Documentation for a newer release is available. View Latest

Rete informatica

OpenVPN aggiornato alla versione 2.4.3

L’applicazione OpenVPN è stata aggiornata alla versione 2.4.3. Questo aggiornamento introduce numerosi miglioramenti, in particolare un supporto avanzato per la crittografia a curve ellittiche ECDH), il supporto per AES-GCM, un ulteriore livello di crittografia del canale di controllo (l’opzione`--tls-crypt`) e un tipo di negoziazione della cifratura che consente di aggiornare gradualmente i client verso cifrari più forti senza aggiungere complessità significativa. Inoltre, è ora disponibile una gestione fluida dell’IP e della porta del client, che permette ai client di cambiare il proprio indirizzo IP o la propria porta senza dover rinegoziare completamente un tunnel già stabilito.

Per un elenco completo delle modifiche in questa versione, consultare il changelog a monte (upstream) su GitHub.

Anche l’integrazione complessiva con systemd è stata migliorata e systemd è ora in grado di gestire meglio i processi OpenVPN. Questo aggiornamento include file unit di systemd completamente nuovi, che aggiungono un ulteriore rafforzamento della sicurezza. Questi nuovi file unit sono preferibili al vecchio file`openvpn@.service`. Gli stessi file unit sono utilizzati in altre distribuzioni Linux che adottano systemd, garantendo un comportamento e un utilizzo più coerenti tra i diversi sistemi basati su di esso. Per ulteriori informazioni su questo argomento, consultare la documentazione installata in`/usr/share/doc/openvpn/README.systemd`.

Note aggiuntive

In altre modifiche, il controllo della Certificate Revocation List (CRL) viene ora eseguito direttamente dalle librerie SSL. Queste librerie hanno una politica di accettazione molto più rigorosa rispetto all’approccio precedentemente utilizzato in OpenVPN. Ad esempio, se il file CRL è scaduto, ciò avrà un impatto su ogni utente, indipendentemente dal fatto che i suoi certificati siano revocati o meno.

Inoltre, OpenVPN in Fedora 26 utilizza attualmente i pacchetti di compatibilità [package]compat-openssl10 e [package]compat-openssl10-pkcs11-helper, che sono considerati una soluzione temporanea fino a quando non sarà possibile effettuare test più approfonditi su OpenSSL 1.1, introdotto in OpenVPN solo di recente. In un aggiornamento successivo, si prevede che il pacchetto OpenVPN verrà aggiornato per utilizzare la libreria più recente [package]openssl-1.1.