Doli për projektin Nebula 1.5, i cili ofron mjete për ndërtimin e rrjeteve të mbrojtura të mbështjellura. Rrjeti mund të bashkojë nga disa deri në dhjetëra mijëra hostesh të ndarë gjeografikisht, të vendosur te ofrues të ndryshëm, duke formuar një rrjet të izoluar të veçantë mbi rrjetin global. Projekti është shkruar në gjuhën Go dhe shpërndahet nën licencën MIT. Projekti është i themeluar nga kompania Slack, që zhvillon messengerin e saj të korporatës. Mbështet punën në Linux, FreeBSD, macOS, Windows, iOS dhe Android.
Nodet nĂ« rrjetin Nebula komunikojnĂ« ndĂ«rmjet vetes direkt nĂ« mĂ«nyrĂ« P2P â pĂ«r sa herĂ« qĂ« shfaqet nevoja pĂ«r transferimin e tĂ« dhĂ«nave ndĂ«rmjet nodave, krijohen drejtpĂ«rdrejt VPN-lidhje. Identiteti i çdo hosti nĂ« rrjet konfirmohet nga njĂ« certifikatĂ« digjitale, dhe lidhja nĂ« rrjet kĂ«rkon kalimin e autentifikimit â çdo pĂ«rdorues merr njĂ« certifikatĂ« qĂ« konfirmon adresĂ«n IP nĂ« rrjetin Nebula, emrin dhe anĂ«tarĂ«simin nĂ« grupet e hosteve. Certifikatat nĂ«nshkruhen nga njĂ« qendĂ«r e brendshme e besueshmĂ«risĂ«, e instaluar nga krijuesi i rrjetit nĂ« platformat e tij dhe pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar autorizimin e hosteve qĂ« kanĂ« tĂ« drejtĂ« lidhjeje me rrjetin e mbĂ«shtjellur.
PĂ«r tĂ« krijuar njĂ« kanal tĂ« mbrojtur tĂ« komunikimit tĂ« autentikuar nĂ« Nebula, pĂ«rdoret njĂ« protokoll tuneli tĂ« cilin e themelon protokolli i shkĂ«mbimit tĂ« çeljeve tĂ« DiffieâHellman dhe algoritmi AES-256-GCM. Zbatimi i protokollit bazohet nĂ« primitive tĂ« gatshme dhe tĂ« verifikuara, tĂ« ofruara nga frameworku Noise, i cili pĂ«rdoret gjithashtu nĂ« projekte si WireGuard, Lightning dhe I2P. Theksohet se projekti ka kaluar njĂ« audit tĂ« pavarur tĂ« sigurisĂ«.
Për të zbuluar nodet e tjera dhe për të koordinuar lidhjet në rrjet, krijohen nodet speciale "lighthouse", adresat IP globale të të cilëve janë fikse dhe të njohura nga pjesëmarrësit e rrjetit. Nodet pjesëmarrëse nuk kanë lidhje me jashtme adresë IP, ato identifikohen përmes certifikatave. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të mos jenë vetvetja përmes thjesht ndryshimit të adresës IP. Kur krijohet tuneli, identiteti i hostit konfirmohet nga një çelës privat individual.
Krijohet njĂ« rrjet me njĂ« gamĂ« tĂ« caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe lidhja e adresave tĂ« brendshme me certifikatat e hosteve. Grupi i pjesĂ«marrĂ«sve nĂ« rrjetin overlay mund tĂ« formohet, pĂ«r shembull, pĂ«r tĂ« ndarĂ« serverĂ«t dhe stacionet e punĂ«s, pĂ«r tĂ« cilat zbatohen rregulla tĂ« veçanta pĂ«r filtrimin e trafikut. Ofrohen mekanizma tĂ« ndryshĂ«m pĂ«r tĂ« anashkaluar pĂ«rkthyesit e adresave (NAT) dhe firewalls. ĂshtĂ« e mundur tĂ« organizohet ruterimi pĂ«rmes rrjetit overlay pĂ«r trafikun e hosteve tĂ« jashtĂ«m, qĂ« nuk janĂ« pjesĂ« e rrjetit Nebula (rrugĂ« jo tĂ« sigurta).
MbĂ«shtetet krijimi i firewalls pĂ«r ndarjen e aksesit dhe filtrimin e trafikut midis nyjeve nĂ« rrjetin overlay Nebula. PĂ«r filtrimin pĂ«rdoren ACL me lidhje etiketash. Ădo host nĂ« rrjet mund tĂ« pĂ«rcaktojĂ« rregulla tĂ« tij pĂ«r filtrimin sipas hosteve, grupeve, protokolleve dhe porteve rrjet. NĂ« kĂ«tĂ« rast, hostet filtrohen jo sipas adresave IP, por sipas identifikuesve tĂ« hosteve qĂ« janĂ« tĂ« nĂ«nshkruar digjitalisht, tĂ« cilat nuk mund tĂ« falsifikohen pa kompromentimin e autoritetit tĂ« besueshmĂ«risĂ« qĂ« koordinon rrjetin.
NĂ« versionin e ri:
- Flagu "-raw" është shtuar në komandën print-cert për të nxjerrë përfaqësimin PEM të certifikatës.
- Shtuar mbështetje për arkitekturën e re Linux riscv64.
- Shtuar një konfigurim eksperimental remote_allow_ranges për lidhjen e listave të hosteve të lejuara me subnet të caktuara.
- Shtuar opsioni pki.disconnect_invalid për të resetuar tunellet pas mbarimit të besueshmërisë ose skadimit të kohës së jetës së certifikatës.
- Shtuar opsionin unsafe_routes..metric për të caktuar peshën një rrugë të caktuar të jashtme.
Burimi: opennet.ru
