
ziti v2.1.0-pre1
Zero-Trust-Netzwerkplattform, die Dienste durch kryptografische Identität, richtlinienbasierten Zugriff und Ende-zu-Ende-Verschlüsselung unsichtbar macht. Ersetzt VPNs, sichert IoT und verbindet Multi-Cloud-Umgebungen ohne offene Ports.
OpenZiti
OpenZiti ist eine Open-Source-Zero-Trust-Netzwerkplattform, die Netzwerkdienste für unbefugte Benutzer unsichtbar macht. Jede Verbindung – ob von einem Benutzer, einem Dienst, einem Gerät oder einer Workload – wird durch kryptografische Identität authentifiziert, durch Richtlinien autorisiert und Ende‑zu‑Ende verschlüsselt.
OpenZiti funktioniert sowohl mit vorhandenen Anwendungen (mithilfe von leichten Tunnelern ohne Codeänderungen) als auch mit neuen Anwendungen (mithilfe von eingebetteten SDKs für das stärkste Zero‑Trust‑Modell). Dadurch ist es sowohl für Brownfield‑ als auch für Greenfield‑Entwicklungen praktisch einsetzbar.
Erstellt und gesponsert von NetFoundry. Lizenziert unter Apache 2.0.
Inhaltsverzeichnis
- Anwendungsfälle
- Wichtige Fähigkeiten
- Drei Bereitstellungsmodelle
- Erste Schritte
- Architektur
- Zero Trust, Dark Services und Ende‑zu‑Ende-Verschlüsselung
- SDKs
- Community & Support
- Mitwirken
- Anwender
- Managed Service
Anwendungsfälle
OpenZiti ermöglicht es Ihnen, Zero‑Trust überall für jeden Anwendungsfall zu erweitern – einschließlich Nicht‑Mensch‑Workloads und Workflows über mehrere Netzwerke und Dritte hinweg. Im Folgenden sind einige häufige Anwendungsfälle aufgeführt.
VPNs ersetzen
Bereitstellung eines sicheren Zugriffs auf interne Dienste ohne VPN‑Clients, Split‑Tunneling‑Probleme oder Engpässe durch Konzentratoren. Jeder Dienst wird einzeln autorisiert. Es gibt kein Problem „Einmal drin, alles erreichbar“.
Dark APIs und Dienste
APIs und Dienste für das Internet unsichtbar machen. Keine lauschenden Ports = keine Angriffsfläche. Autorisierte Clients verbinden sich über OpenZiti; alle anderen sehen nichts.
IoT und Nicht‑Mensch‑Identität
Jedes Gerät, jeder Sensor und jede Maschine erhält eine eindeutige kryptografische Identität. Das Identitätsmodell von OpenZiti funktioniert für Nicht‑Mensch‑Workloads genauso gut wie für menschliche Benutzer und bietet eine starke Authentifizierung für die Maschine‑zu‑Maschine‑Verbindungen, die den Großteil des modernen Netzwerkverkehrs ausmachen.
Zero‑Trust‑Workloads
Sichere Kommunikation zwischen Workloads über Clouds und Umgebungen hinweg. Dienste authentifizieren sich gegenseitig mit kryptografischer Identität, nicht mit Netzwerkstandort. Keine gemeinsamen Geheimnisse, keine IP‑Whitelists, keine grundlegende Autorität.
Agentische KI
Sichere Kommunikation zwischen Agent und Dienst bzw. zwischen Agenten mit kryptografischer Identität für jeden KI‑Teilnehmer. MCP‑Server, Tool‑Endpunkte und private LLMs bleiben unsichtbar (dark), ohne lauschende Ports oder öffentliche URLs. Agenten authentifizieren sich mit starken, eindeutigen Identitäten und erreichen nur die Ressourcen, die die Richtlinie erlaubt – so erhalten autonome Workflows den benötigten Zugriff, ohne grundlegende Autorität über alles andere.
Multi‑Cloud- und Hybridkonnektivität
Ein Overlay‑Netzwerk über AWS, Azure, GCP, On‑Prem‑Rechenzentren und Edge‑Standorte. Keine cloud‑spezifischen Netzwerktools, keine VPN‑Tunnel zwischen Umgebungen, keine komplexen Peering‑Vereinbarungen.
Zugriff auf selbst gehostete Dienste
Zugriff auf Home‑Lab‑ oder selbst gehostete Dienste wie Nextcloud, Home Assistant, Medienserver und Entwicklungsumgebungen von überall. Keine offenen Router‑Ports, kein dynamisches DNS, keine Abhängigkeit von Drittanbieter‑Tunnel‑Diensten. Sie kontrollieren den gesamten Pfad.
Kubernetes und Dienste über Cluster hinweg
Verbinden von Diensten über Kubernetes‑Cluster hinweg ohne komplexe Ingress‑Regeln, Service‑Mesh‑Sidecars oder VPN‑Tunnel zwischen Clustern. Funktioniert über Kubernetes hinaus und unterstützt die Verbindung von Kubernetes‑Diensten mit VMs, Bare‑Metal, IoT‑Geräten oder allem anderen im Overlay.
Wichtige Fähigkeiten
| Fähigkeit | Beschreibung |
|---|---|
| Dark Services | Dienste haben keine lauschenden Ports. Unsichtbar für Scanner und unbefugte Benutzer. |
| Identität für alles | Kryptografische Identität für Benutzer, Dienste, Geräte und Nicht‑Mensch‑Workloads (NHI). Nicht IP‑basiert. |
| Identitätsbasierte Verwaltung | Netzwerke über Identitäten und Richtlinien verwalten, nicht über IP‑Adressen und Firewall‑Regeln. Vereinfacht den Betrieb und eliminiert manuelle Netzwerkkonfiguration. |
| Ende‑zu‑Ende-Verschlüsselung | Daten werden von der Quelle zum Ziel mit libsodium verschlüsselt. mTLS zur Authentifizierung. Null Vertrauen in den Netzwerkpfad. |
| Kein VPN oder offene Ports | Verbindungen werden über das Overlay von OpenZiti geroutet. Keine VPN‑Clients, keine eingehenden Firewall‑Regeln, keine exponierten Ports. |
| Intelligentes Routing | Mesh‑Fabric mit intelligenter Pfadauswahl für Leistung und Zuverlässigkeit. |
| Flexible Bereitstellung | SDKs einbetten, Tunneller verwenden oder auf Netzwerkebene bereitstellen. Pro Dienst kombinierbar. |
| Richtlinienbasierter Zugriff | Fein abgestimmte, identitätsbasierte Richtlinien. Zugriff kann in Echtzeit widerrufen werden, aktive Verbindungen werden geschlossen. |
| Programmierbare REST-APIs | Vollständige Verwaltungs‑API für Automatisierung und Integration. Webbasierte Admin‑Konsole enthalten. |
| Vollständig selbst hostbar | Führen Sie die gesamte Plattform auf Ihrer Infrastruktur aus. Keine Anbieterabhängigkeiten. Open Source, Apache 2.0. |
Drei Bereitstellungsmodelle
OpenZiti unterstützt drei Zero‑Trust‑Modelle. Sie können sie in einem einzigen Netzwerk mischen und im Laufe der Zeit zwischen ihnen migrieren.
Netzwerkzugriff
Stellen Sie einen OpenZiti‑Edge‑Router in einer vertrauenswürdigen Netzwerkzone bereit. Der Datenverkehr gelangt von authentifizierten Clients in das Overlay und tritt in das private Netzwerk aus, in dem die Dienste laufen.
- Codeänderungen: Keine
- Agent auf dem Diensthost: Kein
- Sicherheitsmodell: Identitätsbasierter Zugriff an der Netzwerkgrenze. Ähnlich wie ein Gateway, jedoch mit kryptografischer Identität und verschlüsseltem Transport.
Hostzugriff
Führen Sie einen OpenZiti‑Tunneller auf demselben Host wie Ihren Dienst aus. Der Tunneller übernimmt Identität, Authentifizierung und Verschlüsselung. Der Dienst muss nur Verbindungen von localhost akzeptieren.
- Codeänderungen: Keine
- Einrichtung: Tunneller installieren, Identität eintragen
- Sicherheitsmodell: Vertrauensgrenze auf Betriebssystemebene. Der Dienst ist für das Netzwerk unsichtbar (dark) und nur über den Tunneller erreichbar.