NetMaker: WireGuard VPN से सब कुछ कनेक्ट करें
(netmaker.io)- Netmaker एक ऐसा प्लेटफ़ॉर्म है जो डिवाइस, cloud, ऑफिस और edge environments को WireGuard-आधारित tunnels से जोड़ता है और granular access control जोड़कर zero-trust network access प्रदान करता है
- यह kernel WireGuard और co-located relay के जरिए विकल्पों से 10–20 गुना तेज़ होने पर ज़ोर देता है, और on-premises deployment व dedicated relay के जरिए data privacy बनाए रख सकता है
- remote team access, office networks को merge करना, edge device management, legacy VPN replacement, अपनी infrastructure hosting, और distributed AI workloads को connect करना इसके मुख्य use cases हैं
- Mesh VPN, node management, traffic routing, ACL और user management capabilities के साथ कई virtual networks को अलग-अलग operate किया जा सकता है और OIDC, 2FA, session expiry policies लागू की जा सकती हैं
- dashboard·CLI·API और Netclient agent के जरिए WireGuard व routing rules configure किए जाते हैं, इसलिए distributed overlay network को desired state में manage किया जा सकता है
Netmaker की secure networking approach
- Netmaker एक zero-trust networking platform है जो जटिल VPN setup को कम करता है और teams को कहीं से भी कुछ ही मिनटों में connect होने देता है
- यह WireGuard की simplicity और speed के आधार पर devices·cloud·sites को सुरक्षित रूप से connect करने पर focus करता है
- कंपनी बताती है कि दुनिया भर में 500 से अधिक companies इसका उपयोग करती हैं
- मुख्य फायदे तीन हैं
- Speed: kernel WireGuard और co-located relay के जरिए विकल्पों से 10–20 गुना तेज़ बताया गया है
- Privacy: on-premises और dedicated relay options के साथ data को अपने environment में रखा जा सकता है
- Control: networks और endpoints को deploy, configure और automate करने के लिए flexible platform प्रदान करता है
प्रमुख use cases
-
Remote teams के लिए secure access
- distributed teams को company resources तक reliably access करने में मदद करता है
- existing VPN operations से पैदा होने वाली complexity कम करने पर focus करता है
-
Office networks को merge करना
- कई locations को security और performance वाली networking से connect करता है
- business expansion के हिसाब से scale किया जा सकता है
-
Fleet और edge device management
- distributed locations में मौजूद हजारों edge devices को centrally deploy, monitor और secure किया जा सकता है
- single dashboard से connection automation और consistent security policies बनाए रखने में मदद करता है
-
Legacy VPN replacement
- existing VPN की सीमाओं से आगे जाने वाली mesh networking प्रदान करता है
- बेहतर performance, आसान management और strong security को प्रमुखता देता है
-
अपनी infrastructure पर Netmaker host करना
- on-premises deployment से network infrastructure पर पूरा control मिल सकता है
- sensitive data को अपने environment में रखकर, अपने hardware पर strict compliance requirements पूरी की जा सकती हैं
-
AI infrastructure network security
- cloud और on-premises GPUs में distributed AI workloads को zero-trust security के साथ connect करता है
- कई cloud providers या hybrid environments में training jobs चलाने वाली ML teams के लिए उपयुक्त है
- इसमें model transfer, distributed training और large-scale inference protection के use cases शामिल हैं
Mesh VPN और network separation
- Netmaker का multi-network design कई अलग-अलग virtual networks बनाने और उन्हें एक जगह से manage करने की सुविधा देता है
- B2B companies एक account में कई customers manage करते हुए traffic को separate और protect कर सकती हैं
- use case के आधार पर separation भी संभव है
- secure internet access
- edge device management
- cloud server mesh configuration
- office remote access
Nodes, routing और access control
- endpoints को network में जोड़ने के लिए VPN client options तीन हैं
- netclient को Linux, Docker, Windows, Mac पर headless agent के रूप में install करके peer-to-peer nodes configure किए जाते हैं
- simple WireGuard config file से routers सहित WireGuard-compatible devices को network में integrate किया जाता है
- desktop या mobile पर Remote Access Client चलाकर authentication और session expiry वाला users के लिए remote access application प्रदान किया जाता है
- traffic routing और ACL network paths और permissions को control करते हैं
- node को Hub के रूप में set करके connections relay किए जा सकते हैं
- node को Forwarder के रूप में set करके office, cloud, internet जैसे external networks के लिए remote access प्रदान किया जाता है
- network में ACL set करके devices के बीच permissions configure की जाती हैं और zero-trust architecture implement किया जाता है
- user management में end-user onboarding, roles और permissions assignment, और network access grant करना शामिल है
- OIDC-compatible authentication providers के साथ integrate किया जा सकता है
- 2FA enable किया जा सकता है
- session expiry rules set किए जा सकते हैं
Operations flow और scaling approach
- operator dashboard या CLI में login करके network बनाता है, और Netclient से hosts add करता है
- Egress, Ingress, Relays, ACL जैसी capabilities से desired network state specify की जाती है
- specified state devices और servers पर चल रहे Netclient agents तक पहुंचाई जाती है
- Netclient desired final state के अनुसार WireGuard और routing rules configure करता है
- configuration पूरी होने पर distributed overlay network काम करने लगता है
- API के जरिए platform में enterprise-grade networking जोड़ी जा सकती है
- open source option individuals और small teams के लिए है, और इसमें unlimited personal use व core security features शामिल हैं
1 टिप्पणियां
Hacker News की राय
इस साल की शुरुआत में आई संबंधित पोस्ट: https://news.ycombinator.com/item?id=35584533
लेखक ने Yggdrasil, tinc, Tailscale, Zerotier, Netmaker, Nebula की तुलना की और आखिर में Yggdrasil को पसंद किया। बल्कि उसी तुलना की वजह से मैंने Netmaker को देखना शुरू किया, और प्रयोग के तौर पर बिना समस्या चलाते हुए यह मुझे और पसंद आने लगा। अच्छा होगा अगर Netmaker पर फिर से चर्चा हो
प्रोजेक्ट तेज़ी से आगे बढ़ रहा है, इसलिए हर रिलीज़ में सेटिंग बदलावों के साथ तालमेल रखना पड़ता है, लेकिन यह अभी भी 0.xx रिलीज़ है, तो यह अपेक्षित है
Netmaker मूल रूप से सामान्य WireGuard पर route adjustment और STUN/TURN जोड़ने जैसा है, इसलिए इसकी संरचना समझना ठीक-ठाक आसान है, और documentation भी self-hosting users को ध्यान में रखकर लिखी गई है, जो अच्छा संकेत लगता है
https://netbird.io/
feature list Tailscale की याद दिला रही थी, इसलिए खोजा तो website पर ऐसी तुलना मिली: https://www.netmaker.io/resources/tailscale-vs-zerotier
नीचे की comparison table देखें तो Tailscale से अलग बताने के लिए self-hosting संभव न होना (headscale के अस्तित्व को नज़रअंदाज़ करते हुए) और WireGuard support सीमित होना बताया गया है। बाद वाला शायद Tailscale की default setting की ओर इशारा करता है, जिसमें सभी nodes एक-दूसरे से जुड़े होते हैं, और इसका मतलब लगता है कि NetMaker में अलग network configurations संभव हैं
लेकिन Tailscale के ACL से भी मनचाहे ढंग से network को फिर से configure किया जा सकता है, इसलिए पता नहीं वह आलोचना अब भी valid है या नहीं। “data काफी बार DERP relay servers से होकर गुजरता है” वाला दावा भी संदिग्ध लगता है। STUN/TURN के बावजूद यह केवल उन networks पर लागू होता है जहां clients के बीच UDP traffic नहीं बहता, और असल में यह काफी दुर्लभ है
जो फायदे मिलते हैं वे बस इतने हैं कि NetMaker का free plan ज्यादा समृद्ध है, और जहां संभव हो वहां WireGuard kernel module इस्तेमाल करता है। पता नहीं इसे आगे क्यों नहीं रखा गया
flexibility Tailscale जैसी ही लगती है, और आम use case—egress/ingress gateways—को अलग marketing की तरह पेश किया गया लगता है। Tailscale में भी ACL से network shape बनाया जा सकता है
pricing के मामले में Tailscale का offer भी ज्यादातर users के लिए काफी है और limits भी “soft” हैं। मैं free न होकर sustainability चाहता हूं, इसलिए सालाना 45 dollars देता हूं। बदलने की वजह खोज रहा हूं, लेकिन अभी तक नहीं मिली
हालांकि मुझे इसमें tailnet lock के बराबर कोई feature नहीं दिखता
उदाहरण के लिए config file बनाकर modify करने के बाद router में डाल दें, तो तुरंत site-to-site connection बन जाता है: https://www.netmaker.io/features/ingress
Tailscale का NAT traversal शानदार है, लेकिन यह अब भी विचार करने लायक factor है
यह बेवकूफी भरा सवाल हो सकता है, लेकिन OpenBSD जैसी जगह पर सामान्य WireGuard server खुद configure करने की तुलना में ऐसे products का फायदा क्या है, यह जानना चाहता हूं। मैं network expert नहीं हूं, लेकिन खुद configure करना भी काफी आसान था। अगर ये products ज्यादा features देते हैं, तो जानना चाहूंगा कि वे कौन से हैं
अगर 10 nodes हैं और 11वां node जोड़ना हो, तो मौजूदा सभी 10 nodes को update करना पड़ता है
ये projects node configuration को automate करते हैं। आपको सिर्फ नया node set करना होता है, बाकी nodes को नए node के अस्तित्व की जानकारी मिल जाती है
क्या कंपनियों के लिए WireGuard और दूसरे open source solutions को बेहतर बनाने में और निवेश करना ज़्यादा ठीक नहीं होगा?
VPN जैसी महत्वपूर्ण security service को किसी दूसरी कंपनी पर भरोसा करके कैसे सौंपा जा सकता है, यह समझ नहीं आता। अगर उस कंपनी का कोई कर्मचारी आपको सबसे ऊंची बोली लगाने वाले के हाथ बेच दे तो?
build vs buy का फैसला करते समय लोग अक्सर यह भूल जाते हैं कि अगर आपके पास अपने घर के दरवाज़े की चाबी नहीं है, तो किसी के द्वारा आपको बाहर लॉक कर दिए जाने का जोखिम रहता है
इसे जितना हो सके सरल रखना था, और WireGuard का उपयोग करने वाले VPN platform को third parties के लिए छोड़ दिया गया था
किसी भी VPN solution में vulnerabilities हो सकती हैं, और वही कंपनी हो तो वह उसे updated रखेगी। कई hardware firewalls में VPN traffic acceleration के लिए ASIC होते हैं, और कंपनी के traffic scale को संभालने के लिए ऐसी चीज़ों की ज़रूरत पड़ सकती है
WireGuard में अभी भी एक असुविधा है जिसे मैं हल नहीं कर पाया। फोन पर मैं घर के WireGuard server के जरिए homelab तक पहुंचना चाहता हूं, और बाकी traffic को external WireGuard VPN पर भेजना चाहता हूं
homelab IP range 10.10.0.0/24 जैसी है, और external VPN अलग range पर है, लेकिन लगता है WireGuard को ऐसी configuration पसंद नहीं आती
विकल्प यह है कि फोन का पूरा traffic घर भेजा जाए, और घर का router उसे external VPN से बाहर निकाले, लेकिन घर का internet अच्छा नहीं है, इसलिए मैं नहीं चाहता कि वह bottleneck बने
NetMaker docs को सरसरी तौर पर देखने पर भी मुझे ऐसा हिस्सा नहीं मिला जो साफ दिखाए कि VPN कैसे set up करना है, या कई WireGuard networks को bridge करने वाली setting को क्या कहते हैं
क्या फोन में एक WireGuard interface/configuration है और उसमें दो peers हैं? क्या घर वाले WireGuard peer का AllowedIPs 10.10.0.0/24 है और remote VPN peer का 0.0.0.0/24 जैसा है?
यह भी जानना चाहूंगा कि क्या आपने remote VPN के AllowedIPs से घर वाले WireGuard का CIDR exclude करके देखा है। 0.0.0.0/24 की एक entry नहीं, बल्कि local CIDR को exclude करने वाली कई entries से configure करने वाला तरीका
पहले peer के लिए AllowedIPs को 10.10.0.0/8 रखना आसान है, और दूसरे peer को बाकी सारा traffic route करना होगा, इसलिए और setup चाहिए
RFC1918 न होने वाली सभी ranges की list का उदाहरण इस जवाब में देख सकते हैं: https://serverfault.com/a/304791
मेरा अनुमान है कि public internet पर route करने वाले peer के AllowedIPs में ये ranges डालनी होंगी
Netmaker routing rules को अलग तरह से handle करता है, और ऐसी configurations के साथ compatible होने के लिए बनाया गया है। हालांकि सामान्य WireGuard में भी यह setup अनुभव के हिसाब से काफी stable रहा है, इसलिए यह समस्या होना थोड़ा हैरान करता है
तब घर की ओर जाने वाला traffic घर वाले WireGuard connection के जरिए route हो सकता है, और बाकी traffic external server से सीधे बाहर जा सकता है
मैं Netmaker कुछ महीनों से इस्तेमाल कर रहा हूं और यह शानदार है। इसे सभी environments के लिए bastion VPN management के तौर पर इस्तेमाल कर रहा हूं
जो अभी तक सफल नहीं हुआ वह पूरा 0.0.0.0 forwarding है। docs के हिसाब से यह संभव है, लेकिन लगता है यह आम use case नहीं है, और जब भी कोशिश करता हूं तो हमेशा hang होने की समस्या आती है। आम तौर पर मुझे sshuttle इस्तेमाल करना पड़ा
बाकी सब वाकई अच्छा है
जब मैंने set up किया था तो मुझे यही recommended बताया गया था, लेकिन मैंने bastion को VPC के अंदर रखकर internet पर expose करने का तरीका भी consider किया था
क्या आपने दूसरे products से comparison किया था, और Netmaker चुनने की वजह भी जानना चाहूंगा
Netmaker एक ठीक-ठाक product है और इसे Y Combinator का support भी मिला है। Tailscale की तरह यह WireGuard-based है, और लगता है मुख्य रूप से Kubernetes usage पर focus करता है
मेरे हिसाब से यह built-in ACL, traditional WireGuard/VPN features, और P2P encrypted mesh overlay साथ में देता है, इसलिए दूसरे zero trust networking solutions से बेहतर है
Zerotier या Tailscale handle करने में आसान हो सकते हैं, लेकिन NetMaker पर नज़र बनाए रखने लायक है। पिछले साल KubeCon में founder से मिला था; वे approachable और अच्छे इंसान थे। अगर specific questions या concerns हों तो उनसे सीधे contact कर सकते हैं
tailnet और netmaker-net, इन दो networks को connect करने के लिए क्या करना चाहिए, यह जानना चाहूंगा
GitHub repository खंगालने पर
_test.gofiles की कमी दिखी, जिससे काफी निराशा हुई। security product है, इसलिए डर लगता है कि कोई बुरी चीज़ न हो जाएमैंने ऐसे कुछ tools के लिए sign up किया है और Netmaker मुझे ज़्यादा पसंद आया। bias हो सकता है, लेकिन मुझे लगता है कि configuration का तरीका समझने में आसान रूप में पेश किया गया है
मैंने सिर्फ एक product इस्तेमाल किया है, जिसका HN और दूसरी जगहों पर भरोसेमंद लोगों ने कई बार ज़िक्र किया था, लेकिन बाकी services पर HN users के experiences जानना चाहूंगा
Kubernetes क्लस्टर के अंदर Netmaker और netclient का इस्तेमाल करके सुरक्षित WireGuard टनल के ज़रिए सभी k8s pods तक पहुंच रहा हूं
Longhorn, Pihole, Portainer, Linkerd जैसे admin dashboards के लिए SSL certificates की चिंता नहीं करनी पड़ती। क्लस्टर network के भीतर किसी खास service तक पहुंचने पर हर बार k8s port forwarding करने की भी जरूरत नहीं होती
सुरक्षित और manageable cluster network access के लिए मुझे लगता है Netmaker और Kubernetes का कॉम्बिनेशन मात देना मुश्किल है