Lëshimi i Nebula 1.5, sistem për krijimin e rrjeteve P2P me mbulesë.

Lansohet versioni i projektit Nebula 1.5, i cili ofron mjete për ndërtimin e rrjetave të sigurt të overlay. Rrjeti mund të bashkojë nga disa deri në dhjetëra mijëra host të ndarë geografilisht, të vendosur te ofrues të ndryshëm, duke formuar një rrjet të veçantë dhe të izoluar mbi rrjetin global. Projekti është shkruar në gjuhën Go dhe shpërndahet nën licencën MIT. Projekti është themeluar nga kompania Slack, e cila zhvillon mesazherin e saj të emëruar si Slack. Mbështetja është e disponueshme në Linux, FreeBSD, macOS, Windows, iOS dhe Android.

Nyjet në rrjetin Nebula ndërveprojnë midis tyre drejtpërdrejt në modin P2P — ndërsa ndodhin nevoja për transferimin e të dhënave midis nyjeve, krijohen drejtpërdrejt VPN-lidhet. Identiteti i secilit host në rrjet konfirmohet me një certifikatë digjitale, ndërsa lidhja me rrjetin kërkon autentifikim — çdo përdorues merr një certifikatë që konfirmon adresën IP në rrjetin Nebula, emrin dhe anëtarësimin në grupet e hosteve. Certifikatat nënshkruhen nga një autoritet i brendshëm certifikimi, i implementuar nga krijuesi i rrjetit në kapacitetet e tij dhe përdoret për të vërtetuar kredencialet e hosteve me të drejta lidhjeje në rrjetin overlay.

Për krijimin e një kanali të sigurt të autentikuar në Nebula përdoret një protokoll tuneli i brendshëm, i bazuar në protokollin e shkëmbimit të çelësave Diffie-Hellman dhe enkriptimin AES-256-GCM. Implementimi i protokollit mbështetet në primitivë të gatshme dhe të verifikuara, të ofruara nga struktura Noise, e cila përdoret gjithashtu në projekte të tilla si WireGuard, Lightning dhe I2P. Kërkohet që projekti të ketë kaluar një audit të pavarur të sigurisë.

Për të zbuluar node të tjera dhe për të koordinuar lidhjet me rrjetin, krijohen node të veçanta "lighthouse", me adresa IP globale të cilat janë të fikse dhe të njohura nga pjesëmarrësit e rrjetit. Node pjesëmarrëse nuk kanë lidhje me jashtën, ato identifikohen përmes certifikatave. Pronarët e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, për dallim nga rrjetet tradicionale IP, nuk mund të shndërrohen në një host tjetër thjesht duke ndryshuar adresën IP. Gjatë krijimit të një tuneli, identiteti i hostit konfirmohet nga një çelës privat individual. adresën IP, ata identifikohen nga certifikatat. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të imitojnë një host tjetër vetëm duke ndërruar adresën IP. Kur krijohet një tunel, identiteti i hostit konfirmohet me një çelës privat unik.

Rrjetit që krijohet i ndahet një rang i caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe realizohet lidhja e adresave të brendshme me certifikatat e hosteve. Nga pjesëmarrësit e rrjetit overlay mund të formohen grupe, për shembull, për ndarjen e serverëve dhe stacioneve të punës, për të cilat përllogariten rregulla të veçanta për filtrimin e trafikut. Ofron mekanizma të ndryshëm për të anashkaluar përkthyesit e adresave (NAT) dhe firewalls. Është e mundur të organizohet rrugetimi përmes rrjetit overlay të trafikut nga hoste të jashtëm, që nuk janë pjesë e rrjetit Nebula (rruga e pa sigurt).

Mbështetet krijimi i firewall-ëve për ndarjen e aksesit dhe filtrimin e trafikëve midis nyjeve në rrjetin e mbuluar Nebula. Filtrimi përdor ACL me lidhje etiketash. Çdo host në rrjet mund të përcaktojë rregullat e veta të filtrimit në lidhje me hostet, grupet, protokollet dhe portet e rrjetit. Në këtë rast, hostet filtrohen jo sipas adresave IP, por sipas identifikuesve të firmosur dixhitalisht të hosteve, të cilët është e pamundur t'i falsifikosh pa kompromentimin e qendrës së besueshmërisë në rrjet.

Në lëshimin e ri:

  • Shtuar një flakë "-raw" në komandën print-cert për të shfaqur përfaqësimin PEM të certifikatës.
  • Shtuar mbështetje për arkitekturën e re Linux riscv64.
  • Shtuar një cilësim eksperimental remote_allow_ranges për të lidhur listat e hosteve të lejuara me subnetet e caktuara.
  • Shtuar opsionin pki.disconnect_invalid për të rinisur tunelët pas përfundimit të besimit ose skadimit të jetës së certifikatës.
  • Shtuar opsionin unsafe_routes.<route>.metric për të caktuar peshën e një rruge të jashtme të caktuar.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster