العودة إلى التحديثات
New releaseJul 20, 2026

ziti v2.0.1

منصة شبكات الثقة الصفرية التي تجعل الخدمات غير مرئية من خلال الهوية المشفرة، والوصول القائم على السياسات، والتشفير من طرف إلى طرف. تستبدل شبكات VPN، وتؤمن إنترنت الأشياء، وتوصل بيئات السحابة المتعددة دون منافذ مفتوحة.

مشاركة

Build Status Go Report Card GoDoc Discourse License GitHub Stars

OpenZiti

OpenZiti هي منصة شبكات مفتوحة المصدر قائمة على مبدأ الثقة الصفرية، تجعل خدمات الشبكة غير مرئية للمستخدمين غير المصرح لهم. كل اتصال، سواء من مستخدم أو خدمة أو جهاز أو عبء عمل، يتم توثيقه بهوية تشفيرية، وتصريحه بواسطة سياسة، وتشفيره من النهاية إلى النهاية.

تعمل OpenZiti مع التطبيقات الحالية (باستخدام أنفاق خفيفة لا تتطلب تغييرات في الكود) ومع التطبيقات الجديدة (باستخدام SDKs مضمنة لأقوى نموذج ثقة صفرية). هذا يجعلها عملية لكل من البيئات القائمة (brownfield) والتطوير الجديد (greenfield).

تم إنشاؤها وبرعاية NetFoundry. مرخصة بموجب Apache 2.0.

بنية OpenZiti: المتحكم، الموجهات الحدودية، SDKs، والأنفاق


جدول المحتويات


حالات الاستخدام

تمكّنك OpenZiti من توسيع الثقة الصفرية في أي مكان لأي حالة استخدام، بما في ذلك أعباء العمل غير البشرية وسير العمل، عبر شبكات متعددة وأطراف ثالثة. فيما يلي بعض حالات الاستخدام الشائعة.

استبدال شبكات VPN

توفير وصول آمن إلى الخدمات الداخلية دون عملاء VPN، أو مشاكل الانقسام (split tunneling)، أو اختناقات المجمع (concentrator). كل خدمة مصرح بها بشكل فردي. لا مشكلة "بمجرد أن تدخل، يمكنك الوصول إلى كل شيء."

واجهات برمجة التطبيقات والخدمات المظلمة Dark APIs and Services

جعل واجهات برمجة التطبيقات والخدمات غير مرئية على الإنترنت. عدد منافذ الاستماع صفر يعني سطح هجوم صفر. العملاء المصرح لهم يتصلون عبر OpenZiti؛ الجميع الآخر لا يرون شيئًا.

إنترنت الأشياء والهوية غير البشرية IoT and Non-Human Identity

إعطاء كل جهاز وحساس وآلة هوية تشفيرية فريدة. نموذج هوية OpenZiti يعمل لأعباء العمل غير البشرية تمامًا كما يعمل للمستخدمين البشر، مما يوفر توثيقًا قويًا للاتصالات من آلة إلى آلة التي تشكل غالبية حركة مرور الشبكة الحديثة.

أعباء العمل ذات الثقة الصفرية Zero Trust Workloads

تأمين الاتصال بين أعباء العمل عبر السحب والبيئات المختلفة. الخدمات توثق بعضها البعض بهوية تشفيرية، وليس بموقع الشبكة. لا أسرار مشتركة، ولا قوائم IP مسموح بها، ولا سلطة محيطية.

الذكاء الاصطناعي العاملي Agentic AI

تأمين اتصال الوكيل بالخدمة والوكيل بالوكيل بهوية تشفيرية لكل مشارك ذكاء اصطناعي. خوادم MCP، ونقاط نهاية الأدوات، ونماذج LLM الخاصة تبقى مظلمة، بدون منافذ استماع أو عناوين URL عامة. يتوافق الوكلاء بهويات فريدة وقوية ويصلون فقط إلى الموارد التي تسمح بها السياسة، بحيث تحصل سير العمل المستقلة على الوصول الذي تحتاجه دون سلطة محيطية على أي شيء آخر.

الاتصال متعدد السحب والهجين Multi-Cloud and Hybrid Connectivity

شبكة تراكب واحدة عبر AWS وAzure وGCP ومراكز البيانات المحلية ومواقع الحافة. لا أدوات شبكة خاصة بالسحابة، ولا أنفاق VPN بين البيئات، ولا ترتيبات نظير معقدة.

الوصول إلى الخدمات المستضافة ذاتيًا Self-Hosted Service Access

الوصول إلى خدمات المختبر المنزلي أو المستضافة ذاتيًا مثل Nextcloud وHome Assistant وخوادم الوسائط وبيئات التطوير من أي مكان. لا منافذ موجه مفتوحة، ولا DNS ديناميكي، ولا اعتماد على خدمات النفق التابعة لجهات خارجية. أنت تتحكم في المسار بأكمله.

Kubernetes والخدمات عبر المجموعات Kubernetes and Cross-Cluster Services

ربط الخدمات عبر مجموعات Kubernetes بدون قواعد دخول معقدة، أو حاويات جانبية لشبكة الخدمات، أو أنفاق VPN بين المجموعات. يعمل خارج نطاق Kubernetes، ويدعم ربط خدمات k8s بالأجهزة الافتراضية، والمعادن العارية، وأجهزة إنترنت الأشياء، أو أي شيء آخر على شبكة التراكب.


القدرات الرئيسية

القدرةالوصف
الخدمات المظلمة Dark Servicesالخدمات لا تحتوي على منافذ استماع. غير مرئية للماسحات الضوئية والمستخدمين غير المصرح لهم.
هوية لكل شيء Identity for Everythingهوية تشفيرية للمستخدمين والخدمات والأجهزة وأعباء العمل غير البشرية (NHI). ليست قائمة على عنوان IP.
العمليات القائمة على الهوية Identity-Based Operationsإدارة الشبكات من خلال الهويات والسياسات بدلاً من عناوين IP وقواعد جدار الحماية. يبسط العمليات ويزيل التكوين اليدوي للشبكة.
التشفير من النهاية إلى النهاية End-to-End Encryptionالبيانات مشفرة من المصدر إلى الوجهة باستخدام libsodium. mTLS للتوثيق. ثقة صفرية في مسار الشبكة.
لا VPN ولا منافذ مفتوحة No VPNs or Open Portsالاتصالات تُوجّه عبر شبكة التراكب الخاصة بـ OpenZiti. لا عملاء VPN، ولا قواعد جدار حماية واردة، ولا منافذ مكشوفة.
التوجيه الذكي Smart Routingنسيج شبكي مع اختيار مسار ذكي للأداء والموثوقية.
نشر مرن Flexible Deploymentتضمين SDKs، استخدام الأنفاق، أو النشر على مستوى الشبكة. خلط ومطابقة لكل خدمة.
الوصول القائم على السياسة Policy-Driven Accessسياسات دقيقة قائمة على الهوية. يمكن إلغاء الوصول في الوقت الفعلي، وإغلاق الاتصالات النشطة.
واجهات برمجة تطبيقات REST قابلة للبرمجة Programmable REST APIsواجهة إدارة كاملة للأتمتة والتكامل. لوحة تحكم إدارية مستندة إلى الويب مضمنة.
قابل للاستضافة الذاتية بالكامل Fully Self-Hostableتشغيل النظام الأساسي بالكامل على البنية التحتية الخاصة بك. لا اعتماديات على البائعين. مفتوح المصدر، Apache 2.0.

ثلاثة نماذج نشر

تدعم OpenZiti ثلاثة نماذج للثقة الصفرية. يمكن خلطها في شبكة واحدة والترحيل بينها بمرور الوقت.

الوصول إلى الشبكة Network Access

نشر موجه حدودي OpenZiti في منطقة شبكة موثوقة. تدخل حركة المرور إلى شبكة التراكب من العملاء الموثّقين وتخرج إلى الشبكة الخاصة حيث تعمل الخدمات.

  • تغييرات الكود: لا شيء
  • وكيل على مضيف الخدمة: لا شيء
  • نموذج الأمان: وصول قائم على الهوية على حدود الشبكة. مشابه لبوابة، ولكن بهوية تشفيرية ونقل مشفر.

الوصول إلى المضيف Host Access

تشغيل نفق OpenZiti على نفس المضيف الذي تعمل عليه الخدمة. يتولى النفق الهوية والتوثيق والتشفير. تحتاج الخدمة فقط إلى قبول الاتصالات من المضيف المحلي (localhost).

  • تغييرات الكود: لا شيء
  • الإعداد: تثبيت النفق، تسجيل الهوية
  • نموذج الأمان: حدود الثقة عند نظام تشغيل المضيف. الخدمة مظلمة على الشبكة ولا يمكن الوصول إليها إلا من خلال النفق.

الوصول إلى التطبيق (الأقوى) Application Access (Strongest)

تضمين SDK OpenZiti مباشرة في تطبيقات العميل و/أو الخادم. التطبيق نفسه يمتلك الهوية التشفرية ويقوم بتشفير حركة المرور داخل العملية. لا توجد منافذ استماع، ولا حتى على المضيف المحلي.

  • تغييرات الكود: نعم
  • نموذج الأمان: الأقوى. تشفير من النهاية إلى النهاية داخل العملية. مظلم بالكامل. الهوية على طبقة التطبيق، وليس الشبكة أو المضيف.

من أين تبدأ: تبدأ العديد من الفرق بـالوصول إلى المضيف (الأنفاق) للخدمات الحالية. يتم نشره في دقائق بدون تغييرات في الكود. للتطوير الجديد أو أعباء العمل عالية الأمان، يوفر الوصول إلى التطبيق (SDKs) أقوى وضعية للثقة الصفرية.


بدء الاستخدام

توضح عمليات البدء السريع التالية كيفية إعداد شبكة OpenZiti محلية للتطوير والاختبار والتعلم. للنشر في الإنتاج، راجع وثائق المنتج على https://netfoundry.io/docs/openziti/category/deployments/.

البدء السريع مع Docker

أسرع طريقة للحصول على شبكة OpenZiti محلية تعمل:

الفئات