
ゼロトラストネットワーキングプラットフォーム。暗号学的アイデンティティ、ポリシーベースのアクセス、エンドツーエンド暗号化でサービスを不可視化します。VPNを置き換え、IoTを保護し、オープンポートなしでマルチクラウド環境を接続します。
OpenZiti は、ネットワークサービスを不正ユーザーから不可視にする、オープンソースのゼロトラストネットワーキングプラットフォームです。ユーザー、サービス、デバイス、ワークロードを問わず、すべての接続は暗号化されたアイデンティティで認証され、ポリシーで承認され、エンドツーエンドで暗号化されます。
OpenZiti は、既存のアプリケーション(コード変更不要の軽量トンネラーを使用)と新しいアプリケーション(最も強力なゼロトラストモデルを実現する組み込み SDK を使用)の両方で動作します。そのため、ブラウンフィールド環境とグリーンフィールド開発の両方に実用的です。
NetFoundry によって作成・スポンサーされています。ライセンスは Apache 2.0 です。
OpenZiti を使用すると、複数のネットワークやサードパーティをまたいで、非ヒューマンワークロードやワークフローを含むあらゆるユースケースに対して、どこでもゼロトラストを拡張できます。以下は一般的なユースケースの一部です。
VPN クライアント、スプリットトンネリングの頭痛、コンセントレーターのボトルネックなしに、内部サービスへの安全なアクセスを提供します。各サービスは個別に承認されます。「一度中に入れば、すべてにアクセスできる」という問題はありません。
API とサービスをインターネットから不可視にします。リッスンポートがゼロであれば、攻撃対象領域もゼロです。承認されたクライアントのみが OpenZiti 経由で接続し、他の誰も何も見えません。
すべてのデバイス、センサー、マシンに一意の暗号化アイデンティティを付与します。OpenZiti のアイデンティティモデルは、人間のユーザーと同様に非ヒューマンワークロードでも機能し、現代のネットワークトラフィックの大部分を占めるマシン間接続に強力な認証を提供します。
クラウドや環境をまたいだワークロード間通信を保護します。サービスはネットワーク上の位置ではなく、暗号化アイデンティティで相互認証します。共有シークレット、IP 許可リスト、アンビエント権限は不要です。
すべての AI 参加者に暗号化アイデンティティを付与して、エージェント間およびエージェントとサービスの通信を保護します。MCP サーバー、ツールエンドポイント、プライベート LLM は、リッスンポートや公開 URL を持たずにダーク状態を維持します。エージェントは強力で一意のアイデンティティで認証し、ポリシーで許可されたリソースにのみ到達するため、自律的なワークフローは必要なアクセスを取得しつつ、他のすべてに対するアンビエント権限は持ちません。
AWS、Azure、GCP、オンプレミスのデータセンター、エッジロケーションをまたいだ単一のオーバーレイネットワークです。クラウド固有のネットワーキングツール、環境間の VPN トンネル、複雑なピアリング設定は不要です。
Nextcloud、Home Assistant、メディアサーバー、開発環境などのホームラボやセルフホスト型サービスにどこからでもアクセスできます。ルーターポートを開放する必要も、動的 DNS も、サードパーティのトンネルサービスへの依存もありません。パス全体を自分で制御します。
複雑な Ingress ルール、サービスメッシュサイドカー、クラスター間の VPN トンネルなしに、Kubernetes クラスター間でサービスを接続します。Kubernetes を超えて機能し、k8s サービスと VM、ベアメタル、IoT デバイス、またはオーバーレイ上のその他のものを接続できます。
| 機能 | 説明 |
|---|---|
| ダークサービス | サービスはリッスンポートをゼロにします。スキャナーや不正ユーザーから不可視になります。 |
| あらゆるものにアイデンティティ | ユーザー、サービス、デバイス、非ヒューマンワークロード (NHI) に暗号化アイデンティティを付与。IP ベースではありません。 |
| アイデンティティベースの運用 | IP アドレスやファイアウォールルールではなく、アイデンティティとポリシーでネットワークを管理します。運用を簡素化し、手動によるネットワーク設定を排除します。 |
| エンドツーエンド暗号化 | libsodium を使用してソースから宛先までデータを暗号化。認証には mTLS を使用。ネットワークパスに対するゼロトラスト。 |
| VPN や開放ポートは不要 | 接続は OpenZiti のオーバーレイ経由でルーティングされます。VPN クライアント、インバウンドファイアウォールルール、露出したポートは不要。 |
| スマートルーティング | メッシュファブリックによるインテリジェントなパス選択で、パフォーマンスと信頼性を実現。 |
| 柔軟な導入 | SDK の組み込み、トンネラーの使用、ネットワークレベルでの導入が可能。サービスごとに組み合わせて使用できます。 |
| ポリシーベースのアクセス | きめ細かいアイデンティティベースのポリシー。アクセスはリアルタイムで取り消し可能で、アクティブな接続も切断します。 |
| プログラム可能な REST API | 自動化と統合のための完全な管理 API。Web ベースの管理コンソールも含まれます。 |
| 完全にセルフホスト可能 | プラットフォーム全体を自身のインフラ上で実行可能。ベンダー依存なし。オープンソース、Apache 2.0。 |
OpenZiti は3つのゼロトラストモデルをサポートしています。単一のネットワーク内でこれらを混在させ、時間をかけて移行することも可能です。
信頼できるネットワークゾーンに OpenZiti エッジルーターを導入します。トラフィックは認証されたクライアントからオーバーレイに入り、サービスの実行されているプライベートネットワークに出ます。
サービスと同じホスト上で OpenZiti トンネラーを実行します。トンネラーがアイデンティティ、認証、暗号化を処理します。サービスは localhost からの接続を受け入れるだけで済みます。
OpenZiti SDK をクライアントアプリケーションやサーバーアプリケーションに直接組み込みます。アプリケーション自体が暗号化アイデンティティを保持し、プロセス内でトラフィックを暗号化します。localhost にもリッスンポートは存在しません。
どこから始めるか: 多くのチームは既存のサービスに対してホストアクセス(トンネラー)から始めます。コード変更なしで数分で導入できます。新しい開発や高いセキュリティが求められるワークロードには、アプリケーションアクセス(SDK)が最も強力なゼロトラスト体制を提供します。
以下のクイックスタートでは、開発、テスト、学習用のローカル OpenZiti ネットワークをセットアップする方法を示します。本番導入については、https://netfoundry.io/docs/openziti/category/deployments/ の製品ドキュメントを参照してください。
ローカル OpenZiti ネットワークを最も速く立ち上げる方法:
wget https://get.openziti.io/dock/all-in-one/compose.yml
docker compose up
これにより、コントローラー、エッジルーター、Ziti コンソールが1つのコンポーズスタックで起動します。コンソールは https://localhost:1280/zac/ で利用可能です。ここからアイデンティティの作成、サービスの定義、アクセスポリシーの設定が行えます。
ストレージオプション、環境変数、CLI の使用法など、詳細については all-in-one Docker quickstart を参照してください。
GitHub Releases から最新の ziti バイナリをダウンロードし、次のコマンドを実行します:
ziti edge quickstart
これにより、ローカル開発用ネットワーク(コントローラー、ルーター、デフォルトの管理アイデンティティ)が起動します。テストや学習に最適です。
実行中のコントローラーに Ziti Admin Console (ZAC) を追加するには:
ziti ops console download --location /opt/openziti/console
ziti ops console configure /path/to/controller.yml --all --location /opt/openziti/console
# コントローラーを再起動し、https://<controller-address>/zac/ を開きます
または、コントローラーの設定を変更せずに ZAC をローカルで提供するには:
ziti run console --version latest
# https://127.0.0.1:8443 が開きます。ブラウザから任意のコントローラーを指定できます
| リソース | 説明 |
|---|---|
| Introduction | 中核となる概念と OpenZiti の動作方法 |
| Quickstart Guides | ローカル、Docker、ホスト環境向けの段階的なセットアップ |
| Zero Trust Models | 3つの導入モデルの詳細解説 |
| Tunneler Reference | コード変更なしで始める方法 |
OpenZiti のオーバーレイネットワークは、既存のインフラ(任意の IP ネットワーク、任意のクラウド、任意の組み合わせ)上で動作します。中核となるコンポーネント:
コントローラーは管理プレーンです。以下を処理します:
エッジルーターはデータプレーンを形成し、エンドポイント間で暗号化トラフィックを運ぶメッシュファブリックです。
ルーターは自動的に相互検出し、メッシュ接続を形成し、レイテンシ、スループット、コストに基づいて最適なパスを選択するスマートルーティングを使用します。
エンドポイントは、アプリケーションやユーザーが OpenZiti ネットワークに接続する方法です:
SDK (Go, C, Python, Node.js, Java, Swift, C#): アプリケーションに直接ゼロトラストを組み込みます。アプリ自体がアイデンティティを保持し、暗号化を処理します。サイドカー、エージェント、リッスンポートは不要。
トンネラー (Linux, Windows, macOS, iOS, Android): 変更されていないソフトウェアに OpenZiti 接続を提供する軽量アプリ。トラフィックを透過的にインターセプトし、オーバーレイ経由でルーティングします。コード変更は不要。
OpenZiti ネットワーク内のすべての参加者(例:ユーザー、サービス、デバイス、ワークロード)は、x509 証明書に裏打ちされた一意の暗号化アイデンティティを持ちます。接続が試行されると、OpenZiti は以下を検証します: