
warpgate v0.29.0-beta.1
Bastion/PAM entièrement transparent pour SSH, HTTPS, Kubernetes, bases de données et RDP/VNC, qui ne nécessite aucun logiciel supplémentaire côté client.
Warpgate est un hôte bastion intelligent et entièrement transparent pour SSH, HTTPS, Kubernetes, MySQL, PostgreSQL, RDP et VNC, qui ne nécessite ni application cliente ni wrapper SSH.
- Installez-le dans votre DMZ, ajoutez des comptes utilisateurs et assignez-les facilement à des hôtes et des URL spécifiques au sein du réseau.
- Warpgate enregistre chaque session pour que vous puissiez la visionner (en direct) et la rejouer plus tard via une interface web d'administration intégrée.
- L'accès SSH, RDP et VNC via navigateur est intégré ; les clients natifs continuent de fonctionner.
- Ce n'est pas un jump host - il transfère la connexion directement vers la cible de manière totalement transparente pour le client.
- Prise en charge native de la 2FA et du SSO (TOTP et OpenID Connect)
- Protection intégrée contre les attaques par force brute avec blocage d'IP et verrouillage de compte
- Binaire unique sans dépendances.
- Écrit en Rust 100 % sûr.
Soutenu par :
Pour commencer et téléchargements
- Consultez la page de documentation Pour commencer (ou Pour commencer sur Docker).
- Binaires de version / bêta
- Builds nocturnes
Documentation
La documentation complète est disponible sur warpgate.null.page, notamment :
- Protection de connexion - Configurer la protection contre les attaques par force brute
- SSO - Authentification unique avec OpenID Connect
- Tickets - Identifiants d'accès temporaires
En quoi Warpgate diffère-t-il d'un jump host / VPN / Teleport ?
| Warpgate | SSH jump host | VPN | Teleport |
|---|---|---|---|
| ✅ Attribution précise 1:1 entre utilisateurs et services | (Généralement) accès complet au réseau derrière le jump host | (Généralement) accès complet au réseau | ✅ Attribution précise 1:1 entre utilisateurs et services |
| ✅ Aucun client personnalisé nécessaire | Configuration du jump host nécessaire | ✅ Aucun client personnalisé nécessaire | Client personnalisé requis |
| ✅ 2FA prête à l'emploi | 🟡 2FA possible avec des plugins PAM supplémentaires | 🟡 Dépend du fournisseur | ✅ 2FA prête à l'emploi |
| ✅ SSO prêt à l'emploi | 🟡 SSO possible avec des plugins PAM supplémentaires | 🟡 Dépend du fournisseur | Payant |
| ✅ Audit au niveau des commandes | 🟡 Audit au niveau de la connexion sur le jump host, pas d'audit sécurisé sur la cible si un accès root est accordé | Pas d'audit sécurisé sur la cible si un accès root est accordé | ✅ Audit au niveau des commandes |
| ✅ Enregistrement complet des sessions | Aucun enregistrement sécurisé possible sur la cible si un accès root est accordé | Aucun enregistrement sécurisé possible sur la cible si un accès root est accordé | ✅ Enregistrement complet des sessions |
| ✅ Connexions non interactives | 🟡 Les connexions non interactives sont possibles si les clients prennent en charge les jump hosts nativement | ✅ Connexions non interactives | Les connexions non interactives nécessitent l'utilisation d'un wrapper de client SSH ou l'exécution d'un tunnel |
| ✅ Auto-hébergé, vous possédez les données | ✅ Auto-hébergé, vous possédez les données | 🟡 Dépend du fournisseur | SaaS |
| ✅ Protection intégrée contre les attaques par force brute | 🟡 Nécessite la configuration de fail2ban | 🟡 Dépend du fournisseur | ✅ Protection intégrée contre les attaques par force brute |
|
|
|
Signaler des problèmes de sécurité
Veuillez utiliser le système de signalement des vulnérabilités de GitHub.
État du projet
Warpgate est activement utilisé en environnement d'entreprise.
Ce qui est prévu et en cours de développement est suivi sur la feuille de route publique.
Comment ça fonctionne
Warpgate est un service que vous déployez sur l'hôte bastion/DMZ, qui accepte les connexions SSH, HTTPS, Kubernetes, MySQL, PostgreSQL, RDP et VNC et fournit une interface web d'administration (optionnelle).
Exécutez warpgate setup pour générer interactivement un fichier de configuration, incluant les liaisons de ports. Consultez Pour commencer pour plus de détails.
Il reçoit les connexions avec des identifiants spécifiquement formatés, authentifie l'utilisateur localement, se connecte lui-même à la cible, puis connecte les deux parties ensemble tout en enregistrant (optionnellement) la session.
Lors d'une connexion via HTTPS, Warpgate présente une sélection de cibles disponibles, puis proxy tout le trafic d'une session vers la cible sélectionnée. Vous pouvez basculer entre les cibles à tout moment.
Vous gérez les listes de cibles et d'utilisateurs et les assignez les uns aux autres via l'interface d'administration, et l'historique des sessions est stocké dans une base de données SQLite (par défaut : dans /var/lib/warpgate).