Capacidades

Sobre varios trayectos va la red misma, no una aplicación suelta

Cinco cosas que separan el transporte en la capa IP de un proxy y de una agregación de enlaces corriente.

VPN transparente

VPN / 01

Cualquier tráfico IP permitido, sin cliente dentro de la aplicación

Un túnel completo o rutas concretas pasan por utun. Dentro viven IPv4 e IPv6, TCP, UDP, DNS, ICMP y los demás protocolos permitidos. El propio extremo del transporte queda excluido del túnel, y excluido en firme: si esa regla falla, la conexión se corta en lugar de escaparse por al lado.

  • Una interfaz del sistema en lugar de un proxy SOCKS o HTTP
  • Un MTU explícito y la fragmentación propia del transporte
  • El IP en bruto se gradúa desde su propia cabecera, y con un plazo ajustado quien cede es la clase masiva

Multitrayecto y conmutación

PATH / 02

Un trayecto vive solo cuando su salida real está verificada

Atar un socket a una dirección no basta. PLY distingue PROBING, ACTIVE, MUTED y DEAD, confirma con sondas que los enlaces son independientes, y nunca hace pasar dos filas de una tabla por dos trayectos físicos.

  • Las sondas llegan al servidor desde direcciones públicas distintas
  • La conmutación sobrevive a cambios de Wi-Fi y traspasos de red móvil
  • Los contadores se ven en el cliente y en Prometheus en el servidor

Ancho de banda o pérdidas

MODE / 03

Tres escalones, y se ve lo que cuesta cada uno

Varios enlaces dan dos cosas distintas: más ancho de banda o menos pérdidas. balanced deja el mecanismo y el número de copias al asignador, que los calcula por mensaje. copies-N pone una copia en los N mejores trayectos utilizables, N de 2 a 255. all-paths manda cada mensaje por cada trayecto utilizable y cuesta ancho de banda en proporción a cuántos haya.

  • balanced viene por defecto y deduce la redundancia por mensaje, no por clase de tráfico
  • Cada sentido se ajusta aparte: [app] redundancy en el cliente, [egress] redundancy en el servidor
  • En el cable no hay campo de modo, así que el sentido de vuelta sigue el ajuste del servidor y no una petición del cliente

Salida por el servidor

EGRESS / 04

TCP y UDP arbitrarios salen desde la dirección del servidor

El servidor mantiene un TUN persistente y decide qué hacer con cada paquete: sacarlo por un enlace de salida con la dirección reescrita, o enrutarlo más allá sin tocarlo.

  • Un mismo camino de datos sirve a los dos modos
  • La política se escribe como una lista de redes, no como un juego de puertos
  • Cambiar permisos revoca la sesión anterior en lugar de esperar a que termine

Acceso y observabilidad

POLICY / 05

Los permisos de L3 se conceden aparte y se comprueban en cada paquete

El dispositivo recibe una dirección fija, un modo permitido y una lista de redes. Un paquete cuyo origen no coincida con la dirección entregada no pasa.

  • Alta del dispositivo, huella de clave y nuevo apretón de manos
  • Prometheus, registro de eventos, trazas y paquete de diagnóstico sin conexión
  • Los datos de fallo nunca salen del perímetro del cliente

Modos de servidor

Un camino de datos, dos formas de soltar el tráfico

forward

Los paquetes permitidos salen por el enlace elegido con MASQUERADE. Desde fuera parece tráfico normal del servidor.

tun

El mismo camino de datos enruta los paquetes más allá sin tocar las direcciones. Sirve cuando hay que unir redes en lugar de esconderlas.