Torna agli aggiornamenti
New releaseAug 10, 2026

firezone gui-client-1.5.16

Piattaforma di accesso zero-trust basata su WireGuard che fornisce accesso remoto peer-to-peer sicuro, con controlli granulari delle policy, autenticazione SSO e registrazione di audit per reti aziendali.

Condividi

Firezone logo

Accesso remoto ultraveloce con policy basate sull'identità, attendibilità dei dispositivi attestata e log di audit dettagliati

Documentazione | Guida rapida | Scarica i client | Supporto


firezone GitHub commit activity GitHub closed issues X (formerly Twitter) Follow


Panoramica

Firezone è una piattaforma di accesso remoto sicuro basata su WireGuard®. Collega gli utenti ad applicazioni private, database, server e subnet con policy granulari che definiscono chi può accedere a ciascuna Risorsa e a quali condizioni.

Combina l'accesso basato sull'identità con la verifica crittografica dei dispositivi e registrazioni di audit dettagliate. I Gateway vengono eseguiti nella tua infrastruttura e il codice sorgente completo del prodotto è disponibile per l'ispezione in questo repository.

Firezone component diagram

Per iniziare

Cloud (consigliato)

Registrati gratuitamente e segui la Guida rapida per:

  1. Distribuire un Gateway nella rete che contiene le tue Risorse. Consulta la documentazione sul dimensionamento dei Gateway per indicazioni su dimensionamento e configurazione.
  2. Definire Risorse e policy che concedono l'accesso ai gruppi appropriati.
  3. Installare un Client, accedere e connettersi a una Risorsa autorizzata.

Per i dettagli sui piani e la disponibilità delle funzionalità, consulta i prezzi.

Self-hosting

Le licenze consentono il self-hosting, nel rispetto dei loro termini. Il self-hosting in produzione non è ufficialmente supportato. Per lo sviluppo o la valutazione, segui CONTRIBUTING.md per eseguire un ambiente locale.

I Client pubblicati sono garantiti per funzionare solo con il servizio gestito. Le API interne cambiano e le release sugli app store possono essere in ritardo rispetto a questo repository. Un portale self-hosted potrebbe richiedere Client compilati da una revisione compatibile. Le istruzioni di compilazione sono disponibili in swift/apple, kotlin/android e rust/gui-client.

Funzionalità

  • Accesso con privilegi minimi: Concedi ai gruppi l'accesso a Risorse specifiche tramite policy, incluse condizioni che richiedono l'attestazione del dispositivo.
  • Device Trust: Richiedi la verifica crittografica del dispositivo oltre all'autenticazione dell'utente, utilizzando certificati X.509 emessi dal tuo MDM o dalla PKI aziendale. Scopri di più.
  • Log di audit: Monitora modifiche di configurazione, sessioni, richieste API e flussi di traffico con conservazione di 90 giorni. Esporta i record verso il tuo SIEM tramite Log Sinks. Scopri di più.
  • Device Pools: Crea una mesh peer-to-peer di dispositivi con tunnel WireGuard Client-to-Client cifrati, senza distribuire un Gateway. Le policy controllano quali gruppi possono raggiungere i dispositivi in ciascun pool. Scopri di più.
  • Integrazione con identity provider: Autenticati con Google Workspace, Okta, Microsoft Entra ID o OIDC. La sincronizzazione delle directory mantiene utenti e gruppi allineati con il tuo identity provider.
  • Connettività cifrata: I tunnel WireGuard cifrano il traffico tra Client e Gateway o tra dispositivi in un Device Pool. Le connessioni dirette riducono l'overhead di routing; i Relay trasportano il traffico cifrato quando non è possibile stabilire una connessione diretta.
  • Distribuzione distribuita: Distribuisci i Gateway vicino alle tue Risorse in ambienti cloud e on-premises. Usa più Gateway per bilanciamento del carico e failover.
  • Accesso multipiattaforma: I Client sono disponibili per Windows, macOS, Linux, iOS e Android, con client headless per carichi di lavoro automatizzati.
  • Conformità: Il servizio gestito è conforme a SOC 2 Type II. Consulta il Trust Center.

Consulta la documentazione sull'architettura per dettagli su control plane, data plane e ciclo di vita delle connessioni.

Prestazioni

Firezone si impegna a raggiungere le velocità più elevate possibili su ogni piattaforma. Il suo data plane condiviso in Rust combina la cifratura WireGuard con ottimizzazioni I/O specifiche per piattaforma per ridurre chiamate di sistema, risvegli dei task e overhead per pacchetto.

Throughput

PiattaformaThroughput (come testato)
iOS2+ Gbps
Android2+ Gbps
Windows5+ Gbps
macOS5+ Gbps
Linux5+ Gbps su VM commodity / 10+ Gbps su hardware ottimizzato

Il throughput varia in base a latenza round-trip, perdita di pacchetti, hardware, capacità di rete e carico di lavoro.

Ottimizzazioni specifiche per piattaforma

Firezone combina il batching dei pacchetti con gli offload disponibili su ciascuna piattaforma per elaborare più pacchetti con meno chiamate di sistema e risvegli.

  • macOS e iOS: readiness basata su kqueue tramite Tokio/Mio, con chiamate sendmsg_x / recvmsg_x in batch sia per i socket UDP che per l'interfaccia utun. Una cache di socket UDP connessi abilita il percorso di invio veloce di Darwin e i flow advisory per i peer attivi.
  • Windows: trasferimento di pacchetti in batch da e verso WinTUN, con supporto per il coalescing TCP prima dell'iniezione nel suo ring buffer. I socket UDP utilizzano segmentation offload (USO) e receive coalescing (URO) dove supportati.
  • Android: UDP GSO/GRO dove supportato dal kernel del dispositivo.
  • Linux: UDP GSO/GRO più offload di segmentazione e checksum TCP e UDP sull'interfaccia TUN.

Ottimizzazioni del percorso di rete

Categorie