Pas dy viteve e gjysmë që nga publikimi i versionit 2.5, është përgatitur lëshimi i OpenVPN 2.6.0, një paketë për krijimin e rrjeteve private virtuale, e cila mundëson një lidhje të enkriptuar midis dy makinave klient, ose mund të ofrojë funksionimin e një serveri VPN qendror për punën e njëkohshme të disa klientëve. Kodi i OpenVPN shpërndahet nën licencën GPLv2, paketat binare formohen për Debian, Ubuntu, CentOS, RHEL dhe Windows.
Novitetet kryesore:
- Ofron mbështetje për një numër të pakufizuar lidhjesh.
- NĂ« paketĂ« Ă«shtĂ« pĂ«rfshirĂ« moduli i bĂ«rthamĂ«s ovpn-dco, i cili lejon pĂ«rmirĂ«simin e ndjeshĂ«m tĂ« performancĂ«s. VPNPĂ«rmirĂ«simi arrihet duke zhvendosur tĂ« gjitha operacionet e enkriptimit, pĂ«rpunimit tĂ« paketave dhe menaxhimit tĂ« kanalit tĂ« komunikimit nĂ« anĂ«n e bĂ«rthamĂ«s Linux, duke eliminuar kĂ«shtu kostot e ndĂ«rrimit tĂ« kontekstit, duke optimizuar punĂ«n pĂ«rmes qasjes sĂ« drejtpĂ«rdrejtĂ« nĂ« API-tĂ« e brendshme tĂ« bĂ«rthamĂ«s dhe duke pĂ«rjashtuar transferimin e ngadalshĂ«m tĂ« tĂ« dhĂ«nave mes bĂ«rthamĂ«s dhe hapĂ«sirĂ«s sĂ« pĂ«rdoruesit (enkriptimi, dekriptimi dhe ĐŒĐ°ŃŃŃŃŃОзаŃĐžŃа realizohen nga moduli pa dĂ«rguar trafik nĂ« pĂ«rpunuesin nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit).
Në testet e realizuara krahasuar me konfigurimin e bazuar në interfacinë tun, përdorimi i modulit në anën e klientit dhe serverit me enkriptimin AES-256-GCM i ka lejuar që të arrihet një rritje e kapacitetit në 8 herë (nga 370 Mbit/s në 2950 Mbit/s). Kur moduli është aplikuar vetëm në anën e klientit, kapaciteti është rritur tre herë për trafikun dalës dhe nuk ka ndryshuar për trafikun hyrës. Kur moduli është aplikuar vetëm në anën e serverit, kapaciteti është rritur 4 herë për trafikun hyrës dhe me 35% për trafikun dalës.
- Ofruar mundĂ«sia e pĂ«rdorimit tĂ« modit TLS me certifikata tĂ« nĂ«nshkruara vetĂ« (me pĂ«rdorimin e opsionit "âpeer-fingerprint" Ă«shtĂ« e mundur qĂ« tĂ« mos pĂ«rcaktohen parametrat "âca" dhe "âcapath" dhe tĂ« shmanget nevoja pĂ«r tĂ« nisur njĂ« server PKI mbi bazĂ«n e Easy-RSA ose ndonjĂ« softuer tĂ« ngjashĂ«m).
- Në serverin UDP është implementuar një mod i marrëveshjes së lidhjes mbi bazën e Cookie, ku si identifikues sesioni përdoret një Cookie mbi bazën e HMAC, që i lejon serverit të kryejë verifikimin pa ruajtur gjendjen.
- Shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin me bibliotekĂ«n OpenSSL 3.0. E shtuar parametrin "âtls-cert-profile insecure" pĂ«r tĂ« zgjedhur nivelin minimal tĂ« sigurisĂ« OpenSSL.
- Janë shtuar komandat e reja të menaxhimit remote-entry-count dhe remote-entry-get për numërimin e lidhjeve të jashtme dhe shfaqjen e listës së tyre.
- GjatĂ« procesit tĂ« pajtimit tĂ« çelĂ«save, metoda mĂ« prioritare pĂ«r marrjen e materialeve pĂ«r gjenerimin e çelĂ«save tani Ă«shtĂ« mekanizmi EKM (Materiali i ĂelĂ«sit tĂ« Eksportuar, RFC 5705), nĂ« vend tĂ« mekanizmit specifik OpenVPN PRF. PĂ«rdorimi i EKM kĂ«rkon bibliotekĂ«n OpenSSL ose mbed TLS 2.18+.
- ĂshtĂ« siguruar pĂ«rputhshmĂ«ria me OpenSSL nĂ« mĂ«nyrĂ«n FIPS, qĂ« e lejon pĂ«rdorimin e OpenVPN nĂ« sisteme qĂ« plotĂ«sojnĂ« kĂ«rkesat e sigurisĂ« FIPS 140-2.
- Në mlock është realizuar kontrolli i rezervimit të një madhësie të mjaftueshme të memories. Kur disponueshmëria është më pak se 100 MB RAM, për të rritur limitin bëhet thirrje për setrlimit().
- ĂshtĂ« shtuar opsioni "âpeer-fingerprint" pĂ«r verifikimin e saktĂ«sisĂ« ose lidhjes sĂ« certifikatĂ«s sipas gjurmĂ«s fingerprint tĂ« bazuar nĂ« hash SHA256, pa pĂ«rdorimin e tls-verify.
- PĂ«r skriptet Ă«shtĂ« ofruar mundĂ«sia e autentikimit tĂ« vonuar (deferred), e realizuar pĂ«rmes opsionit "âauth-user-pass-verify". NĂ« skripte dhe plugina Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r informimin e klientit pĂ«r pritjen (pending) tĂ« autentikimit kur aplikohet autentikimi i vonuar.
- ĂshtĂ« shtuar mĂ«nyra e pĂ«rputhshmĂ«risĂ« (âcompat-mode), duke lejuar lidhjen me serverĂ«t e vjetĂ«r qĂ« pĂ«rdorin OpenVPN 2.3.x ose versionet mĂ« tĂ« vjetra.
- NĂ« listĂ«n e kaluar pĂ«rmes parametrin "âdata-ciphers", lejohet shkruajta e prefiksit "?" pĂ«r tĂ« pĂ«rcaktuar enkriptimet opsionale, tĂ« cilat do tĂ« aktivizohen vetĂ«m kur ka mbĂ«shtetje nĂ« SSL-bibliotekĂ«.
- ĂshtĂ« shtuar opsioni "âsession-timeout" me tĂ« cilin mund tĂ« kufizohet koha maksimale e seancĂ«s.
- Në skedarin e konfigurimit lejohet specifikimi i emrit dhe fjalëkalimit përmes etiketës <auth-user-pass><\/auth-user-pass>.
- ĂshtĂ« ofruar mundĂ«sia e konfigurimit dinamik tĂ« MTU tĂ« klientit, tĂ« bazuar nĂ« tĂ« dhĂ«nat pĂ«r MTU tĂ« dĂ«rguara nga serveri. PĂ«r tĂ« ndryshuar madhĂ«sinĂ« maksimale tĂ« MTU, Ă«shtĂ« shtuar opsioni "âtun-mtu-max" (me parazgjedhje 1600).
- ĂshtĂ« shtuar parametri "âmax-packet-size" pĂ«r tĂ« pĂ«rcaktuar madhĂ«sinĂ« maksimale tĂ« paketeve tĂ« menaxhimit.
- MbĂ«shtetja pĂ«r modalitetin e nisjes OpenVPN pĂ«rmes inetd Ă«shtĂ« hequr. Opcioni ncp-disable Ă«shtĂ« eliminuar. Opcioni verify-hash dhe modaliteti i çelĂ«save statikĂ« janĂ« shpallur tĂ« vjetra (vetĂ«m TLS Ă«shtĂ« lĂ«nĂ«). Protokollet TLS 1.0 dhe 1.1 janĂ« kaluar nĂ« statusin e vjetruar (parameteri tls-version-min Ă«shtĂ« vendosur nĂ« vlerĂ«n 1.2 si parazgjedhje). Implementimi i brendshĂ«m i gjeneratorit tĂ« numrave tĂ« rastĂ«sishĂ«m (âprng) Ă«shtĂ« hequr; duhet pĂ«rdorur implementimi PRNG nga bibliotekat kriptografike mbed TLS ose OpenSSL. MbĂ«shtetja pĂ«r filtrimin e paketave PF (Packet Filtering) Ă«shtĂ« ndĂ«rprerĂ«. Kompresimi Ă«shtĂ« çaktivizuar si parazgjedhje (âallow-compression=no).
- CHACHA20-POLY1305 është shtuar në listën e cipherëve të parazgjedhur.
Burimi: opennet.ru
