
Plateforme de réseau zero-trust qui rend les services invisibles grâce à l'identité cryptographique, un accès basé sur les politiques et un chiffrement de bout en bout. Remplace les VPN, sécurise l'IoT et connecte des environnements multi-cloud sans ports ouverts.
OpenZiti est une plateforme de réseautage zero-trust open-source qui rend les services réseau invisibles aux utilisateurs non autorisés. Chaque connexion, qu'elle provienne d'un utilisateur, d'un service, d'un appareil ou d'une charge de travail, est authentifiée par une identité cryptographique, autorisée par une politique et chiffrée de bout en bout.
OpenZiti fonctionne aussi bien avec les applications existantes (en utilisant des tunnelers légers sans modification de code) qu'avec les nouvelles applications (en utilisant des SDK embarqués pour le modèle zero-trust le plus fort). Cela le rend pratique à la fois pour les environnements brownfield et le développement greenfield.
Créé et sponsorisé par NetFoundry. Sous licence Apache 2.0.
OpenZiti vous permet d'étendre le zero-trust partout pour n'importe quel cas d'utilisation, y compris les charges de travail et workflows non humains, à travers plusieurs réseaux et tiers. Voici quelques cas d'utilisation courants.
Fournir un accès sécurisé aux services internes sans clients VPN, problèmes de split tunneling ou goulots d'étranglement de concentrateur. Chaque service est autorisé individuellement. Plus de problème de « une fois que vous êtes dedans, vous pouvez tout atteindre ».
Rendre les API et services invisibles sur Internet. Zéro port d'écoute signifie zéro surface d'attaque. Les clients autorisés se connectent via OpenZiti ; tous les autres ne voient rien.
Donner à chaque appareil, capteur et machine une identité cryptographique unique. Le modèle d'identité d'OpenZiti fonctionne aussi bien pour les charges de travail non humaines que pour les utilisateurs humains, fournissant une authentification forte pour les connexions machine à machine qui constituent la majorité du trafic réseau moderne.
Sécuriser la communication entre charges de travail à travers les clouds et les environnements. Les services s'authentifient mutuellement avec une identité cryptographique, pas par emplacement réseau. Pas de secrets partagés, pas de listes d'autorisation IP, pas d'autorité ambiante.
Sécuriser la communication agent-service et agent-agent avec une identité cryptographique pour chaque participant IA. Les serveurs MCP, les points de terminaison d'outils et les LLM privés restent sombres, sans ports d'écoute ni URL publiques. Les agents s'authentifient avec des identités fortes et uniques et n'atteignent que les ressources autorisées par la politique, de sorte que les workflows autonomes obtiennent l'accès nécessaire sans autorité ambiante sur tout le reste.
Un seul réseau overlay sur AWS, Azure, GCP, les centres de données sur site et les sites périphériques. Pas d'outils réseau spécifiques au cloud, pas de tunnels VPN entre environnements, pas d'arrangements de peering complexes.
Accéder aux services de laboratoire domestique ou auto-hébergés comme Nextcloud, Home Assistant, les serveurs multimédias et les environnements de développement depuis n'importe où. Pas de ports de routeur ouverts, pas de DNS dynamique, pas de dépendance à des services de tunnel tiers. Vous contrôlez l'ensemble du chemin.
Connecter des services entre clusters Kubernetes sans règles d'ingress complexes, sidecars de maillage de services ou tunnels VPN entre clusters. Fonctionne au-delà de Kubernetes, prenant en charge la connexion des services k8s aux VM, au bare metal, aux appareils IoT ou à tout autre élément sur l'overlay.
| Capacité | Description |
|---|---|
| Services sombres | Les services n'ont aucun port d'écoute. Invisibles aux scanners et aux utilisateurs non autorisés. |
| Identité pour tout | Identité cryptographique pour les utilisateurs, services, appareils et charges de travail non humaines (NHI). Pas basée sur l'IP. |
| Opérations basées sur l'identité | Gérer les réseaux via des identités et des politiques plutôt que des adresses IP et des règles de pare-feu. Simplifie les opérations et élimine la configuration manuelle du réseau. |
| Chiffrement de bout en bout | Données chiffrées de la source à la destination en utilisant libsodium. mTLS pour l'authentification. Zero trust dans le chemin réseau. |
| Pas de VPN ni de ports ouverts | Les connexions sont routées via l'overlay d'OpenZiti. Pas de clients VPN, pas de règles de pare-feu entrantes, pas de ports exposés. |
| Routage intelligent | Maillage avec sélection intelligente du chemin pour la performance et la fiabilité. |
| Déploiement flexible | Embarquer des SDK, utiliser des tunnelers, ou déployer au niveau réseau. Mélanger et assortir par service. |
| Accès piloté par politique | Politiques fines basées sur l'identité. L'accès peut être révoqué en temps réel, fermant les connexions actives. |
| API REST programmables | API de gestion complète pour l'automatisation et l'intégration. Console d'administration web incluse. |
| Entièrement auto-hébergeable | Exécutez toute la plateforme sur votre infrastructure. Pas de dépendances fournisseur. Open source, Apache 2.0. |
OpenZiti prend en charge trois modèles zero-trust. Mélangez-les dans un seul réseau et migrez entre eux au fil du temps.
Déployez un routeur de périphérie OpenZiti dans une zone réseau de confiance. Le trafic entre dans l'overlay depuis des clients authentifiés et sort dans le réseau privé où les services s'exécutent.
Exécutez un tunneler OpenZiti sur le même hôte que votre service. Le tunneler gère l'identité, l'authentification et le chiffrement. Le service n'a qu'à accepter les connexions depuis localhost.