
ziti v2.0.1
शून्य-विश्वास नेटवर्किंग प्लेटफॉर्म जो सेवाओं को क्रिप्टोग्राफिक पहचान, नीति-आधारित पहुंच, और एंड-टू-एंड एन्क्रिप्शन के साथ अदृश्य बनाता है। वीपीएन को बदलता है, IoT को सुरक्षित करता है, और बिना खुले पोर्ट के मल्टी-क्लाउड वातावरण को जोड़ता है।
OpenZiti
OpenZiti एक ओपन-सोर्स शून्य-विश्वास नेटवर्किंग प्लेटफ़ॉर्म है जो नेटवर्क सेवाओं को अनधिकृत उपयोगकर्ताओं के लिए अदृश्य बनाता है। हर कनेक्शन, चाहे वह किसी उपयोगकर्ता, सेवा, डिवाइस या वर्कलोड से हो, क्रिप्टोग्राफ़िक पहचान से प्रमाणित, नीति द्वारा अधिकृत और एंड-टू-एंड एन्क्रिप्टेड होता है।
OpenZiti मौजूदा एप्लिकेशन (हल्के टनलर्स का उपयोग करके, बिना कोड परिवर्तन के) और नए एप्लिकेशन (सबसे मजबूत शून्य-विश्वास मॉडल के लिए एम्बेडेड SDK) दोनों के साथ काम करता है। यह इसे ब्राउनफ़ील्ड वातावरण और ग्रीनफ़ील्ड विकास दोनों के लिए व्यावहारिक बनाता है।
NetFoundry द्वारा निर्मित और प्रायोजित। Apache 2.0 के तहत लाइसेंस प्राप्त।
विषय सूची
- उपयोग के मामले
- प्रमुख क्षमताएँ
- तीन परिनियोजन मॉडल
- आरंभ करना
- आर्किटेक्चर
- शून्य विश्वास, डार्क सेवाएँ और एंड-टू-एंड एन्क्रिप्शन
- एसडीके
- समुदाय और सहायता
- योगदान
- अपनाने वाले
- प्रबंधित समाधान
उपयोग के मामले
OpenZiti आपको किसी भी उपयोग मामले के लिए कहीं भी शून्य-विश्वास विस्तारित करने में सक्षम बनाता है, जिसमें गैर-मानव वर्कलोड और वर्कफ़्लो, कई नेटवर्क और तीसरे पक्ष शामिल हैं। निम्नलिखित कुछ सामान्य उपयोग मामले हैं।
वीपीएन बदलें
बिना वीपीएन क्लाइंट, स्प्लिट टनलिंग सिरदर्द या कंसंट्रेटर बाधाओं के आंतरिक सेवाओं तक सुरक्षित पहुँच प्रदान करें। प्रत्येक सेवा व्यक्तिगत रूप से अधिकृत है। कोई "एक बार अंदर आए, तो सब कुछ पहुँच योग्य" समस्या नहीं।
डार्क एपीआई और सेवाएँ
एपीआई और सेवाओं को इंटरनेट के लिए अदृश्य बनाएँ। शून्य सुनने वाले पोर्ट का मतलब शून्य हमले की सतह है। अधिकृत क्लाइंट OpenZiti के माध्यम से जुड़ते हैं; बाकी सभी को कुछ नहीं दिखता।
IoT और गैर-मानव पहचान
हर डिवाइस, सेंसर और मशीन को एक अद्वितीय क्रिप्टोग्राफ़िक पहचान दें। OpenZiti का पहचान मॉडल मानव उपयोगकर्ताओं की तरह ही गैर-मानव वर्कलोड के लिए भी काम करता है, जो आधुनिक नेटवर्क ट्रैफ़िक का बहुमत बनाने वाले मशीन-से-मशीन कनेक्शनों के लिए मजबूत प्रमाणीकरण प्रदान करता है।
शून्य विश्वास वर्कलोड
क्लाउड और वातावरणों में वर्कलोड-से-वर्कलोड संचार सुरक्षित करें। सेवाएँ नेटवर्क स्थान के बजाय क्रिप्टोग्राफ़िक पहचान के साथ एक-दूसरे को प्रमाणित करती हैं। कोई साझा रहस्य नहीं, कोई आईपी अनुमति सूची नहीं, कोई परिवेशीय अधिकार नहीं।
एजेंटिक AI
प्रत्येक AI प्रतिभागी के लिए क्रिप्टोग्राफ़िक पहचान के साथ एजेंट-से-सेवा और एजेंट-से-एजेंट संचार सुरक्षित करें। MCP सर्वर, टूल एंडपॉइंट और निजी LLM बिना किसी सुनने वाले पोर्ट या सार्वजनिक URL के डार्क रहते हैं। एजेंट मजबूत, अद्वितीय पहचानों के साथ प्रमाणित होते हैं और केवल उन संसाधनों तक पहुँचते हैं जिनकी नीति अनुमति देती है, इसलिए स्वायत्त वर्कफ़्लो को आवश्यक पहुँच मिलती है, बाकी सब पर परिवेशीय अधिकार नहीं।
मल्टी-क्लाउड और हाइब्रिड कनेक्टिविटी
AWS, Azure, GCP, ऑन-प्रिमाइसेस डेटा सेंटर और एज लोकेशन पर एक ओवरले नेटवर्क। कोई क्लाउड-विशिष्ट नेटवर्किंग टूल नहीं, वातावरणों के बीच कोई वीपीएन टनल नहीं, कोई जटिल पियरिंग व्यवस्था नहीं।
स्व-होस्टेड सेवा पहुँच
Nextcloud, Home Assistant, मीडिया सर्वर और विकास वातावरण जैसी होम लैब या स्व-होस्टेड सेवाओं तक कहीं से भी पहुँचें। कोई खुले राउटर पोर्ट नहीं, कोई डायनामिक DNS नहीं, तीसरे पक्ष की टनल सेवाओं पर कोई निर्भरता नहीं। आप पूरे पथ को नियंत्रित करते हैं।
Kubernetes और क्रॉस-क्लस्टर सेवाएँ
जटिल इन्ग्रेस नियमों, सर्विस मेश साइडकार या क्लस्टरों के बीच वीपीएन टनल के बिना Kubernetes क्लस्टरों में सेवाओं को कनेक्ट करें। Kubernetes से परे काम करता है, k8s सेवाओं को VM, बेयर मेटल, IoT डिवाइस या ओवरले पर किसी और चीज़ से जोड़ने का समर्थन करता है।
प्रमुख क्षमताएँ
| क्षमता | विवरण |
|---|---|
| डार्क सेवाएँ | सेवाओं में शून्य सुनने वाले पोर्ट हैं। स्कैनर और अनधिकृत उपयोगकर्ताओं के लिए अदृश्य। |
| हर चीज़ के लिए पहचान | उपयोगकर्ताओं, सेवाओं, डिवाइसों और गैर-मानव वर्कलोड (NHI) के लिए क्रिप्टोग्राफ़िक पहचान। आईपी-आधारित नहीं। |
| पहचान-आधारित संचालन | आईपी पतों और फ़ायरवॉल नियमों के बजाय पहचानों और नीतियों के माध्यम से नेटवर्क प्रबंधित करें। संचालन को सरल बनाता है और मैन्युअल नेटवर्क कॉन्फ़िगरेशन को समाप्त करता है। |
| एंड-टू-एंड एन्क्रिप्शन | libsodium का उपयोग करके स्रोत से गंतव्य तक डेटा एन्क्रिप्टेड। प्रमाणीकरण के लिए mTLS। नेटवर्क पथ में शून्य विश्वास। |
| कोई वीपीएन या खुले पोर्ट नहीं | कनेक्शन OpenZiti के ओवरले के माध्यम से रूट होते हैं। कोई वीपीएन क्लाइंट नहीं, कोई इनबाउंड फ़ायरवॉल नियम नहीं, कोई खुले पोर्ट नहीं। |
| स्मार्ट रूटिंग | प्रदर्शन और विश्वसनीयता के लिए बुद्धिमान पथ चयन के साथ मेश फैब्रिक। |
| लचीला परिनियोजन | एसडीके एम्बेड करें, टनलर्स का उपयोग करें या नेटवर्क स्तर पर तैनात करें। प्रति सेवा मिक्स और मैच करें। |
| नीति-संचालित पहुँच | सूक्ष्म, पहचान-आधारित नीतियाँ। पहुँच को वास्तविक समय में रद्द किया जा सकता है, सक्रिय कनेक्शन बंद कर सकते हैं। |
| प्रोग्रामयोग्य REST API | ऑटोमेशन और एकीकरण के लिए पूर्ण प्रबंधन API। वेब-आधारित प्रशासन कंसोल शामिल है। |
| पूरी तरह से स्व-होस्टेबल | अपने बुनियादी ढांचे पर पूरा प्लेटफ़ॉर्म चलाएँ। कोई विक्रेता निर्भरता नहीं। ओपन सोर्स, Apache 2.0। |
तीन परिनियोजन मॉडल
OpenZiti तीन शून्य-विश्वास मॉडल का समर्थन करता है। उन्हें एक ही नेटवर्क में मिलाएं और समय के साथ उनके बीच माइग्रेट करें।
नेटवर्क पहुँच
एक विश्वसनीय नेटवर्क ज़ोन में OpenZiti एज राउटर तैनात करें। ट्रैफ़िक प्रमाणित क्लाइंट से ओवरले में प्रवेश करता है और निजी नेटवर्क में बाहर निकलता है जहाँ सेवाएँ चलती हैं।
- कोड परिवर्तन: कोई नहीं
- सेवा होस्ट पर एजेंट: कोई नहीं
- सुरक्षा मॉडल: नेटवर्क सीमा पर पहचान-आधारित पहुँच। गेटवे के समान, लेकिन क्रिप्टोग्राफ़िक पहचान और एन्क्रिप्टेड परिवहन के साथ।
होस्ट पहुँच
अपनी सेवा के समान होस्ट पर OpenZiti टनलर चलाएँ। टनलर पहचान, प्रमाणीकरण और एन्क्रिप्शन संभालता है। सेवा को केवल लोकलहोस्ट से कनेक्शन स्वीकार करने की आवश्यकता है।
- कोड परिवर्तन: कोई नहीं
- सेटअप: टनलर स्थापित करें, पहचान नामांकित करें
- सुरक्षा मॉडल: होस्ट OS पर विश्वास सीमा। सेवा नेटवर्क के लिए डार्क है और केवल टनलर के माध्यम से पहुँच योग्य है।
एप्लिकेशन पहुँच (सबसे मजबूत)
क्लाइंट और/या सर्वर एप्लिकेशन में सीधे OpenZiti SDK एम्बेड करें। एप्लिकेशन स्वयं क्रिप्टोग्राफ़िक पहचान रखता है और प्रक्रिया में ट्रैफ़िक को एन्क्रिप्ट करता है। कोई सुनने वाले पोर्ट मौजूद नहीं हैं, लोकलहोस्ट पर भी नहीं।
- कोड परिवर्तन: हाँ
- सुरक्षा मॉडल: सबसे मजबूत। प्रक्रिया में एंड-टू-एंड एन्क्रिप्शन। पूरी तरह से डार्क। एप्लिकेशन परत पर पहचान, नेटवर्क या होस्ट पर नहीं।
कहाँ से शुरू करें: कई टीमें मौजूदा सेवाओं के लिए होस्ट पहुँच (टनलर्स) से शुरू करती हैं। यह मिनटों में बिना कोड परिवर्तन के तैनात हो जाता है। नए विकास या उच्च-सुरक्षा वर्कलोड के लिए, एप्लिकेशन पहुँच (एसडीके) सबसे मजबूत शून्य-विश्वास मुद्रा प्रदान करता है।
आरंभ करना
निम्नलिखित क्विक स्टार्ट दिखाते हैं कि विकास, परीक्षण और सीखने के लिए स्थानीय OpenZiti नेटवर्क कैसे स्थापित करें। उत्पादन परिनियोजन के लिए, https://netfoundry.io/docs/openziti/category/deployments/ पर उत्पाद दस्तावेज़ देखें।