アップデート一覧に戻る
New releaseAug 10, 2026

firezone gui-client-1.5.16

WireGuardベースのゼロトラストアクセスプラットフォーム。エンタープライズネットワーク向けに、詳細なポリシー制御、SSO認証、監査ログを備えた、安全なピアツーピアのリモートアクセスを提供します。

共有

Firezone logo

ID ベースのポリシー、検証済みデバイス信頼、詳細な監査ログを備えた超高速リモートアクセス

ドキュメント | クイックスタート | クライアントのダウンロード | サポート


firezone GitHub commit activity GitHub closed issues X (formerly Twitter) Follow


概要

Firezone は、WireGuard® 上に構築されたセキュアなリモートアクセスプラットフォームです。ユーザーをプライベートアプリケーション、データベース、サーバー、サブネットに接続し、各リソースに誰がどのような条件でアクセスできるかを定義する詳細なポリシーを適用できます。

ID ベースのアクセスと暗号学的なデバイス検証、詳細な監査記録を組み合わせています。ゲートウェイはお客様のインフラストラクチャ上で動作し、製品の完全なソースコードはこのリポジトリで確認できます。

Firezone component diagram

はじめに

クラウド (推奨)

無料でサインアップ し、クイックスタート に従って以下を実行してください:

  1. リソースを含むネットワークにゲートウェイをデプロイします。サイジングと構成のガイダンスについては、ゲートウェイのサイジングに関するドキュメントを参照してください。
  2. 適切なグループにアクセスを許可するリソースとポリシーを定義します。
  3. クライアントをインストールし、サインインして、許可されたリソースに接続します。

プランの詳細と機能の可用性については、料金を参照してください。

セルフホスティング

ライセンスは、その条件に従ってセルフホスティングを許可しています。本番環境でのセルフホスティングは公式にはサポートされていません。開発または評価の目的では、CONTRIBUTING.md に従ってローカル環境を実行してください。

公開されているクライアントは、マネージドサービスでの動作のみが保証されています。内部 API は変更される可能性があり、アプリストアのリリースはこのリポジトリより遅れることがあります。セルフホスト型ポータルでは、互換性のあるリビジョンからビルドされたクライアントが必要になる場合があります。ビルド手順は swift/apple、kotlin/android、rust/gui-client で確認できます。

機能

  • 最小権限アクセス: ポリシーを通じてグループに特定のリソースへのアクセスを許可します。デバイス認証を要求する条件も含めることができます。
  • デバイス信頼: ユーザー認証に加えて、MDM またはエンタープライズ PKI が発行する X.509 証明書を使用した暗号学的なデバイス検証を要求します。詳細を見る。
  • 監査ログ: 構成変更、セッション、API リクエスト、トラフィックフローを 90 日間保持して追跡します。ログシンクを通じて記録を SIEM にエクスポートできます。詳細を見る。
  • デバイスプール: ゲートウェイをデプロイすることなく、暗号化されたクライアント間 WireGuard トンネルでデバイスのピアツーピアメッシュを構築します。ポリシーによって、各プール内のデバイスに到達できるグループを制御します。詳細を見る。
  • ID プロバイダー連携: Google Workspace、Okta、Microsoft Entra ID、または OIDC で認証します。ディレクトリ同期により、ユーザーとグループを ID プロバイダーと一致させます。
  • 暗号化された接続: WireGuard トンネルは、クライアントとゲートウェイ間、またはデバイスプール内のデバイス間のトラフィックを暗号化します。直接接続はルーティングのオーバーヘッドを削減し、直接接続を確立できない場合はリレーが暗号化されたトラフィックを転送します。
  • 分散デプロイ: クラウドおよびオンプレミス環境にわたって、リソースの近くにゲートウェイをデプロイします。負荷分散とフェイルオーバーには複数のゲートウェイを使用します。
  • クロスプラットフォームアクセス: クライアントは Windows、macOS、Linux、iOS、Android で利用でき、自動化ワークロード向けのヘッドレスクライアントも用意されています。
  • コンプライアンス: マネージドサービスは SOC 2 Type II に準拠しています。トラストセンターを参照してください。

コントロールプレーン、データプレーン、接続ライフサイクルの詳細については、アーキテクチャドキュメントを参照してください。

パフォーマンス

Firezone は、あらゆるプラットフォームで可能な限り高速な速度を実現することに取り組んでいます。共有 Rust データプレーンは、WireGuard 暗号化とプラットフォーム固有の I/O 最適化を組み合わせ、システムコール、タスクのウェイクアップ、パケットごとのオーバーヘッドを削減します。

スループット

プラットフォームスループット (テスト時)
iOS2+ Gbps
Android2+ Gbps
Windows5+ Gbps
macOS5+ Gbps
Linux一般的な VM で 5+ Gbps / チューニング済みハードウェアで 10+ Gbps

スループットは、往復遅延、パケット損失、ハードウェア、ネットワーク容量、ワークロードによって変動します。

プラットフォーム固有の最適化

Firezone は、パケットバッチ処理と各プラットフォームで利用可能なオフロードを組み合わせ、より少ないシステムコールとウェイクアップでより多くのパケットを処理します。

  • macOS および iOS: Tokio/Mio による kqueue ベースのレディネスと、UDP ソケットおよび utun インターフェースの両方に対するバッチ処理された sendmsg_x / recvmsg_x 呼び出し。接続済み UDP ソケットのキャッシュにより、Darwin の高速送信パスとアクティブなピアのフローアドバイザリを利用できます。
  • Windows: WinTUN との間でバッチ処理されたパケット転送と、リングバッファへの注入前の TCP コアレッシングのサポート。UDP ソケットは、サポートされている場合にセグメンテーションオフロード (USO) と受信コアレッシング (URO) を使用します。
  • Android: デバイスのカーネルがサポートする場合の UDP GSO/GRO。
  • Linux: UDP GSO/GRO に加え、TUN インターフェース上の TCP および UDP のセグメンテーションとチェックサムオフロード。

ネットワークパスの最適化

帯域遅延積とは、スループットが往復遅延の関数であることを意味します。Firezone はネットワークパスを短く保ち、その遅延を最小化します。

直接ピア接続は、初回バイトまでの時間に最適化された独自の NAT トラバーサルシステムを通じてオンデマンドで確立されます。接続確立を WireGuard ハンドシェイクに相乗りさせることで、新しいピアへの接続は通常 200 ms 以下で準備完了します。

直接接続が利用できない場合、暗号化されたトラフィックは世界中の 34 のリレークラスタのいずれかを経由します。リレーは eBPF/XDP と SR-IOV を組み合わせ、ほとんどのワークロードでラインレートでパケットを処理します。

リポジトリ構造

このモノレポには Firezone 製品が含まれています:

ディレクトリ内容
elixir管理ポータルとコントロールプレーン
rustデータプレーンと共有 Rust ライブラリ
rust/gatewayお客様のインフラストラクチャ用 WireGuard トンネルサーバー
rust/relay接続確立用の STUN/TURN リレー
rust/headless-clientヘッドレスクライアント
rust/gui-clientWindows および Linux GUI クライアント
swift/applemacOS および iOS クライアント
kotlin/androidAndroid および ChromeOS クライアント
policy-templatesWindows および macOS 用 MDM ポリシーテンプレート

ドキュメントとサポート

コントリビューション

開発環境のセットアップ、コードガイドライン、テスト、プルリクエストのプロセスについては、CONTRIBUTING.md を参照してください。コントリビューションの機会については、help wanted issues をご覧ください。

スター履歴

Star History Chart

セキュリティ

脆弱性を報告するには、SECURITY.md に従ってください。公開 GitHub issues を通じてセキュリティ脆弱性を報告しないでください。

ライセンス

このソフトウェアの一部は以下のようにライセンスされています:

カテゴリ