Назад к обновлениям
New releaseAug 10, 2026

firezone gui-client-1.5.16

Платформа доступа с нулевым доверием на основе WireGuard, обеспечивающая безопасный одноранговый удалённый доступ с детальным управлением политиками, аутентификацией через SSO и журналированием аудита для корпоративных сетей.

Поделиться

Firezone logo

Молниеносно быстрый удалённый доступ с политиками на основе идентификации, подтверждённым доверием к устройствам и подробными журналами аудита

Документация | Быстрый старт | Скачать клиенты | Поддержка


firezone GitHub commit activity GitHub closed issues X (formerly Twitter) Follow


Обзор

Firezone — это платформа безопасного удалённого доступа, построенная на WireGuard®. Подключайте пользователей к частным приложениям, базам данных, серверам и подсетям с помощью гранулярных политик, определяющих, кто и при каких условиях может получить доступ к каждому Ресурсу.

Сочетайте доступ на основе идентификации с криптографической проверкой устройств и подробными записями аудита. Шлюзы работают в вашей инфраструктуре, а полный исходный код продукта доступен для изучения в этом репозитории.

Firezone component diagram

Начало работы

Облако (рекомендуется)

Зарегистрируйтесь бесплатно и следуйте руководству по быстрому старту, чтобы:

  1. Развернуть Шлюз в сети, содержащей ваши Ресурсы. См. документацию по выбору размера Шлюза для рекомендаций по sizing и конфигурации.
  2. Определить Ресурсы и политики, предоставляющие доступ соответствующим группам.
  3. Установить Клиент, войти в систему и подключиться к авторизованному Ресурсу.

Подробности о тарифах и доступности функций см. в разделе цены.

Самостоятельный хостинг

Лицензии допускают самостоятельный хостинг на их условиях. Продакшн-развёртывание с самостоятельным хостингом официально не поддерживается. Для разработки или оценки следуйте CONTRIBUTING.md, чтобы запустить локальное окружение.

Опубликованные Клиенты гарантированно работают только с управляемым сервисом. Внутренние API меняются, а релизы в магазинах приложений могут отставать от этого репозитория. Портал с самостоятельным хостингом может потребовать Клиенты, собранные из совместимой ревизии. Инструкции по сборке доступны в swift/apple, kotlin/android и rust/gui-client.

Возможности

  • Доступ с минимальными привилегиями: Предоставляйте группам доступ к конкретным Ресурсам через политики, включая условия, требующие аттестации устройства.
  • Доверие к устройствам: Требуйте криптографическую проверку устройства в дополнение к аутентификации пользователя, используя сертификаты X.509, выпущенные вашим MDM или корпоративным PKI. Подробнее.
  • Журналы аудита: Отслеживайте изменения конфигурации, сессии, запросы к API и потоки трафика с хранением в течение 90 дней. Экспортируйте записи в ваш SIEM через Log Sinks. Подробнее.
  • Пулы устройств: Создавайте одноранговую mesh-сеть устройств с зашифрованными WireGuard-туннелями Клиент-Клиент без развёртывания Шлюза. Политики управляют тем, какие группы могут достигать устройств в каждом пуле. Подробнее.
  • Интеграция с провайдером идентификации: Аутентификация через Google Workspace, Okta, Microsoft Entra ID или OIDC. Синхронизация каталога поддерживает соответствие пользователей и групп вашему провайдеру идентификации.
  • Зашифрованное соединение: WireGuard-туннели шифруют трафик между Клиентами и Шлюзами или между устройствами в Пуле устройств. Прямые соединения снижают накладные расходы на маршрутизацию; Реле передают зашифрованный трафик, когда прямое соединение не может быть установлено.
  • Распределённое развёртывание: Развёртывайте Шлюзы рядом с вашими Ресурсами в облачных и локальных средах. Используйте несколько Шлюзов для балансировки нагрузки и отказоустойчивости.
  • Кроссплатформенный доступ: Клиенты доступны для Windows, macOS, Linux, iOS и Android, а также headless-клиенты для автоматизированных задач.
  • Соответствие требованиям: Управляемый сервис соответствует SOC 2 Type II. См. Trust Center.

См. документацию по архитектуре для подробностей о плоскости управления, плоскости данных и жизненном цикле соединения.

Производительность

Firezone стремится достичь максимально возможных скоростей на каждой платформе. Его общая плоскость данных на Rust сочетает шифрование WireGuard с платформо-специфичными оптимизациями ввода-вывода, чтобы сократить системные вызовы, пробуждения задач и накладные расходы на пакет.

Пропускная способность

ПлатформаПропускная способность (при тестировании)
iOS2+ Гбит/с
Android2+ Гбит/с
Windows5+ Гбит/с
macOS5+ Гбит/с
Linux5+ Гбит/с на обычных ВМ / 10+ Гбит/с на настроенном оборудовании

Пропускная способность зависит от задержки туда-обратно, потери пакетов, оборудования, пропускной способности сети и рабочей нагрузки.

Платформо-специфичные оптимизации

Firezone сочетает пакетную обработку с доступными на каждой платформе механизмами разгрузки, чтобы обрабатывать больше пакетов меньшим числом системных вызовов и пробуждений.

  • macOS и iOS: Готовность на основе kqueue через Tokio/Mio с пакетными вызовами sendmsg_x / recvmsg_x как для UDP-сокетов, так и для интерфейса utun. Кэш подключённых UDP-сокетов задействует быстрый путь отправки Darwin и flow advisories для активных пиров.
  • Windows: Пакетная передача пакетов в WinTUN и из него с поддержкой объединения TCP перед инъекцией в его кольцевой буфер. UDP-сокеты используют сегментационную разгрузку (USO) и объединение при приёме (URO), где это поддерживается.
  • Android: UDP GSO/GRO, где это поддерживается ядром устройства.
  • Linux: UDP GSO/GRO плюс сегментация TCP и UDP и разгрузка контрольных сумм на интерфейсе TUN.

Оптимизации сетевого пути

Категории