
Plataforma de rede de confiança zero que torna serviços invisíveis com identidade criptográfica, acesso baseado em políticas e criptografia de ponta a ponta. Substitui VPNs, protege IoT e conecta ambientes multi-cloud sem portas abertas.
OpenZiti é uma plataforma de rede de confiança zero (zero-trust) de código aberto que torna os serviços de rede invisíveis para usuários não autorizados. Cada conexão, seja de um usuário, serviço, dispositivo ou carga de trabalho, é autenticada com identidade criptográfica, autorizada por política e criptografada de ponta a ponta.
O OpenZiti funciona tanto com aplicativos existentes (usando túneis leves sem necessidade de alterações de código) quanto com novos aplicativos (usando SDKs embutidos para o modelo de confiança zero mais forte). Isso o torna prático tanto para ambientes brownfield quanto para desenvolvimento greenfield.
Criado e patrocinado pela NetFoundry. Licenciado sob Apache 2.0.
O OpenZiti permite que você estenda a confiança zero para qualquer lugar, para qualquer caso de uso, incluindo cargas de trabalho e fluxos de trabalho não humanos, através de múltiplas redes e terceiros. A seguir estão alguns casos de uso comuns.
Forneça acesso seguro a serviços internos sem clientes VPN, dores de cabeça com split tunneling ou gargalos de concentradores. Cada serviço é autorizado individualmente. Sem o problema "uma vez que você entra, pode acessar tudo".
Torne APIs e serviços invisíveis para a internet. Portas de escuta zero significam superfície de ataque zero. Clientes autorizados se conectam através do OpenZiti; todos os outros não veem nada.
Dê a cada dispositivo, sensor e máquina uma identidade criptográfica única. O modelo de identidade do OpenZiti funciona para cargas de trabalho não humanas tão bem quanto para usuários humanos, fornecendo autenticação forte para as conexões máquina-a-máquina que compõem a maioria do tráfego de rede moderno.
Proteja a comunicação entre cargas de trabalho entre nuvens e ambientes. Os serviços se autenticam com identidade criptográfica, não com localização de rede. Sem segredos compartilhados, sem listas de permissão de IP, sem autoridade ambiente.
Proteja a comunicação agente-serviço e agente-agente com identidade criptográfica para cada participante de IA. Servidores MCP, endpoints de ferramentas e LLMs privados permanecem escuros, sem portas de escuta ou URLs públicos. Agentes autenticam com identidades fortes e únicas e alcançam apenas os recursos que a política permite, para que fluxos de trabalho autônomos obtenham o acesso necessário sem autoridade ambiente sobre todo o resto.
Uma única rede overlay entre AWS, Azure, GCP, data centers locais e locais de borda. Sem ferramentas de rede específicas de nuvem, sem túneis VPN entre ambientes, sem acordos complexos de peering.
Acesse serviços de laboratório doméstico ou auto-hospedados como Nextcloud, Home Assistant, servidores de mídia e ambientes de desenvolvimento de qualquer lugar. Sem portas de roteador abertas, sem DNS dinâmico, sem dependência de serviços de túnel de terceiros. Você controla todo o caminho.
Conecte serviços entre clusters Kubernetes sem regras complexas de ingress, sidecars de malha de serviços ou túneis VPN entre clusters. Funciona além do Kubernetes, suportando a conexão de serviços k8s a VMs, bare metal, dispositivos IoT ou qualquer outra coisa na overlay.
| Capacidade | Descrição |
|---|---|
| Serviços Escuros | Serviços têm zero portas de escuta. Invisíveis para scanners e usuários não autorizados. |
| Identidade para Tudo | Identidade criptográfica para usuários, serviços, dispositivos e cargas de trabalho não humanas (NHI). Não baseada em IP. |
| Operações Baseadas em Identidade | Gerencie redes através de identidades e políticas em vez de endereços IP e regras de firewall. Simplifica operações e elimina a configuração manual de rede. |
| Criptografia de Ponta a Ponta | Dados criptografados da origem ao destino usando libsodium. mTLS para autenticação. Confiança zero no caminho da rede. |
| Sem VPNs ou Portas Abertas | As conexões são roteadas através da overlay do OpenZiti. Sem clientes VPN, sem regras de firewall de entrada, sem portas expostas. |
| Roteamento Inteligente | Malha de tecido com seleção inteligente de caminho para desempenho e confiabilidade. |
| Implantação Flexível | Embuta SDKs, use tuneladores ou implante no nível da rede. Misture e combine por serviço. |
| Acesso Orientado por Políticas | Políticas granulares baseadas em identidade. O acesso pode ser revogado em tempo real, encerrando conexões ativas. |
| APIs REST Programáveis | API de gerenciamento completa para automação e integração. Console de administração baseado na web incluído. |
| Totalmente Auto-Hospedável | Execute toda a plataforma em sua infraestrutura. Sem dependências de fornecedores. Código aberto, Apache 2.0. |
O OpenZiti suporta três modelos de confiança zero. Misture-os em uma única rede e migre entre eles ao longo do tempo.
Implante um roteador de borda OpenZiti em uma zona de rede confiável. O tráfego entra na overlay a partir de clientes autenticados e sai na rede privada onde os serviços são executados.
Execute um tunelador OpenZiti no mesmo host do seu serviço. O tunelador lida com identidade, autenticação e criptografia. O serviço só precisa aceitar conexões do localhost.
Embuta um SDK OpenZiti diretamente nos aplicativos cliente e/ou servidor. O próprio aplicativo detém a identidade criptográfica e criptografa o tráfego em processo. Não existem portas de escuta, nem mesmo no localhost.