En VPN-protokoll er settet med instruksjoner som VPN-appen din bruker til å konfigurere, sikre og styre tilkoblingen din til en VPN-tjener. OpenVPN er en VPN-protokoll som ikke har noen kjente svakheter, og som er effektiv til å omgå visse sensurmetoder på nett. OpenVPN har også den fordelen at den støttes på et enormt utvalg av plattformer og enheter.

Det finnes lukkede kildekode-implementeringer av OpenVPN, men det finnes også en gratis Community Edition med åpen kildekode.

I denne artikkelen tar vi et dypdykk i hvordan OpenVPN fungerer, hvordan den holder Proton VPN-fellesskapet sikkert, og hvordan den kan sammenlignes med andre VPN-protokoller. Denne artikkelen vil være til mest hjelp hvis du allerede forstår hvordan et VPN fungerer.

Finn ut mer om hvordan en VPN fungerer

OpenVPN ble opprinnelig utgitt i 2001, og begynner å vise alderen sin når det gjelder hastighet, ytelse og effektivitet. Den blir imidlertid fortsatt ansett som sikker på bred basis, en oppfatning som ble styrket av dokumenter utgitt av NSA-varsleren Edward Snowden i 2013.

Skaff deg Proton VPN

Disse indikerte sterkt at, så lenge du ikke bruker forhåndsdelte nøkler(nytt vindu), var OpenVPN den eneste utbredte VPN-protokollen på den tiden som NSA ikke kunne knekke. WireGuard®, en nyere og sikrere VPN-protokoll, var ennå ikke utviklet i 2013. Selv om WireGuard er raskere, lettere og mer effektiv, kan den ikke måle seg med OpenVPNs velprøvde historikk.

Fordeler med OpenVPN:

  • Åpen kildekode
  • Kamptestet sikkerhet
  • Kan kjøre over UDP eller TCP
  • Bredt støttet

Ulemper med OpenVPN:

  • Ytelsen kan foreløpig ikke måle seg med WireGuard (selv om det jobbes med å forbedre dette)
  • Relativt stor og kompleks kodebase

Proton VPN støtter OpenVPN på alle appene våre:

  • Windows 
  • macOS
  • Android
  • Android TV (via Smart Protocol)
  • iOS og iPadOS
  • Linux-app og CLI
  • Chrome OS

Hvordan holder OpenVPN meg sikker?

OpenVPN bruker flere kryptografiske teknologier for å holde dataene dine trygge og har ingen kjente sårbarheter. Teknologiene som brukes av de fleste moderne implementeringer av OpenVPN (inkludert Proton VPN sine), er:

AES

Advanced Encryption Standard (AES) er en symmetrisk krypteringsalgoritme som brukes til å kryptere og dekryptere dataene som sendes over VPN-tilkoblingen din.

Den er sertifisert av National Institute of Standards and Technology(nytt vindu) (NIST) og brukes av den amerikanske regjeringen til å sikre klassifiserte data. AES har en maksimal nøkkelstørrelse på 256 biter (AES-256), og den amerikanske regjeringen anser AES-256 som tilstrekkelig for å sikre «strengt hemmelig» informasjon(nytt vindu).

Når AES brukes som en del av OpenVPN-krypteringspakken, kan den brukes i AES-CBC- (Cipher Block Chaining) eller AES-GCM-modus (Galois/Counter Mode). For å lære hvordan Proton VPN fungerer, trenger du bare å vite om AES-GCM

Selv om den er like sikker, er den mer moderne AES-GCM en autentisert kryptering med tilknyttet data(nytt vindu) (AEAD) som kan autentisere data i tillegg til å sikre dem. HMAC SHA (se nedenfor) kreves fortsatt for å autentisere TLS-tilkoblingen, men AES-GCM er mer effektiv (og derfor raskere) til å autentisere data enn SHA.

Finn ut mer om AES-kryptering

RSA

OpenVPN stoler på AES for å sikre dataene dine, men for å sende dem over VPN-tilkoblingen bruker OpenVPN offentlig nøkkel-kryptografi(nytt vindu). Dette kryptografiske systemet bruker en asymmetrisk nøkkelutveksling, der dataene dine krypteres ved hjelp av mottakerens åpent delte offentlige nøkkel. Disse dataene kan deretter bare dekrypteres med mottakerens hemmelige private nøkkel, .

Asymmetrisk kryptering er effektiv for å sende data hemmelig over internett, men den er treg sammenlignet med symmetriske krypteringssystemer som AES. Det er derfor det primært brukes i VPN-er for å autentisere tilkoblinger mellom VPN-klienten og VPN-tjeneren. OpenVPN bruker RSA-kryptosystemet(nytt vindu) til dette.

RSA-nøkkelengder kan være av nesten hvilken som helst størrelse, men en 4096-biters nøkkel er tilstrekkelig sikker uten å medføre en høy beregningsmessig belastning som er sløsende og gjør tilkoblingen tregere.

DHE

En Diffie–Hellman-nøkkelutveksling(nytt vindu) (DHE) kan brukes til å sikre TLS-nøkkelutvekslingen på samme måe som RSA, bortsett fra med den bonusen at den også gir fremtidig hemmelighold(nytt vindu). Fremtidig hemmelighold sikrer at nye nøkler brukes for hver økt, slik at selv om én økt på en eller annen måte blir kompromittert, blir ingen andre økter berørt. Fremtidig hemmelighold sikrer at angripere ikke kan dekryptere historiske VPN-økter med én enkelt kompromittert nøkkel.

Men fordi DHE gjenbruker et begrenset sett med primtall, kan det være sårbar for logjam-angrep(nytt vindu). Dette problemet er av langt mindre bekymring hvis det brukes tilstrekkelig store nøkkelstørrelser, men å bruke det til å sikre TLS-nøkkelutvekslinger forblir kontroversielt.

På grunn av dette utnytter Proton VPN DHE-støtte i OpenVPN-krypteringspakken for å gi fremtidig hemmelighold, men ikke for å sikre selve nøkkelutvekslingen.

HMAC SHA

OpenVPN bruker HMAC SHA til å validere TLS-sertifikatene som brukes i TLS-nøkkelutvekslingen. Dette beskytter mot mann-i-midten-angrep.

The SHA family(nytt vindu) of cryptographic hash functions(nytt vindu) is used to authenticate data. When these complex mathematical functions are performed on a set of data, it creates a unique fingerprint. If just one bit of that data changes, the SHA fingerprint also changes.

SHA-1 (en 160-biters hash-funksjon) er kjent for å være sårbar for kollisjonsangrep(nytt vindu), men SHA-2 anses fortsatt som sikker. Enda viktigere er det at OpenVPN uansett bare bruker SHA til å beregne verdier for autentiseringskode for hash-meldinger(nytt vindu) (HMAC). Disse er mye vanskeligere å angripe enn SHA-algoritmen i seg selv, til det punktet hvor selv SHA-1 fortsatt anses som sikker nok for HMAC(nytt vindu).

OpenVPN-kanaler

OpenVPN bruker to separate kanaler for å overføre data sikkert mellom enheten din og VPN-tjeneren.

En oversikt over hvordan OpenVPN fungerer

Datakanalen

Før dataene dine sendes gjennom VPN-tunnelen, krypterer OpenVPN dem med en symmetrisk krypteringsalgoritme.

Proton VPN bruker opptil AES-256 i GCM-modus for å verifisere dataene.

Kontrollkanalen

Når dataene er kryptert, kan de sendes gjennom VPN-tunnelen. Kontrollkanalen oppretter en TLS-tilkobling mellom VPN-klienten og VPN-tjeneren. Denne er sikret med en symmetrisk krypteringsalgoritme, men med en asymmetrisk nøkkelutveksling.

Proton VPN bruker opptil AES-256-GCM for sin symmetriske chiffer, med RSA-4096 og HMAC SHA-384-hash-autentisering for å verifisere TLS-sertifikater. Krypteringspakken vi bruker, inkluderer også en Diffie-Hellman-nøkkelutveksling (DHE) for å gi videresendingssikkerhet.

Kan OpenVPN overvinne VPN-sensur?

En av de store fordelene med OpenVPN er at det kan kjøre over både UDP- og TCP-overføringsprotokollene, som er de to hovedprotokollene som håndterer hvordan data sendes over internett. UDP er raskere, mens TCP er mer pålitelig, men hovedfordelen med denne fleksibiliteten er at TCP er nyttig for å overvinne sensur fra myndigheter og andre organisasjoner.

Finn ut mer om forskjellen mellom UDP og TCP

TCP-port 443 brukes av HTTPS(nytt vindu), krypteringsstandarden som sikrer nettet. Dette gjør det vanskelig å blokkere OpenVPN når det kjøres over TCP-port 443 uten å blokkere all HTTPS-trafikk, noe som gjør OpenVPN nyttig for å omgå VPN-blokkeringer på lavt nivå.

Mer avanserte former for dyp pakkeinspeksjon kan imidlertid lett se forskjellen på HTTPS- og VPN-pakker.

Finn ut mer om dyp pakkeinspeksjon

Har OpenVPN blitt revidert?

Etter en folkefinansieringskampanje ble OpenVPN 2.4 uavhengig revidert(nytt vindu) av OSTIF og QuarksLab i 2016. Resultatene var svært positive, og den eneste kritiske/høye sårbarheten som ble oppdaget, gjaldt sårbarhet for tjenestenekt og påvirket ikke brukernes sikkerhet. Dette problemet ble også raskt utbedret.

Men 2016 er ganske lenge siden nå, og OpenVPN 2.6.1 er den nyeste versjonen i skrivende stund.

OpenVPN mot WireGuard

Den nyere WireGuard-protokollen er sikker, rask og effektiv, og det er grunnen til at Proton VPN nå bruker den som vår standard VPN-protokoll. OpenVPNs mulighet til å kjøre over TCP forblir en fordel over vanlig WireGuard, men Proton VPN har nå utviklet en implementering av WireGuard som også kjører over TCP.

Finn ut mer om WireGuard

WireGuard utgjør også grunnlaget for vår Stealth-sløringsprotokoll, som er mye mer effektiv til å unngå sensurblokkeringer enn å kjøre OpenVPN over TCP.

Finn ut mer om Stealth

Det at OpenVPNs sikkerhet er mer velprøvd enn WireGuards, kan fortsatt appellere til enkelte, men det er få grunner til å velge det fremfor WireGuard med mindre den nåværende enheten din ikke støtter WireGuard.

Avsluttende tanker

I mange år var OpenVPN i praksis standard VPN-protokoll, og på grunn av dette har det fortsatt svært god støtte på rutere og andre internettkompatible enheter. Det er fortsatt svært sikkert, men byr på få fordeler sammenlignet med den mer moderne WireGuard (spesielt Proton VPNs tilpassede implementeringer av den nyere protokollen).