2 puan yazan GN⁺ 2023-08-18 | 1 yorum | WhatsApp'ta paylaş
  • Netmaker; cihazları, bulutu, ofisleri ve edge ortamlarını WireGuard tabanlı tünellerle bir araya getirip buna ayrıntılı erişim kontrolü ekleyerek sıfır güven ağ erişimi sunan bir platformdur
  • Çekirdek WireGuard ve eş konumlu relay yapısıyla alternatiflerden 10-20 kat daha hızlı olduğunu vurguluyor; şirket içi dağıtım ve özel relay seçenekleriyle veri gizliliği korunabiliyor
  • Uzak ekip erişimi, ofis ağlarını birleştirme, edge cihaz yönetimi, eski VPN'lerin yerine geçme, kendi altyapısında barındırma ve dağıtık yapay zeka iş yüklerini bağlama başlıca kullanım senaryoları arasında yer alıyor
  • Mesh VPN, düğüm yönetimi, trafik yönlendirme, ACL ve kullanıcı yönetimi özellikleriyle birden fazla sanal ağı birbirinden izole biçimde çalıştırabiliyor ve OIDC, 2FA ile oturum süresi dolma politikaları uygulanabiliyor
  • Dashboard, CLI, API ve Netclient ajanı üzerinden WireGuard ile yönlendirme kuralları yapılandırıldığı için dağıtık overlay ağlar istenen durumda yönetilebiliyor

Netmaker'in güvenli ağ yaklaşımı

  • Netmaker, karmaşık VPN yapılandırmalarını azaltıp ekiplerin her yerden dakikalar içinde bağlanmasını sağlayan bir sıfır güven ağ platformudur
  • WireGuard'ın sadeliği ve hızını temel alarak cihazları, bulutları ve sahaları güvenli şekilde birbirine bağlamaya odaklanır
  • Dünya genelinde 500'den fazla şirket tarafından kullanıldığını belirtiyor
  • Üç temel avantaj öne çıkarılıyor
    • Hız: Çekirdek WireGuard ve eş konumlu relay ile alternatiflerden 10-20 kat daha hızlı olduğu söyleniyor
    • Gizlilik: Şirket içi ve özel relay seçenekleri sayesinde veriler kendi ortamınızda tutulabiliyor
    • Kontrol: Ağları ve uç noktaları dağıtmak, yapılandırmak ve otomatikleştirmek için esnek bir platform sunuyor

Başlıca kullanım senaryoları

  • Uzak ekipler için güvenli erişim

    • Dağıtık ekiplerin şirket kaynaklarına güvenilir biçimde erişmesini destekler
    • Geleneksel VPN işletiminden doğan karmaşıklığı azaltmaya odaklanır
  • Ofis ağlarını birleştirme

    • Birden fazla konumu güvenlik ve performans sağlayan ağ yapısıyla birbirine bağlar
    • İş büyümesine paralel olarak ölçeklenebilir
  • Filo ve edge cihaz yönetimi

    • Dağıtık konumlardaki binlerce edge cihaz merkezi olarak dağıtılabilir, izlenebilir ve korunabilir
    • Tek bir dashboard üzerinden bağlantı otomasyonu ve tutarlı güvenlik politikalarının sürdürülmesini destekler
  • Eski VPN'lerin yerine geçme

    • Geleneksel VPN'lerin sınırlarını aşan mesh ağ yapısı sunar
    • Daha iyi performans, daha kolay yönetim ve güçlü güvenlik vurgulanır
  • Netmaker'i kendi altyapınızda barındırma

    • Şirket içi dağıtım ile ağ altyapısı üzerinde tam kontrol sağlanabilir
    • Hassas veriler kendi ortamınızda tutulabilir ve kendi donanımınız üzerinde sıkı uyumluluk gereksinimleri karşılanabilir
  • Yapay zeka altyapısında ağ güvenliği

    • Bulut ve şirket içi GPU'lara dağılmış yapay zeka iş yüklerini sıfır güven güvenliğiyle birbirine bağlar
    • Birden fazla bulut sağlayıcısında veya hibrit ortamlarda eğitim işleri çalıştıran ML ekipleri için uygundur
    • Model aktarımı, dağıtık eğitim ve büyük ölçekli çıkarımın korunması gibi kullanım alanlarını içerir

Mesh VPN ve ağ izolasyonu

  • Netmaker'in çoklu ağ tasarımı, birden fazla izole sanal ağ oluşturup bunları tek bir yerden yönetmeyi sağlar
  • B2B şirketler, tek bir hesap altında birden fazla müşteriyi yönetirken trafiği ayırıp koruyabilir
  • Kullanım senaryosuna göre ayrıştırma da yapılabilir
    • Güvenli internet erişimi
    • Edge cihaz yönetimi
    • Bulut sunucu mesh yapılandırması
    • Ofis için uzaktan erişim

Düğüm, yönlendirme ve erişim kontrolü

  • Uç noktaları ağa eklemek için üç VPN istemci seçeneği bulunur
    • netclient, Linux, Docker, Windows ve Mac üzerinde headless ajan olarak kurulup eşler arası düğümler yapılandırılabilir
    • Basit WireGuard yapılandırma dosyalarıyla, yönlendiriciler dahil WireGuard uyumlu cihazlar ağa entegre edilebilir
    • Masaüstü veya mobilde çalışan Remote Access Client ile kimlik doğrulama ve oturum süresi dolma özelliklerini içeren kullanıcı odaklı uzaktan erişim uygulaması sunulabilir
  • Trafik yönlendirme ve ACL, ağ yollarını ve yetkileri kontrol eder
    • Bir düğüm Hub olarak ayarlanıp bağlantıları relay edebilir
    • Bir düğüm Forwarder olarak ayarlanıp ofis, bulut veya internet gibi dış ağlara uzaktan erişim sağlayabilir
    • Ağ üzerinde ACL tanımlanarak cihazlar arası yetkiler yapılandırılabilir ve sıfır güven mimarisi uygulanabilir
  • Kullanıcı yönetimi; son kullanıcı onboarding sürecini, rol ve yetki atamalarını ve ağ erişimi verilmesini kapsar
    • OIDC uyumlu kimlik doğrulama sağlayıcılarıyla entegre olabilir
    • 2FA etkinleştirilebilir
    • Oturum süresi dolma kuralları tanımlanabilir

Operasyon akışı ve ölçeklenme biçimi

  • Operatörler dashboard veya CLI üzerinden oturum açıp ağ oluşturur ve Netclient ile host ekler
  • Egress, Ingress, Relays ve ACL gibi özelliklerle istenen ağ durumu tanımlanır
  • Tanımlanan durum, cihazlarda ve sunucularda çalışan Netclient ajanlarına iletilir
  • Netclient, hedeflenen nihai duruma göre WireGuard ve yönlendirme kurallarını yapılandırır
  • Yapılandırma tamamlandığında dağıtık overlay ağ çalışmaya başlar
  • API üzerinden platforma kurumsal düzeyde ağ yetenekleri eklenebilir
  • Açık kaynak seçeneği bireyler ve küçük ekipler için tasarlanmıştır; sınırsız kişisel kullanım ve temel güvenlik özelliklerini içerir

1 yorum

 
GN⁺ 2023-08-18
Hacker News yorumları
  • Bu yılın başlarında yayımlanan ilgili yazı: https://news.ycombinator.com/item?id=35584533
    Yazarı Yggdrasil, tinc, Tailscale, Zerotier, Netmaker ve Nebula’yı karşılaştırmış ve sonunda Yggdrasil’i tercih etmişti. Hatta bu karşılaştırma sayesinde Netmaker’a bakmaya başladım; deneme amaçlı sorunsuz çalıştırdıkça onu daha çok tercih eder oldum. Netmaker’ın yeniden ele alınmasını isterim.
    Proje hızlı ilerliyor; her sürümde ayar değişikliklerini takip etmek gerekiyor ama hâlâ 0.xx sürümleri olduğu için bu beklenebilir bir durum.
    Netmaker temelde sıradan WireGuard üzerine rota ayarlamaları ve STUN/TURN eklenmiş bir yapı olduğundan mimarisini anlamak kolay; dokümantasyonun da self-hosting kullanıcıları düşünülerek yazılmış olması iyi bir işaret gibi görünüyor.

    • Dokümantasyonun self-hosting kullanıcılarına yönelik olması iyi, ancak yazıldığı dönemde Netmaker FOSS değildi: https://github.com/gravitl/netmaker/blob/16d5b5807/LICENSE.txt
    • Bu listeye Netbird’ü de eklemek isterim. Yukarıdaki ürünlerin hepsini denedikten sonra sonunda kullandığım şey Netbird oldu.
      https://netbird.io/
    • Kurumsal ağlar gibi dışarıya yalnızca 80/443’e izin verilen ortamlarda VPN’e bağlanırken relay kullanımı yaygındır. Sürekli relay kullanılmasa bile gün içinde bazı bağlantılarda kullanılabilir; bir açık varsa tek bir bağlantı bile güvenliği bozmak için yeterli olabilir.
    • GitHub’daki README’yi okusanız bile rota ayarlamasının tüm trafiği kendi sunucuları üzerinden proxy’leyip proxy’lemediği hâlâ net değil.
  • Özellik listesi Tailscale’i hatırlattığı için araştırdım; web sitesinde şöyle bir karşılaştırma vardı: https://www.netmaker.io/resources/tailscale-vs-zerotier
    Alttaki karşılaştırma tablosuna bakınca Tailscale’den fark olarak self-hosting yapılamamasını (headscale’in varlığını yok sayarak) ve WireGuard desteğinin sınırlı olmasını gösteriyor. İkincisi, Tailscale’in tüm düğümlerin birbirine bağlandığı varsayılan ayarına işaret ediyor; NetMaker’ın ise farklı ağ yapılandırmalarına izin verdiği anlamına geliyor gibi.
    Ancak Tailscale’in ACL’leriyle de ağı istenen biçimde yeniden düzenlemek mümkün olduğundan bu eleştirinin hâlâ geçerli olup olmadığını bilmiyorum. “Veriler DERP relay sunucularından oldukça sık geçiyor” iddiası da şüpheli. STUN/TURN’e rağmen istemciler arasında UDP trafiğinin akmadığı ağlar için geçerli; pratikte bu oldukça nadir.
    Bulabildiğim avantajlar, NetMaker’ın ücretsiz planının daha zengin olması ve mümkünse WireGuard kernel modülünü kullanması kadar. Bunu neden öne çıkarmadıklarını bilmiyorum.

    • Karşılaştırmaya bakınca WireGuard artık temel seviye; Netmaker’ın kernel WireGuard kullandığı için daha hızlı olduğu iddiası her sistem yapılandırmasında geçerli değil, macOS’te özellikle değil.
      Esneklik Tailscale’e benziyor; yaygın kullanım senaryosu olan çıkış/giriş gateway’lerini farklı pazarlıyor gibi. Tailscale’de de ACL’lerle ağ topolojisi oluşturulabiliyor.
      Fiyat konusunda Tailscale’in teklifi de çoğu kullanıcı için yeterli ve sınırları da oldukça “soft”. Ücretsiz olmadığı için değil, sürdürülebilirlik istediğim için yılda 45 dolar ödüyorum. Değiştirmek için sebep arıyorum ama hâlâ bulamadım.
    • Bildiğim kadarıyla Tailscale resmi bir self-hosted kontrol sunucusu sunmuyor. Bu NetMaker’ın bir avantajı gibi görünüyor.
      Ancak bana göre tailnet lock’a karşılık gelen bir özellik yok.
    • Netmaker’ın Tailscale’e kıyasla 5 kat performans iddiasının dayanağının kernel modülü olup olmadığını merak ediyorum. Tailscale performansını doğru düzgün ölçmüş değilim ama altyapı performansı farkı değilse böyle bir iddiada bulunmanın başka yolunu pek göremiyorum.
    • Netmaker’da ham WireGuard yapılandırma dosyaları oluşturup düzenlemeye yarayan Client Gateways var. Özel WireGuard kurulumlarıyla entegre ederken çok kullanışlı.
      Örneğin bir yapılandırma dosyası oluşturup düzenledikten sonra yönlendiriciye koyarsanız hemen site-to-site bağlantı olur: https://www.netmaker.io/features/ingress
    • Tailscale’de trafiğin ne kadar sık relay edildiğini doğrudan araştırmaya değer. Sayı yok ama Tailscale’de gecikmesi çok yüksek olan bir kullanıcının, trafik analizi sonrasında trafiğin ülkenin öbür ucuna kadar relay edildiğini keşfettiği olmuştu.
      Tailscale’in NAT traversal’ı harika ama yine de dikkate alınması gereken bir unsur.
  • Aptalca bir soru olabilir ama OpenBSD gibi bir yerde sıradan bir WireGuard sunucusunu doğrudan yapılandırmaya kıyasla bu ürünlerin avantajının ne olduğunu merak ediyorum. Ağ uzmanı değilim ama doğrudan yapılandırmak da oldukça kolaydı. Bu ürünler daha fazla özellik sunuyorsa bunların ne olduğunu bilmek isterim.

    • Yalnızca WireGuard ile mesh ağ kurmayı denerseniz kombinasyon patlaması sorunu hızla ortaya çıkar.
      10 düğümünüz varsa ve 11. düğümü eklemek istiyorsanız mevcut 10 düğümün tamamını güncellemeniz gerekir.
      Bu tür projeler düğüm yapılandırmasını otomatikleştirir. Yalnızca yeni düğümü yapılandırırsınız; diğer düğümler yeni düğümün varlığından haberdar olur.
    • Özetle WireGuard’ı doğrudan kendiniz ayarlamanız gerekmez ve çeşitli uyumluluk kısaltmalarını karşılamaya da yardımcı olur.
  • Şirketlerin WireGuard ve diğer açık kaynak çözümleri iyileştirmeye daha fazla yatırım yapması daha iyi olmaz mı?
    VPN kadar kritik bir güvenlik hizmetini başka bir şirkete nasıl güvenip emanet edebildiğinizi anlayamıyorum. O şirketin çalışanlarından biri sizi en yüksek teklifi verene satarsa ne olacak?
    Kendin yapmak mı satın almak mı kararını verirken, kendi evinin kapı anahtarına sahip değilsen birinin seni dışarıda bırakma riski olduğunu sık sık unutuyoruz gibi geliyor

    • WireGuard’ı yapan kişi, kullanıcı kimlik doğrulaması, otomatik kurulum ve ayarlama, ACL gibi yönetim özelliklerinin WireGuard projesinin kapsamı dışında olduğunu açıkça söylemişti
      Mümkün olduğunca basit tutup, WireGuard kullanan VPN platformlarını üçüncü tarafların yapmasına bırakmışlar
    • Kritik VPN güvenlik hizmetini başka bir şirkete nasıl emanet ediyorsunuz sorusuna, Gartner Magic Quadrant’a bakıp sağ üsttekini seçmek gibi bir yaklaşımla da cevap verilebiliyor
      Her VPN çözümünde açıklar olabilir ve aynı şirket söz konusuysa onu güncel tutacaktır. Birçok donanım güvenlik duvarında VPN trafiğini hızlandırmak için ASIC bulunuyor ve şirket trafiği ölçeğini kaldırmak için buna ihtiyaç duyulabilir
    • WireGuard, L3 katmanında bitleri doğrudan şifreleyip ileten bir protokol. Basit bir işi iyi yapmasını sağlamak doğru olan
  • WireGuard’da hâlâ çözemediğim bir rahatsızlık var. Telefonda evdeki WireGuard sunucusu üzerinden homelab’e erişmek, kalan trafiği ise harici WireGuard VPN’e göndermek istiyorum
    Homelab IP aralığı 10.10.0.0/24 gibi, harici VPN ise başka bir aralıkta; WireGuard bu tür bir yapılandırmayı pek sevmiyor gibi
    Alternatif, telefondaki tüm trafiği eve göndermek ve ev router’ının dış VPN’e çıkarması; ama ev internetim iyi olmadığı için bunun darboğaz olmasını istemiyorum
    NetMaker dokümanlarına kabaca baktığımda da VPN’in nasıl ayarlanacağını veya birden fazla WireGuard ağını bridge etmeye yönelik ayara ne dendiğini net gösteren bir bölüm bulamadım

    • Mevcut yapılandırmanın nasıl olduğunu merak ediyorum
      Telefonda tek bir WireGuard arayüzü/ayarı ve iki peer olan bir yapı mı var? Ev WireGuard peer’ının AllowedIPs’i 10.10.0.0/24, uzak VPN peer’ınınki 0.0.0.0/24 gibi mi?
      Uzak VPN’in AllowedIPs’inden ev WireGuard CIDR’ını hariç tutmayı denediniz mi onu da merak ediyorum. Tek bir 0.0.0.0/24 yerine yerel CIDR’ı dışarıda bırakan birden çok girdiden oluşan yöntem
    • İki peer ile mümkün olmalı. Ancak routing’i açıkça tanımlamanız gerekebilir
      İlk peer için AllowedIPs’i 10.10.0.0/8 yapmak kolay olur; ikinci peer ise kalan tüm trafiği yönlendireceği için daha fazla ayar gerekir
      RFC1918 olmayan tüm aralıkları listeleyen örnek için şu yanıta bakabilirsiniz: https://serverfault.com/a/304791
      Genel internete yönlendirecek peer’ın AllowedIPs’ine bu aralıkları koymanız gerekeceğini düşünüyorum
    • Netmaker yardımcı olabilir. 10.10.0.0/24 Netmaker ağı içinde 0.0.0.0/0’a giden Egress Gateway’i internet VPN’i olarak yapılandırmanız yeterli
      Netmaker routing kurallarını farklı ele alıyor ve bu tür yapılandırmalarla uyumlu olacak şekilde tasarlanmış. Yine de normal WireGuard’da da bu ayar deneyimlerime göre oldukça stabil, bu yüzden böyle bir sorun yaşanması biraz şaşırtıcı
    • Evdeki WireGuard sunucusu Linux’ta çalışıyorsa ikinci bir routing tablosu ekleyip routing policy koyarak bunu gerçekleştirebilirsiniz
    • Ev ile harici WireGuard sunucusu arasında sürekli açık bir WireGuard bağlantısı bırakıp, telefonu sadece harici sunucuya bağlamak olmaz mı?
      Böylece eve giden trafik ev WireGuard bağlantısı üzerinden yönlendirilir, kalan trafik de harici sunucudan doğrudan çıkar
  • Netmaker’ı birkaç aydır kullanıyorum ve harika. Tüm ortamlar için bastion VPN yönetimi amacıyla kullanıyorum
    Henüz başaramadığım şey tüm 0.0.0.0 yönlendirmesi. Dokümanlarda mümkün deniyor ama yaygın bir kullanım senaryosu değil gibi; denediğimde her zaman takılmalar oluyor. Genelde sshuttle kullanmam gerekti
    Bunun dışında gerçekten iyi

    • Sunucu barındırma yapılandırmanızı merak ediyorum. Tüm VPC’ler için Netmaker bastion’ını açık internete mi maruz bırakıyorsunuz ve bastion’ı VPC’nin dışında mı tutuyorsunuz?
      Ben kurarken bana bu önerilmişti, ama bastion’ı VPC içinde tutup internete açma yöntemini de değerlendirmiştim
    • 0.0.0.0 kullanırken external clients üzerinden mi erişiyorsunuz, yoksa normal netclient mı kullanıyorsunuz merak ediyorum
    • Ofis ağı için mi, yoksa sunucu altyapısı için mi kullandığınızı merak ediyorum
      Diğer ürünlerle karşılaştırıp karşılaştırmadığınızı ve Netmaker’ı neden seçtiğinizi de merak ediyorum
    • MSS clamping denemeniz iyi olabilir
  • Netmaker iyi bir ürün ve Y Combinator desteği de var. Tailscale gibi WireGuard tabanlı ve ağırlıklı olarak Kubernetes kullanımına odaklanmış görünüyor
    Bana göre yerleşik ACL, geleneksel WireGuard/VPN özellikleri ve P2P şifreli mesh overlay’i birlikte sunduğu için diğer zero trust networking çözümlerinden daha iyi
    Zerotier veya Tailscale kullanımı daha kolay olabilir, ama NetMaker takip etmeye değer. Geçen yıl KubeCon’da kurucusuyla tanıştım; ulaşması kolay ve iyi biriydi. Somut sorularınız veya endişeleriniz varsa doğrudan iletişime geçebilirsiniz

    • Tailscale oldukça iyi
      tailnet ile netmaker-net olmak üzere iki ağı bağlamak için ne yapmak gerekir merak ediyorum
  • GitHub deposunu kurcalayınca _test.go dosyalarının azlığı beni epey hayal kırıklığına uğrattı. Güvenlik ürünü olduğu için kötü bir şey olmasından korkuyorum

    • Testlerin büyük kısmı başka bir depodaki entegrasyon testleriyle yapılıyor
  • Bu tür araçlardan birkaçına kaydoldum ve Netmaker daha çok hoşuma gitti. Önyargılı olabilirim ama yapılandırma biçiminin anlaşılması kolay sunulduğunu hissediyorum

    • Hangilerini denediğinizi ve her birini nasıl gördüğünüzü merak ediyorum
      Ben HN’de ve başka yerlerde güvendiğim kişilerin birkaç kez bahsettiği yalnızca bir ürünü denedim, ama HN kullanıcılarının diğer hizmetlerle ilgili deneyimlerini merak ediyorum
  • Kubernetes kümesi içinde Netmaker ve netclient kullanarak güvenli WireGuard tünelleri üzerinden tüm k8s pod’larına erişiyorum
    Longhorn, Pihole, Portainer, Linkerd gibi yönetici panelleri için SSL sertifikalarıyla uğraşmak gerekmiyor. Küme ağı içindeki belirli servislere her erişmem gerektiğinde k8s port forwarding yapmaya da gerek kalmıyor
    Güvenli ve yönetilebilir küme ağı erişimi için Netmaker ve Kubernetes kombinasyonunu aşmanın zor olduğunu düşünüyorum