NetMaker: WireGuard VPN ile Her Şeyi Bağlayın
(netmaker.io)- Netmaker; cihazları, bulutu, ofisleri ve edge ortamlarını WireGuard tabanlı tünellerle bir araya getirip buna ayrıntılı erişim kontrolü ekleyerek sıfır güven ağ erişimi sunan bir platformdur
- Çekirdek WireGuard ve eş konumlu relay yapısıyla alternatiflerden 10-20 kat daha hızlı olduğunu vurguluyor; şirket içi dağıtım ve özel relay seçenekleriyle veri gizliliği korunabiliyor
- Uzak ekip erişimi, ofis ağlarını birleştirme, edge cihaz yönetimi, eski VPN'lerin yerine geçme, kendi altyapısında barındırma ve dağıtık yapay zeka iş yüklerini bağlama başlıca kullanım senaryoları arasında yer alıyor
- Mesh VPN, düğüm yönetimi, trafik yönlendirme, ACL ve kullanıcı yönetimi özellikleriyle birden fazla sanal ağı birbirinden izole biçimde çalıştırabiliyor ve OIDC, 2FA ile oturum süresi dolma politikaları uygulanabiliyor
- Dashboard, CLI, API ve Netclient ajanı üzerinden WireGuard ile yönlendirme kuralları yapılandırıldığı için dağıtık overlay ağlar istenen durumda yönetilebiliyor
Netmaker'in güvenli ağ yaklaşımı
- Netmaker, karmaşık VPN yapılandırmalarını azaltıp ekiplerin her yerden dakikalar içinde bağlanmasını sağlayan bir sıfır güven ağ platformudur
- WireGuard'ın sadeliği ve hızını temel alarak cihazları, bulutları ve sahaları güvenli şekilde birbirine bağlamaya odaklanır
- Dünya genelinde 500'den fazla şirket tarafından kullanıldığını belirtiyor
- Üç temel avantaj öne çıkarılıyor
- Hız: Çekirdek WireGuard ve eş konumlu relay ile alternatiflerden 10-20 kat daha hızlı olduğu söyleniyor
- Gizlilik: Şirket içi ve özel relay seçenekleri sayesinde veriler kendi ortamınızda tutulabiliyor
- Kontrol: Ağları ve uç noktaları dağıtmak, yapılandırmak ve otomatikleştirmek için esnek bir platform sunuyor
Başlıca kullanım senaryoları
-
Uzak ekipler için güvenli erişim
- Dağıtık ekiplerin şirket kaynaklarına güvenilir biçimde erişmesini destekler
- Geleneksel VPN işletiminden doğan karmaşıklığı azaltmaya odaklanır
-
Ofis ağlarını birleştirme
- Birden fazla konumu güvenlik ve performans sağlayan ağ yapısıyla birbirine bağlar
- İş büyümesine paralel olarak ölçeklenebilir
-
Filo ve edge cihaz yönetimi
- Dağıtık konumlardaki binlerce edge cihaz merkezi olarak dağıtılabilir, izlenebilir ve korunabilir
- Tek bir dashboard üzerinden bağlantı otomasyonu ve tutarlı güvenlik politikalarının sürdürülmesini destekler
-
Eski VPN'lerin yerine geçme
- Geleneksel VPN'lerin sınırlarını aşan mesh ağ yapısı sunar
- Daha iyi performans, daha kolay yönetim ve güçlü güvenlik vurgulanır
-
Netmaker'i kendi altyapınızda barındırma
- Şirket içi dağıtım ile ağ altyapısı üzerinde tam kontrol sağlanabilir
- Hassas veriler kendi ortamınızda tutulabilir ve kendi donanımınız üzerinde sıkı uyumluluk gereksinimleri karşılanabilir
-
Yapay zeka altyapısında ağ güvenliği
- Bulut ve şirket içi GPU'lara dağılmış yapay zeka iş yüklerini sıfır güven güvenliğiyle birbirine bağlar
- Birden fazla bulut sağlayıcısında veya hibrit ortamlarda eğitim işleri çalıştıran ML ekipleri için uygundur
- Model aktarımı, dağıtık eğitim ve büyük ölçekli çıkarımın korunması gibi kullanım alanlarını içerir
Mesh VPN ve ağ izolasyonu
- Netmaker'in çoklu ağ tasarımı, birden fazla izole sanal ağ oluşturup bunları tek bir yerden yönetmeyi sağlar
- B2B şirketler, tek bir hesap altında birden fazla müşteriyi yönetirken trafiği ayırıp koruyabilir
- Kullanım senaryosuna göre ayrıştırma da yapılabilir
- Güvenli internet erişimi
- Edge cihaz yönetimi
- Bulut sunucu mesh yapılandırması
- Ofis için uzaktan erişim
Düğüm, yönlendirme ve erişim kontrolü
- Uç noktaları ağa eklemek için üç VPN istemci seçeneği bulunur
- netclient, Linux, Docker, Windows ve Mac üzerinde headless ajan olarak kurulup eşler arası düğümler yapılandırılabilir
- Basit WireGuard yapılandırma dosyalarıyla, yönlendiriciler dahil WireGuard uyumlu cihazlar ağa entegre edilebilir
- Masaüstü veya mobilde çalışan Remote Access Client ile kimlik doğrulama ve oturum süresi dolma özelliklerini içeren kullanıcı odaklı uzaktan erişim uygulaması sunulabilir
- Trafik yönlendirme ve ACL, ağ yollarını ve yetkileri kontrol eder
- Bir düğüm Hub olarak ayarlanıp bağlantıları relay edebilir
- Bir düğüm Forwarder olarak ayarlanıp ofis, bulut veya internet gibi dış ağlara uzaktan erişim sağlayabilir
- Ağ üzerinde ACL tanımlanarak cihazlar arası yetkiler yapılandırılabilir ve sıfır güven mimarisi uygulanabilir
- Kullanıcı yönetimi; son kullanıcı onboarding sürecini, rol ve yetki atamalarını ve ağ erişimi verilmesini kapsar
- OIDC uyumlu kimlik doğrulama sağlayıcılarıyla entegre olabilir
- 2FA etkinleştirilebilir
- Oturum süresi dolma kuralları tanımlanabilir
Operasyon akışı ve ölçeklenme biçimi
- Operatörler dashboard veya CLI üzerinden oturum açıp ağ oluşturur ve Netclient ile host ekler
- Egress, Ingress, Relays ve ACL gibi özelliklerle istenen ağ durumu tanımlanır
- Tanımlanan durum, cihazlarda ve sunucularda çalışan Netclient ajanlarına iletilir
- Netclient, hedeflenen nihai duruma göre WireGuard ve yönlendirme kurallarını yapılandırır
- Yapılandırma tamamlandığında dağıtık overlay ağ çalışmaya başlar
- API üzerinden platforma kurumsal düzeyde ağ yetenekleri eklenebilir
- Açık kaynak seçeneği bireyler ve küçük ekipler için tasarlanmıştır; sınırsız kişisel kullanım ve temel güvenlik özelliklerini içerir
1 yorum
Hacker News yorumları
Bu yılın başlarında yayımlanan ilgili yazı: https://news.ycombinator.com/item?id=35584533
Yazarı Yggdrasil, tinc, Tailscale, Zerotier, Netmaker ve Nebula’yı karşılaştırmış ve sonunda Yggdrasil’i tercih etmişti. Hatta bu karşılaştırma sayesinde Netmaker’a bakmaya başladım; deneme amaçlı sorunsuz çalıştırdıkça onu daha çok tercih eder oldum. Netmaker’ın yeniden ele alınmasını isterim.
Proje hızlı ilerliyor; her sürümde ayar değişikliklerini takip etmek gerekiyor ama hâlâ 0.xx sürümleri olduğu için bu beklenebilir bir durum.
Netmaker temelde sıradan WireGuard üzerine rota ayarlamaları ve STUN/TURN eklenmiş bir yapı olduğundan mimarisini anlamak kolay; dokümantasyonun da self-hosting kullanıcıları düşünülerek yazılmış olması iyi bir işaret gibi görünüyor.
https://netbird.io/
Özellik listesi Tailscale’i hatırlattığı için araştırdım; web sitesinde şöyle bir karşılaştırma vardı: https://www.netmaker.io/resources/tailscale-vs-zerotier
Alttaki karşılaştırma tablosuna bakınca Tailscale’den fark olarak self-hosting yapılamamasını (headscale’in varlığını yok sayarak) ve WireGuard desteğinin sınırlı olmasını gösteriyor. İkincisi, Tailscale’in tüm düğümlerin birbirine bağlandığı varsayılan ayarına işaret ediyor; NetMaker’ın ise farklı ağ yapılandırmalarına izin verdiği anlamına geliyor gibi.
Ancak Tailscale’in ACL’leriyle de ağı istenen biçimde yeniden düzenlemek mümkün olduğundan bu eleştirinin hâlâ geçerli olup olmadığını bilmiyorum. “Veriler DERP relay sunucularından oldukça sık geçiyor” iddiası da şüpheli. STUN/TURN’e rağmen istemciler arasında UDP trafiğinin akmadığı ağlar için geçerli; pratikte bu oldukça nadir.
Bulabildiğim avantajlar, NetMaker’ın ücretsiz planının daha zengin olması ve mümkünse WireGuard kernel modülünü kullanması kadar. Bunu neden öne çıkarmadıklarını bilmiyorum.
Esneklik Tailscale’e benziyor; yaygın kullanım senaryosu olan çıkış/giriş gateway’lerini farklı pazarlıyor gibi. Tailscale’de de ACL’lerle ağ topolojisi oluşturulabiliyor.
Fiyat konusunda Tailscale’in teklifi de çoğu kullanıcı için yeterli ve sınırları da oldukça “soft”. Ücretsiz olmadığı için değil, sürdürülebilirlik istediğim için yılda 45 dolar ödüyorum. Değiştirmek için sebep arıyorum ama hâlâ bulamadım.
Ancak bana göre tailnet lock’a karşılık gelen bir özellik yok.
Örneğin bir yapılandırma dosyası oluşturup düzenledikten sonra yönlendiriciye koyarsanız hemen site-to-site bağlantı olur: https://www.netmaker.io/features/ingress
Tailscale’in NAT traversal’ı harika ama yine de dikkate alınması gereken bir unsur.
Aptalca bir soru olabilir ama OpenBSD gibi bir yerde sıradan bir WireGuard sunucusunu doğrudan yapılandırmaya kıyasla bu ürünlerin avantajının ne olduğunu merak ediyorum. Ağ uzmanı değilim ama doğrudan yapılandırmak da oldukça kolaydı. Bu ürünler daha fazla özellik sunuyorsa bunların ne olduğunu bilmek isterim.
10 düğümünüz varsa ve 11. düğümü eklemek istiyorsanız mevcut 10 düğümün tamamını güncellemeniz gerekir.
Bu tür projeler düğüm yapılandırmasını otomatikleştirir. Yalnızca yeni düğümü yapılandırırsınız; diğer düğümler yeni düğümün varlığından haberdar olur.
Şirketlerin WireGuard ve diğer açık kaynak çözümleri iyileştirmeye daha fazla yatırım yapması daha iyi olmaz mı?
VPN kadar kritik bir güvenlik hizmetini başka bir şirkete nasıl güvenip emanet edebildiğinizi anlayamıyorum. O şirketin çalışanlarından biri sizi en yüksek teklifi verene satarsa ne olacak?
Kendin yapmak mı satın almak mı kararını verirken, kendi evinin kapı anahtarına sahip değilsen birinin seni dışarıda bırakma riski olduğunu sık sık unutuyoruz gibi geliyor
Mümkün olduğunca basit tutup, WireGuard kullanan VPN platformlarını üçüncü tarafların yapmasına bırakmışlar
Her VPN çözümünde açıklar olabilir ve aynı şirket söz konusuysa onu güncel tutacaktır. Birçok donanım güvenlik duvarında VPN trafiğini hızlandırmak için ASIC bulunuyor ve şirket trafiği ölçeğini kaldırmak için buna ihtiyaç duyulabilir
WireGuard’da hâlâ çözemediğim bir rahatsızlık var. Telefonda evdeki WireGuard sunucusu üzerinden homelab’e erişmek, kalan trafiği ise harici WireGuard VPN’e göndermek istiyorum
Homelab IP aralığı 10.10.0.0/24 gibi, harici VPN ise başka bir aralıkta; WireGuard bu tür bir yapılandırmayı pek sevmiyor gibi
Alternatif, telefondaki tüm trafiği eve göndermek ve ev router’ının dış VPN’e çıkarması; ama ev internetim iyi olmadığı için bunun darboğaz olmasını istemiyorum
NetMaker dokümanlarına kabaca baktığımda da VPN’in nasıl ayarlanacağını veya birden fazla WireGuard ağını bridge etmeye yönelik ayara ne dendiğini net gösteren bir bölüm bulamadım
Telefonda tek bir WireGuard arayüzü/ayarı ve iki peer olan bir yapı mı var? Ev WireGuard peer’ının AllowedIPs’i 10.10.0.0/24, uzak VPN peer’ınınki 0.0.0.0/24 gibi mi?
Uzak VPN’in AllowedIPs’inden ev WireGuard CIDR’ını hariç tutmayı denediniz mi onu da merak ediyorum. Tek bir 0.0.0.0/24 yerine yerel CIDR’ı dışarıda bırakan birden çok girdiden oluşan yöntem
İlk peer için AllowedIPs’i 10.10.0.0/8 yapmak kolay olur; ikinci peer ise kalan tüm trafiği yönlendireceği için daha fazla ayar gerekir
RFC1918 olmayan tüm aralıkları listeleyen örnek için şu yanıta bakabilirsiniz: https://serverfault.com/a/304791
Genel internete yönlendirecek peer’ın AllowedIPs’ine bu aralıkları koymanız gerekeceğini düşünüyorum
Netmaker routing kurallarını farklı ele alıyor ve bu tür yapılandırmalarla uyumlu olacak şekilde tasarlanmış. Yine de normal WireGuard’da da bu ayar deneyimlerime göre oldukça stabil, bu yüzden böyle bir sorun yaşanması biraz şaşırtıcı
Böylece eve giden trafik ev WireGuard bağlantısı üzerinden yönlendirilir, kalan trafik de harici sunucudan doğrudan çıkar
Netmaker’ı birkaç aydır kullanıyorum ve harika. Tüm ortamlar için bastion VPN yönetimi amacıyla kullanıyorum
Henüz başaramadığım şey tüm 0.0.0.0 yönlendirmesi. Dokümanlarda mümkün deniyor ama yaygın bir kullanım senaryosu değil gibi; denediğimde her zaman takılmalar oluyor. Genelde sshuttle kullanmam gerekti
Bunun dışında gerçekten iyi
Ben kurarken bana bu önerilmişti, ama bastion’ı VPC içinde tutup internete açma yöntemini de değerlendirmiştim
Diğer ürünlerle karşılaştırıp karşılaştırmadığınızı ve Netmaker’ı neden seçtiğinizi de merak ediyorum
Netmaker iyi bir ürün ve Y Combinator desteği de var. Tailscale gibi WireGuard tabanlı ve ağırlıklı olarak Kubernetes kullanımına odaklanmış görünüyor
Bana göre yerleşik ACL, geleneksel WireGuard/VPN özellikleri ve P2P şifreli mesh overlay’i birlikte sunduğu için diğer zero trust networking çözümlerinden daha iyi
Zerotier veya Tailscale kullanımı daha kolay olabilir, ama NetMaker takip etmeye değer. Geçen yıl KubeCon’da kurucusuyla tanıştım; ulaşması kolay ve iyi biriydi. Somut sorularınız veya endişeleriniz varsa doğrudan iletişime geçebilirsiniz
tailnet ile netmaker-net olmak üzere iki ağı bağlamak için ne yapmak gerekir merak ediyorum
GitHub deposunu kurcalayınca
_test.godosyalarının azlığı beni epey hayal kırıklığına uğrattı. Güvenlik ürünü olduğu için kötü bir şey olmasından korkuyorumBu tür araçlardan birkaçına kaydoldum ve Netmaker daha çok hoşuma gitti. Önyargılı olabilirim ama yapılandırma biçiminin anlaşılması kolay sunulduğunu hissediyorum
Ben HN’de ve başka yerlerde güvendiğim kişilerin birkaç kez bahsettiği yalnızca bir ürünü denedim, ama HN kullanıcılarının diğer hizmetlerle ilgili deneyimlerini merak ediyorum
Kubernetes kümesi içinde Netmaker ve netclient kullanarak güvenli WireGuard tünelleri üzerinden tüm k8s pod’larına erişiyorum
Longhorn, Pihole, Portainer, Linkerd gibi yönetici panelleri için SSL sertifikalarıyla uğraşmak gerekmiyor. Küme ağı içindeki belirli servislere her erişmem gerektiğinde k8s port forwarding yapmaya da gerek kalmıyor
Güvenli ve yönetilebilir küme ağı erişimi için Netmaker ve Kubernetes kombinasyonunu aşmanın zor olduğunu düşünüyorum