
firezone gui-client-1.5.16
WireGuardベースのゼロトラストアクセスプラットフォーム。エンタープライズネットワーク向けに、詳細なポリシー制御、SSO認証、監査ログを備えた、安全なピアツーピアのリモートアクセスを提供します。
ID ベースのポリシー、検証済みデバイス信頼、詳細な監査ログを備えた超高速リモートアクセス
ドキュメント | クイックスタート | クライアントのダウンロード | サポート
概要
Firezone は、WireGuard® 上に構築されたセキュアなリモートアクセスプラットフォームです。ユーザーをプライベートアプリケーション、データベース、サーバー、サブネットに接続し、各リソースに誰がどのような条件でアクセスできるかを定義する詳細なポリシーを適用できます。
ID ベースのアクセスと暗号学的なデバイス検証、詳細な監査記録を組み合わせています。ゲートウェイはお客様のインフラストラクチャ上で動作し、製品の完全なソースコードはこのリポジトリで確認できます。
はじめに
クラウド (推奨)
無料でサインアップ し、クイックスタート に従って以下を実行してください:
- リソースを含むネットワークにゲートウェイをデプロイします。サイジングと構成のガイダンスについては、ゲートウェイのサイジングに関するドキュメントを参照してください。
- 適切なグループにアクセスを許可するリソースとポリシーを定義します。
- クライアントをインストールし、サインインして、許可されたリソースに接続します。
プランの詳細と機能の可用性については、料金を参照してください。
セルフホスティング
ライセンスは、その条件に従ってセルフホスティングを許可しています。本番環境でのセルフホスティングは公式にはサポートされていません。開発または評価の目的では、CONTRIBUTING.md に従ってローカル環境を実行してください。
公開されているクライアントは、マネージドサービスでの動作のみが保証されています。内部 API は変更される可能性があり、アプリストアのリリースはこのリポジトリより遅れることがあります。セルフホスト型ポータルでは、互換性のあるリビジョンからビルドされたクライアントが必要になる場合があります。ビルド手順は swift/apple、kotlin/android、rust/gui-client で確認できます。
機能
- 最小権限アクセス: ポリシーを通じてグループに特定のリソースへのアクセスを許可します。デバイス認証を要求する条件も含めることができます。
- デバイス信頼: ユーザー認証に加えて、MDM またはエンタープライズ PKI が発行する X.509 証明書を使用した暗号学的なデバイス検証を要求します。詳細を見る。
- 監査ログ: 構成変更、セッション、API リクエスト、トラフィックフローを 90 日間保持して追跡します。ログシンクを通じて記録を SIEM にエクスポートできます。詳細を見る。
- デバイスプール: ゲートウェイをデプロイすることなく、暗号化されたクライアント間 WireGuard トンネルでデバイスのピアツーピアメッシュを構築します。ポリシーによって、各プール内のデバイスに到達できるグループを制御します。詳細を見る。
- ID プロバイダー連携: Google Workspace、Okta、Microsoft Entra ID、または OIDC で認証します。ディレクトリ同期により、ユーザーとグループを ID プロバイダーと一致させます。
- 暗号化された接続: WireGuard トンネルは、クライアントとゲートウェイ間、またはデバイスプール内のデバイス間のトラフィックを暗号化します。直接接続はルーティングのオーバーヘッドを削減し、直接接続を確立できない場合はリレーが暗号化されたトラフィックを転送します。
- 分散デプロイ: クラウドおよびオンプレミス環境にわたって、リソースの近くにゲートウェイをデプロイします。負荷分散とフェイルオーバーには複数のゲートウェイを使用します。
- クロスプラットフォームアクセス: クライアントは Windows、macOS、Linux、iOS、Android で利用でき、自動化ワークロード向けのヘッドレスクライアントも用意されています。
- コンプライアンス: マネージドサービスは SOC 2 Type II に準拠しています。トラストセンターを参照してください。
コントロールプレーン、データプレーン、接続ライフサイクルの詳細については、アーキテクチャドキュメントを参照してください。
パフォーマンス
Firezone は、あらゆるプラットフォームで可能な限り高速な速度を実現することに取り組んでいます。共有 Rust データプレーンは、WireGuard 暗号化とプラットフォーム固有の I/O 最適化を組み合わせ、システムコール、タスクのウェイクアップ、パケットごとのオーバーヘッドを削減します。
スループット
| プラットフォーム | スループット (テスト時) |
|---|---|
| iOS | 2+ Gbps |
| Android | 2+ Gbps |
| Windows | 5+ Gbps |
| macOS | 5+ Gbps |
| Linux | 一般的な VM で 5+ Gbps / チューニング済みハードウェアで 10+ Gbps |
スループットは、往復遅延、パケット損失、ハードウェア、ネットワーク容量、ワークロードによって変動します。
プラットフォーム固有の最適化
Firezone は、パケットバッチ処理と各プラットフォームで利用可能なオフロードを組み合わせ、より少ないシステムコールとウェイクアップでより多くのパケットを処理します。
- macOS および iOS: Tokio/Mio による kqueue ベースのレディネスと、UDP ソケットおよび
utunインターフェースの両方に対するバッチ処理されたsendmsg_x/recvmsg_x呼び出し。接続済み UDP ソケットのキャッシュにより、Darwin の高速送信パスとアクティブなピアのフローアドバイザリを利用できます。 - Windows: WinTUN との間でバッチ処理されたパケット転送と、リングバッファへの注入前の TCP コアレッシングのサポート。UDP ソケットは、サポートされている場合にセグメンテーションオフロード (USO) と受信コアレッシング (URO) を使用します。
- Android: デバイスのカーネルがサポートする場合の UDP GSO/GRO。
- Linux: UDP GSO/GRO に加え、TUN インターフェース上の TCP および UDP のセグメンテーションとチェックサムオフロード。
ネットワークパスの最適化
帯域遅延積とは、スループットが往復遅延の関数であることを意味します。Firezone はネットワークパスを短く保ち、その遅延を最小化します。
直接ピア接続は、初回バイトまでの時間に最適化された独自の NAT トラバーサルシステムを通じてオンデマンドで確立されます。接続確立を WireGuard ハンドシェイクに相乗りさせることで、新しいピアへの接続は通常 200 ms 以下で準備完了します。
直接接続が利用できない場合、暗号化されたトラフィックは世界中の 34 のリレークラスタのいずれかを経由します。リレーは eBPF/XDP と SR-IOV を組み合わせ、ほとんどのワークロードでラインレートでパケットを処理します。
リポジトリ構造
このモノレポには Firezone 製品が含まれています:
| ディレクトリ | 内容 |
|---|---|
| elixir | 管理ポータルとコントロールプレーン |
| rust | データプレーンと共有 Rust ライブラリ |
| rust/gateway | お客様のインフラストラクチャ用 WireGuard トンネルサーバー |
| rust/relay | 接続確立用の STUN/TURN リレー |
| rust/headless-client | ヘッドレスクライアント |
| rust/gui-client | Windows および Linux GUI クライアント |
| swift/apple | macOS および iOS クライアント |
| kotlin/android | Android および ChromeOS クライアント |
| policy-templates | Windows および macOS 用 MDM ポリシーテンプレート |
ドキュメントとサポート
- ドキュメント: デプロイ、構成、トラブルシューティング。
- GitHub Issues: バグ報告と機能リクエスト。
- サポート: デプロイメントのサポートオプション。
- 営業へのお問い合わせ: エンタープライズ要件とデプロイ計画。
コントリビューション
開発環境のセットアップ、コードガイドライン、テスト、プルリクエストのプロセスについては、CONTRIBUTING.md を参照してください。コントリビューションの機会については、help wanted issues をご覧ください。
スター履歴
セキュリティ
脆弱性を報告するには、SECURITY.md に従ってください。公開 GitHub issues を通じてセキュリティ脆弱性を報告しないでください。
ライセンス
このソフトウェアの一部は以下のようにライセンスされています: