
firezone gui-client-1.5.16
منصة وصول انعدام الثقة القائمة على WireGuard توفر وصولاً آمناً من نظير إلى نظير مع ضوابط سياسات دقيقة، ومصادقة SSO، وتسجيل تدقيق لشبكات المؤسسات.
وصول عن بُعد فائق السرعة مع سياسات قائمة على الهوية، وثقة موثّقة بالأجهزة، وسجلات تدقيق مفصّلة
التوثيق | البدء السريع | تنزيل العملاء | الدعم
نظرة عامة
Firezone هي منصة وصول عن بُعد آمنة مبنية على WireGuard®. تربط المستخدمين بالتطبيقات الخاصة وقواعد البيانات والخوادم والشبكات الفرعية عبر سياسات دقيقة تحدد من يمكنه الوصول إلى كل مورد وتحت أي ظروف.
اجمع بين الوصول القائم على الهوية والتحقق التشفيري من الأجهزة وسجلات تدقيق مفصّلة. تعمل البوابات داخل بنيتك التحتية، والمصدر الكامل للمنتج متاح للفحص في هذا المستودع.
البدء
السحابة (موصى به)
سجّل مجانًا واتبع البدء السريع من أجل:
- نشر بوابة (Gateway) في الشبكة التي تحتوي على مواردك. راجع توثيق تحديد حجم البوابة للحصول على إرشادات الحجم والإعداد.
- تحديد الموارد والسياسات التي تمنح الوصول إلى المجموعات المناسبة.
- تثبيت عميل، وتسجيل الدخول، والاتصال بمورد مصرّح به.
للاطلاع على تفاصيل الخطط وتوافر الميزات، راجع الأسعار.
الاستضافة الذاتية
تسمح التراخيص بالاستضافة الذاتية، وفقًا لشروطها. الاستضافة الذاتية في بيئة الإنتاج غير مدعومة رسميًا. للتطوير أو التقييم، اتبع CONTRIBUTING.md لتشغيل بيئة محلية.
العملاء المنشورون مضمون عملهم فقط مع الخدمة المُدارة. تتغير واجهات API الداخلية، وقد تتأخر إصدارات متاجر التطبيقات عن هذا المستودع. قد تتطلب البوابة المستضافة ذاتيًا عملاء مبنيين من إصدار متوافق. تعليمات البناء متاحة في swift/apple، وkotlin/android، وrust/gui-client.
الميزات
- وصول بأقل صلاحيات: امنح المجموعات الوصول إلى موارد محددة عبر السياسات، بما في ذلك شروط تتطلب توثيق الجهاز.
- ثقة الجهاز: اشترط التحقق التشفيري من الجهاز بالإضافة إلى مصادقة المستخدم، باستخدام شهادات X.509 الصادرة عن MDM أو البنية التحتية للمفاتيح العامة (PKI) الخاصة بمؤسستك. اعرف المزيد.
- سجلات التدقيق: تتبّع تغييرات الإعدادات والجلسات وطلبات API وتدفقات حركة المرور مع الاحتفاظ بها لمدة 90 يومًا. صدّر السجلات إلى SIEM عبر Log Sinks. اعرف المزيد.
- مجموعات الأجهزة: أنشئ شبكة ند-إلى-ند من الأجهزة عبر أنفاق WireGuard مشفّرة بين العملاء، دون نشر بوابة. تتحكم السياسات في المجموعات التي يمكنها الوصول إلى الأجهزة في كل مجموعة. اعرف المزيد.
- تكامل مزوّد الهوية: صادق باستخدام Google Workspace أو Okta أو Microsoft Entra ID أو OIDC. تحافظ مزامنة الدليل على توافق المستخدمين والمجموعات مع مزوّد الهوية الخاص بك.
- اتصال مشفّر: تشفّر أنفاق WireGuard حركة المرور بين العملاء والبوابات أو بين الأجهزة في مجموعة أجهزة. تقلل الاتصالات المباشرة من عبء التوجيه؛ وتنقل المرحّلات (Relays) حركة المرور المشفّرة عندما يتعذّر إنشاء اتصال مباشر.
- نشر موزّع: انشر البوابات بالقرب من مواردك عبر بيئات السحابة والمحلية. استخدم بوابات متعددة لموازنة الحمل والتجاوز عند الفشل.
- وصول متعدد المنصات: العملاء متاحون لـ Windows وmacOS وLinux وiOS وAndroid، مع عملاء بلا واجهة رسومية لأحمال العمل الآلية.
- الامتثال: الخدمة المُدارة متوافقة مع SOC 2 Type II. راجع مركز الثقة.
راجع توثيق البنية للاطلاع على تفاصيل مستوى التحكم ومستوى البيانات ودورة حياة الاتصال.
الأداء
تلتزم Firezone بتحقيق أسرع سرعات ممكنة على كل منصة. يجمع مستوى البيانات Rust المشترك بين تشفير WireGuard وتحسينات الإدخال/الإخراج الخاصة بكل منصة لتقليل استدعاءات النظام وإيقاظ المهام والعبء لكل حزمة.
معدل النقل
| المنصة | معدل النقل (كما تم اختباره) |
|---|---|
| iOS | 2+ Gbps |
| Android | 2+ Gbps |
| Windows | 5+ Gbps |
| macOS | 5+ Gbps |
| Linux | 5+ Gbps على أجهزة افتراضية عادية / 10+ Gbps على أجهزة مُحسّنة |
يختلف معدل النقل حسب زمن الاستجابة ذهابًا وإيابًا وفقدان الحزم والأجهزة وسعة الشبكة وحمل العمل.
تحسينات خاصة بكل منصة
تجمع Firezone بين تجميع الحزم وميزات التفريغ (offloads) المتاحة على كل منصة لمعالجة مزيد من الحزم باستدعاءات نظام وإيقاظ أقل.
- macOS وiOS: جاهزية مدعومة بـ kqueue عبر Tokio/Mio، مع استدعاءات
sendmsg_x/recvmsg_xمجمّعة لكل من مقابس UDP وواجهةutun. يتيح تخزين مؤقت لمقابس UDP المتصلة مسار الإرسال السريع في Darwin وإشعارات التدفق للأقران النشطين. - Windows: نقل حزم مجمّع من وإلى WinTUN، مع دعم دمج TCP قبل الحقن في مخزنها الحلقي. تستخدم مقابس UDP تفريغ التقسيم (USO) ودمج الاستقبال (URO) حيثما كان مدعومًا.
- Android: UDP GSO/GRO حيثما تدعمه نواة الجهاز.
- Linux: UDP GSO/GRO بالإضافة إلى تفريغ تقسيم TCP وUDP والمجاميع الاختبارية على واجهة TUN.
تحسينات مسار الشبكة
يعني حاصل ضرب النطاق الترددي وزمن التأخير أن معدل النقل دالة لزمن الاستجابة ذهابًا وإيابًا. تحافظ Firezone على مسارات شبكة قصيرة لتقليل زمن الاستجابة هذا.
تُنشأ اتصالات الأقران المباشرة عند الطلب عبر نظام مخصص لاجتياز NAT مُحسّن لزمن الوصول إلى البايت الأول. من خلال تحميل إنشاء الاتصال على مصافحة WireGuard، تكون الاتصالات بالأقران الجدد جاهزة عادةً في 200 مللي ثانية أو أقل.
عندما لا يتوفر اتصال مباشر، تتدفق حركة المرور المشفّرة عبر واحدة من 34 مجموعة مرحّلات حول العالم. تجمع المرحّلات بين eBPF/XDP وSR-IOV لمعالجة الحزم بمعدل الخط لمعظم أحمال العمل.
بنية المستودع
يحتوي هذا المستودع الأحادي (monorepo) على منتج Firezone: