ĂshtĂ« publikuar versioni 1.9 i projektit Nebula, i cili ofron mjete pĂ«r ndĂ«rtimin e rrjeteve tĂ« mbrojtura overlay, duke lejuar bashkimin e hosteve tĂ« ndara gjeografikisht nĂ« njĂ« rrjet tĂ« izoluar tĂ« veçantĂ« qĂ« funksionon mbi rrjetin global. Projekti Ă«shtĂ« i destinuar pĂ«r krijimin e rrjeteve tĂ« veta overlay pĂ«r nevoja tĂ« ndryshme, pĂ«r shembull, pĂ«r bashkimin e kompjuterĂ«ve tĂ« korporatave nĂ« zyrat e ndryshme, serverĂ«ve nĂ« qendrat e tĂ« dhĂ«nave tĂ« ndryshme ose ambienteve virtuale nĂ« ofruesit e ndryshĂ«m tĂ« cloud. Kodi Ă«shtĂ« shkruar nĂ« gjuhĂ«n Go dhe shpĂ«rndahet nĂ«n licencĂ«n MIT. Projekti Ă«shtĂ« themeluar nga kompania Slack, e cila zhvillon mesazherin e saj korporat tĂ« njĂ«jtin emĂ«r. MbĂ«shtetet puna nĂ« Linux, FreeBSD, macOS, Windows, iOS dhe Android.
Nodet nĂ« rrjetin Nebula komunikojnĂ« ndĂ«rmjet vetes direkt nĂ« mĂ«nyrĂ« P2P â pĂ«r sa herĂ« qĂ« shfaqet nevoja pĂ«r transferimin e tĂ« dhĂ«nave ndĂ«rmjet nodave, krijohen drejtpĂ«rdrejt VPN-lidhjeve. Identiteti i çdo hosti nĂ« rrjet konfirmohet nga njĂ« certifikatĂ« digjitale, dhe lidhja nĂ« rrjet kĂ«rkon kalimin e autentikimit â çdo pĂ«rdorues merr njĂ« certifikatĂ« qĂ« konfirmon adresĂ«n IP nĂ« rrjetin Nebula, emrin dhe anĂ«tarĂ«sinĂ« nĂ« grupet e hosteve. Certifikatat nĂ«nshkruhen nga njĂ« qendĂ«r e brendshme e besueshmĂ«risĂ«, e cila vendoset nga krijuesi i çdo rrjeti tĂ« veçantĂ« nĂ« kapacitetet e tij dhe pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar autorizimet e hosteve qĂ« kanĂ« tĂ« drejtĂ« lidhjeje me njĂ« rrjet tĂ« veçantĂ« tĂ« mbuluar, tĂ« lidhur me qendrĂ«n e besueshmĂ«risĂ«.
PĂ«r tĂ« krijuar njĂ« kanal tĂ« mbrojtur tĂ« komunikimit tĂ« autentikuar nĂ« Nebula, pĂ«rdoret njĂ« protokoll tuneli tĂ« cilin e themelon protokolli i shkĂ«mbimit tĂ« çeljeve tĂ« DiffieâHellman dhe algoritmi AES-256-GCM. Zbatimi i protokollit bazohet nĂ« primitive tĂ« gatshme dhe tĂ« verifikuara, tĂ« ofruara nga frameworku Noise, i cili pĂ«rdoret gjithashtu nĂ« projekte si WireGuard, Lightning dhe I2P. Theksohet se projekti ka kaluar njĂ« audit tĂ« pavarur tĂ« sigurisĂ«.
Për të zbuluar nodet e tjera dhe për të koordinuar lidhjet në rrjet, krijohen nodet speciale "lighthouse", adresat IP globale të të cilëve janë fikse dhe të njohura nga pjesëmarrësit e rrjetit. Nodet pjesëmarrëse nuk kanë lidhje me jashtme adresë IP, ato identifikohen përmes certifikatave. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të mos jenë vetvetja përmes thjesht ndryshimit të adresës IP. Kur krijohet tuneli, identiteti i hostit konfirmohet nga një çelës privat individual.
NjĂ« rrjet i krijuar i pĂ«rcakton njĂ« gamĂ« tĂ« caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe realizohet lidhja e adresave tĂ« brendshme me certifikatat e hosteve. Ofrohen mekanizma tĂ« ndryshĂ«m pĂ«r tĂ« anashkaluar pĂ«rkthyesit e adresave (NAT) dhe firewall-et. ĂshtĂ« e mundur tĂ« organizohet rrugĂ«zim pĂ«rmes njĂ« rrjeti overlay tĂ« trafikut tĂ« hosteve tĂ« jashtĂ«m, qĂ« nuk janĂ« pjesĂ« e rrjetit Nebula (rruga e pasigurt). Mund tĂ« formohen grupe nga pjesĂ«marrĂ«sit e rrjetit overlay, pĂ«r shembull, pĂ«r tĂ« ndarĂ« serverĂ«t dhe stacionet e punĂ«s, tĂ« cilĂ«ve u aplikohet rregulla tĂ« veçanta tĂ« filtrimit tĂ« trafikut.
Krijimi i firewall-eve mbĂ«shtetet pĂ«r ndarjen e qasjes dhe filtrimin e trafikut ndĂ«rmjet nyjave nĂ« rrjetin overlay Nebula. PĂ«r filtrimin aplikohen ACL me lidhje tagesh. Ădo host nĂ« rrjet mund tĂ« pĂ«rcaktojĂ« rregulla tĂ« veta filtrimi sipas hosteve, grupeve, protokolleve dhe porteve rrjet. NĂ« kĂ«tĂ« rast, hostet filtrohen jo sipas adresave IP, por sipas identifikuesve tĂ« certifikuar me nĂ«nshkrim digjital tĂ« hostit, tĂ« cilat nuk mund tĂ« falsifikohen pa komprometimin e qendrĂ«s sĂ« besimit qĂ« koordinon funksionimin e rrjetit.
NĂ« versionin e ri:
- ĂshtĂ« shtuar njĂ« cilĂ«sim i ri default_local_cidr_any, i cili ndryshon sjelljen gjatĂ« pĂ«rpunimit tĂ« nĂ«nrrjeteve "local_ip" nĂ« rregullat e firewall-it pĂ«r tĂ« parandaluar lehtĂ«sisht lehtĂ«simin e trafikut nĂ« hostet e listuara nĂ« bllokun unsafe_routes. NĂ« versionin 1.9, cilĂ«simi Ă«shtĂ« caktuar nĂ« "true", por nĂ« publikimin e ardhshĂ«m 1.10 do tĂ« zĂ«vendĂ«sohet me "false", qĂ« do tĂ« rezultojĂ« nĂ« marrĂ« nĂ« konsideratĂ« nĂ«nrrjetet vendase kur aplikohen rregullat e firewall-it pĂ«r hostet e disponueshĂ«m pĂ«rmes rrugĂ«ve tĂ« pasigurta (pĂ«r tĂ« hapur qasje nĂ« kĂ«to hoste, duhet tĂ« jepet detyrimisht local_cidr).
- Eshtë ofruar një imazh zyrtar për sistemin Docker, i cili lejon shpërndarjen e shpejtë të një rrjeti overlay mbi bazën e Nebula ose një fokus për të.
- Shtohen versionet ekspermentale për arkitekturën Loong64.
- ĂshtĂ« realizuar njĂ« skript shĂ«rbimi pĂ«r sistemin e inicializimit OpenRC.
- NĂ« procesin e prapambetur SSH Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r autentikimin me certifikata, tĂ« cilat janĂ« tĂ« certifikuara nga njĂ« qendĂ«r besimi (sshd.trusted_cas). ĂshtĂ« zbatuar mundĂ«sia e inkorporimit tĂ« çelĂ«save tĂ« hosteve nĂ« bllokun e konfigurimeve sshd.host_key.
- ĂshtĂ« ofruar mbĂ«shtetje pĂ«r rinovimin e cilĂ«simeve "tun.unsafe_routes".
- Shtylla e mbështetjes për konfigurimin e vjetruar local_range është hequr, në vend të të cilit duhet të përdoret preferred_ranges.
- Për ndërtimin tani kërkohet mjet ndihmës go 1.22. Kërkesat minimale për versionet e Windows janë rritur në Windows 10 dhe Windows Server 2016.
Burimi: opennet.ru
