Proiectul OpenBSD a publicat versiunea 7.3 a proiectului OpenIKED, care dezvoltă implementarea protocolului IKEv2. Inițial, componentele IKEv2 erau o parte nedivizibilă a stivei IPsec din OpenBSD, dar au fost ulterior separate într-un pachet portabil care poate fi utilizat și în alte sisteme de operare. Funcționalitatea OpenIKED a fost verificată pe FreeBSD, NetBSD, macOS și diverse distribuții Linux, inclusiv Arch, Debian, Fedora și Ubuntu. Codul este scris în limbajul C și este distribuit sub licența ISC.
OpenIKED facilitează implementarea rețelelor private virtuale bazate pe IPsec. Stiva IPsec este formată din două protocoale principale: protocolul de schimb de chei (IKE) și protocolul de transfer al traficului criptat (ESP). OpenIKED implementează elemente de autentificare, configurare, schimb de chei și menținerea politicilor de securitate, iar protocolul pentru criptarea traficului ESP este de obicei furnizat de nucleele sistemelor de operare. Printre metodele de autentificare acceptate în OpenIKED se numără cheile pre-partajate (pre-shared), EAP MSCHAPv2 cu certificat X.509 și cheile publice RSA și ECDSA.
În noua versiune:
- S-a adăugat suport pentru tuneluri sec, create în OpenBSD pentru rutarea traficului IPsec prin interfața de rețea sec, în loc de a utiliza reguli SPD (IPsec Security Policy Database) la crearea conexiunilor sigure. VPN în modul punct-la-punct.
- S-a adăugat suport pentru specificarea mai multor servere nume cu o singură interfață de rețea în Linux.
- A fost adăugată posibilitatea de a folosi biblioteca libsystemd pentru configurarea DNS prin DBUS în Linux, în loc de a apela utilitarul resolvectl.
- Pe platforma Linux, dependența de biblioteca libapparmor a fost eliminată, înlocuind-o cu accesul direct la sistemul de fișiere virtual /proc pentru modificarea politicilor AppArmor, permițând astfel deschiderea descriptorilor de fișiere înainte de a renunța la privilegii.
- S-a oferit posibilitatea de a gestiona lanțuri complete de certificate x509 în payload CERT.
- Pentru îmbunătățirea izolării procesului, fiii sunt reporniti după apelul fork().
- Pentru OpenBSD 7.4, a fost reproiectat API-ul intern ibuf.
- Stratul pentru asigurarea compatibilității a fost sincronizat cu cea mai recentă bază de cod OpenBSD.
- Pentru a asigura actualizarea certificatelor expirate, au fost aduse corecții în configurația OpenSSL utilizată în ikectl.
Sursa: opennet.ro
