Lëshimi i Nebula 1.5, sistemit për krijimin e rrjeteve P2P overlay

Doli për projektin Nebula 1.5, i cili ofron mjete për ndërtimin e rrjeteve të mbrojtura të mbështjellura. Rrjeti mund të bashkojë nga disa deri në dhjetëra mijëra hostesh të ndarë gjeografikisht, të vendosur te ofrues të ndryshëm, duke formuar një rrjet të izoluar të veçantë mbi rrjetin global. Projekti është shkruar në gjuhën Go dhe shpërndahet nën licencën MIT. Projekti është i themeluar nga kompania Slack, që zhvillon messengerin e saj të korporatës. Mbështet punën në Linux, FreeBSD, macOS, Windows, iOS dhe Android.

Nodet nĂ« rrjetin Nebula komunikojnĂ« ndĂ«rmjet vetes direkt nĂ« mĂ«nyrĂ« P2P — pĂ«r sa herĂ« qĂ« shfaqet nevoja pĂ«r transferimin e tĂ« dhĂ«nave ndĂ«rmjet nodave, krijohen drejtpĂ«rdrejt VPN-lidhje. Identiteti i çdo hosti nĂ« rrjet konfirmohet nga njĂ« certifikatĂ« digjitale, dhe lidhja nĂ« rrjet kĂ«rkon kalimin e autentifikimit — çdo pĂ«rdorues merr njĂ« certifikatĂ« qĂ« konfirmon adresĂ«n IP nĂ« rrjetin Nebula, emrin dhe anĂ«tarĂ«simin nĂ« grupet e hosteve. Certifikatat nĂ«nshkruhen nga njĂ« qendĂ«r e brendshme e besueshmĂ«risĂ«, e instaluar nga krijuesi i rrjetit nĂ« platformat e tij dhe pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar autorizimin e hosteve qĂ« kanĂ« tĂ« drejtĂ« lidhjeje me rrjetin e mbĂ«shtjellur.

PĂ«r tĂ« krijuar njĂ« kanal tĂ« mbrojtur tĂ« komunikimit tĂ« autentikuar nĂ« Nebula, pĂ«rdoret njĂ« protokoll tuneli tĂ« cilin e themelon protokolli i shkĂ«mbimit tĂ« çeljeve tĂ« Diffie—Hellman dhe algoritmi AES-256-GCM. Zbatimi i protokollit bazohet nĂ« primitive tĂ« gatshme dhe tĂ« verifikuara, tĂ« ofruara nga frameworku Noise, i cili pĂ«rdoret gjithashtu nĂ« projekte si WireGuard, Lightning dhe I2P. Theksohet se projekti ka kaluar njĂ« audit tĂ« pavarur tĂ« sigurisĂ«.

Për të zbuluar nodet e tjera dhe për të koordinuar lidhjet në rrjet, krijohen nodet speciale "lighthouse", adresat IP globale të të cilëve janë fikse dhe të njohura nga pjesëmarrësit e rrjetit. Nodet pjesëmarrëse nuk kanë lidhje me jashtme adresë IP, ato identifikohen përmes certifikatave. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të mos jenë vetvetja përmes thjesht ndryshimit të adresës IP. Kur krijohet tuneli, identiteti i hostit konfirmohet nga një çelës privat individual.

Krijohet njĂ« rrjet me njĂ« gamĂ« tĂ« caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe lidhja e adresave tĂ« brendshme me certifikatat e hosteve. Grupi i pjesĂ«marrĂ«sve nĂ« rrjetin overlay mund tĂ« formohet, pĂ«r shembull, pĂ«r tĂ« ndarĂ« serverĂ«t dhe stacionet e punĂ«s, pĂ«r tĂ« cilat zbatohen rregulla tĂ« veçanta pĂ«r filtrimin e trafikut. Ofrohen mekanizma tĂ« ndryshĂ«m pĂ«r tĂ« anashkaluar pĂ«rkthyesit e adresave (NAT) dhe firewalls. ËshtĂ« e mundur tĂ« organizohet ruterimi pĂ«rmes rrjetit overlay pĂ«r trafikun e hosteve tĂ« jashtĂ«m, qĂ« nuk janĂ« pjesĂ« e rrjetit Nebula (rrugĂ« jo tĂ« sigurta).

MbĂ«shtetet krijimi i firewalls pĂ«r ndarjen e aksesit dhe filtrimin e trafikut midis nyjeve nĂ« rrjetin overlay Nebula. PĂ«r filtrimin pĂ«rdoren ACL me lidhje etiketash. Çdo host nĂ« rrjet mund tĂ« pĂ«rcaktojĂ« rregulla tĂ« tij pĂ«r filtrimin sipas hosteve, grupeve, protokolleve dhe porteve rrjet. NĂ« kĂ«tĂ« rast, hostet filtrohen jo sipas adresave IP, por sipas identifikuesve tĂ« hosteve qĂ« janĂ« tĂ« nĂ«nshkruar digjitalisht, tĂ« cilat nuk mund tĂ« falsifikohen pa kompromentimin e autoritetit tĂ« besueshmĂ«risĂ« qĂ« koordinon rrjetin.

NĂ« versionin e ri:

  • Flagu "-raw" Ă«shtĂ« shtuar nĂ« komandĂ«n print-cert pĂ«r tĂ« nxjerrĂ« pĂ«rfaqĂ«simin PEM tĂ« certifikatĂ«s.
  • Shtuar mbĂ«shtetje pĂ«r arkitekturĂ«n e re Linux riscv64.
  • Shtuar njĂ« konfigurim eksperimental remote_allow_ranges pĂ«r lidhjen e listave tĂ« hosteve tĂ« lejuara me subnet tĂ« caktuara.
  • Shtuar opsioni pki.disconnect_invalid pĂ«r tĂ« resetuar tunellet pas mbarimit tĂ« besueshmĂ«risĂ« ose skadimit tĂ« kohĂ«s sĂ« jetĂ«s sĂ« certifikatĂ«s.
  • Shtuar opsionin unsafe_routes..metric pĂ«r tĂ« caktuar peshĂ«n njĂ« rrugĂ« tĂ« caktuar tĂ« jashtme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster