
Piattaforma di networking zero-trust che rende i servizi invisibili grazie a identità crittografica, accesso basato su policy e crittografia end-to-end. Sostituisce le VPN, protegge l'IoT e connette ambienti multi-cloud senza porte aperte.
OpenZiti è una piattaforma di networking zero‑trust open‑source che rende i servizi di rete invisibili agli utenti non autorizzati. Ogni connessione, provenga da un utente, un servizio, un dispositivo o un carico di lavoro, viene autenticata con un'identità crittografica, autorizzata tramite policy e crittografata end‑to‑end.
OpenZiti funziona sia con applicazioni esistenti (usando tunnelers leggeri senza necessità di modifiche al codice) sia con nuove applicazioni (usando SDK embedded per il modello zero‑trust più forte). Ciò lo rende pratico sia per ambienti brownfield che per sviluppo greenfield.
Creato e sponsorizzato da NetFoundry. Concesso in licenza Apache 2.0.
OpenZiti ti permette di estendere lo zero‑trust ovunque per qualsiasi caso d’uso, inclusi carichi di lavoro e flussi di lavoro non umani, attraverso più reti e terze parti. Di seguito alcuni casi d’uso comuni.
Fornisci accesso sicuro ai servizi interni senza client VPN, problemi di split tunnelling o colli di bottiglia dei concentratori. Ogni servizio è autorizzato individualmente. Niente problema del tipo “una volta dentro, puoi raggiungere tutto”.
Rendi API e servizi invisibili a Internet. Zero porte in ascolto significa zero superficie d’attacco. I client autorizzati si connettono tramite OpenZiti; tutti gli altri non vedono nulla.
Dai a ogni dispositivo, sensore e macchina un’identità crittografica unica. Il modello di identità di OpenZiti funziona per carichi di lavoro non umani esattamente come per utenti umani, fornendo autenticazione forte per le connessioni machine‑to‑machine che costituiscono la maggior parte del traffico di rete moderno.
Rendi sicura la comunicazione tra carichi di lavoro attraverso cloud e ambienti diversi. I servizi si autenticano a vicenda con identità crittografica, non con posizione di rete. Niente segreti condivisi, niente allowlist IP, niente autorità ambientale.
Rendi sicura la comunicazione agente‑servizio e agente‑agente con identità crittografica per ogni partecipante AI. I server MCP, gli endpoint strumentali e gli LLM privati rimangono oscuri, senza porte in ascolto né URL pubblici. Gli agenti si autenticano con identità forti e uniche e raggiungono solo le risorse consentite dalla policy, così i flussi di lavoro autonomi ottengono l’accesso necessario senza autorità ambientale su tutto il resto.
Un’unica rete overlay su AWS, Azure, GCP, datacenter on‑prem e perimetri. Niente strumenti di rete specifici del cloud, niente tunnel VPN tra ambienti, niente complessi accordi di peering.
Accedi da qualsiasi luogo a servizi self‑hosted o home lab come Nextcloud, Home Assistant, server multimediali e ambienti di sviluppo. Niente porte del router aperte, niente DNS dinamico, niente dipendenza da servizi di tunnel di terze parti. Controlli l’intero percorso.
Connetti servizi tra cluster Kubernetes senza complesse regole di ingresso, sidecar di service mesh o tunnel VPN tra cluster. Funziona anche al di fuori di Kubernetes, supportando la connessione di servizi k8s a VM, bare metal, dispositivi IoT o qualsiasi altra cosa sull’overlay.
| Capacità | Descrizione |
|---|---|
| Servizi Oscuri | I servizi hanno zero porte in ascolto. Invisibili a scanner e utenti non autorizzati. |
| Identità per Tutto | Identità crittografica per utenti, servizi, dispositivi e carichi di lavoro non umani (NHI). Non basata su IP. |
| Operazioni Basate sull’Identità | Gestisci reti tramite identità e policy invece di indirizzi IP e regole firewall. Semplifica le operazioni ed elimina la configurazione manuale della rete. |
| Crittografia End‑to‑End | Dati crittografati dalla sorgente alla destinazione usando libsodium. mTLS per l’autenticazione. Zero trust nel percorso di rete. |
| Niente VPN o Porte Aperte | Le connessioni transitano nell’overlay di OpenZiti. Niente client VPN, niente regole firewall in entrata, niente porte esposte. |
| Routing Intelligente | Maglia mesh con selezione intelligente del percorso per prestazioni e affidabilità. |
| Deployment Flessibile | Incorpora SDK, usa tunnelers o distribuisci a livello di rete. Combina e abbina per servizio. |
| Accesso Basato su Policy | Policy granulari basate sull’identità. L’accesso può essere revocato in tempo reale, chiudendo le connessioni attive. |
| API REST Programmabili | API di gestione completa per automazione e integrazione. Console di amministrazione web inclusa. |
| Completamente Auto‑ospitabile | Esegui l’intera piattaforma sulla tua infrastruttura. Nessuna dipendenza dal fornitore. Open source, Apache 2.0. |
OpenZiti supporta tre modelli zero‑trust. Possono essere combinati in una singola rete ed è possibile migrare tra di essi nel tempo.
Distribuisci un edge router OpenZiti in una zona di rete fiduciaria. Il traffico entra nell’overlay da client autenticati ed esce nella rete privata dove risiedono i servizi.
Esegui un tunneler OpenZiti sullo stesso host del tuo servizio. Il tunneler gestisce identità, autenticazione e crittografia. Il servizio deve solo accettare connessioni da localhost.
Incorporare un SDK OpenZiti direttamente nelle applicazioni client e/o server. L’applicazione stessa possiede l’identità crittografica e crittografa il traffico in‑process. Non esistono porte in ascolto, nemmeno su localhost.