WireGuard «vjen» nĂ« bĂ«rthamĂ«n Linux — pse?

Në fund të korrikut, zhvilluesit e tunelit VPN WireGuard propozuan grupi i patches, të cilat do ta bëjnë softuerin e tyre për organizimin e tunelëve VPN pjesë të bërthamës Linux. Megjithatë, data e saktë e realizimit të «ideve» mbetet ende e panjohur. Në vijim do të flasim më shumë për këtë mjet.

WireGuard «vjen» nĂ« bĂ«rthamĂ«n Linux — pse?
/ Ń„ĐŸŃ‚ĐŸ Tambako The Jaguar CC

Përmbledhje e projektit

WireGuard Ă«shtĂ« njĂ« tunel VPN i gjeneratĂ«s sĂ« re, i krijuar nga Jason A. Donenfeld, kryetari i kompanisĂ« Edge Security. Projekti Ă«shtĂ« zhvilluar si njĂ« alternativĂ« e thjeshtĂ« dhe e shpejtĂ« ndaj OpenVPN dhe IPsec. Versioni i parĂ« i produktit pĂ«rmbante vetĂ«m 4,000 rreshta kodi. PĂ«r krahasim, OpenVPN ka rreth 120,000 rreshta, ndĂ«rsa IPsec — 420,000.

Sipas autoreve, sistemi do të zvogëlojë shpenzimet për energjinë me dyfish. Në radhët e zhvilluesve, WireGuard është lehtësisht i konfigurable, dhe siguria e protokollit arrihet nëpërmjet algoritmeve të provuara kriptografike. Kur ndryshoni rrjetin: Wi-Fi, LTE ose Ethernet, duhet për të rinisur çdo herë lidhjen me serverin VPN. Megjithatë, serverët e WireGuard nuk ndërpresin lidhjen, madje edhe nëse përdoruesi merr një adresë të re IP.

Megjithëse WireGuard fillimisht është dizajnuar për bërthamën Linux, zhvilluesit kanë menduar po ashtu për një version portativ të mjeteve për pajisjet Android. Aplikacioni ende nuk është plotësisht funksional, megjithatë mund ta provoni tashmë. Për ta bërë këtë, duhet të bëheni një nga testuesit.

Në përgjithësi, WireGuard gëzon një popullaritet të madh dhe madje është i realizuar ndër disa ofrues VPN, siç janë Mullvad dhe AzireVPN. Në internet janë publikuar një numër i madh udhëzues për konfigurimin këtyre zgjidhjeve. P.sh., ka udhëzues, të cilat krijohen nga përdoruesit, dhe udhëzues të përgatitur nga autorët e projektit..

Detaje teknike

NĂ« dokumenti zyrtar (faqe 18) theksohet se kapaciteti i WireGuard Ă«shtĂ« katĂ«r herĂ« mĂ« i lartĂ« se ai i OpenVPN: 1011 Mbit/s kundrejt 258 Mbit/s pĂ«rkatĂ«sisht. WireGuard e tejkalon edhe zgjidhjen standarde pĂ«r Linux IPsec — pĂ«r kĂ«tĂ« Ă«shtĂ« 881 Mbit/s. Ajo e tejkalon edhe nĂ« lehtĂ«sinĂ« e konfigurimit.

Pas shkëmbimit të çelësave (lidhja VPN iniconizohet pothuajse si në SSH) dhe vendosjes së lidhjes, WireGuard ka për detyrë të zgjidhë të gjitha detyrat e tjera: nuk ka nevojë të shqetësoheni për ruterimin, kontrollin e gjendjes etj. Për të përdorur enkriptimin simetrik, do të nevojiten përpjekje të tjera shtesë për konfigurim.

WireGuard «vjen» nĂ« bĂ«rthamĂ«n Linux — pse?
/ Ń„ĐŸŃ‚ĐŸ Anders Hojbjerg CC

Për instalimin nevojitet një shpërndarje me bërthamë Linux «më të re» se 4.1. Kjo mund të gjendet në depot e shpërndarjeve kryesore të Linux.

$ sudo add-apt-repository ppa:hda-me/wireguard
$ sudo apt update
$ sudo apt install wireguard-dkms wireguard-tools

Siç vënë në dukje redaktorët e xakep.ru, ndërtimi i vetëdijshëm nga burimet gjithashtu nuk është i komplikuar. Mjafton të ngrini ndërfaqen dhe të gjeneroni çelësin publik dhe privat:

$ sudo ip link add dev wg0 type wireguard
$ wg genkey | tee privatekey | wg pubkey > publickey

ShadowSocks2 nuk përdor ndërfaqe për punë me ofruesin e kriptografisë CryptoAPI. Në vend të tij, përdoret një enkriptim me rrjedhë ChaCha20, kriptografik i mbrojtjes Poly1305 dhe funksione të veta të hash-imit kriptografik.

ÇelĂ«si sekret gjenerohet nĂ«pĂ«rmjet protokollit Diffie-Hellman bazuar nĂ« kurbĂ«n eliptike Curve25519. NĂ« hash-imin pĂ«rfshihen funksione hash BLAKE2 dhe SipHash. PĂ«r shkak tĂ« formatit tĂ« etiketave tĂ« kohĂ«s TAI64N protokolli hedh paketat me vlerĂ« mĂ« tĂ« ulĂ«t tĂ« timestamp, duke parandaluar DoS- dhe sulmet e ribĂ«rjes.

Në të njëjtën kohë, WireGuard përdor funksionin ioctl për kontrollin e hyrjes/dalja (më parë përdorej Netlink), e cila e bën kodin më të pastër dhe më të thjeshtë. Mund ta verifikoni këtë duke shqyrtuar kodin e konfigurimit.

Planet e zhvilluesve

Derisa WireGuard Ă«shtĂ« njĂ« modul jashtĂ« pemĂ«s sĂ« bĂ«rthamĂ«s. Por autori i projektit, Jason Donenfeld thotĂ«, mendon se tani Ă«shtĂ« koha pĂ«r njĂ« zbatim tĂ« plotĂ« nĂ« bĂ«rthamĂ«n Linux. Sepse Ă«shtĂ« mĂ« i thjeshtĂ« dhe mĂ« i besueshĂ«m se zgjidhjet e tjera. Jasoni nĂ« kĂ«tĂ« aspekt mbĂ«shtet madje u quajt nga Linus Torvalds — ai e quajti kodin WireGuard «vepĂ«r arti».

Por për datat e sakta të implementimit të WireGuard në bërthamë askush nuk flet ende. Dhe ndoshta kjo nuk do të ndodhë me daljen e bërthamës Linux të gushtit 4.18. Megjithatë, ekziston mundësia që kjo të ndodhë shumë shpejt: në versionin 4.19 ose 5.0.

Kur WireGuard do të shtohet në bërthamë, zhvilluesit dëshirojnë të përfundojnë aplikacionin për pajisjet Android dhe të fillojnë të shkruajnë një aplikacion për iOS. Për më tepër, planifikohet përfundimi i zbatimeve në Go dhe Rust dhe portimi i tyre në macOS, Windows dhe BSD. Gjithashtu planifikohet realizimi i WireGuard për sisteme «ekzotike»: DPDK, FPGA, si dhe shumë gjëra të tjera interesante. Të gjitha ato janë të listuara në listën e tave të autorëve të projektit.

P.S. Edhe disa artikuj nga blogu ynë korporativ:

Orientimi kryesor i aktiviteteve tona — ofrimi i shĂ«rbimeve tĂ« reja:

Infrastruktura virtuale (IaaS) | Hostimi PCI DSS | Rekulli FZ-152 | Hostimi SAP | Ruajta virtuale | Enkriptimi i të dhënave në re | Ruajtja në re

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster