
Zero-Trust-Netzwerkplattform, die Dienste durch kryptografische Identität, richtlinienbasierten Zugriff und Ende-zu-Ende-Verschlüsselung unsichtbar macht. Ersetzt VPNs, sichert IoT und verbindet Multi-Cloud-Umgebungen ohne offene Ports.
OpenZiti ist eine Open-Source-Zero-Trust-Netzwerkplattform, die Netzwerkdienste für unbefugte Benutzer unsichtbar macht. Jede Verbindung – ob von einem Benutzer, einem Dienst, einem Gerät oder einer Workload – wird durch kryptografische Identität authentifiziert, durch Richtlinien autorisiert und Ende‑zu‑Ende verschlüsselt.
OpenZiti funktioniert sowohl mit vorhandenen Anwendungen (mithilfe von leichten Tunnelern ohne Codeänderungen) als auch mit neuen Anwendungen (mithilfe von eingebetteten SDKs für das stärkste Zero‑Trust‑Modell). Dadurch ist es sowohl für Brownfield‑ als auch für Greenfield‑Entwicklungen praktisch einsetzbar.
Erstellt und gesponsert von NetFoundry. Lizenziert unter Apache 2.0.
OpenZiti ermöglicht es Ihnen, Zero‑Trust überall für jeden Anwendungsfall zu erweitern – einschließlich Nicht‑Mensch‑Workloads und Workflows über mehrere Netzwerke und Dritte hinweg. Im Folgenden sind einige häufige Anwendungsfälle aufgeführt.
Bereitstellung eines sicheren Zugriffs auf interne Dienste ohne VPN‑Clients, Split‑Tunneling‑Probleme oder Engpässe durch Konzentratoren. Jeder Dienst wird einzeln autorisiert. Es gibt kein Problem „Einmal drin, alles erreichbar“.
APIs und Dienste für das Internet unsichtbar machen. Keine lauschenden Ports = keine Angriffsfläche. Autorisierte Clients verbinden sich über OpenZiti; alle anderen sehen nichts.
Jedes Gerät, jeder Sensor und jede Maschine erhält eine eindeutige kryptografische Identität. Das Identitätsmodell von OpenZiti funktioniert für Nicht‑Mensch‑Workloads genauso gut wie für menschliche Benutzer und bietet eine starke Authentifizierung für die Maschine‑zu‑Maschine‑Verbindungen, die den Großteil des modernen Netzwerkverkehrs ausmachen.
Sichere Kommunikation zwischen Workloads über Clouds und Umgebungen hinweg. Dienste authentifizieren sich gegenseitig mit kryptografischer Identität, nicht mit Netzwerkstandort. Keine gemeinsamen Geheimnisse, keine IP‑Whitelists, keine grundlegende Autorität.
Sichere Kommunikation zwischen Agent und Dienst bzw. zwischen Agenten mit kryptografischer Identität für jeden KI‑Teilnehmer. MCP‑Server, Tool‑Endpunkte und private LLMs bleiben unsichtbar (dark), ohne lauschende Ports oder öffentliche URLs. Agenten authentifizieren sich mit starken, eindeutigen Identitäten und erreichen nur die Ressourcen, die die Richtlinie erlaubt – so erhalten autonome Workflows den benötigten Zugriff, ohne grundlegende Autorität über alles andere.
Ein Overlay‑Netzwerk über AWS, Azure, GCP, On‑Prem‑Rechenzentren und Edge‑Standorte. Keine cloud‑spezifischen Netzwerktools, keine VPN‑Tunnel zwischen Umgebungen, keine komplexen Peering‑Vereinbarungen.
Zugriff auf Home‑Lab‑ oder selbst gehostete Dienste wie Nextcloud, Home Assistant, Medienserver und Entwicklungsumgebungen von überall. Keine offenen Router‑Ports, kein dynamisches DNS, keine Abhängigkeit von Drittanbieter‑Tunnel‑Diensten. Sie kontrollieren den gesamten Pfad.
Verbinden von Diensten über Kubernetes‑Cluster hinweg ohne komplexe Ingress‑Regeln, Service‑Mesh‑Sidecars oder VPN‑Tunnel zwischen Clustern. Funktioniert über Kubernetes hinaus und unterstützt die Verbindung von Kubernetes‑Diensten mit VMs, Bare‑Metal, IoT‑Geräten oder allem anderen im Overlay.
| Fähigkeit | Beschreibung |
|---|---|
| Dark Services | Dienste haben keine lauschenden Ports. Unsichtbar für Scanner und unbefugte Benutzer. |
| Identität für alles | Kryptografische Identität für Benutzer, Dienste, Geräte und Nicht‑Mensch‑Workloads (NHI). Nicht IP‑basiert. |
| Identitätsbasierte Verwaltung | Netzwerke über Identitäten und Richtlinien verwalten, nicht über IP‑Adressen und Firewall‑Regeln. Vereinfacht den Betrieb und eliminiert manuelle Netzwerkkonfiguration. |
| Ende‑zu‑Ende-Verschlüsselung | Daten werden von der Quelle zum Ziel mit libsodium verschlüsselt. mTLS zur Authentifizierung. Null Vertrauen in den Netzwerkpfad. |
| Kein VPN oder offene Ports | Verbindungen werden über das Overlay von OpenZiti geroutet. Keine VPN‑Clients, keine eingehenden Firewall‑Regeln, keine exponierten Ports. |
| Intelligentes Routing | Mesh‑Fabric mit intelligenter Pfadauswahl für Leistung und Zuverlässigkeit. |
| Flexible Bereitstellung | SDKs einbetten, Tunneller verwenden oder auf Netzwerkebene bereitstellen. Pro Dienst kombinierbar. |
| Richtlinienbasierter Zugriff | Fein abgestimmte, identitätsbasierte Richtlinien. Zugriff kann in Echtzeit widerrufen werden, aktive Verbindungen werden geschlossen. |
| Programmierbare REST-APIs | Vollständige Verwaltungs‑API für Automatisierung und Integration. Webbasierte Admin‑Konsole enthalten. |
| Vollständig selbst hostbar | Führen Sie die gesamte Plattform auf Ihrer Infrastruktur aus. Keine Anbieterabhängigkeiten. Open Source, Apache 2.0. |
OpenZiti unterstützt drei Zero‑Trust‑Modelle. Sie können sie in einem einzigen Netzwerk mischen und im Laufe der Zeit zwischen ihnen migrieren.
Stellen Sie einen OpenZiti‑Edge‑Router in einer vertrauenswürdigen Netzwerkzone bereit. Der Datenverkehr gelangt von authentifizierten Clients in das Overlay und tritt in das private Netzwerk aus, in dem die Dienste laufen.
Führen Sie einen OpenZiti‑Tunneller auf demselben Host wie Ihren Dienst aus. Der Tunneller übernimmt Identität, Authentifizierung und Verschlüsselung. Der Dienst muss nur Verbindungen von localhost akzeptieren.