2 पॉइंट द्वारा GN⁺ 2023-08-18 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • Netmaker एक ऐसा प्लेटफ़ॉर्म है जो डिवाइस, cloud, ऑफिस और edge environments को WireGuard-आधारित tunnels से जोड़ता है और granular access control जोड़कर zero-trust network access प्रदान करता है
  • यह kernel WireGuard और co-located relay के जरिए विकल्पों से 10–20 गुना तेज़ होने पर ज़ोर देता है, और on-premises deployment व dedicated relay के जरिए data privacy बनाए रख सकता है
  • remote team access, office networks को merge करना, edge device management, legacy VPN replacement, अपनी infrastructure hosting, और distributed AI workloads को connect करना इसके मुख्य use cases हैं
  • Mesh VPN, node management, traffic routing, ACL और user management capabilities के साथ कई virtual networks को अलग-अलग operate किया जा सकता है और OIDC, 2FA, session expiry policies लागू की जा सकती हैं
  • dashboard·CLI·API और Netclient agent के जरिए WireGuard व routing rules configure किए जाते हैं, इसलिए distributed overlay network को desired state में manage किया जा सकता है

Netmaker की secure networking approach

  • Netmaker एक zero-trust networking platform है जो जटिल VPN setup को कम करता है और teams को कहीं से भी कुछ ही मिनटों में connect होने देता है
  • यह WireGuard की simplicity और speed के आधार पर devices·cloud·sites को सुरक्षित रूप से connect करने पर focus करता है
  • कंपनी बताती है कि दुनिया भर में 500 से अधिक companies इसका उपयोग करती हैं
  • मुख्य फायदे तीन हैं
    • Speed: kernel WireGuard और co-located relay के जरिए विकल्पों से 10–20 गुना तेज़ बताया गया है
    • Privacy: on-premises और dedicated relay options के साथ data को अपने environment में रखा जा सकता है
    • Control: networks और endpoints को deploy, configure और automate करने के लिए flexible platform प्रदान करता है

प्रमुख use cases

  • Remote teams के लिए secure access

    • distributed teams को company resources तक reliably access करने में मदद करता है
    • existing VPN operations से पैदा होने वाली complexity कम करने पर focus करता है
  • Office networks को merge करना

    • कई locations को security और performance वाली networking से connect करता है
    • business expansion के हिसाब से scale किया जा सकता है
  • Fleet और edge device management

    • distributed locations में मौजूद हजारों edge devices को centrally deploy, monitor और secure किया जा सकता है
    • single dashboard से connection automation और consistent security policies बनाए रखने में मदद करता है
  • Legacy VPN replacement

    • existing VPN की सीमाओं से आगे जाने वाली mesh networking प्रदान करता है
    • बेहतर performance, आसान management और strong security को प्रमुखता देता है
  • अपनी infrastructure पर Netmaker host करना

    • on-premises deployment से network infrastructure पर पूरा control मिल सकता है
    • sensitive data को अपने environment में रखकर, अपने hardware पर strict compliance requirements पूरी की जा सकती हैं
  • AI infrastructure network security

    • cloud और on-premises GPUs में distributed AI workloads को zero-trust security के साथ connect करता है
    • कई cloud providers या hybrid environments में training jobs चलाने वाली ML teams के लिए उपयुक्त है
    • इसमें model transfer, distributed training और large-scale inference protection के use cases शामिल हैं

Mesh VPN और network separation

  • Netmaker का multi-network design कई अलग-अलग virtual networks बनाने और उन्हें एक जगह से manage करने की सुविधा देता है
  • B2B companies एक account में कई customers manage करते हुए traffic को separate और protect कर सकती हैं
  • use case के आधार पर separation भी संभव है
    • secure internet access
    • edge device management
    • cloud server mesh configuration
    • office remote access

Nodes, routing और access control

  • endpoints को network में जोड़ने के लिए VPN client options तीन हैं
    • netclient को Linux, Docker, Windows, Mac पर headless agent के रूप में install करके peer-to-peer nodes configure किए जाते हैं
    • simple WireGuard config file से routers सहित WireGuard-compatible devices को network में integrate किया जाता है
    • desktop या mobile पर Remote Access Client चलाकर authentication और session expiry वाला users के लिए remote access application प्रदान किया जाता है
  • traffic routing और ACL network paths और permissions को control करते हैं
    • node को Hub के रूप में set करके connections relay किए जा सकते हैं
    • node को Forwarder के रूप में set करके office, cloud, internet जैसे external networks के लिए remote access प्रदान किया जाता है
    • network में ACL set करके devices के बीच permissions configure की जाती हैं और zero-trust architecture implement किया जाता है
  • user management में end-user onboarding, roles और permissions assignment, और network access grant करना शामिल है
    • OIDC-compatible authentication providers के साथ integrate किया जा सकता है
    • 2FA enable किया जा सकता है
    • session expiry rules set किए जा सकते हैं

Operations flow और scaling approach

  • operator dashboard या CLI में login करके network बनाता है, और Netclient से hosts add करता है
  • Egress, Ingress, Relays, ACL जैसी capabilities से desired network state specify की जाती है
  • specified state devices और servers पर चल रहे Netclient agents तक पहुंचाई जाती है
  • Netclient desired final state के अनुसार WireGuard और routing rules configure करता है
  • configuration पूरी होने पर distributed overlay network काम करने लगता है
  • API के जरिए platform में enterprise-grade networking जोड़ी जा सकती है
  • open source option individuals और small teams के लिए है, और इसमें unlimited personal use व core security features शामिल हैं

1 टिप्पणियां

 
GN⁺ 2023-08-18
Hacker News की राय
  • इस साल की शुरुआत में आई संबंधित पोस्ट: https://news.ycombinator.com/item?id=35584533
    लेखक ने Yggdrasil, tinc, Tailscale, Zerotier, Netmaker, Nebula की तुलना की और आखिर में Yggdrasil को पसंद किया। बल्कि उसी तुलना की वजह से मैंने Netmaker को देखना शुरू किया, और प्रयोग के तौर पर बिना समस्या चलाते हुए यह मुझे और पसंद आने लगा। अच्छा होगा अगर Netmaker पर फिर से चर्चा हो
    प्रोजेक्ट तेज़ी से आगे बढ़ रहा है, इसलिए हर रिलीज़ में सेटिंग बदलावों के साथ तालमेल रखना पड़ता है, लेकिन यह अभी भी 0.xx रिलीज़ है, तो यह अपेक्षित है
    Netmaker मूल रूप से सामान्य WireGuard पर route adjustment और STUN/TURN जोड़ने जैसा है, इसलिए इसकी संरचना समझना ठीक-ठाक आसान है, और documentation भी self-hosting users को ध्यान में रखकर लिखी गई है, जो अच्छा संकेत लगता है

    • documentation का self-hosting users के लिए होना अच्छा है, लेकिन लिखे जाने के समय Netmaker FOSS नहीं है: https://github.com/gravitl/netmaker/blob/16d5b5807/LICENSE.txt
    • उस सूची में Netbird भी जोड़ना चाहूंगा। ऊपर वाले सभी products आज़माने के बाद आखिर में मैंने Netbird ही इस्तेमाल किया
      https://netbird.io/
    • enterprise network जैसे माहौल में, जहां बाहर जाने वाली सिर्फ 80/443 traffic की अनुमति होती है, VPN से connect करते समय relay का इस्तेमाल आम है। भले ही relay हमेशा इस्तेमाल न हो, दिन के कुछ connections में यह इस्तेमाल हो सकता है, और अगर कोई vulnerability हो तो सिर्फ एक connection से भी security टूट सकती है
    • GitHub का README पढ़ने पर भी यह अब भी साफ़ नहीं है कि route adjustment सारी traffic को अपने server के जरिए proxy करता है या नहीं
  • feature list Tailscale की याद दिला रही थी, इसलिए खोजा तो website पर ऐसी तुलना मिली: https://www.netmaker.io/resources/tailscale-vs-zerotier
    नीचे की comparison table देखें तो Tailscale से अलग बताने के लिए self-hosting संभव न होना (headscale के अस्तित्व को नज़रअंदाज़ करते हुए) और WireGuard support सीमित होना बताया गया है। बाद वाला शायद Tailscale की default setting की ओर इशारा करता है, जिसमें सभी nodes एक-दूसरे से जुड़े होते हैं, और इसका मतलब लगता है कि NetMaker में अलग network configurations संभव हैं
    लेकिन Tailscale के ACL से भी मनचाहे ढंग से network को फिर से configure किया जा सकता है, इसलिए पता नहीं वह आलोचना अब भी valid है या नहीं। “data काफी बार DERP relay servers से होकर गुजरता है” वाला दावा भी संदिग्ध लगता है। STUN/TURN के बावजूद यह केवल उन networks पर लागू होता है जहां clients के बीच UDP traffic नहीं बहता, और असल में यह काफी दुर्लभ है
    जो फायदे मिलते हैं वे बस इतने हैं कि NetMaker का free plan ज्यादा समृद्ध है, और जहां संभव हो वहां WireGuard kernel module इस्तेमाल करता है। पता नहीं इसे आगे क्यों नहीं रखा गया

    • comparison देखें तो WireGuard अब baseline है, और Netmaker का kernel WireGuard इस्तेमाल करके तेज़ होने का दावा हर system configuration में सही नहीं बैठता, खासकर macOS में तो नहीं
      flexibility Tailscale जैसी ही लगती है, और आम use case—egress/ingress gateways—को अलग marketing की तरह पेश किया गया लगता है। Tailscale में भी ACL से network shape बनाया जा सकता है
      pricing के मामले में Tailscale का offer भी ज्यादातर users के लिए काफी है और limits भी “soft” हैं। मैं free न होकर sustainability चाहता हूं, इसलिए सालाना 45 dollars देता हूं। बदलने की वजह खोज रहा हूं, लेकिन अभी तक नहीं मिली
    • जहां तक मुझे पता है, Tailscale official self-hosted control server नहीं देता। यह NetMaker का फायदा लगता है
      हालांकि मुझे इसमें tailnet lock के बराबर कोई feature नहीं दिखता
    • उत्सुक हूं कि Netmaker का Tailscale की तुलना में 5x performance का दावा kernel module पर आधारित है या नहीं। मैंने Tailscale performance को ठीक से measure नहीं किया है, लेकिन अगर यह infrastructure performance का फर्क नहीं है, तो ऐसा दावा करने का कोई और तरीका मुझे समझ नहीं आता
    • Netmaker में Client Gateways हैं, जिनसे raw WireGuard config files बनाई और modify की जा सकती हैं। custom WireGuard setup के साथ integrate करते समय यह बहुत उपयोगी है
      उदाहरण के लिए config file बनाकर modify करने के बाद router में डाल दें, तो तुरंत site-to-site connection बन जाता है: https://www.netmaker.io/features/ingress
    • Tailscale में traffic कितनी बार relay होती है, इसकी खुद जांच करना वाकई लायक है। आंकड़े नहीं हैं, लेकिन एक user जिसका Tailscale में latency बहुत ज्यादा था, उसने traffic analysis के बाद पाया कि traffic देश के दूसरे छोर तक relay हो रही थी
      Tailscale का NAT traversal शानदार है, लेकिन यह अब भी विचार करने लायक factor है
  • यह बेवकूफी भरा सवाल हो सकता है, लेकिन OpenBSD जैसी जगह पर सामान्य WireGuard server खुद configure करने की तुलना में ऐसे products का फायदा क्या है, यह जानना चाहता हूं। मैं network expert नहीं हूं, लेकिन खुद configure करना भी काफी आसान था। अगर ये products ज्यादा features देते हैं, तो जानना चाहूंगा कि वे कौन से हैं

    • सिर्फ WireGuard से mesh network बनाने की कोशिश करें तो जल्द ही combinatorial explosion की समस्या आ जाती है
      अगर 10 nodes हैं और 11वां node जोड़ना हो, तो मौजूदा सभी 10 nodes को update करना पड़ता है
      ये projects node configuration को automate करते हैं। आपको सिर्फ नया node set करना होता है, बाकी nodes को नए node के अस्तित्व की जानकारी मिल जाती है
    • संक्षेप में, WireGuard को खुद set up नहीं करना पड़ता, और तरह-तरह के compliance acronyms पूरे करने में भी मदद मिलती है
  • क्या कंपनियों के लिए WireGuard और दूसरे open source solutions को बेहतर बनाने में और निवेश करना ज़्यादा ठीक नहीं होगा?
    VPN जैसी महत्वपूर्ण security service को किसी दूसरी कंपनी पर भरोसा करके कैसे सौंपा जा सकता है, यह समझ नहीं आता। अगर उस कंपनी का कोई कर्मचारी आपको सबसे ऊंची बोली लगाने वाले के हाथ बेच दे तो?
    build vs buy का फैसला करते समय लोग अक्सर यह भूल जाते हैं कि अगर आपके पास अपने घर के दरवाज़े की चाबी नहीं है, तो किसी के द्वारा आपको बाहर लॉक कर दिए जाने का जोखिम रहता है

    • WireGuard बनाने वाले व्यक्ति ने साफ कहा था कि user authentication, automatic setup और tuning, ACL जैसी management features WireGuard project के दायरे से बाहर हैं
      इसे जितना हो सके सरल रखना था, और WireGuard का उपयोग करने वाले VPN platform को third parties के लिए छोड़ दिया गया था
    • महत्वपूर्ण VPN security service को किसी दूसरी कंपनी पर कैसे भरोसा करके सौंपें, इस सवाल पर कुछ लोग Gartner Magic Quadrant देखकर ऊपर दाईं तरफ वाली चीज़ चुन लेने जैसा तरीका भी अपनाते हैं
      किसी भी VPN solution में vulnerabilities हो सकती हैं, और वही कंपनी हो तो वह उसे updated रखेगी। कई hardware firewalls में VPN traffic acceleration के लिए ASIC होते हैं, और कंपनी के traffic scale को संभालने के लिए ऐसी चीज़ों की ज़रूरत पड़ सकती है
    • WireGuard L3 layer पर bits को सीधे encrypt करके भेजने वाला protocol है। उसे सरल काम अच्छी तरह करने देना ही सही है
  • WireGuard में अभी भी एक असुविधा है जिसे मैं हल नहीं कर पाया। फोन पर मैं घर के WireGuard server के जरिए homelab तक पहुंचना चाहता हूं, और बाकी traffic को external WireGuard VPN पर भेजना चाहता हूं
    homelab IP range 10.10.0.0/24 जैसी है, और external VPN अलग range पर है, लेकिन लगता है WireGuard को ऐसी configuration पसंद नहीं आती
    विकल्प यह है कि फोन का पूरा traffic घर भेजा जाए, और घर का router उसे external VPN से बाहर निकाले, लेकिन घर का internet अच्छा नहीं है, इसलिए मैं नहीं चाहता कि वह bottleneck बने
    NetMaker docs को सरसरी तौर पर देखने पर भी मुझे ऐसा हिस्सा नहीं मिला जो साफ दिखाए कि VPN कैसे set up करना है, या कई WireGuard networks को bridge करने वाली setting को क्या कहते हैं

    • अभी की configuration कैसी है, यह जानने की उत्सुकता है
      क्या फोन में एक WireGuard interface/configuration है और उसमें दो peers हैं? क्या घर वाले WireGuard peer का AllowedIPs 10.10.0.0/24 है और remote VPN peer का 0.0.0.0/24 जैसा है?
      यह भी जानना चाहूंगा कि क्या आपने remote VPN के AllowedIPs से घर वाले WireGuard का CIDR exclude करके देखा है। 0.0.0.0/24 की एक entry नहीं, बल्कि local CIDR को exclude करने वाली कई entries से configure करने वाला तरीका
    • दो peers से यह संभव होना चाहिए। हालांकि routing को explicitly define करना पड़ सकता है
      पहले peer के लिए AllowedIPs को 10.10.0.0/8 रखना आसान है, और दूसरे peer को बाकी सारा traffic route करना होगा, इसलिए और setup चाहिए
      RFC1918 न होने वाली सभी ranges की list का उदाहरण इस जवाब में देख सकते हैं: https://serverfault.com/a/304791
      मेरा अनुमान है कि public internet पर route करने वाले peer के AllowedIPs में ये ranges डालनी होंगी
    • Netmaker मदद कर सकता है। 10.10.0.0/24 Netmaker network के अंदर 0.0.0.0/0 की ओर जाने वाले Egress Gateway को internet VPN के रूप में configure कर दें
      Netmaker routing rules को अलग तरह से handle करता है, और ऐसी configurations के साथ compatible होने के लिए बनाया गया है। हालांकि सामान्य WireGuard में भी यह setup अनुभव के हिसाब से काफी stable रहा है, इसलिए यह समस्या होना थोड़ा हैरान करता है
    • अगर घर का WireGuard server Linux पर चल रहा है, तो दूसरा routing table जोड़कर और routing policy डालकर इसे implement किया जा सकता है
    • क्या घर और external WireGuard server के बीच हमेशा-on WireGuard connection रखकर, फोन को सिर्फ external server से connect करना ठीक नहीं होगा?
      तब घर की ओर जाने वाला traffic घर वाले WireGuard connection के जरिए route हो सकता है, और बाकी traffic external server से सीधे बाहर जा सकता है
  • मैं Netmaker कुछ महीनों से इस्तेमाल कर रहा हूं और यह शानदार है। इसे सभी environments के लिए bastion VPN management के तौर पर इस्तेमाल कर रहा हूं
    जो अभी तक सफल नहीं हुआ वह पूरा 0.0.0.0 forwarding है। docs के हिसाब से यह संभव है, लेकिन लगता है यह आम use case नहीं है, और जब भी कोशिश करता हूं तो हमेशा hang होने की समस्या आती है। आम तौर पर मुझे sshuttle इस्तेमाल करना पड़ा
    बाकी सब वाकई अच्छा है

    • server hosting configuration जानना चाहूंगा। क्या आप सभी VPCs के लिए Netmaker bastion को public internet पर expose करते हैं, और bastion को VPC के बाहर रखते हैं?
      जब मैंने set up किया था तो मुझे यही recommended बताया गया था, लेकिन मैंने bastion को VPC के अंदर रखकर internet पर expose करने का तरीका भी consider किया था
    • 0.0.0.0 इस्तेमाल करते समय क्या आप external clients से access करते हैं, या सामान्य netclient इस्तेमाल करते हैं?
    • यह office network के लिए है या server infrastructure के लिए, जानना चाहूंगा
      क्या आपने दूसरे products से comparison किया था, और Netmaker चुनने की वजह भी जानना चाहूंगा
    • MSS clamping आज़माकर देखना अच्छा रहेगा
  • Netmaker एक ठीक-ठाक product है और इसे Y Combinator का support भी मिला है। Tailscale की तरह यह WireGuard-based है, और लगता है मुख्य रूप से Kubernetes usage पर focus करता है
    मेरे हिसाब से यह built-in ACL, traditional WireGuard/VPN features, और P2P encrypted mesh overlay साथ में देता है, इसलिए दूसरे zero trust networking solutions से बेहतर है
    Zerotier या Tailscale handle करने में आसान हो सकते हैं, लेकिन NetMaker पर नज़र बनाए रखने लायक है। पिछले साल KubeCon में founder से मिला था; वे approachable और अच्छे इंसान थे। अगर specific questions या concerns हों तो उनसे सीधे contact कर सकते हैं

    • Tailscale काफी अच्छा है
      tailnet और netmaker-net, इन दो networks को connect करने के लिए क्या करना चाहिए, यह जानना चाहूंगा
  • GitHub repository खंगालने पर _test.go files की कमी दिखी, जिससे काफी निराशा हुई। security product है, इसलिए डर लगता है कि कोई बुरी चीज़ न हो जाए

    • tests का ज़्यादातर हिस्सा दूसरे repository में मौजूद integration tests के जरिए किया जाता है
  • मैंने ऐसे कुछ tools के लिए sign up किया है और Netmaker मुझे ज़्यादा पसंद आया। bias हो सकता है, लेकिन मुझे लगता है कि configuration का तरीका समझने में आसान रूप में पेश किया गया है

    • आपने कौन-कौन से tools इस्तेमाल किए और हर एक के बारे में आपका क्या view रहा, यह जानना चाहूंगा
      मैंने सिर्फ एक product इस्तेमाल किया है, जिसका HN और दूसरी जगहों पर भरोसेमंद लोगों ने कई बार ज़िक्र किया था, लेकिन बाकी services पर HN users के experiences जानना चाहूंगा
  • Kubernetes क्लस्टर के अंदर Netmaker और netclient का इस्तेमाल करके सुरक्षित WireGuard टनल के ज़रिए सभी k8s pods तक पहुंच रहा हूं
    Longhorn, Pihole, Portainer, Linkerd जैसे admin dashboards के लिए SSL certificates की चिंता नहीं करनी पड़ती। क्लस्टर network के भीतर किसी खास service तक पहुंचने पर हर बार k8s port forwarding करने की भी जरूरत नहीं होती
    सुरक्षित और manageable cluster network access के लिए मुझे लगता है Netmaker और Kubernetes का कॉम्बिनेशन मात देना मुश्किल है