
firezone gui-client-1.5.16
Платформа доступа с нулевым доверием на основе WireGuard, обеспечивающая безопасный одноранговый удалённый доступ с детальным управлением политиками, аутентификацией через SSO и журналированием аудита для корпоративных сетей.
Молниеносно быстрый удалённый доступ с политиками на основе идентификации, подтверждённым доверием к устройствам и подробными журналами аудита
Документация | Быстрый старт | Скачать клиенты | Поддержка
Обзор
Firezone — это платформа безопасного удалённого доступа, построенная на WireGuard®. Подключайте пользователей к частным приложениям, базам данных, серверам и подсетям с помощью гранулярных политик, определяющих, кто и при каких условиях может получить доступ к каждому Ресурсу.
Сочетайте доступ на основе идентификации с криптографической проверкой устройств и подробными записями аудита. Шлюзы работают в вашей инфраструктуре, а полный исходный код продукта доступен для изучения в этом репозитории.
Начало работы
Облако (рекомендуется)
Зарегистрируйтесь бесплатно и следуйте руководству по быстрому старту, чтобы:
- Развернуть Шлюз в сети, содержащей ваши Ресурсы. См. документацию по выбору размера Шлюза для рекомендаций по sizing и конфигурации.
- Определить Ресурсы и политики, предоставляющие доступ соответствующим группам.
- Установить Клиент, войти в систему и подключиться к авторизованному Ресурсу.
Подробности о тарифах и доступности функций см. в разделе цены.
Самостоятельный хостинг
Лицензии допускают самостоятельный хостинг на их условиях. Продакшн-развёртывание с самостоятельным хостингом официально не поддерживается. Для разработки или оценки следуйте CONTRIBUTING.md, чтобы запустить локальное окружение.
Опубликованные Клиенты гарантированно работают только с управляемым сервисом. Внутренние API меняются, а релизы в магазинах приложений могут отставать от этого репозитория. Портал с самостоятельным хостингом может потребовать Клиенты, собранные из совместимой ревизии. Инструкции по сборке доступны в swift/apple, kotlin/android и rust/gui-client.
Возможности
- Доступ с минимальными привилегиями: Предоставляйте группам доступ к конкретным Ресурсам через политики, включая условия, требующие аттестации устройства.
- Доверие к устройствам: Требуйте криптографическую проверку устройства в дополнение к аутентификации пользователя, используя сертификаты X.509, выпущенные вашим MDM или корпоративным PKI. Подробнее.
- Журналы аудита: Отслеживайте изменения конфигурации, сессии, запросы к API и потоки трафика с хранением в течение 90 дней. Экспортируйте записи в ваш SIEM через Log Sinks. Подробнее.
- Пулы устройств: Создавайте одноранговую mesh-сеть устройств с зашифрованными WireGuard-туннелями Клиент-Клиент без развёртывания Шлюза. Политики управляют тем, какие группы могут достигать устройств в каждом пуле. Подробнее.
- Интеграция с провайдером идентификации: Аутентификация через Google Workspace, Okta, Microsoft Entra ID или OIDC. Синхронизация каталога поддерживает соответствие пользователей и групп вашему провайдеру идентификации.
- Зашифрованное соединение: WireGuard-туннели шифруют трафик между Клиентами и Шлюзами или между устройствами в Пуле устройств. Прямые соединения снижают накладные расходы на маршрутизацию; Реле передают зашифрованный трафик, когда прямое соединение не может быть установлено.
- Распределённое развёртывание: Развёртывайте Шлюзы рядом с вашими Ресурсами в облачных и локальных средах. Используйте несколько Шлюзов для балансировки нагрузки и отказоустойчивости.
- Кроссплатформенный доступ: Клиенты доступны для Windows, macOS, Linux, iOS и Android, а также headless-клиенты для автоматизированных задач.
- Соответствие требованиям: Управляемый сервис соответствует SOC 2 Type II. См. Trust Center.
См. документацию по архитектуре для подробностей о плоскости управления, плоскости данных и жизненном цикле соединения.
Производительность
Firezone стремится достичь максимально возможных скоростей на каждой платформе. Его общая плоскость данных на Rust сочетает шифрование WireGuard с платформо-специфичными оптимизациями ввода-вывода, чтобы сократить системные вызовы, пробуждения задач и накладные расходы на пакет.
Пропускная способность
| Платформа | Пропускная способность (при тестировании) |
|---|---|
| iOS | 2+ Гбит/с |
| Android | 2+ Гбит/с |
| Windows | 5+ Гбит/с |
| macOS | 5+ Гбит/с |
| Linux | 5+ Гбит/с на обычных ВМ / 10+ Гбит/с на настроенном оборудовании |
Пропускная способность зависит от задержки туда-обратно, потери пакетов, оборудования, пропускной способности сети и рабочей нагрузки.
Платформо-специфичные оптимизации
Firezone сочетает пакетную обработку с доступными на каждой платформе механизмами разгрузки, чтобы обрабатывать больше пакетов меньшим числом системных вызовов и пробуждений.
- macOS и iOS: Готовность на основе kqueue через Tokio/Mio с пакетными
вызовами
sendmsg_x/recvmsg_xкак для UDP-сокетов, так и для интерфейсаutun. Кэш подключённых UDP-сокетов задействует быстрый путь отправки Darwin и flow advisories для активных пиров. - Windows: Пакетная передача пакетов в WinTUN и из него с поддержкой объединения TCP перед инъекцией в его кольцевой буфер. UDP-сокеты используют сегментационную разгрузку (USO) и объединение при приёме (URO), где это поддерживается.
- Android: UDP GSO/GRO, где это поддерживается ядром устройства.
- Linux: UDP GSO/GRO плюс сегментация TCP и UDP и разгрузка контрольных сумм на интерфейсе TUN.