WireGuard «do tĂ« vijë» nĂ« kernelin Linux — pse?

Në fund të korrikut, zhvilluesit e VPN-të tunelit WireGuard propozuan një grup patch-e, të cilat do ta bëjnë softuerin e tyre për organizimin e VPN-të tunelit pjesë të bërthamës Linux. Megjithatë, data e saktë e implementimit të "ideve" mbetet ende e panjohur. Në vazhdim, do të flasim më shumë për këtë mjet.

WireGuard «do tĂ« vijë» nĂ« kernelin Linux — pse?
/ Ń„ĐŸŃ‚ĐŸ Tambako The Jaguar CC

Përmbledhje e shkurtër e projektit

WireGuard është një VPN-të tuneli i gjeneratës së re, i krijuar nga Jason Donenfeld, kreu i kompanisë Edge Security. Projekti është zhvilluar si një alternativë e thjeshtë dhe e shpejtë ndaj OpenVPN dhe IPsec. Versioni i parë i produktit kishte vetëm 4,000 rreshta kodi. Në krahasim, OpenVPN ka rreth 120,000 rreshta, ndërsa IPSec ka 420,000.

Sipas fjalëve Zhvilluesit, WireGuard është lehtësisht e konfigurueshme, dhe siguria e protokollit arrihet nëpërmjet algoritmeve të provuara kriptografike.. Kur ndryshoni rrjetin: Wi-Fi, LTE ose Ethernet, duhet të lidheni përsëri me serverin VPN çdo herë. Serverat WireGuard nuk ndërpresin lidhjen, edhe nëse përdoruesi ka marrë një adresë IP të re.

Megjithëse WireGuard fillimisht është optimizuar për bërthamën Linux, zhvilluesit kanë menduar edhe për një version portativ të mjetit për pajisjet Android. Aplikacioni ende nuk është i plotë, megjithatë mund ta provoni atë tani. Për këtë, duhet të bëheni një nga testerët.

Në përgjithësi, WireGuard gëzon një popullaritet të konsiderueshëm dhe madje është është implementuar pranuar nga disa ofrues VPN, si Mullvad dhe AzireVPN. Në internet janë publikuar një numër i madh udhëzime për konfigurimin e këtij zgjidhjeje. Për shembull, ka udhëzime, të cilat i krijojnë përdoruesit, dhe ka udhëzime, të përgatitura nga autorët e projektit..

Detajet teknike

Në dokumentacionin zyrtar (fq.18) theksohet se kapaciteti i kalimit në WireGuard është katër herë më i lartë se ai i OpenVPN: 1011 Mbps ndaj 258 Mbps përkatësisht. WireGuard e kalon edhe zgjidhjen standarde për Linux IPsec - ajo ka 881 Mbps. Ai e tejkalon atë edhe në thjeshtësinë e konfigurimit.

Pas shkëmbimit të çelësave (lidhja VPN ngjashëm si në SSH), WireGuard vetë zgjidh të gjitha detyrat e tjera: nuk ka nevojë të shqetësoheni për adresimin, mbikëqyrjen e gjendjes e kështu me radhë. Shtesat e tjera në konfigurim do të duhen vetëm nëse dëshirani të angazhoheni me kriptimin simetrik.

WireGuard «do tĂ« vijë» nĂ« kernelin Linux — pse?
/ Ń„ĐŸŃ‚ĐŸ Anders Hojbjerg CC

Për instalimin, do të nevojitet një shpërndarje me bërthamën Linux "më të vjetër" se 4.1. Mund ta gjeni atë në repo të shpërndarjeve kryesore të Linux.

$ sudo add-apt-repository ppa:hda-me/wireguard
$ sudo apt update
$ sudo apt install wireguard-dkms wireguard-tools

Sipas e theksojnë redaktorët e xakep.ru, ndërtimi i pavarur nga kodet burimore gjithashtu nuk është i vështirë. Mjafton të ngrihet ndërfaqja dhe të gjenerohen çelësa të hapur dhe të mbyllur:

$ sudo ip link add dev wg0 type wireguard
$ wg genkey | tee privatekey | wg pubkey > publickey

WireGuard nuk përdor ndërfaqen për të punuar me kriptoprovider CryptoAPI. Në vend të saj, përdoret algoritmi i rrjedhshëm ChaCha20, kriptografik imitoshtimi Poly1305 dhe funksionet e veta kriptografike për hashing.

ÇelĂ«si sekret Ă«shtĂ« i gjeneruar duke pĂ«rdorur protokollin Diffie-Hellman sĂ« bazuar nĂ« kurbĂ«n eliptike Curve25519. GjatĂ« hashing, angazhohen funksionet e hashit BLAKE2 dhe SipHash. FalĂ« formatit tĂ« etiketave tĂ« kohĂ«s TAI64N protokolli pĂ«rjashton paketat me njĂ« vlerĂ«sim tĂ« mĂ«poshtĂ«m tĂ« timestamp-it, kĂ«shtu duke parandaluar sulmet DoS- dhe replay.

Në këtë rast, WireGuard angazhon funksionin ioctl për të kontrolluar hyrjen/daljen (më parë ishte përdorur Netlink), e cila e bën kodin më të pastër dhe më të thjeshtë. Mund të konfirmoni këtë, duke e parë në kodin e konfigurimit.

Planet e zhvilluesve

Derisa WireGuard Ă«shtĂ« njĂ« modul jashtĂ« pemĂ«s sĂ« parashikimeve. Por autori i projektit Jason Donenfeld SETUP.EXE: ekzekutues MS-DOS, NE pĂ«r MS Windows 3.x, mendon se Ă«shtĂ« koha pĂ«r njĂ« implementim tĂ« plotĂ« nĂ« bĂ«rthamĂ«n Linux. Sepse Ă«shtĂ« mĂ« i thjeshtĂ« dhe mĂ« i besueshĂ«m se zgjidhjet e tjera. Jasonin nĂ« kĂ«tĂ« aspekt mbĂ«shtet e ka mbĂ«shtetur edhe Linus Torvalds — ai e ka quajtur kodin e WireGuard-it "vepĂ«r arti".

Por për datat e sakta të aplikimit të WireGuard-it në bërthamë, askush ende nuk flet. Dhe ndoshta do të ndodhë me daljen e bërthamës Linux 4.18 të gushtit. Megjithatë, ka një probabilitet që kjo të ndodhë në të ardhmen e afërt: në versionin 4.19 ose 5.0.

Kur WireGuard do të shtohet në bërthamë, zhvilluesit duan të përmirësojnë aplikacionin për pajisjet Android dhe të fillojnë të shkruajnë një aplikacion për iOS. Përveç kësaj, planifikohet përfundimi i implementimeve në Go dhe Rust dhe kalimi i tyre në macOS, Windows dhe BSD. Gjithashtu planifikohet implementimi i WireGuard për sisteme më "ekzotike": DPDK, FPGA, si dhe shumë gjëra interesante të tjera. Të gjitha ato janë të renditura në lista e punëve të autorëve të projektit.

P.S. Disa artikuj të tjerë nga blogu ynë korporativ:

Direkativa kryesore e aktivitetit tonë është ofrimi i shërbimeve cloud:

Infrastruktura virtuale (IaaS) | hoste PCI DSS | Rekulli FZ-152 | hoste SAP | Ruajtja virtuale | Kriptimi i të dhënave në cloud | Të dhënat në re

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster