Pas dy vjet e gjysmë që nga publikimi i degës 2.5, është përgatitur lëshimi OpenVPN 2.6.0, një paketë për krijimin e rrjeteve private virtuale, e cila lejon krijimin e një lidhjeje të enkriptuar midis dy makinave klient ose ofron funksionimin e një serveri VPN të centralizuar për funksionimin e sinkronizuar të disa klientëve. Kodi i OpenVPN shpërndahet nën licencën GPLv2, paketat binarë të gatshme krijohen për Debian, Ubuntu, CentOS, RHEL dhe Windows.
Të rejat kryesore:
- Përkrahja e numrit të pakufizuar të lidhjeve është siguruar.
- Në përbërje është përfshirë moduli i bërthamës ovpn-dco, i cili lejon përmirësimin e ndjeshëm të performancës. VPN. Përmirësimi arrihet përmes zhvendosjes së të gjitha operacioneve të enkriptimit, përpunimit të paketeve dhe menaxhimit të kanalit të komunikimit në bërthama Linux, që lejon eliminimin e kostove të lidhura me ndërrimin e kontekstit, optimizon punën përmes qasjes së drejtpërdrejtë në API-të e brendshme të bërthamës dhe përjashton transmetimin e ngadalshëm të të dhënave midis bërthamës dhe hapësirës së përdoruesit (enkriptimi, dekriptimi dhe ruterimi kryhen nga moduli pa dërguar trafik në përpunuesin në hapësirën e përdoruesit).
Në testet e kryera krahasuar me konfigurimin e bazuar në ndërfaqen tun, përdorimi i modulit në anën e klientit dhe serverit duke përdorur enkripimin AES-256-GCM lejojti një rritje të kapacitetit në 8 herë (nga 370 Mbit/s në 2950 Mbit/s). Kur moduli aplikohet vetëm në anën e klientit, kapaciteti u rrit tre herë për trafik dalës dhe mbeti i pandryshuar për trafikun e hyrshëm. Kur moduli aplikohet vetëm në anën e serverit, kapaciteti u rrit 4 herë për trafik hyrës dhe me 35% për trafik dalës.
- Është ofruar mundësia e përdorimit të modalitetit TLS me certifikata të vetë-nënshkruara (kur përdoret opsioni «—peer-fingerprint», mund të mos specifikohen parametrat «—ca» dhe «—capath» dhe të shmanget fillimi i serverit PKI në bazë të Easy-RSA ose një software të ngjashëm).
- Në serverin UDP është realizuar një modalitet lidhjeje të bazuar në Cookie, ku si identifikues seance përdoret Cookie të bazuar në HMAC, që lejon serverin të kryejë verifikimin pa ruajtjen e gjendjes.
- Shtesa e mbështetjes për ndërtimin me bibliotekën OpenSSL 3.0. Shtuar parametri «—tls-cert-profile insecure» për të përzgjedhur nivelin minimal të sigurisë në OpenSSL.
- Shtohen komandat e reja remote-entry-count dhe remote-entry-get për numërimin e lidhjeve të jashtme dhe shfaqjen e listës së tyre.
- Në procesin e pajtimit të çelësave, metoda më me prioritet për të marrë materialin për gjenerimin e çelësave tani është mekanizmi EKM (Exported Keying Material, RFC 5705), në vend të mekanizmit specifik të OpenVPN PRF. Për të aplikuar EKM, kërkohet biblioteka OpenSSL ose mbed TLS 2.18+.
- Sigurohet kompatibiliteti me OpenSSL në modalità FIPS, duke lejuar përdorimin e OpenVPN në sisteme që plotësojnë kërkesat e sigurisë FIPS 140-2.
- Në mlock është realizuar kontrolli i rezervimit të mjaftueshëm të memorie. Kur disponueshmëria është më pak se 100 MB RAM, për të rritur kufirin bëhet thirrje për setrlimit().
- Shtohet opcioni «—peer-fingerprint» për të verifikuar saktësinë ose lidhjen e certifikatës në bazë të imprint-it të fingerprint-it të bazuar në hash SHA256, pa përdorur tls-verify.
- Për skriptet, është ofruar mundësia e autentifikimit të vonuar (deferred), e realizuar përmes opsionit «—auth-user-pass-verify». Në skriptet dhe shtesat është shtuar mbështetje për informimin e klientit mbi pritjen (pending) për autentifikim në përdorimin e autentifikimit të vonuar.
- Është shtuar një mod të pajtueshmërisë (—compat-mode), i cili lejon lidhjen me serverët e vjetër, ku përdoren OpenVPN 2.3.x ose versione më të vjetra.
- Në listën që kalon përmes parametrin «—data-ciphers», është e lejuar të specifikohet prefiksi «?» për të përcaktuar algoritmet e kodimit të opsional që do të aktivizohen vetëm nëse mbështeten në SSL-bibliotekë.
- Është shtuar opsioni «—session-timeout» me anë të së cilës mund të kufizohet koha maksimale e seancës.
- Në skedarin e konfigurimit është lejuar specifikimi i emrit dhe fjalëkalimit përmes etiketës .
- Është ofruar mundësia për konfigurimin dinamik të MTU të klientit, bazuar në të dhënat mbi MTU që janë dërguar nga serveri. Për të ndryshuar madhësinë maksimale të MTU është shtuar opsioni «—tun-mtu-max» (me parazgjedhje 1600).
- Është shtuar parametri «—max-packet-size» për të specifikuar madhësinë maksimale të paketave të menaxhimit.
- Shtypja e mënyrës së funksionimit OpenVPN përmes inetd është hequr. Opsioni ncp-disable është hequr. Opsionet verify-hash dhe mënyra e çelësave statikë janë shpallur si të vjetra (vetëm TLS është lënë). Protokollet TLS 1.0 dhe 1.1 janë klasifikuar si të vjetra (parametri tls-version-min është vendosur automatikisht në 1.2). Implementimi i brendshëm i gjeneruesit të numrave të rastësishëm (—prng) është hequr; duhet të përdoret implementimi PRNG nga bibliotekat kriptografike mbed TLS ose OpenSSL. Mbështetja për filtrin e paketave PF është ndaluar. Kompresimi (—allow-compression=no) është i çaktivizuar si parazgjedhje.
- CHACHA20-POLY1305 është shtuar në listën e kodimeve të parazgjedhura.
Burimi: opennet.ru
