Lansohet versioni i projektit Nebula 1.5, i cili ofron mjete për ndërtimin e rrjetave të sigurt të overlay. Rrjeti mund të bashkojë nga disa deri në dhjetëra mijëra host të ndarë geografilisht, të vendosur te ofrues të ndryshëm, duke formuar një rrjet të veçantë dhe të izoluar mbi rrjetin global. Projekti është shkruar në gjuhën Go dhe shpërndahet nën licencën MIT. Projekti është themeluar nga kompania Slack, e cila zhvillon mesazherin e saj të emëruar si Slack. Mbështetja është e disponueshme në Linux, FreeBSD, macOS, Windows, iOS dhe Android.
Nyjet nĂ« rrjetin Nebula ndĂ«rveprojnĂ« midis tyre drejtpĂ«rdrejt nĂ« modin P2P â ndĂ«rsa ndodhin nevoja pĂ«r transferimin e tĂ« dhĂ«nave midis nyjeve, krijohen drejtpĂ«rdrejt VPN-lidhet. Identiteti i secilit host nĂ« rrjet konfirmohet me njĂ« certifikatĂ« digjitale, ndĂ«rsa lidhja me rrjetin kĂ«rkon autentifikim â çdo pĂ«rdorues merr njĂ« certifikatĂ« qĂ« konfirmon adresĂ«n IP nĂ« rrjetin Nebula, emrin dhe anĂ«tarĂ«simin nĂ« grupet e hosteve. Certifikatat nĂ«nshkruhen nga njĂ« autoritet i brendshĂ«m certifikimi, i implementuar nga krijuesi i rrjetit nĂ« kapacitetet e tij dhe pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar kredencialet e hosteve me tĂ« drejta lidhjeje nĂ« rrjetin overlay.
Për krijimin e një kanali të sigurt të autentikuar në Nebula përdoret një protokoll tuneli i brendshëm, i bazuar në protokollin e shkëmbimit të çelësave Diffie-Hellman dhe enkriptimin AES-256-GCM. Implementimi i protokollit mbështetet në primitivë të gatshme dhe të verifikuara, të ofruara nga struktura Noise, e cila përdoret gjithashtu në projekte të tilla si WireGuard, Lightning dhe I2P. Kërkohet që projekti të ketë kaluar një audit të pavarur të sigurisë.
Për të zbuluar node të tjera dhe për të koordinuar lidhjet me rrjetin, krijohen node të veçanta "lighthouse", me adresa IP globale të cilat janë të fikse dhe të njohura nga pjesëmarrësit e rrjetit. Node pjesëmarrëse nuk kanë lidhje me jashtën, ato identifikohen përmes certifikatave. Pronarët e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, për dallim nga rrjetet tradicionale IP, nuk mund të shndërrohen në një host tjetër thjesht duke ndryshuar adresën IP. Gjatë krijimit të një tuneli, identiteti i hostit konfirmohet nga një çelës privat individual. adresën IP, ata identifikohen nga certifikatat. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të imitojnë një host tjetër vetëm duke ndërruar adresën IP. Kur krijohet një tunel, identiteti i hostit konfirmohet me një çelës privat unik.
Rrjetit qĂ« krijohet i ndahet njĂ« rang i caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe realizohet lidhja e adresave tĂ« brendshme me certifikatat e hosteve. Nga pjesĂ«marrĂ«sit e rrjetit overlay mund tĂ« formohen grupe, pĂ«r shembull, pĂ«r ndarjen e serverĂ«ve dhe stacioneve tĂ« punĂ«s, pĂ«r tĂ« cilat pĂ«rllogariten rregulla tĂ« veçanta pĂ«r filtrimin e trafikut. Ofron mekanizma tĂ« ndryshĂ«m pĂ«r tĂ« anashkaluar pĂ«rkthyesit e adresave (NAT) dhe firewalls. ĂshtĂ« e mundur tĂ« organizohet rrugetimi pĂ«rmes rrjetit overlay tĂ« trafikut nga hoste tĂ« jashtĂ«m, qĂ« nuk janĂ« pjesĂ« e rrjetit Nebula (rruga e pa sigurt).
MbĂ«shtetet krijimi i firewall-Ă«ve pĂ«r ndarjen e aksesit dhe filtrimin e trafikĂ«ve midis nyjeve nĂ« rrjetin e mbuluar Nebula. Filtrimi pĂ«rdor ACL me lidhje etiketash. Ădo host nĂ« rrjet mund tĂ« pĂ«rcaktojĂ« rregullat e veta tĂ« filtrimit nĂ« lidhje me hostet, grupet, protokollet dhe portet e rrjetit. NĂ« kĂ«tĂ« rast, hostet filtrohen jo sipas adresave IP, por sipas identifikuesve tĂ« firmosur dixhitalisht tĂ« hosteve, tĂ« cilĂ«t Ă«shtĂ« e pamundur t'i falsifikosh pa kompromentimin e qendrĂ«s sĂ« besueshmĂ«risĂ« nĂ« rrjet.
Në lëshimin e ri:
- Shtuar një flakë "-raw" në komandën print-cert për të shfaqur përfaqësimin PEM të certifikatës.
- Shtuar mbështetje për arkitekturën e re Linux riscv64.
- Shtuar një cilësim eksperimental remote_allow_ranges për të lidhur listat e hosteve të lejuara me subnetet e caktuara.
- Shtuar opsionin pki.disconnect_invalid për të rinisur tunelët pas përfundimit të besimit ose skadimit të jetës së certifikatës.
- Shtuar opsionin unsafe_routes.<route>.metric për të caktuar peshën e një rruge të jashtme të caktuar.
Burimi: opennet.ru
