업데이트로 돌아가기
New releaseAug 10, 2026

firezone gui-client-1.5.16

WireGuard 기반 제로 트러스트 접속 플랫폼으로, 세분화된 정책 제어, SSO 인증, 감사 로깅을 통해 기업 네트워크에 안전한 피어 투 피어 원격 접속을 제공합니다.

공유

Firezone logo

ID 기반 정책, 검증된 디바이스 신뢰, 상세한 감사 로그를 갖춘 초고속 원격 접속

문서 | 빠른 시작 | 클라이언트 다운로드 | 지원


firezone GitHub commit activity GitHub closed issues X (formerly Twitter) Follow


개요

Firezone은 WireGuard®를 기반으로 구축된 보안 원격 접속 플랫폼입니다. 누가 각 리소스에 어떤 조건에서 접근할 수 있는지 정의하는 세분화된 정책을 통해 사용자를 사설 애플리케이션, 데이터베이스, 서버, 서브넷에 연결합니다.

ID 기반 접근을 암호화된 디바이스 검증 및 상세한 감사 기록과 결합합니다. 게이트웨이는 사용자의 인프라에서 실행되며, 전체 제품 소스는 이 저장소에서 검토할 수 있습니다.

Firezone component diagram

시작하기

클라우드 (권장)

무료로 가입하고 빠른 시작 안내에 따라 다음을 수행하세요:

  1. 리소스가 있는 네트워크에 게이트웨이를 배포합니다. 크기 조정 및 구성 지침은 게이트웨이 크기 조정 문서를 참조하세요.
  2. 적절한 그룹에 접근 권한을 부여하는 리소스와 정책을 정의합니다.
  3. 클라이언트를 설치하고 로그인한 후, 권한이 부여된 리소스에 연결합니다.

요금제 세부 정보와 기능 제공 여부는 가격을 참조하세요.

자체 호스팅

라이선스는 그 조건에 따라 자체 호스팅을 허용합니다. 프로덕션 자체 호스팅은 공식적으로 지원되지 않습니다. 개발 또는 평가 목적으로는 CONTRIBUTING.md를 따라 로컬 환경을 실행하세요.

배포된 클라이언트는 관리형 서비스와만 작동이 보장됩니다. 내부 API는 변경되며, 앱 스토어 릴리스는 이 저장소보다 뒤처질 수 있습니다. 자체 호스팅 포털은 호환되는 리비전에서 빌드된 클라이언트가 필요할 수 있습니다. 빌드 지침은 swift/apple, kotlin/android, rust/gui-client에서 확인할 수 있습니다.

기능

  • 최소 권한 접근: 정책을 통해 그룹에 특정 리소스에 대한 접근 권한을 부여하며, 디바이스 증명을 요구하는 조건도 포함할 수 있습니다.
  • 디바이스 신뢰: MDM 또는 엔터프라이즈 PKI에서 발급한 X.509 인증서를 사용하여 사용자 인증에 더해 암호화된 디바이스 검증을 요구합니다. 자세히 알아보기.
  • 감사 로그: 구성 변경, 세션, API 요청, 트래픽 흐름을 90일간 보존하며 추적합니다. Log Sink를 통해 기록을 SIEM으로 내보낼 수 있습니다. 자세히 알아보기.
  • 디바이스 풀: 게이트웨이를 배포하지 않고도 암호화된 클라이언트 간 WireGuard 터널로 디바이스의 피어 투 피어 메시를 생성합니다. 정책을 통해 각 풀의 디바이스에 접근할 수 있는 그룹을 제어합니다. 자세히 알아보기.
  • ID 공급자 통합: Google Workspace, Okta, Microsoft Entra ID 또는 OIDC로 인증합니다. 디렉터리 동기화를 통해 사용자와 그룹을 ID 공급자와 일치시킵니다.
  • 암호화된 연결: WireGuard 터널은 클라이언트와 게이트웨이 간 또는 디바이스 풀 내 디바이스 간 트래픽을 암호화합니다. 직접 연결은 라우팅 오버헤드를 줄이며, 직접 연결을 설정할 수 없을 때는 릴레이가 암호화된 트래픽을 전달합니다.
  • 분산 배포: 클라우드 및 온프레미스 환경 전반에 걸쳐 리소스 근처에 게이트웨이를 배포합니다. 로드 밸런싱과 장애 조치를 위해 여러 게이트웨이를 사용하세요.
  • 크로스 플랫폼 접근: 클라이언트는 Windows, macOS, Linux, iOS, Android에서 사용할 수 있으며, 자동화된 워크로드를 위한 헤드리스 클라이언트도 제공됩니다.
  • 규정 준수: 관리형 서비스는 SOC 2 Type II를 준수합니다. Trust Center를 참조하세요.

제어 플레인, 데이터 플레인, 연결 수명 주기에 대한 자세한 내용은 아키텍처 문서를 참조하세요.

성능

Firezone은 모든 플랫폼에서 가능한 가장 빠른 속도를 달성하기 위해 노력합니다. 공유 Rust 데이터 플레인은 WireGuard 암호화와 플랫폼별 I/O 최적화를 결합하여 시스템 호출, 태스크 웨이크업, 패킷당 오버헤드를 줄입니다.

처리량

플랫폼처리량 (테스트 기준)
iOS2+ Gbps
Android2+ Gbps
Windows5+ Gbps
macOS5+ Gbps
Linux일반 VM에서 5+ Gbps / 튜닝된 하드웨어에서 10+ Gbps

처리량은 왕복 지연 시간, 패킷 손실, 하드웨어, 네트워크 용량, 워크로드에 따라 달라집니다.

플랫폼별 최적화

Firezone은 패킷 배칭을 각 플랫폼에서 사용 가능한 오프로드와 결합하여 더 적은 시스템 호출과 웨이크업으로 더 많은 패킷을 처리합니다.

  • macOS 및 iOS: Tokio/Mio를 통한 kqueue 기반 준비 상태 확인과 UDP 소켓 및 utun 인터페이스 모두에 대한 배치된 sendmsg_x / recvmsg_x 호출을 사용합니다. 연결된 UDP 소켓 캐시는 Darwin의 빠른 전송 경로와 활성 피어에 대한 흐름 어드바이저리를 가능하게 합니다.
  • Windows: WinTUN과의 배치된 패킷 전송을 사용하며, 링 버퍼에 주입하기 전 TCP 병합을 지원합니다. UDP 소켓은 지원되는 경우 분할 오프로드(USO)와 수신 병합(URO)을 사용합니다.
  • Android: 디바이스 커널이 지원하는 경우 UDP GSO/GRO를 사용합니다.
  • Linux: UDP GSO/GRO와 TUN 인터페이스의 TCP 및 UDP 분할 및 체크섬 오프로드를 사용합니다.

네트워크 경로 최적화

대역폭-지연 곱은 처리량이 왕복 지연 시간의 함수임을 의미합니다. Firezone은 네트워크 경로를 짧게 유지하여 해당 지연 시간을 최소화합니다.

직접 피어 연결은 첫 바이트까지의 시간에 최적화된 사용자 정의 NAT 통과 시스템을 통해 요청 시 형성됩니다. WireGuard 핸드셰이크에 연결 설정을 편승시킴으로써 새 피어에 대한 연결은 일반적으로 200ms 이내에 준비됩니다.

직접 연결을 사용할 수 없을 때는 암호화된 트래픽이 전 세계 34개의 릴레이 클러스터 중 하나를 통해 흐릅니다. 릴레이는 eBPF/XDP와 SR-IOV를 결합하여 대부분의 워크로드에서 회선 속도로 패킷을 처리합니다.

저장소 구조

이 모노레포에는 Firezone 제품이 포함되어 있습니다:

디렉터리내용
elixir관리 포털 및 제어 플레인
rust데이터 플레인 및 공유 Rust 라이브러리
rust/gateway사용자 인프라용 WireGuard 터널 서버
rust/relay연결 설정용 STUN/TURN 릴레이
rust/headless-client헤드리스 클라이언트
rust/gui-clientWindows 및 Linux GUI 클라이언트
swift/applemacOS 및 iOS 클라이언트
kotlin/androidAndroid 및 ChromeOS 클라이언트
policy-templatesWindows 및 macOS용 MDM 정책 템플릿

문서 및 지원

기여

개발 환경 설정, 코드 가이드라인, 테스트, 풀 리퀘스트 프로세스는 CONTRIBUTING.md를 참조하세요. 기여 기회를 찾으려면 도움 필요 이슈를 살펴보세요.

스타 기록

Star History Chart

보안

취약점을 보고하려면 SECURITY.md를 따르세요. 공개 GitHub 이슈를 통해 보안 취약점을 보고하지 마세요.

라이선스

이 소프트웨어의 일부는 다음과 같이 라이선스가 부여됩니다:

카테고리