NetMaker: Menghubungkan Segalanya dengan WireGuard VPN
(netmaker.io)- Netmaker adalah platform yang menyatukan perangkat, cloud, kantor, dan lingkungan edge melalui tunnel berbasis WireGuard, lalu menambahkan kontrol akses granular untuk menyediakan akses jaringan zero trust
- Menekankan bahwa performanya 10–20 kali lebih cepat dibanding alternatif berkat kernel WireGuard dan relay yang ditempatkan bersama, serta dapat menjaga privasi data melalui deployment on-premises dan relay khusus
- Menjadikan akses tim jarak jauh, penggabungan jaringan kantor, manajemen perangkat edge, pengganti VPN legacy, hosting infrastruktur sendiri, dan koneksi workload AI terdistribusi sebagai use case utama
- Dengan fitur Mesh VPN, manajemen node, routing trafik, ACL, dan manajemen pengguna, beberapa jaringan virtual dapat dioperasikan secara terpisah serta dapat menerapkan OIDC, 2FA, dan kebijakan kedaluwarsa sesi
- Melalui dashboard, CLI, API, dan agen Netclient, Netmaker mengonfigurasi WireGuard serta aturan routing sehingga jaringan overlay terdistribusi dapat dikelola sesuai status yang diinginkan
Cara Netmaker Menjalankan Jaringan Aman
- Netmaker adalah platform jaringan zero trust yang mengurangi kerumitan konfigurasi VPN dan memungkinkan tim terhubung dari mana saja dalam hitungan menit
- Berfokus pada penghubungan perangkat, cloud, dan site secara aman dengan mengandalkan kesederhanaan serta kecepatan WireGuard
- Menyatakan digunakan oleh lebih dari 500 perusahaan di seluruh dunia
- Ada tiga keunggulan utama
- Kecepatan: disebut 10–20 kali lebih cepat dibanding alternatif berkat kernel WireGuard dan relay yang ditempatkan bersama
- Privasi: opsi on-premises dan relay khusus memungkinkan data tetap berada di lingkungan sendiri
- Kontrol: menyediakan platform fleksibel untuk menerapkan, mengonfigurasi, dan mengotomatiskan jaringan serta endpoint
Use Case Utama
-
Akses Aman untuk Tim Jarak Jauh
- Mendukung tim terdistribusi agar dapat mengakses resource perusahaan secara stabil
- Berfokus pada pengurangan kerumitan yang muncul dari operasional VPN tradisional
-
Menggabungkan Jaringan Kantor
- Menghubungkan banyak lokasi dengan jaringan yang aman dan berkinerja baik
- Dapat diskalakan seiring ekspansi bisnis
-
Manajemen Fleet dan Perangkat Edge
- Dapat menerapkan, memantau, dan melindungi ribuan perangkat edge di lokasi terdistribusi secara terpusat
- Mendukung otomasi koneksi dan pemeliharaan kebijakan keamanan yang konsisten dari satu dashboard
-
Pengganti VPN Legacy
- Menyediakan mesh networking yang melampaui keterbatasan VPN tradisional
- Mengedepankan performa lebih baik, pengelolaan yang lebih mudah, dan keamanan yang kuat
-
Meng-host Netmaker di Infrastruktur Sendiri
- Deployment on-premises memungkinkan kontrol penuh atas infrastruktur jaringan
- Data sensitif dapat tetap berada di lingkungan sendiri, sekaligus memenuhi persyaratan compliance yang ketat di hardware sendiri
-
Keamanan Jaringan Infrastruktur AI
- Menghubungkan workload AI yang tersebar di GPU cloud dan on-premises dengan keamanan zero trust
- Cocok untuk tim ML yang menjalankan job training di beberapa penyedia cloud atau lingkungan hybrid
- Mencakup penggunaan untuk melindungi transfer model, training terdistribusi, dan inference skala besar
Mesh VPN dan Pemisahan Jaringan
- Desain multi-jaringan Netmaker memungkinkan pembuatan beberapa jaringan virtual terpisah dan pengelolaannya dari satu tempat
- Perusahaan B2B dapat mengelola banyak pelanggan dari satu akun sambil memisahkan dan melindungi trafik
- Pemisahan berdasarkan use case juga dimungkinkan
- Akses internet aman
- Manajemen perangkat edge
- Konfigurasi mesh server cloud
- Akses jarak jauh kantor
Node, Routing, dan Kontrol Akses
- Ada tiga opsi klien VPN untuk menambahkan endpoint ke jaringan
- Menginstal netclient sebagai agen headless di Linux, Docker, Windows, dan Mac untuk mengonfigurasi node peer-to-peer
- Mengintegrasikan perangkat kompatibel WireGuard, termasuk router, ke jaringan dengan file konfigurasi WireGuard sederhana
- Menjalankan Remote Access Client di desktop atau mobile untuk menyediakan aplikasi akses jarak jauh bagi pengguna, lengkap dengan autentikasi dan kedaluwarsa sesi
- Routing trafik dan ACL mengontrol jalur jaringan serta izin
- Node dapat diatur sebagai Hub untuk me-relay koneksi
- Node dapat diatur sebagai Forwarder untuk menyediakan akses jarak jauh ke jaringan eksternal seperti kantor, cloud, dan internet
- ACL dapat diatur pada jaringan untuk mengonfigurasi izin antarperangkat dan menerapkan arsitektur zero trust
- Manajemen pengguna mencakup onboarding pengguna akhir, penetapan peran dan izin, serta pemberian akses jaringan
- Dapat diintegrasikan dengan penyedia autentikasi yang kompatibel dengan OIDC
- 2FA dapat diaktifkan
- Aturan kedaluwarsa sesi dapat ditetapkan
Alur Operasional dan Cara Skalanya
- Operator login ke dashboard atau CLI untuk membuat jaringan, lalu menambahkan host dengan Netclient
- Fitur seperti Egress, Ingress, Relays, dan ACL digunakan untuk menetapkan status jaringan yang diinginkan
- Status yang ditetapkan dikirimkan ke agen Netclient yang berjalan di perangkat dan server
- Netclient mengonfigurasi WireGuard dan aturan routing agar sesuai dengan status akhir yang diinginkan
- Setelah konfigurasi selesai, jaringan overlay terdistribusi mulai beroperasi
- API dapat digunakan untuk menambahkan networking kelas enterprise ke platform
- Opsi open-source ditujukan untuk individu dan tim kecil, serta mencakup penggunaan pribadi tanpa batas dan fitur keamanan inti
1 komentar
Komentar Hacker News
Tulisan terkait yang muncul awal tahun ini: https://news.ycombinator.com/item?id=35584533
Penulis membandingkan Yggdrasil, tinc, Tailscale, Zerotier, Netmaker, dan Nebula, lalu pada akhirnya lebih memilih Yggdrasil. Justru karena perbandingan itu, saya jadi melihat-lihat Netmaker, dan setelah menjalankannya tanpa masalah untuk eksperimen, saya makin menyukainya. Akan bagus kalau Netmaker dibahas lagi.
Proyeknya bergerak cepat sehingga setiap rilis perlu mengikuti perubahan konfigurasi, tetapi karena masih rilis 0.xx, itu cukup bisa diperkirakan.
Netmaker pada dasarnya adalah WireGuard biasa dengan penyesuaian rute serta STUN/TURN di atasnya, jadi strukturnya cukup mudah dipahami, dan dokumentasinya juga ditulis dengan mempertimbangkan pengguna self-hosting, yang menurut saya merupakan sinyal bagus.
https://netbird.io/
Daftar fiturnya mengingatkan saya pada Tailscale, jadi saya mencari dan menemukan perbandingan seperti ini di situs webnya: https://www.netmaker.io/resources/tailscale-vs-zerotier
Melihat tabel perbandingan di bagian bawah, pembeda dari Tailscale yang disebutkan adalah tidak bisa self-hosting (mengabaikan keberadaan headscale) dan dukungan WireGuard yang terbatas. Yang terakhir tampaknya merujuk pada konfigurasi default Tailscale di mana semua node saling terhubung, sedangkan NetMaker memungkinkan konfigurasi jaringan lain.
Namun dengan ACL Tailscale pun jaringan bisa direstrukturisasi sesuai keinginan, jadi saya tidak tahu apakah kritik itu masih valid. Klaim bahwa “data cukup sering melewati server relay DERP” juga meragukan. Itu hanya berlaku pada jaringan di mana traffic UDP antarklien tidak mengalir meskipun ada STUN/TURN, dan dalam praktiknya itu cukup jarang.
Keunggulan yang bisa saya temukan hanya bahwa paket gratis NetMaker lebih kaya, dan bila memungkinkan menggunakan modul kernel WireGuard. Entah kenapa mereka tidak menonjolkan hal ini.
Fleksibilitasnya terlihat mirip dengan Tailscale, dan terasa seperti mereka memasarkan kasus penggunaan umum, yaitu gateway keluar/masuk, dengan cara berbeda. Di Tailscale pun bentuk jaringan bisa dibuat dengan ACL.
Dari sisi harga, tawaran Tailscale juga cukup untuk kebanyakan pengguna dan batasannya cenderung “lunak”. Saya membayar 45 dolar per tahun karena menginginkan keberlanjutan, bukan karena gratis. Saya sedang mencari alasan untuk beralih, tetapi belum menemukannya.
Namun menurut saya tidak ada fitur yang setara dengan tailnet lock.
Misalnya, setelah membuat dan mengubah file konfigurasi lalu memasukkannya ke router, koneksi antarsitus langsung berjalan: https://www.netmaker.io/features/ingress
NAT traversal Tailscale memang sangat baik, tetapi ini tetap faktor yang perlu dipertimbangkan.
Mungkin ini pertanyaan bodoh, tetapi saya penasaran apa keunggulan produk-produk seperti ini dibanding mengonfigurasi sendiri server WireGuard biasa di tempat seperti OpenBSD. Saya bukan ahli jaringan, tetapi konfigurasi manual pun cukup sederhana. Kalau produk-produk ini menyediakan lebih banyak fitur, saya ingin tahu fitur apa saja.
Jika ada 10 node dan ingin menambahkan node ke-11, Anda harus memperbarui semua 10 node yang sudah ada.
Proyek-proyek seperti ini mengotomatiskan konfigurasi node. Anda cukup mengonfigurasi node baru, lalu node-node lain akan mengetahui keberadaan node baru tersebut.
Bukankah lebih baik kalau perusahaan-perusahaan berinvestasi lebih banyak untuk memperbaiki WireGuard dan solusi open source lainnya?
Saya tidak mengerti bagaimana orang bisa memercayakan layanan keamanan sepenting VPN kepada perusahaan lain. Bagaimana kalau salah satu karyawan perusahaan itu menjual Anda kepada penawar tertinggi?
Saat memutuskan apakah membangun sendiri atau membeli, orang tampaknya sering lupa bahwa jika Anda tidak memiliki kunci pintu rumah sendiri, ada risiko seseorang akan mengunci Anda dari luar
WireGuard sengaja dijaga sesederhana mungkin, dan platform VPN yang menggunakan WireGuard dibiarkan dibuat oleh pihak ketiga
Solusi VPN apa pun bisa saja punya kerentanan, dan jika perusahaannya sama, mereka akan menjaganya tetap mutakhir. Banyak firewall perangkat keras memiliki ASIC untuk mengakselerasi trafik VPN, dan ini mungkin dibutuhkan untuk menangani skala trafik perusahaan
Ada ketidaknyamanan di WireGuard yang masih belum terpecahkan. Di ponsel, saya ingin mengakses homelab melalui server WireGuard di rumah, sementara trafik lainnya dikirim ke VPN WireGuard eksternal
Rentang IP homelab misalnya 10.10.0.0/24, dan VPN eksternal memakai rentang lain, tetapi WireGuard tampaknya tidak terlalu cocok dengan konfigurasi seperti ini
Alternatifnya adalah mengirim semua trafik ponsel ke rumah, lalu router rumah meneruskannya ke VPN eksternal, tetapi koneksi internet rumah saya kurang bagus sehingga saya tidak ingin itu menjadi bottleneck
Saya sudah mencari sekilas di dokumentasi NetMaker, tetapi tidak menemukan bagian yang jelas menunjukkan cara menyiapkan VPN, atau apa istilah untuk konfigurasi yang menjembatani beberapa jaringan WireGuard
Apakah di ponsel ada satu antarmuka/konfigurasi WireGuard dengan dua peer? Misalnya peer WireGuard rumah memiliki AllowedIPs 10.10.0.0/24, dan peer VPN jarak jauh 0.0.0.0/24?
Saya juga penasaran apakah Anda sudah mencoba mengecualikan CIDR WireGuard rumah dari AllowedIPs VPN jarak jauh. Caranya bukan satu entri 0.0.0.0/24, melainkan beberapa entri yang mengecualikan CIDR lokal
Peer pertama mudah jika AllowedIPs disetel ke 10.10.0.0/8, sedangkan peer kedua perlu merutekan semua trafik lainnya sehingga perlu konfigurasi tambahan
Untuk contoh daftar semua rentang non-RFC1918, lihat jawaban ini: https://serverfault.com/a/304791
Saya menduga rentang-rentang seperti ini perlu dimasukkan ke AllowedIPs milik peer yang akan merutekan ke internet publik
Netmaker menangani aturan routing secara berbeda dan dibuat agar kompatibel dengan konfigurasi seperti ini. Namun pada WireGuard biasa pun konfigurasi semacam ini menurut pengalaman cukup stabil, jadi agak mengejutkan kalau masalah ini terjadi
Dengan begitu, trafik menuju rumah dirutekan melalui koneksi WireGuard rumah, sementara trafik lainnya keluar langsung dari server eksternal
Saya sudah memakai Netmaker selama beberapa bulan dan hasilnya bagus. Saya menggunakannya untuk manajemen bastion VPN di semua lingkungan
Yang masih belum berhasil adalah forwarding penuh 0.0.0.0. Dokumentasinya mengatakan itu mungkin, tetapi sepertinya bukan use case umum, dan setiap kali dicoba selalu terjadi freeze. Biasanya saya harus memakai sshuttle
Selain itu, benar-benar bagus
Saat saya menyiapkannya, itu yang direkomendasikan, tetapi saya juga mempertimbangkan opsi menaruh bastion di dalam VPC lalu mengeksposnya ke internet
Saya juga ingin tahu apakah Anda membandingkannya dengan produk lain, dan alasan memilih Netmaker
Netmaker adalah produk yang cukup bagus dan juga didukung Y Combinator. Seperti Tailscale, ia berbasis WireGuard, dan tampaknya terutama berfokus pada penggunaan Kubernetes
Menurut saya, karena menyediakan ACL bawaan, fitur WireGuard/VPN tradisional, dan overlay mesh terenkripsi P2P sekaligus, ia lebih baik daripada solusi jaringan zero trust lainnya
Zerotier atau Tailscale mungkin lebih mudah ditangani, tetapi NetMaker tetap layak terus diperhatikan. Saya bertemu pendirinya di KubeCon tahun lalu; ia orang yang mudah didekati dan baik. Kalau ada pertanyaan atau kekhawatiran spesifik, Anda bisa menghubunginya langsung
Saya penasaran bagaimana cara menghubungkan dua jaringan, tailnet dan netmaker-net
Setelah mengulik repositori GitHub-nya, saya cukup kecewa karena kurangnya file
_test.go. Ini produk keamanan, jadi saya khawatir sesuatu yang buruk bisa terjadiSaya sudah mendaftar ke beberapa alat seperti ini, dan Netmaker lebih saya sukai. Mungkin ada bias, tetapi menurut saya cara konfigurasinya disajikan dengan mudah dipahami
Saya hanya pernah memakai satu produk yang beberapa kali disebut oleh orang-orang yang saya percayai di HN dan tempat lain, tetapi saya penasaran dengan pengalaman pengguna HN terhadap layanan lain
Menggunakan Netmaker dan netclient di dalam klaster Kubernetes untuk mengakses semua pod k8s melalui tunnel WireGuard yang aman
Tidak perlu mengkhawatirkan sertifikat SSL untuk dasbor admin seperti Longhorn, Pihole, Portainer, dan Linkerd. Juga tidak perlu melakukan port forwarding k8s setiap kali mengakses layanan tertentu di dalam jaringan klaster
Menurut saya, untuk akses jaringan klaster yang aman dan mudah dikelola, kombinasi Netmaker dan Kubernetes sulit dikalahkan