
firezone gui-client-1.5.16
Piattaforma di accesso zero-trust basata su WireGuard che fornisce accesso remoto peer-to-peer sicuro, con controlli granulari delle policy, autenticazione SSO e registrazione di audit per reti aziendali.
Accesso remoto ultraveloce con policy basate sull'identità, attendibilità dei dispositivi attestata e log di audit dettagliati
Documentazione | Guida rapida | Scarica i client | Supporto
Panoramica
Firezone è una piattaforma di accesso remoto sicuro basata su WireGuard®. Collega gli utenti ad applicazioni private, database, server e subnet con policy granulari che definiscono chi può accedere a ciascuna Risorsa e a quali condizioni.
Combina l'accesso basato sull'identità con la verifica crittografica dei dispositivi e registrazioni di audit dettagliate. I Gateway vengono eseguiti nella tua infrastruttura e il codice sorgente completo del prodotto è disponibile per l'ispezione in questo repository.
Per iniziare
Cloud (consigliato)
Registrati gratuitamente e segui la Guida rapida per:
- Distribuire un Gateway nella rete che contiene le tue Risorse. Consulta la documentazione sul dimensionamento dei Gateway per indicazioni su dimensionamento e configurazione.
- Definire Risorse e policy che concedono l'accesso ai gruppi appropriati.
- Installare un Client, accedere e connettersi a una Risorsa autorizzata.
Per i dettagli sui piani e la disponibilità delle funzionalità, consulta i prezzi.
Self-hosting
Le licenze consentono il self-hosting, nel rispetto dei loro termini. Il self-hosting in produzione non è ufficialmente supportato. Per lo sviluppo o la valutazione, segui CONTRIBUTING.md per eseguire un ambiente locale.
I Client pubblicati sono garantiti per funzionare solo con il servizio gestito. Le API interne cambiano e le release sugli app store possono essere in ritardo rispetto a questo repository. Un portale self-hosted potrebbe richiedere Client compilati da una revisione compatibile. Le istruzioni di compilazione sono disponibili in swift/apple, kotlin/android e rust/gui-client.
Funzionalità
- Accesso con privilegi minimi: Concedi ai gruppi l'accesso a Risorse specifiche tramite policy, incluse condizioni che richiedono l'attestazione del dispositivo.
- Device Trust: Richiedi la verifica crittografica del dispositivo oltre all'autenticazione dell'utente, utilizzando certificati X.509 emessi dal tuo MDM o dalla PKI aziendale. Scopri di più.
- Log di audit: Monitora modifiche di configurazione, sessioni, richieste API e flussi di traffico con conservazione di 90 giorni. Esporta i record verso il tuo SIEM tramite Log Sinks. Scopri di più.
- Device Pools: Crea una mesh peer-to-peer di dispositivi con tunnel WireGuard Client-to-Client cifrati, senza distribuire un Gateway. Le policy controllano quali gruppi possono raggiungere i dispositivi in ciascun pool. Scopri di più.
- Integrazione con identity provider: Autenticati con Google Workspace, Okta, Microsoft Entra ID o OIDC. La sincronizzazione delle directory mantiene utenti e gruppi allineati con il tuo identity provider.
- Connettività cifrata: I tunnel WireGuard cifrano il traffico tra Client e Gateway o tra dispositivi in un Device Pool. Le connessioni dirette riducono l'overhead di routing; i Relay trasportano il traffico cifrato quando non è possibile stabilire una connessione diretta.
- Distribuzione distribuita: Distribuisci i Gateway vicino alle tue Risorse in ambienti cloud e on-premises. Usa più Gateway per bilanciamento del carico e failover.
- Accesso multipiattaforma: I Client sono disponibili per Windows, macOS, Linux, iOS e Android, con client headless per carichi di lavoro automatizzati.
- Conformità: Il servizio gestito è conforme a SOC 2 Type II. Consulta il Trust Center.
Consulta la documentazione sull'architettura per dettagli su control plane, data plane e ciclo di vita delle connessioni.
Prestazioni
Firezone si impegna a raggiungere le velocità più elevate possibili su ogni piattaforma. Il suo data plane condiviso in Rust combina la cifratura WireGuard con ottimizzazioni I/O specifiche per piattaforma per ridurre chiamate di sistema, risvegli dei task e overhead per pacchetto.
Throughput
| Piattaforma | Throughput (come testato) |
|---|---|
| iOS | 2+ Gbps |
| Android | 2+ Gbps |
| Windows | 5+ Gbps |
| macOS | 5+ Gbps |
| Linux | 5+ Gbps su VM commodity / 10+ Gbps su hardware ottimizzato |
Il throughput varia in base a latenza round-trip, perdita di pacchetti, hardware, capacità di rete e carico di lavoro.
Ottimizzazioni specifiche per piattaforma
Firezone combina il batching dei pacchetti con gli offload disponibili su ciascuna piattaforma per elaborare più pacchetti con meno chiamate di sistema e risvegli.
- macOS e iOS: readiness basata su kqueue tramite Tokio/Mio, con chiamate
sendmsg_x/recvmsg_xin batch sia per i socket UDP che per l'interfacciautun. Una cache di socket UDP connessi abilita il percorso di invio veloce di Darwin e i flow advisory per i peer attivi. - Windows: trasferimento di pacchetti in batch da e verso WinTUN, con supporto per il coalescing TCP prima dell'iniezione nel suo ring buffer. I socket UDP utilizzano segmentation offload (USO) e receive coalescing (URO) dove supportati.
- Android: UDP GSO/GRO dove supportato dal kernel del dispositivo.
- Linux: UDP GSO/GRO più offload di segmentazione e checksum TCP e UDP sull'interfaccia TUN.