2 poin oleh GN⁺ 2023-08-18 | 1 komentar | Bagikan ke WhatsApp
  • Netmaker adalah platform yang menyatukan perangkat, cloud, kantor, dan lingkungan edge melalui tunnel berbasis WireGuard, lalu menambahkan kontrol akses granular untuk menyediakan akses jaringan zero trust
  • Menekankan bahwa performanya 10–20 kali lebih cepat dibanding alternatif berkat kernel WireGuard dan relay yang ditempatkan bersama, serta dapat menjaga privasi data melalui deployment on-premises dan relay khusus
  • Menjadikan akses tim jarak jauh, penggabungan jaringan kantor, manajemen perangkat edge, pengganti VPN legacy, hosting infrastruktur sendiri, dan koneksi workload AI terdistribusi sebagai use case utama
  • Dengan fitur Mesh VPN, manajemen node, routing trafik, ACL, dan manajemen pengguna, beberapa jaringan virtual dapat dioperasikan secara terpisah serta dapat menerapkan OIDC, 2FA, dan kebijakan kedaluwarsa sesi
  • Melalui dashboard, CLI, API, dan agen Netclient, Netmaker mengonfigurasi WireGuard serta aturan routing sehingga jaringan overlay terdistribusi dapat dikelola sesuai status yang diinginkan

Cara Netmaker Menjalankan Jaringan Aman

  • Netmaker adalah platform jaringan zero trust yang mengurangi kerumitan konfigurasi VPN dan memungkinkan tim terhubung dari mana saja dalam hitungan menit
  • Berfokus pada penghubungan perangkat, cloud, dan site secara aman dengan mengandalkan kesederhanaan serta kecepatan WireGuard
  • Menyatakan digunakan oleh lebih dari 500 perusahaan di seluruh dunia
  • Ada tiga keunggulan utama
    • Kecepatan: disebut 10–20 kali lebih cepat dibanding alternatif berkat kernel WireGuard dan relay yang ditempatkan bersama
    • Privasi: opsi on-premises dan relay khusus memungkinkan data tetap berada di lingkungan sendiri
    • Kontrol: menyediakan platform fleksibel untuk menerapkan, mengonfigurasi, dan mengotomatiskan jaringan serta endpoint

Use Case Utama

  • Akses Aman untuk Tim Jarak Jauh

    • Mendukung tim terdistribusi agar dapat mengakses resource perusahaan secara stabil
    • Berfokus pada pengurangan kerumitan yang muncul dari operasional VPN tradisional
  • Menggabungkan Jaringan Kantor

    • Menghubungkan banyak lokasi dengan jaringan yang aman dan berkinerja baik
    • Dapat diskalakan seiring ekspansi bisnis
  • Manajemen Fleet dan Perangkat Edge

    • Dapat menerapkan, memantau, dan melindungi ribuan perangkat edge di lokasi terdistribusi secara terpusat
    • Mendukung otomasi koneksi dan pemeliharaan kebijakan keamanan yang konsisten dari satu dashboard
  • Pengganti VPN Legacy

    • Menyediakan mesh networking yang melampaui keterbatasan VPN tradisional
    • Mengedepankan performa lebih baik, pengelolaan yang lebih mudah, dan keamanan yang kuat
  • Meng-host Netmaker di Infrastruktur Sendiri

    • Deployment on-premises memungkinkan kontrol penuh atas infrastruktur jaringan
    • Data sensitif dapat tetap berada di lingkungan sendiri, sekaligus memenuhi persyaratan compliance yang ketat di hardware sendiri
  • Keamanan Jaringan Infrastruktur AI

    • Menghubungkan workload AI yang tersebar di GPU cloud dan on-premises dengan keamanan zero trust
    • Cocok untuk tim ML yang menjalankan job training di beberapa penyedia cloud atau lingkungan hybrid
    • Mencakup penggunaan untuk melindungi transfer model, training terdistribusi, dan inference skala besar

Mesh VPN dan Pemisahan Jaringan

  • Desain multi-jaringan Netmaker memungkinkan pembuatan beberapa jaringan virtual terpisah dan pengelolaannya dari satu tempat
  • Perusahaan B2B dapat mengelola banyak pelanggan dari satu akun sambil memisahkan dan melindungi trafik
  • Pemisahan berdasarkan use case juga dimungkinkan
    • Akses internet aman
    • Manajemen perangkat edge
    • Konfigurasi mesh server cloud
    • Akses jarak jauh kantor

Node, Routing, dan Kontrol Akses

  • Ada tiga opsi klien VPN untuk menambahkan endpoint ke jaringan
    • Menginstal netclient sebagai agen headless di Linux, Docker, Windows, dan Mac untuk mengonfigurasi node peer-to-peer
    • Mengintegrasikan perangkat kompatibel WireGuard, termasuk router, ke jaringan dengan file konfigurasi WireGuard sederhana
    • Menjalankan Remote Access Client di desktop atau mobile untuk menyediakan aplikasi akses jarak jauh bagi pengguna, lengkap dengan autentikasi dan kedaluwarsa sesi
  • Routing trafik dan ACL mengontrol jalur jaringan serta izin
    • Node dapat diatur sebagai Hub untuk me-relay koneksi
    • Node dapat diatur sebagai Forwarder untuk menyediakan akses jarak jauh ke jaringan eksternal seperti kantor, cloud, dan internet
    • ACL dapat diatur pada jaringan untuk mengonfigurasi izin antarperangkat dan menerapkan arsitektur zero trust
  • Manajemen pengguna mencakup onboarding pengguna akhir, penetapan peran dan izin, serta pemberian akses jaringan
    • Dapat diintegrasikan dengan penyedia autentikasi yang kompatibel dengan OIDC
    • 2FA dapat diaktifkan
    • Aturan kedaluwarsa sesi dapat ditetapkan

Alur Operasional dan Cara Skalanya

  • Operator login ke dashboard atau CLI untuk membuat jaringan, lalu menambahkan host dengan Netclient
  • Fitur seperti Egress, Ingress, Relays, dan ACL digunakan untuk menetapkan status jaringan yang diinginkan
  • Status yang ditetapkan dikirimkan ke agen Netclient yang berjalan di perangkat dan server
  • Netclient mengonfigurasi WireGuard dan aturan routing agar sesuai dengan status akhir yang diinginkan
  • Setelah konfigurasi selesai, jaringan overlay terdistribusi mulai beroperasi
  • API dapat digunakan untuk menambahkan networking kelas enterprise ke platform
  • Opsi open-source ditujukan untuk individu dan tim kecil, serta mencakup penggunaan pribadi tanpa batas dan fitur keamanan inti

1 komentar

 
GN⁺ 2023-08-18
Komentar Hacker News
  • Tulisan terkait yang muncul awal tahun ini: https://news.ycombinator.com/item?id=35584533
    Penulis membandingkan Yggdrasil, tinc, Tailscale, Zerotier, Netmaker, dan Nebula, lalu pada akhirnya lebih memilih Yggdrasil. Justru karena perbandingan itu, saya jadi melihat-lihat Netmaker, dan setelah menjalankannya tanpa masalah untuk eksperimen, saya makin menyukainya. Akan bagus kalau Netmaker dibahas lagi.
    Proyeknya bergerak cepat sehingga setiap rilis perlu mengikuti perubahan konfigurasi, tetapi karena masih rilis 0.xx, itu cukup bisa diperkirakan.
    Netmaker pada dasarnya adalah WireGuard biasa dengan penyesuaian rute serta STUN/TURN di atasnya, jadi strukturnya cukup mudah dipahami, dan dokumentasinya juga ditulis dengan mempertimbangkan pengguna self-hosting, yang menurut saya merupakan sinyal bagus.

    • Bagus bahwa dokumentasinya ditujukan untuk pengguna self-hosting, tetapi pada saat penulisan, Netmaker bukan FOSS: https://github.com/gravitl/netmaker/blob/16d5b5807/LICENSE.txt
    • Saya juga ingin menambahkan Netbird ke daftar itu. Setelah mencoba semua produk di atas, yang akhirnya saya pakai adalah Netbird.
      https://netbird.io/
    • Saat terhubung ke VPN di lingkungan seperti jaringan perusahaan yang hanya mengizinkan koneksi keluar ke 80/443, penggunaan relay adalah hal umum. Meski tidak selalu memakai relay, sebagian koneksi dalam sehari bisa memakainya, dan jika ada kerentanan, satu koneksi saja bisa cukup untuk merusak keamanan.
    • Membaca README di GitHub pun masih belum jelas apakah penyesuaian rute mem-proxy semua traffic melalui server sendiri atau tidak.
  • Daftar fiturnya mengingatkan saya pada Tailscale, jadi saya mencari dan menemukan perbandingan seperti ini di situs webnya: https://www.netmaker.io/resources/tailscale-vs-zerotier
    Melihat tabel perbandingan di bagian bawah, pembeda dari Tailscale yang disebutkan adalah tidak bisa self-hosting (mengabaikan keberadaan headscale) dan dukungan WireGuard yang terbatas. Yang terakhir tampaknya merujuk pada konfigurasi default Tailscale di mana semua node saling terhubung, sedangkan NetMaker memungkinkan konfigurasi jaringan lain.
    Namun dengan ACL Tailscale pun jaringan bisa direstrukturisasi sesuai keinginan, jadi saya tidak tahu apakah kritik itu masih valid. Klaim bahwa “data cukup sering melewati server relay DERP” juga meragukan. Itu hanya berlaku pada jaringan di mana traffic UDP antarklien tidak mengalir meskipun ada STUN/TURN, dan dalam praktiknya itu cukup jarang.
    Keunggulan yang bisa saya temukan hanya bahwa paket gratis NetMaker lebih kaya, dan bila memungkinkan menggunakan modul kernel WireGuard. Entah kenapa mereka tidak menonjolkan hal ini.

    • Dari perbandingan itu, WireGuard sekarang sudah menjadi baseline, dan klaim bahwa Netmaker lebih cepat karena memakai WireGuard kernel tidak berlaku untuk semua konfigurasi sistem, terutama tidak di macOS.
      Fleksibilitasnya terlihat mirip dengan Tailscale, dan terasa seperti mereka memasarkan kasus penggunaan umum, yaitu gateway keluar/masuk, dengan cara berbeda. Di Tailscale pun bentuk jaringan bisa dibuat dengan ACL.
      Dari sisi harga, tawaran Tailscale juga cukup untuk kebanyakan pengguna dan batasannya cenderung “lunak”. Saya membayar 45 dolar per tahun karena menginginkan keberlanjutan, bukan karena gratis. Saya sedang mencari alasan untuk beralih, tetapi belum menemukannya.
    • Setahu saya Tailscale tidak menyediakan server kontrol self-hosting resmi. Itu tampaknya menjadi keunggulan NetMaker.
      Namun menurut saya tidak ada fitur yang setara dengan tailnet lock.
    • Saya penasaran apakah dasar klaim Netmaker soal performa 5 kali lipat dibanding Tailscale adalah modul kernel. Saya belum benar-benar mengukur performa Tailscale, tetapi kalau bukan perbedaan performa infrastruktur, sulit melihat cara lain untuk membuat klaim seperti itu.
    • Netmaker memiliki Client Gateways yang bisa membuat dan mengubah file konfigurasi WireGuard mentah. Ini sangat berguna saat berintegrasi dengan konfigurasi WireGuard kustom.
      Misalnya, setelah membuat dan mengubah file konfigurasi lalu memasukkannya ke router, koneksi antarsitus langsung berjalan: https://www.netmaker.io/features/ingress
    • Seberapa sering traffic di Tailscale di-relay layak diselidiki langsung. Saya tidak punya angkanya, tetapi pernah ada pengguna yang latensinya sangat tinggi di Tailscale, dan setelah menganalisis traffic, menemukan bahwa traffic-nya di-relay sampai ke sisi lain negara.
      NAT traversal Tailscale memang sangat baik, tetapi ini tetap faktor yang perlu dipertimbangkan.
  • Mungkin ini pertanyaan bodoh, tetapi saya penasaran apa keunggulan produk-produk seperti ini dibanding mengonfigurasi sendiri server WireGuard biasa di tempat seperti OpenBSD. Saya bukan ahli jaringan, tetapi konfigurasi manual pun cukup sederhana. Kalau produk-produk ini menyediakan lebih banyak fitur, saya ingin tahu fitur apa saja.

    • Kalau mencoba membuat jaringan mesh hanya dengan WireGuard, masalah ledakan kombinasi akan cepat muncul.
      Jika ada 10 node dan ingin menambahkan node ke-11, Anda harus memperbarui semua 10 node yang sudah ada.
      Proyek-proyek seperti ini mengotomatiskan konfigurasi node. Anda cukup mengonfigurasi node baru, lalu node-node lain akan mengetahui keberadaan node baru tersebut.
    • Singkatnya, Anda tidak perlu mengatur WireGuard sendiri, dan ini juga membantu memenuhi berbagai singkatan kepatuhan regulasi.
  • Bukankah lebih baik kalau perusahaan-perusahaan berinvestasi lebih banyak untuk memperbaiki WireGuard dan solusi open source lainnya?
    Saya tidak mengerti bagaimana orang bisa memercayakan layanan keamanan sepenting VPN kepada perusahaan lain. Bagaimana kalau salah satu karyawan perusahaan itu menjual Anda kepada penawar tertinggi?
    Saat memutuskan apakah membangun sendiri atau membeli, orang tampaknya sering lupa bahwa jika Anda tidak memiliki kunci pintu rumah sendiri, ada risiko seseorang akan mengunci Anda dari luar

    • Pembuat WireGuard pernah menyatakan dengan jelas bahwa fitur manajemen seperti autentikasi pengguna, konfigurasi dan penyesuaian otomatis, serta ACL berada di luar cakupan proyek WireGuard
      WireGuard sengaja dijaga sesederhana mungkin, dan platform VPN yang menggunakan WireGuard dibiarkan dibuat oleh pihak ketiga
    • Untuk pertanyaan bagaimana bisa memercayakan layanan keamanan VPN yang penting kepada perusahaan lain, ada juga pendekatan seperti melihat Gartner Magic Quadrant lalu memilih yang berada di kanan atas
      Solusi VPN apa pun bisa saja punya kerentanan, dan jika perusahaannya sama, mereka akan menjaganya tetap mutakhir. Banyak firewall perangkat keras memiliki ASIC untuk mengakselerasi trafik VPN, dan ini mungkin dibutuhkan untuk menangani skala trafik perusahaan
    • WireGuard adalah protokol yang mengenkripsi dan mengirim bit secara langsung pada lapisan L3. Memang seharusnya dibuat untuk melakukan hal sederhana dengan baik
  • Ada ketidaknyamanan di WireGuard yang masih belum terpecahkan. Di ponsel, saya ingin mengakses homelab melalui server WireGuard di rumah, sementara trafik lainnya dikirim ke VPN WireGuard eksternal
    Rentang IP homelab misalnya 10.10.0.0/24, dan VPN eksternal memakai rentang lain, tetapi WireGuard tampaknya tidak terlalu cocok dengan konfigurasi seperti ini
    Alternatifnya adalah mengirim semua trafik ponsel ke rumah, lalu router rumah meneruskannya ke VPN eksternal, tetapi koneksi internet rumah saya kurang bagus sehingga saya tidak ingin itu menjadi bottleneck
    Saya sudah mencari sekilas di dokumentasi NetMaker, tetapi tidak menemukan bagian yang jelas menunjukkan cara menyiapkan VPN, atau apa istilah untuk konfigurasi yang menjembatani beberapa jaringan WireGuard

    • Saya penasaran seperti apa konfigurasi Anda saat ini
      Apakah di ponsel ada satu antarmuka/konfigurasi WireGuard dengan dua peer? Misalnya peer WireGuard rumah memiliki AllowedIPs 10.10.0.0/24, dan peer VPN jarak jauh 0.0.0.0/24?
      Saya juga penasaran apakah Anda sudah mencoba mengecualikan CIDR WireGuard rumah dari AllowedIPs VPN jarak jauh. Caranya bukan satu entri 0.0.0.0/24, melainkan beberapa entri yang mengecualikan CIDR lokal
    • Seharusnya bisa dengan dua peer. Namun Anda mungkin perlu mendefinisikan routing secara eksplisit
      Peer pertama mudah jika AllowedIPs disetel ke 10.10.0.0/8, sedangkan peer kedua perlu merutekan semua trafik lainnya sehingga perlu konfigurasi tambahan
      Untuk contoh daftar semua rentang non-RFC1918, lihat jawaban ini: https://serverfault.com/a/304791
      Saya menduga rentang-rentang seperti ini perlu dimasukkan ke AllowedIPs milik peer yang akan merutekan ke internet publik
    • Netmaker mungkin bisa membantu. Di dalam jaringan Netmaker 10.10.0.0/24, cukup konfigurasikan Egress Gateway menuju 0.0.0.0/0 sebagai VPN internet
      Netmaker menangani aturan routing secara berbeda dan dibuat agar kompatibel dengan konfigurasi seperti ini. Namun pada WireGuard biasa pun konfigurasi semacam ini menurut pengalaman cukup stabil, jadi agak mengejutkan kalau masalah ini terjadi
    • Jika server WireGuard di rumah berjalan di Linux, ini bisa diimplementasikan dengan menambahkan tabel routing kedua dan memasukkan kebijakan routing
    • Bukankah bisa membuat koneksi WireGuard yang selalu aktif antara rumah dan server WireGuard eksternal, lalu ponsel hanya terhubung ke server eksternal?
      Dengan begitu, trafik menuju rumah dirutekan melalui koneksi WireGuard rumah, sementara trafik lainnya keluar langsung dari server eksternal
  • Saya sudah memakai Netmaker selama beberapa bulan dan hasilnya bagus. Saya menggunakannya untuk manajemen bastion VPN di semua lingkungan
    Yang masih belum berhasil adalah forwarding penuh 0.0.0.0. Dokumentasinya mengatakan itu mungkin, tetapi sepertinya bukan use case umum, dan setiap kali dicoba selalu terjadi freeze. Biasanya saya harus memakai sshuttle
    Selain itu, benar-benar bagus

    • Saya penasaran dengan konfigurasi hosting servernya. Apakah Anda mengekspos bastion Netmaker ke internet publik untuk semua VPC, dan menempatkan bastion di luar VPC?
      Saat saya menyiapkannya, itu yang direkomendasikan, tetapi saya juga mempertimbangkan opsi menaruh bastion di dalam VPC lalu mengeksposnya ke internet
    • Saat memakai 0.0.0.0, apakah Anda mengaksesnya sebagai external clients, atau memakai netclient biasa?
    • Saya penasaran ini untuk jaringan kantor atau untuk infrastruktur server
      Saya juga ingin tahu apakah Anda membandingkannya dengan produk lain, dan alasan memilih Netmaker
    • Sebaiknya coba MSS clamping
  • Netmaker adalah produk yang cukup bagus dan juga didukung Y Combinator. Seperti Tailscale, ia berbasis WireGuard, dan tampaknya terutama berfokus pada penggunaan Kubernetes
    Menurut saya, karena menyediakan ACL bawaan, fitur WireGuard/VPN tradisional, dan overlay mesh terenkripsi P2P sekaligus, ia lebih baik daripada solusi jaringan zero trust lainnya
    Zerotier atau Tailscale mungkin lebih mudah ditangani, tetapi NetMaker tetap layak terus diperhatikan. Saya bertemu pendirinya di KubeCon tahun lalu; ia orang yang mudah didekati dan baik. Kalau ada pertanyaan atau kekhawatiran spesifik, Anda bisa menghubunginya langsung

    • Tailscale cukup bagus
      Saya penasaran bagaimana cara menghubungkan dua jaringan, tailnet dan netmaker-net
  • Setelah mengulik repositori GitHub-nya, saya cukup kecewa karena kurangnya file _test.go. Ini produk keamanan, jadi saya khawatir sesuatu yang buruk bisa terjadi

    • Sebagian besar pengujian dilakukan sebagai integration test di repositori lain
  • Saya sudah mendaftar ke beberapa alat seperti ini, dan Netmaker lebih saya sukai. Mungkin ada bias, tetapi menurut saya cara konfigurasinya disajikan dengan mudah dipahami

    • Saya penasaran apa saja yang sudah Anda coba dan bagaimana pendapat Anda tentang masing-masing
      Saya hanya pernah memakai satu produk yang beberapa kali disebut oleh orang-orang yang saya percayai di HN dan tempat lain, tetapi saya penasaran dengan pengalaman pengguna HN terhadap layanan lain
  • Menggunakan Netmaker dan netclient di dalam klaster Kubernetes untuk mengakses semua pod k8s melalui tunnel WireGuard yang aman
    Tidak perlu mengkhawatirkan sertifikat SSL untuk dasbor admin seperti Longhorn, Pihole, Portainer, dan Linkerd. Juga tidak perlu melakukan port forwarding k8s setiap kali mengakses layanan tertentu di dalam jaringan klaster
    Menurut saya, untuk akses jaringan klaster yang aman dan mudah dikelola, kombinasi Netmaker dan Kubernetes sulit dikalahkan