URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 135790
[ Назад ]

Исходное сообщение
"Обновление OpenVPN 2.6.13"

Отправлено opennews , 17-Янв-25 09:10 
Опубликован выпуск пакета для создания виртуальных частных сетей OpenVPN 2.6.13, позволяющего организовать шифрованное соединение между двумя клиентскими машинами или обеспечить работу централизованного VPN-сервера для одновременной работы нескольких клиентов.

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=62573


Содержание

Сообщения в этом обсуждении
"Обновление OpenVPN 2.6.13 "
Отправлено Ананий , 17-Янв-25 10:03 
Вопрос не совсем по теме:

OpenVPN с preshared ключами,.т.е. без аунтификации по паролю, детектится или нет? Предположем что сжатие отключено (оно и так по-умолчанию того) и используется нестандартный порт.


"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 10:20 
Детектится чем? Если ТСПУ, то ещё как детектится, по заголовку в TLS хендшейке.

"Обновление OpenVPN 2.6.13 "
Отправлено User , 17-Янв-25 10:58 
А там того... нету TLS handshake'а. Обмена ключами - нет, согласования параметров шифрования - нет, нафиг тут TLS?
А на ТСПУ хук (уже) есть, да.

"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 14:48 
без пароля нет хендшейка?
дни жертв еге на опеннете?

"Обновление OpenVPN 2.6.13 "
Отправлено User , 17-Янв-25 15:24 
> без пароля нет хендшейка?
> дни жертв еге на опеннете?

Тут должны быть рассказы на тему "Что такое TLS" и "Что же делается при handshake'е?" с дополнительной ссылкой на доку по OpenVPN - но их не будет, ибо по пятницам - не подаю.


"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 18-Янв-25 13:48 
> А там того... нету TLS handshake'а. Обмена ключами - нет,
> согласования параметров шифрования - нет, нафиг тут TLS?

Если у openvpn оторвать TLS хэндшейк, это будет - не openvpn уже. Он изначально сватался как "tls vpn". Если TLS VPN оборвать TLS - это как?


"Обновление OpenVPN 2.6.13 "
Отправлено User , 18-Янв-25 15:25 
>> А там того... нету TLS handshake'а. Обмена ключами - нет,
>> согласования параметров шифрования - нет, нафиг тут TLS?
> Если у openvpn оторвать TLS хэндшейк, это будет - не openvpn уже.
> Он изначально сватался как "tls vpn". Если TLS VPN оборвать TLS
> - это как?

А доку открыть да посмотреть - шариат не велит?


"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 15:59 
https://www.opennet.dev/opennews/art.shtml?num=55226

"Обновление OpenVPN 2.6.13 "
Отправлено User , 17-Янв-25 10:52 
Одно время - помогало, потом - помогало переключение на tcp, потом - tls-crypt-v2 - сейчас скорее "нет". Сам протокол ни в одном месте не дизайнился с прицелом на недетектируемость.

"Обновление OpenVPN 2.6.13 "
Отправлено Ананий , 17-Янв-25 11:21 
> Одно время - помогало, потом - помогало переключение на tcp, потом -
> tls-crypt-v2 - сейчас скорее "нет". Сам протокол ни в одном месте
> не дизайнился с прицелом на недетектируемость.

Не совсем понятно как детектится. Там же с первого пакета идет шифрованный "мусор".
Или нет?


"Обновление OpenVPN 2.6.13 "
Отправлено User , 17-Янв-25 11:27 
>> Одно время - помогало, потом - помогало переключение на tcp, потом -
>> tls-crypt-v2 - сейчас скорее "нет". Сам протокол ни в одном месте
>> не дизайнился с прицелом на недетектируемость.
> Не совсем понятно как детектится. Там же с первого пакета идет шифрованный
> "мусор".
> Или нет?

Читал, что там пинг пакет в канале управления очень уж характерный - но тут без гарантий, к настройке тспу отношения не имею - я с другой стороны сижу)


"Обновление OpenVPN 2.6.13 "
Отправлено Anon111111111111111111111111 , 17-Янв-25 10:53 
BPF в помощь (модификация полезной нагрузки)

"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 12:00 
Зачем BPF ? Таблица mangle в помощь.



"Обновление OpenVPN 2.6.13 "
Отправлено аНОНИМ , 17-Янв-25 12:25 
Детектится даже вайршарком. Но есть патчи типа xorvpn

"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 15:16 
https://opennet.ru/61790-wireshark

"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 17-Янв-25 17:39 

обфускация с stunnel/obfs4 не поможет?

"Обновление OpenVPN 2.6.13 "
Отправлено Аноним , 18-Янв-25 13:51 
> OpenVPN с preshared ключами,.т.е. без аунтификации по паролю, детектится или нет?
> Предположем что сжатие отключено (оно и так по-умолчанию того) и
> используется нестандартный порт.

На самом деле все проще. DPI не может рюхать все flow с полной скоростью канала. И как правило рюхает первые пакеты. Что делать по этому поводу дальше - догадайся сам, дабы сообщение не стерли за способы обхода и проч.


"Обновление OpenVPN 2.6.13"
Отправлено Аноним , 17-Янв-25 10:06 
Поясните знатоки, openvpn на чистом tls с сертификатами у нас блокируется в обе стороны ?

"Обновление OpenVPN 2.6.13"
Отправлено Аноним , 17-Янв-25 15:37 
Зависит от провайдера... Бывает, что дико режут скорость если соединяешься с заграницей.

"Обновление OpenVPN 2.6.13"
Отправлено Аноним , 17-Янв-25 11:05 
> Реализована отправка клиентом параметра IV_PLAT_VER, содержащего информацию о релизе операционной системы, выдаваемую функцией uname(), что позволяет на серверах собирать статистику о версиях ОС, используемых клиентами.

Это ещё зачем?


"Обновление OpenVPN 2.6.13"
Отправлено User , 17-Янв-25 11:10 
А это "ученый изнасиловал журналиста":
--push-peer-info который эт самое отправляет с незапамятных (2.4?) времен был, но раньше там вроде версию ядра посылали или еще что, а сейчас:
"on non-windows clients (MacOS, Linux, Unix) send "release" string from uname() call as IV_PLAT_VER to server - while highly OS specific this is still helpful to keep track of OS versions used on the client side (​#637)"

"Обновление OpenVPN 2.6.13"
Отправлено Аноним , 17-Янв-25 12:08 
Хехе, фикс просто кричит "зачем проверять входные данные!?"
- if (!read_string(buf, options, TLS_OPTIONS_LEN))
+ if (read_string(buf, options, TLS_OPTIONS_LEN) < 0)


"Обновление OpenVPN 2.6.13"
Отправлено commiethebeastie , 17-Янв-25 17:42 
Какой-то странный фикс, что read_string возвращает?

"Обновление OpenVPN 2.6.13"
Отправлено Аноним , 17-Янв-25 17:31 
когда в конфигах клиента можно будет использовать прокси на локалхост?