Lansarea Nebula 1.5, un sistem pentru crearea de rețele P2P de overlay

Este disponibilă versiunea 1.5 a proiectului Nebula, care oferă un instrumentar pentru construirea de rețele overlay securizate. Rețeaua poate uni de la câteva până la zeci de mii de gazde distribuite geografic, găzduite de diferiți furnizori, formând o rețea izolată pe deasupra rețelei globale. Proiectul este scris în limbajul Go și este distribuit sub licența MIT. Proiectul este fondat de compania Slack, care dezvoltă aplicația de mesageria corporativă cu același nume. Se suportă funcționarea pe Linux, FreeBSD, macOS, Windows, iOS și Android.

Nodurile din rețeaua Nebula interacționează direct între ele în modul P2P — pe măsură ce apare necesitatea de a transfera date între noduri, se creează dinamic conexiuni directe. VPN- conexiuni. Identitatea fiecărei gazde din rețea este validată printr-un certificatul digital, iar conectarea la rețea necesită autentificare — fiecare utilizator primește un certificat care confirmă adresa IP în rețeaua Nebula, numele și apartenența la grupurile de gazde. Certificatele sunt semnate de o autoritate de certificare internă, desfășurată de creatorul rețelei pe propriile resurse și utilizată pentru a certifica drepturile gazdelor care au permisiunea de conectare la rețeaua overlay.

Pentru crearea unui canal de comunicare autentificat și sigur în Nebula, se utilizează un protocol de tunelare propriu, bazat pe protocolul de schimb de chei Diffie-Hellman și criptarea AES-256-GCM. Implementarea protocolului se bazează pe primitive gata făcute și verificate, furnizate de cadrul Noise, care este utilizat și în proiecte precum WireGuard, Lightning și I2P. Se afirmă că proiectul a trecut printr-un audit de securitate independent.

Pentru a descoperi alte noduri și a coordona conectările la rețea, se creează noduri speciale "lighthouse", ale căror adrese IP globale sunt fixe și cunoscute de participanții la rețea. Nodurile participante nu au legături cu exteriorul. adresa IP, acestea sunt identificate prin certificatul. Proprietarii gazdelor nu pot modifica certificatele semnate și, spre deosebire de rețelele IP tradiționale, nu pot pretinde că sunt o altă gazdă doar prin schimbarea adresei IP. Atunci când se creează un tunel, identitatea gazdei este confirmată printr-o cheie privată individuală.

Rețelei create i se alocă un anumit interval de adrese intranet (de exemplu, 192.168.10.0/24) și se realizează asocierea adreselor interne cu certificatele gazdelor. Din participanții rețelei overlay pot fi formate grupuri, de exemplu, pentru a separa serverele de stațiile de lucru, pentru care se aplică reguli separate de filtrare a traficului. Se oferă diverse mecanisme pentru a ocoli traductoarele de adrese (NAT) și firewall-uri. Este posibilă organizarea rutei prin rețeaua overlay a traficului gazdelor externe, care nu fac parte din rețeaua Nebula (ruta nesigură).

Se suportă crearea de firewall-uri pentru separarea accesului și filtrarea traficului între nodurile din rețeaua overlay Nebula. Pentru filtrare se aplică ACL însoțite de etichete. Fiecare gazdă din rețea poate defini propriile reguli de filtrare pe baza gazdelor, grupurilor, protocoalelor și porturilor rețelei. În acest caz, gazdele nu sunt filtrate după adresele IP, ci după identificatorii autentificați cu semnătură digitală, care nu pot fi falsificate fără compromiterea autorității de certificare a rețelei.

În noua versiune:

  • În comanda print-cert a fost adăugat flag-ul „-raw” pentru a afișa reprezentarea PEM a certificatului.
  • A fost adăugată suport pentru noua arhitectură Linux riscv64.
  • A fost adăugată o setare experimentală remote_allow_ranges pentru a lega listele de gazde autorizate la anumite subrețele.
  • A fost adăugată opțiunea pki.disconnect_invalid pentru a reseta tunelurile după încetarea încrederii sau expirarea certificatului.
  • A fost adăugată opțiunea unsafe_routes.<route>.metric pentru a stabili greutatea unei rute externe specificate.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster