Pas dy vjet e gjysmë që nga publikimi i degës 2.5, është përgatitur lëshimi OpenVPN 2.6.0, një paketë për krijimin e rrjeteve private virtuale, e cila lejon krijimin e një lidhjeje të enkriptuar midis dy makinave klient ose ofron funksionimin e një serveri VPN të centralizuar për funksionimin e sinkronizuar të disa klientëve. Kodi i OpenVPN shpërndahet nën licencën GPLv2, paketat binarë të gatshme krijohen për Debian, Ubuntu, CentOS, RHEL dhe Windows.
TĂ« rejat kryesore:
- Përkrahja e numrit të pakufizuar të lidhjeve është siguruar.
- Në përbërje është përfshirë moduli i bërthamës ovpn-dco, i cili lejon përmirësimin e ndjeshëm të performancës. VPN. Përmirësimi arrihet përmes zhvendosjes së të gjitha operacioneve të enkriptimit, përpunimit të paketeve dhe menaxhimit të kanalit të komunikimit në bërthama Linux, që lejon eliminimin e kostove të lidhura me ndërrimin e kontekstit, optimizon punën përmes qasjes së drejtpërdrejtë në API-të e brendshme të bërthamës dhe përjashton transmetimin e ngadalshëm të të dhënave midis bërthamës dhe hapësirës së përdoruesit (enkriptimi, dekriptimi dhe ruterimi kryhen nga moduli pa dërguar trafik në përpunuesin në hapësirën e përdoruesit).
Në testet e kryera krahasuar me konfigurimin e bazuar në ndërfaqen tun, përdorimi i modulit në anën e klientit dhe serverit duke përdorur enkripimin AES-256-GCM lejojti një rritje të kapacitetit në 8 herë (nga 370 Mbit/s në 2950 Mbit/s). Kur moduli aplikohet vetëm në anën e klientit, kapaciteti u rrit tre herë për trafik dalës dhe mbeti i pandryshuar për trafikun e hyrshëm. Kur moduli aplikohet vetëm në anën e serverit, kapaciteti u rrit 4 herë për trafik hyrës dhe me 35% për trafik dalës.
- ĂshtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« modalitetit TLS me certifikata tĂ« vetĂ«-nĂ«nshkruara (kur pĂ«rdoret opsioni «âpeer-fingerprint», mund tĂ« mos specifikohen parametrat «âca» dhe «âcapath» dhe tĂ« shmanget fillimi i serverit PKI nĂ« bazĂ« tĂ« Easy-RSA ose njĂ« software tĂ« ngjashĂ«m).
- Në serverin UDP është realizuar një modalitet lidhjeje të bazuar në Cookie, ku si identifikues seance përdoret Cookie të bazuar në HMAC, që lejon serverin të kryejë verifikimin pa ruajtjen e gjendjes.
- Shtesa e mbĂ«shtetjes pĂ«r ndĂ«rtimin me bibliotekĂ«n OpenSSL 3.0. Shtuar parametri «âtls-cert-profile insecure» pĂ«r tĂ« pĂ«rzgjedhur nivelin minimal tĂ« sigurisĂ« nĂ« OpenSSL.
- Shtohen komandat e reja remote-entry-count dhe remote-entry-get për numërimin e lidhjeve të jashtme dhe shfaqjen e listës së tyre.
- Në procesin e pajtimit të çelësave, metoda më me prioritet për të marrë materialin për gjenerimin e çelësave tani është mekanizmi EKM (Exported Keying Material, RFC 5705), në vend të mekanizmit specifik të OpenVPN PRF. Për të aplikuar EKM, kërkohet biblioteka OpenSSL ose mbed TLS 2.18+.
- Sigurohet kompatibiliteti me OpenSSL në modalità FIPS, duke lejuar përdorimin e OpenVPN në sisteme që plotësojnë kërkesat e sigurisë FIPS 140-2.
- Në mlock është realizuar kontrolli i rezervimit të mjaftueshëm të memorie. Kur disponueshmëria është më pak se 100 MB RAM, për të rritur kufirin bëhet thirrje për setrlimit().
- Shtohet opcioni «âpeer-fingerprint» pĂ«r tĂ« verifikuar saktĂ«sinĂ« ose lidhjen e certifikatĂ«s nĂ« bazĂ« tĂ« imprint-it tĂ« fingerprint-it tĂ« bazuar nĂ« hash SHA256, pa pĂ«rdorur tls-verify.
- PĂ«r skriptet, Ă«shtĂ« ofruar mundĂ«sia e autentifikimit tĂ« vonuar (deferred), e realizuar pĂ«rmes opsionit «âauth-user-pass-verify». NĂ« skriptet dhe shtesat Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r informimin e klientit mbi pritjen (pending) pĂ«r autentifikim nĂ« pĂ«rdorimin e autentifikimit tĂ« vonuar.
- ĂshtĂ« shtuar njĂ« mod tĂ« pajtueshmĂ«risĂ« (âcompat-mode), i cili lejon lidhjen me serverĂ«t e vjetĂ«r, ku pĂ«rdoren OpenVPN 2.3.x ose versione mĂ« tĂ« vjetra.
- NĂ« listĂ«n qĂ« kalon pĂ«rmes parametrin «âdata-ciphers», Ă«shtĂ« e lejuar tĂ« specifikohet prefiksi «?» pĂ«r tĂ« pĂ«rcaktuar algoritmet e kodimit tĂ« opsional qĂ« do tĂ« aktivizohen vetĂ«m nĂ«se mbĂ«shteten nĂ« SSL-bibliotekĂ«.
- ĂshtĂ« shtuar opsioni «âsession-timeout» me anĂ« tĂ« sĂ« cilĂ«s mund tĂ« kufizohet koha maksimale e seancĂ«s.
- Në skedarin e konfigurimit është lejuar specifikimi i emrit dhe fjalëkalimit përmes etiketës .
- ĂshtĂ« ofruar mundĂ«sia pĂ«r konfigurimin dinamik tĂ« MTU tĂ« klientit, bazuar nĂ« tĂ« dhĂ«nat mbi MTU qĂ« janĂ« dĂ«rguar nga serveri. PĂ«r tĂ« ndryshuar madhĂ«sinĂ« maksimale tĂ« MTU Ă«shtĂ« shtuar opsioni «âtun-mtu-max» (me parazgjedhje 1600).
- ĂshtĂ« shtuar parametri «âmax-packet-size» pĂ«r tĂ« specifikuar madhĂ«sinĂ« maksimale tĂ« paketave tĂ« menaxhimit.
- Shtypja e mĂ«nyrĂ«s sĂ« funksionimit OpenVPN pĂ«rmes inetd Ă«shtĂ« hequr. Opsioni ncp-disable Ă«shtĂ« hequr. Opsionet verify-hash dhe mĂ«nyra e çelĂ«save statikĂ« janĂ« shpallur si tĂ« vjetra (vetĂ«m TLS Ă«shtĂ« lĂ«nĂ«). Protokollet TLS 1.0 dhe 1.1 janĂ« klasifikuar si tĂ« vjetra (parametri tls-version-min Ă«shtĂ« vendosur automatikisht nĂ« 1.2). Implementimi i brendshĂ«m i gjeneruesit tĂ« numrave tĂ« rastĂ«sishĂ«m (âprng) Ă«shtĂ« hequr; duhet tĂ« pĂ«rdoret implementimi PRNG nga bibliotekat kriptografike mbed TLS ose OpenSSL. MbĂ«shtetja pĂ«r filtrin e paketave PF Ă«shtĂ« ndaluar. Kompresimi (âallow-compression=no) Ă«shtĂ« i çaktivizuar si parazgjedhje.
- CHACHA20-POLY1305 është shtuar në listën e kodimeve të parazgjedhura.
Burimi: opennet.ru
