea adreselor interne cu certificatele gazdelor. Se oferă diferite mecanisme pentru a ocoli traducătorii de adrese (NAT) și atât firewall-uri. Este posibilă organizarea rutei printr-o rețea de overlay a traficului gazdelor externe, care nu fac parte din rețeaua Nebula (rute nesigure). Din participanții rețelei de overlay pot fi formate grupuri, de exemplu, pentru a separa serverele de stațiile de lucru, la care se aplică reguli de filtrare a traficului distincte.

Este suportat crearea de firewall-uri pentru separarea accesului și filtrarea traficului între nodurile din rețeaua de overlay Nebula. Pentru filtrare se aplică ACL-uri cu etichete corespunzătoare. Fiecare gazdă din rețea poate defini propriile reguli de filtrare pentru gazde, grupuri, protocoale și porturi de rețea. În acest context, gazdele sunt filtrate nu pe baza adreselor IP, ci pe baza identificatorilor semnați digital care nu pot fi falsificați fără compromiterea autorității de certificare, care coordonează funcționarea rețelei.

În noua versiune:

  • A fost adăugată o nouă setare default_local_cidr_any, care modifică comportamentul la procesarea subrețelelor „local_ip” în regulile firewall-ului pentru a preveni permiterea nejustificată a traficului către gazdele enumerate în blocul unsafe_routes. În versiunea 1.9, setarea este setată pe „true”, dar în următoarea versiune 1.10 va fi schimbată în „false”, ceea ce va duce la luarea în considerare a subrețelelor locale atunci când se aplică regulile firewall-ului gazdelor accesibile prin rute nesigure (pentru a deschide accesul către aceste gazde, se va necesita specificarea obligatorie a local_cidr).
  • A fost furnizat un imagine oficială pentru sistemul Docker, care permite desfășurarea rapidă a unei rețele de overlay bazate pe Nebula sau a unui nod pentru aceasta.
  • Au fost adăugate construcții experimentale pentru arhitectura Loong64.
  • A fost implementat un script de serviciu pentru sistemul de inițializare OpenRC.
  • În procesul de fundal SSH a fost adăugată suportul pentru autentificarea prin certificate, certificate de un organism de certificare (sshd.trusted_cas). A fost implementată posibilitatea încorporării cheilor gazdă în blocul de setări sshd.host_key.
  • S-a asigurat suportul pentru reîncărcarea setărilor „tun.unsafe_routes”.
  • Suportul pentru setarea învechită local_range a fost eliminat, în locul acesteia fiind recomandată utilizarea preferred_ranges.
  • Pentru compilare este acum nevoie de instrumentul go 1.22. Cerințele minime pentru versiunile Windows au fost ridicate la Windows 10 și Windows Server 2016.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster