Lëshimi i projektit Nebula 1.9 ofron një set mjetesh për ndërtimin e rrjeteve të mbrojtura overlay, të cilat lejojnë bashkimin e hosteve të shpërndara fizikisht në një rrjet të veçantë të izoluar, që funksionon mbi rrjetin global. Projekti është i destinuar për krijimin e rrjeteve të veta overlay për çdo nevojë, p.sh., për bashkimin e kompjuterëve korporativë në zyrat e ndryshme, serverëve në qendra të të dhënave të ndryshme ose mjediseve virtuale tek ofrues të ndryshëm të shërbimeve në cloud. Kodi është i shkruar në gjuhën Go dhe shpërndahet nën licencën MIT. Projekti është i themeluar nga kompania Slack, e cila zhvillon mesazherin e saj të emërtuar po ashtu. Përkrahja është ofruar për punë në Linux, FreeBSD, macOS, Windows, iOS dhe Android.
Nyjet nĂ« rrjetin Nebula ndĂ«rveprojnĂ« midis tyre drejtpĂ«rdrejt nĂ« modin P2P â ndĂ«rsa ndodhin nevoja pĂ«r transferimin e tĂ« dhĂ«nave midis nyjeve, krijohen drejtpĂ«rdrejt VPN- lidhjet. Identiteti i çdo hosti nĂ« rrjet konfirmohet nga njĂ« certifikatĂ« digjitale, dhe kyçja nĂ« rrjet kĂ«rkon autentifikim â çdo pĂ«rdorues merr njĂ« certifikatĂ« qĂ« konfirmon adresĂ«n IP nĂ« rrjetin Nebula, emrin dhe anĂ«tarĂ«sinĂ« nĂ« grupet e hosteve. Certifikatat nĂ«nshkruhen nga njĂ« autoritet brenda organizatĂ«s, i vendosur nga krijuesi i çdo rrjeti tĂ« veçantĂ« nĂ« kapacitetin e tij dhe qĂ« pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar kompetencat e hosteve qĂ« kanĂ« tĂ« drejtĂ« tĂ« lidhen me njĂ« rrjet tĂ« veçantĂ« overlay, i lidhur me autoritetin.
Për krijimin e një kanali të sigurt të autentikuar në Nebula përdoret një protokoll tuneli i brendshëm, i bazuar në protokollin e shkëmbimit të çelësave Diffie-Hellman dhe enkriptimin AES-256-GCM. Implementimi i protokollit mbështetet në primitivë të gatshme dhe të verifikuara, të ofruara nga struktura Noise, e cila përdoret gjithashtu në projekte të tilla si WireGuard, Lightning dhe I2P. Kërkohet që projekti të ketë kaluar një audit të pavarur të sigurisë.
Për të zbuluar node të tjera dhe për të koordinuar lidhjet me rrjetin, krijohen node të veçanta "lighthouse", me adresa IP globale të cilat janë të fikse dhe të njohura nga pjesëmarrësit e rrjetit. Node pjesëmarrëse nuk kanë lidhje me jashtën, ato identifikohen përmes certifikatave. Pronarët e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, për dallim nga rrjetet tradicionale IP, nuk mund të shndërrohen në një host tjetër thjesht duke ndryshuar adresën IP. Gjatë krijimit të një tuneli, identiteti i hostit konfirmohet nga një çelës privat individual. adresën IP, ata identifikohen nga certifikatat. Pronaret e hosteve nuk mund të bëjnë ndryshime në certifikatat e nënshkruara dhe, ndryshe nga rrjetet tradicionale IP, nuk mund të imitojnë një host tjetër vetëm duke ndërruar adresën IP. Kur krijohet një tunel, identiteti i hostit konfirmohet me një çelës privat unik.
Rrjeti i krijuar i jep një gamë të caktuar adresash intranet (p.sh., 192.168.10.0/24) dhe ndodh lidhja e adresave të brendshme me certifikatat e hosteve. Ofron mekanizma të ndryshëm për kalimin përmes translaterëve të adresave (NAT) dhe për firewall-eve. Organizimi i rrugëtimit përmes rrjetit overlay të trafikut nga hoste të palëve të treta, që nuk bëjnë pjesë në rrjetin Nebula (unsafe route), është i mundur. Nga anëtarët e rrjetit overlay mund të formohen grupe, p.sh., për ndarjen e serverëve dhe stacioneve të punës që u nënshtrohen shqyrtimeve të veçanta të filtrimit të trafikut.
Krijimi i firewall-eve pĂ«r ndarjen e aksesit dhe filtrimin e trafikut midis nyjave nĂ« rrjetin overlay Nebula mbĂ«shtetet. PĂ«r filtrimin aplikohet ACL me lidhje etiketes. Ădo host nĂ« rrjet mund tĂ« pĂ«rcaktojĂ« rregullat e veta tĂ« filtrimit sipas hosteve, grupeve, protokolleve dhe porteve tĂ« rrjetit. NĂ« kĂ«tĂ« rast, hostet filtrohen jo sipas adresave IP, por sipas identifikatorĂ«ve tĂ« hosteve tĂ« verifikuar me njĂ« nĂ«nshkrim digjital, tĂ« cilĂ«t nuk mund tĂ« falsifikohen pa kompromentimin e autoritetit, qĂ« koordinon funksionin e rrjetit.
Në lëshimin e ri:
- Shtimi i një konfigurimi të ri default_local_cidr_any, i cili ndryshon sjelljen gjatë përpunimit të nënrrjeteve "local_ip" në rregullat e firewall-it për parandalimin e lehtësimit të papërshtatshëm të trafikut ndaj hosteve të listuar në bllokun unsafe_routes. Në versionin 1.9, konfigurimi është vendosur në "true", por në lëshimin e ardhshëm 1.10 do të zëvendësohet me "false", gjë që do të çojë në përfshirjen e nënrrjeteve lokale në aplikimin e rregullave të firewall-it ndaj hosteve, që janë të qasshëm përmes rrugëve të pasigurta (për hapjen e aksesit ndaj këtyre hosteve, do të kërkohet specifikimi i detyrueshëm i local_cidr).
- Ofruar një imazh zyrtar për sistemin Docker, që lejon ndërtimin e shpejtë të një rrjeti overlay mbi bazën e Nebula ose një nyje për të.
- Shtuar ndërtimet eksperimentale për arkitekturën Loong64.
- Implementuar një skenar shërbimi për sistemin e inicializimit OpenRC.
- Në procesin e sfondit SSH është shtuar mbështetje për autentifikimin me certifikata të verifikuara nga autoriteti (sshd.trusted_cas). Realizuar mundësinë e integrimit të çelësave të hosteve në bllokun e konfigurimeve sshd.host_key.
- Siguruar mbështetje për rinisjen e konfigurimeve "tun.unsafe_routes".
- E hequr mbështetjen për konfigurimin e vjetëruar local_range, për të cilin duhet të përdoret preferred_ranges.
- Për ndërtimin tani kërkohet mjeti go 1.22. Kërkesat minimale për versionet e Windows janë rritur në Windows 10 dhe Windows Server 2016.
Burimi: opennet.ru
