Aktualisierung
Neue TurnKey VPN-Lösung, die mit der OpenVPN® Community Edition-Version (19.0) gebaut wurde
Änderungen:
- OpenVPN von Debian repos installieren - v2.6.14.
- Fix (und aktualisiert veraltet) fehlender Cipher/Auth in server.conf - schließt #2064.
- Aktualisieren/modernisieren Sie andere Standard-OpenVPN-Konfiguration, einschließlich erhöhter Schlüssel Eine zukünftige Veröffentlichung wird wahrscheinlich zum eliptischen Kurvenalgorithmus übergehen, z.B. ecp384r1.
- Masquerade Firewall-Konfiguration mit dem Systemd Service anstelle von Webmin. Ermöglicht die Trennung von Standard- / Shared-TurnKey-Firewall-Regeln (deaktiviert durch) Standardmäßig wie bei allen anderen Apps und OpenVPN-spezifische conf.
- Include IPv6 notes/docs in build code repo (openvpn/docs/ipv6.md). Zukünftige TurnKey-Version wird mit ihnen vorab aktiviert / vorab angewendet.
- Netzwerk/Adresseneingaben validieren, auf Initialisierungs-/Dienst fehlschlagen Fehler, schützen generierte Clientprofile/private Schlüssel und lehnen unsicher ab Kundennamen.
- Entdecken Sie die aktive Standard-Route-Schnittstelle für ein idempotentes, VPN-Subnetz-Masquerade Regel statt anzunehmen, dass die Schnittstelle eth0.
- Harden den auslaufenden Profil-Download-Helfer mit validierten Kundennamen, zufällige 192-Bit-URL-Token und begrenzte weblesbare Berechtigungen.
- Fokussiertes v19-Konfiguriertes Root/Runtime-Akzeptanz-Zertifikat hinzufügen Authentifizierung, ein echter Gateway-Tunnel-Datenpfad, Neustart-Persistenz und den signierten Debian-Updater-Kanal.
- Basenverteilung auf Debian 13.x/Trixie aktualisiert. Ersetzen Sie TurnKey custom Debian-Installer basierend auf "Di-live" mit neuem custom TurnKey Installer von Grund auf neu gebaut; 'tkl-installer'.
- Aktualisierte Release Signing Keys & apt Repo Keys - jetzt enthalten als 'turnkey-keys' deb-Paket.
- Ersetzen Sie Legacy '.list' apt Remote Config Dateien mit Deb822 '.sources' Dateien.
- "Proper" IPv6-Unterstützung. Kann noch einige Lücken haben und erfordert immer noch kosmetische arbeiten, aber voll funktionsfähig.
- Verbesserte fail2ban config:
- Erhöhte Standard-Findzeit (10 Minuten) & stoßartige Maximalwiederholung (3) zur Minimierung Risiko, dass sich der Benutzer versehentlich aussperrt.
- Removed redundant v18.x custom patches.
- Integrieren Sie standardmäßig 'zstd', um kleinere Initramfs zu unterstützen, die schneller entpackt werden.
- Ersetzen Sie 'ifupdown' durch 'ifupdown-ng' (und 'ifupdown-ng-compat').
- Ersetzen Sie 'udhcpc' (nur IPv4) durch 'dhcpcd-base' (Dual Stack ipv4/6). Integrieren Sie benutzerdefinierte TurnKey-Konfiguration (if-pre-up & if-post-down-Scripts bereitgestellt von) 'tkl-dhcpcd-ifupdown-glue', um sicherzustellen, dass DHCP config synchron mit /etc/network/interfaces-Datei.
- Allgemeine Codebereinigung von TurnKey-Code; Build-Code, Build-Tools und TurnKey Benutzerdefinierte Tools & Bibliotheken. Updates umfassen Linting, Formatierung und Stil Updates. Noch WIP, aber solider Start.
- Konfigurationskonsole (confconsole):
- Bugfixes:
- Merkmale:
- "Proper"-Unterstützung für IPv6:
- IFUTIL.py-Modulcode "IPv6 bewusst" machen, einschließlich zuverlässig Verwaltung von /etc/network/interfaces mit "inet6" stanza/s.
- IPv6-Info auf der Seite "Nutzung" anzeigen - nur angezeigt, wenn IPv6 konfiguriert ist. Besonderer Dank an Marcos: https://github.com/marcos-mendez - https://popsolutions.co/
- "Proper"-Unterstützung für IPv6:
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Confconsole Release Notes für alle Details.
- Firstboot Initialisierung (inithooks):
- Bugfixes:
- Stellen Sie sicher, dass Everyboot-Skripte nur einmal pro Boot ausgeführt werden.
- firstboot.d/15regen-sslcert:
- Nur Dienste, die bereits laufen, müssen neu gestartet werden als Neustart ist nur zum Anwenden aktualisierter Zertifikate.
- firstboot.d/01ipconfig:
- Minor Bugfix.
- Merkmale/Verbesserungen und andere Bedeutungsänderungen:
- Reimplementieren Sie einen 'inithooks.service' und Refaktor-Integration mit getty1.
- Verzögern Sie den Start von inithooks/confconsole zum Startzeitpunkt, um die Wahrscheinlichkeit zu verringern, dass
Bootnachrichten, die inithooks/confconsole überschreiben.
- Entwickler - bitte beachten Sie, dass Haken mit einem Präfix weniger als '30' wird Laufen Sie immer noch früh, also sollte _always_ nicht interaktiv sein.
- TurnKey 'init-fence' (blockt den Webzugang beim Firstboot):
- Standardmäßig auf allen Builds vor der Initialisierung des Firstboots ausgeführt (zuvor) Nur bei "headless" Builds aktiviert.
- Neue Pre-Seed-Variable 'AUTO_RUN' zum Überspringen interaktiver Konfiguration (implementiert die vorherige "headless" Build-Funktionalität erneut).
- Ersetzen Sie das alte init.d-Script durch systemd 'turnkey-init-fence.service' (& Skript, das vom Service.
- Unterstützung für 'systemctl reload turnkey-init-fence.service' hinzufügen - der 'simplehttpd.py' (init-fence mini web server) neu startet, aber die Firewall-Regeln nicht deaktivieren.
- Unterstützung für benutzerdefinierte Init-Fence-Inhalte.
- Dynamisch generierte SSH-Informationen für IPv6-Adresse aktualisieren Display.
- Hinzufügen IPv6-Unterstützung für Mini-Server.
- Versichern Sie, dass der inithook 'SEC_UPDATES'-Vorsamenvariablentest insensibel ist; eliminiert das Risiko von unbeabsichtigtem Verhalten beim Vorsaat.
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Inithooks Release Notes für alle Details.
- Bugfixes:
- Web-Verwaltungskonsole (webmin):
- Webmin auf den letzten Upstream umgerüstet.
- Refactored TurnKey Webmin-Verpackungsprozess zur Unterstützung einfacherer Updates; mit der Absicht, Upstream-Releases so genau wie möglich zu verfolgen (bereitgestellt über TurnKey apt repo).
- Aktualisierte Standard-Webmin-Konfiguration:
- Listen auf IPv6 standardmäßig.
- Vorkonfigurierte IPv6-Firewall mit IPv4-Regeln (aber nicht aktiviert - wie pro historischem IPv4-Standard.
- Auto-Weiterleitung http => https.
- Standard 30 min Benutzer-Logout (kann über die Login-Seite überschrieben werden "erinnern" me" Checkbox oder webmin "Authentisierung"-Konfiguration.
- Aktualisierte Protokollierungspfade und Rotation der festen Protokolldatei.
- Backup (tklbam):
- Bugfixes:
- Defekte Hilfepager fixieren (nicht sicher, wie lange das kaputt ist!?).
- Fix gebrochener Tar-Befehl (alte Funktionalität in Debian entfernt) Trixie.
- Merkmale/Verbesserungen:
- Migrieren Sie das Kernprogramm und die direkte Abhängigkeit python2-Laufzeit von cpython2 (EOL) zu Pypy (immer noch unterstützt - verpackt von TurnKey).
- Migrieren Sie alle anderen Komponenten zu python3. Hinweis: Der verbleibende python2 TKLBAM-Codeport zu python3 ist in Arbeit, aber Noch kein ETA...
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe TKLBAM-Release Notizen für alle Details.
- Bugfixes:
- Misc-Code-Bereinigung und -Verbesserungen.
- Aktualisierte SSL/TLS-Chiffrierliste - "Zwischenstufe" wie empfohlen Mozilla. zielt darauf ab, Sicherheit und Support für ältere Kunden in Einklang zu bringen.
- Zugriff auf alle '.'-Pfade standardmäßig blockieren (z. B. '.env', '.git', etc.). Dies wird die Let's Encrypt-Integration von Drittanbietern mit HTTP-01 unterbrechen Validierung - z.B. certbot. TurnKey Integration ist nicht betroffen, da es eine Custom HTTP Server, um die Herausforderungen zu erfüllen.
- Explizit elliptische Kurven für den ECDH-Schlüsselaustausch einstellen.
- Redirect HTTP => HTTPS standardmäßig.
- HTTP/2 standardmäßig aktivieren.
- PHP-FPM standardmäßig in der allgemeinen Konfiguration aktivieren.