Otwórz VPN
| Otwórz VPN
| |
|---|---|
|
| |
| Podstawowe dane
| |
| deweloper | OpenVPN Technologies, Inc. |
| Rok wydania | 2002 |
| Aktualna wersja |
2.5.3 ( 17 czerwca 2021 ) |
| system operacyjny | niezależna od platformy |
| język programowania | DO. |
| Kategoria | Wirtualnej sieci prywatnej |
| Licencja | GPL ( wolne oprogramowanie ) |
| openvpn.net | |
OpenVPN to darmowe oprogramowanie do konfigurowania wirtualnej sieci prywatnej (VPN) za pośrednictwem szyfrowanego połączenia TLS . Do szyfrowania można użyć OpenSSL lub mbed TLS . OpenVPN używa do transportu protokołu UDP lub TCP .
OpenVPN jest objęty licencją GNU GPL i obsługuje systemy operacyjne Linux (np. Android , Maemo i MeeGo oraz router Linux OpenWrt ), Solaris , OpenBSD , FreeBSD , NetBSD , macOS , QNX , Windows Vista/7/8/10, iOS , wciąż istnieją niestandardowe implementacje dla różnych urządzeń końcowych opartych na systemie Linux, takich jak B. Dostępne są dekodery firmy Dream Multimedia lub do routerów z linii Fritz!Box firmy AVM .
tło
Często bezpieczna komunikacja, której osoby trzecie nie mogą odczytać, powinna odbywać się za pośrednictwem niezabezpieczonej sieci . Taką niezabezpieczoną siecią jest Internet lub lokalna, niezaszyfrowana bezprzewodowa sieć LAN . Istotne są dwa aspekty: wystarczające szyfrowanie treści komunikacji i uwierzytelnianie zaangażowanych partnerów komunikacji.
Te właściwości bezpieczeństwa mogą być zapewnione przez dowolną aplikację korzystającą z odpowiednich protokołów (np. SSH , HTTPS , SFTP ). Alternatywnie to bezpieczeństwo może być również pożądane z punktu centralnego, niezależnie od poszczególnych aplikacji. Zaletą tego centralnego podejścia jest jedyna jednorazowa implementacja funkcji bezpieczeństwa, mniejszy nakład prac konserwacyjnych oraz możliwość zabezpieczenia komunikacji oprogramowania innych producentów, na co nie można wpływać.
Taka centralnie dostarczana kopia zapasowa to wirtualna sieć prywatna (VPN). OpenVPN to jedna z wielu implementacji VPN.
funkcjonalność
Partnerami komunikacji mogą być pojedyncze komputery lub sieć komputerów. Typowe przypadki użycia to podłączenie poszczególnych pracowników terenowych do sieci Twojej firmy, połączenie oddziału z centrum danych lub połączenie między sobą rozproszonych lokalnie serwerów lub centrów danych. W każdym razie jeden z dwóch uczestników komunikacji nawiązuje połączenie (klient), a drugi czeka na połączenia przychodzące (serwer). Aby to zrobić, serwer musi być dostępny pod stałym adresem IP lub pod stałą nazwą hosta . W przypadku komputerów, które mają do czynienia ze stale zmieniającymi się adresami IP z powodu połączeń telefonicznych, można to również zrobić za pomocą usługi dynamicznego DNS .
Jeśli przed bramą VPN znajduje się filtr pakietów lub proxy lub przeprowadzana jest translacja adresów ( NAT ), usługi te muszą być skonfigurowane w taki sposób, aby port UDP lub TCP przypisany w konfiguracji OpenVPN był przepuszczany dla wejście, przekazanie i wyjście. Instancję serwera OpenVPN można skonfigurować tylko dla jednego portu i jednego protokołu. Operacja mieszana, w której połączenie klienta jest opcjonalnie możliwe na TCP lub UDP, może być zaimplementowana tylko przy dwóch instancjach serwera działających równolegle. Po fazie beta wersji 2.0 OpenVPN przeniósł się z ówczesnego standardowego portu 5000 do portu 1194, który został zarejestrowany dla OpenVPN. Konkretny używany port można w razie potrzeby zmienić w konfiguracji.
Rozpoznawalność
Połączenia OpenVPN można łatwo rozpoznać za pomocą głębokiej inspekcji pakietów na znanych danych nagłówka przesyłanych pakietów, niezależnie od używanego protokołu lub portu. Chociaż głęboka inspekcja pakietów nie może określić zawartości zaszyfrowanego tunelu, może na przykład zablokować połączenie, określić partnera komunikacji i zarejestrować odpowiednie dane. Ten punkt jest szczególnie ważny, jeśli korzystanie z połączeń VPN jest niedozwolone w niektórych środowiskach, na przykład w krajach, które zabraniają szyfrowanych połączeń komunikacyjnych lub zgodnie z prawem cywilnym przy omijaniu blokad sieciowych w sieciach firmowych.
Tryby pracy
OpenVPN zna dwa tryby pracy: Routing i Bridging, które przedstawiono w poniższych sekcjach.
Wytyczanie
Routingu tryb jest najprostszą formą bezpiecznej komunikacji oraz zapewnia szyfrowany tunel pomiędzy dwoma zdalnymi stacjami tutaj, są kierowane przez jedynych pakietów IP ( warstwa 3 ). W tym celu każdej stacji zdalnej przypisywany jest wirtualny adres IP fikcyjnej podsieci (np. 10.8.0.1 i 10.8.0.2).
W zasadzie bezpośredni dostęp do sieci za nią nie jest możliwy (połączenie punkt-punkt). Aby dotrzeć do tych adresów, stacja zdalna musi przekazywać pakiety danych za pomocą przekazywania IP i wpisów w tablicy routingu lub użyć translacji adresów sieciowych .
Mostkowanie
W przeciwieństwie do routingu, w trybie mostowania możliwe jest pełne tunelowanie ramek Ethernet ( warstwa 2 ). Na przykład umożliwia korzystanie z alternatywnych protokołów, takich jak IPX i wysyłanie pakietów Wake-On-LAN .
Klient integruje się całkowicie transparentnie z siecią dial-up i otrzymuje tam adres IP dla podsieci, dzięki czemu można również przesyłać dalej transmisje. To ostatnie jest szczególnie potrzebne do automatycznego rozpoznawania nazw Windows protokołu SMB.
Aby móc połączyć się z istniejącą podsiecią, wirtualna karta sieciowa używana przez OpenVPN, tak zwane urządzenie TAP , musi być połączona z rzeczywistą siecią przez most sieciowy.
Mostkowanie jest nieco bardziej nieefektywne niż routing (mniej skalowalne). Ponadto ograniczanie dostępu klienta jest trudniejsze do zarządzania niż routing.
Poświadczenie
OpenVPN zapewnia dwie podstawowe metody uwierzytelniania:
Podczas wymiany „ klucza wstępnego współdzielonego ” (statycznego klucza/hasła) dane są za jego pomocą szyfrowane i odszyfrowywane. Ta procedura jest łatwa w użyciu. Używają go na przykład komercyjni dostawcy proxy, którzy oferują również usługi anonimizacji oparte na OpenVPN. Ta metoda ma dwie wady:
- Klucz może zostać naruszony przez niewłaściwą obsługę (np. zapisanie, aby zapomnieć o zniszczeniu po użyciu)
- Ataki Brutforce na klucz podobne do hasła
Dlatego wybrany klucz powinien być generowany w odpowiedniej długości i składać się z możliwie największego zestawu znaków. Sam klucz nie powinien być wybierany jak hasło. Przechowywanie klucza należy ograniczyć do absolutnego minimum, ponieważ klucz jest dostępny tylko na punktach końcowych połączenia VPN. Zanotowanie lub wprowadzenie klucza w systemie zarządzania hasłami stanowi dodatkowe zagrożenie bezpieczeństwa.Wstępny klucz na urządzeniu końcowym powinien być zaszyfrowany hasłem, aby nie zagrażać sieci w przypadku utraty urządzenia.
Certyfikaty
W przypadku korzystania z uwierzytelniania opartego na certyfikatach za pośrednictwem protokołu TLS używane są pary kluczy prywatnych i publicznych lub certyfikaty X.509 .
Serwer i poszczególni użytkownicy mają swój własny certyfikat (publiczny/prywatny). Serwer OpenVPN zezwala tylko na połączenia, które zostały podpisane przez znany mu urząd certyfikacji . OpenVPN zawiera skrypty umożliwiające proste tworzenie certyfikatów bez wcześniejszej wiedzy w oparciu o OpenSSL (easy-rsa).
W celu nawiązania połączenia klient przesyła dane do serwera ( wersja SSL oraz dane losowe). Serwer odsyła te same dane i swój certyfikat. Klient autoryzuje certyfikat. W przypadku uwierzytelniania dwustronnego klient wysyła również swój certyfikat do serwera. Jeśli sprawdzenie zadziałało, klient tworzy „ sekret przed głównym ” i szyfruje go kluczem publicznym serwera. Serwer odszyfrowuje dane swoim kluczem prywatnym i tworzy „klucz główny ”. Służy do tworzenia kluczy sesji. Są to unikalne klucze używane do szyfrowania i odszyfrowywania danych. Klient informuje serwer, że od teraz wszystkie dane będą szyfrowane kluczem sesji. Serwer to potwierdza, tunel jest ustanowiony. Po pewnym czasie OpenVPN automatycznie zastąpi klucz sesji.
Uwierzytelnianie oparte na certyfikacie jest uważane za najbezpieczniejszą formę logowania. Aby zwiększyć bezpieczeństwo, warto zlecić certyfikaty na kartę inteligentną . OpenVPN obsługuje wszystkie karty, do których można uzyskać dostęp za pomocą Windows Crypto API lub PKCS # 11.
Początek końca
Oprócz wiersza poleceń istnieją różne interfejsy graficzne dla OpenVPN . Więc istnieje z. B. GUI OpenVPN dla Windows , program Tunnelblick dla macOS , OpenVPN-Admin , frontend oparty na C# napisany w Mono , KVpnc, aplikacja zintegrowana ze środowiskiem K Desktop , a także integracja z NetworkManager ( Gnome i K Desktop Środowisko).
Poniżej znajduje się lista popularnych programów dla każdego systemu operacyjnego i urządzenia:
Okna
- GUI OpenVPN
- OpenVPN MI GUI, modyfikacja oryginalnego GUI, która wykorzystuje interfejs zarządzania OpenVPN i nie wymaga uprawnień administratora.
- Administrator OpenVPN
- Securepoint OpenVPN Client Windows, nie wymaga uprawnień administratora i posiada pewne komfortowe funkcje (zapisywanie haseł itp.).
- Lepkość (komercyjna)
System operacyjny Mac
- Wizja tunelu
- Lepkość
- Shimo
iOS
- GuizmOVPN
- OpenVPN Connect (wersja oficjalna)
Linux
- Menedżer sieci
- KVPNC
- Administrator OpenVPN
OpenWRT
- OpenVPN Poradnik
Pudełko Fritz!
- Fritz!Box OpenVPN Poradnik
- Freetz OpenVPN Poradnik
- Wtyczka OpenVPN dla GP3
Dreambox
- Wtyczka OpenVPN dla GP3
Android
- OpenVPN Connect (wersja oficjalna)
- OpenVPN dla Androida bez rootowania autorstwa Arne Schwabe
Maemo
- OpenVPN dla Maemo 5
literatura
- Dirk Becker: OpenVPN - Das Praxisbuch, zaktualizowana i rozszerzona edycja . Galileo Computing, Bonn 2011, ISBN 978-3-8362-1671-5 .
- Johannes Bauer, Albrecht Liebscher, Klaus Thielking-Riechert: OpenVPN . dpunkt, Heidelberg 2006, ISBN 3-89864-396-4 .
- Sven Riedel: OpenVPN - krótki i dobry . O'Reilly, Kolonia 2007, ISBN 978-3-89721-529-0 .
- Thomas Zeller: OpenVPN kompaktowy . bomby, Saarbrücken 2008, ISBN 978-3-939316-51-0 .
linki internetowe
Indywidualne dowody
- ↑ a b Zgodność protokołu. OpenVPN Technologies, dostęp 17 lutego 2016 r .
- ↑ Wydanie 2.5.3 . 17 czerwca 2021 (dostęp 21 czerwca 2021).
- ↑ Projekt openvpn Open Source na Open Hub: strona językowa . W: Otwórz centrum . (dostęp 18 lipca 2018 r.).
- ↑ Jak ukryć ruch OpenVPN – wprowadzenie. Źródło 18 września 2018 .
- ↑ Przegląd zabezpieczeń. OpenVPN Technologies, dostęp 17 lutego 2016 r .
- ↑ Wirtualna sieć prywatna – wytyczne BSI dotyczące bezpieczeństwa w Internecie. Federalny Urząd ds. Bezpieczeństwa Informacji , 2009, dostęp 18 września 2018 r .
- ↑ GUI klienta
- ↑ Heise — oficjalny klient OpenVPN na iOS