
warpgate v0.29.0-beta.1
Полностью прозрачный SSH, HTTPS, Kubernetes, базы данных и RDP/VNC bastion/PAM, не требующий дополнительного клиентского ПО
Warpgate — это умный и полностью прозрачный бастион-хост для SSH, HTTPS, Kubernetes, MySQL, PostgreSQL, RDP и VNC, не требующий клиентского приложения или SSH-обёртки.
- Разверните его в вашей DMZ, добавьте учётные записи пользователей и легко назначьте их конкретным хостам и URL-адресам в сети.
- Warpgate будет записывать каждую сессию, чтобы вы могли просматривать её (в реальном времени) и воспроизводить позже через встроенный веб-интерфейс администратора.
- Доступ к SSH, RDP и VNC через браузер встроен; нативные клиенты продолжают работать.
- Это не jump host — соединение перенаправляется напрямую к цели полностью прозрачно для клиента.
- Встроенная поддержка 2FA и SSO (TOTP и OpenID Connect)
- Встроенная защита от брутфорса с блокировкой IP и блокировкой пользователей
- Единый бинарный файл без зависимостей.
- Написан на 100% безопасном Rust.
При поддержке:
Начало работы и загрузки
- См. страницу документации Начало работы (или Начало работы в Docker).
- Релизные / бета-бинарники
- Ночные сборки
Документация
Полная документация доступна на warpgate.null.page, включая:
- Защита входа — Настройка защиты от брутфорса
- SSO — Единый вход с OpenID Connect
- Тикеты — Временные учётные данные для доступа
Чем Warpgate отличается от jump host / VPN / Teleport?
| Warpgate | SSH jump host | VPN | Teleport |
|---|---|---|---|
| ✅ Точное назначение 1:1 между пользователями и сервисами | (Обычно) полный доступ к сети за jump host | (Обычно) полный доступ к сети | ✅ Точное назначение 1:1 между пользователями и сервисами |
| ✅ Не требуется специальный клиент | Требуется настройка jump host | ✅ Не требуется специальный клиент | Требуется специальный клиент |
| ✅ 2FA из коробки | 🟡 2FA возможна с дополнительными PAM-плагинами | 🟡 Зависит от провайдера | ✅ 2FA из коробки |
| ✅ SSO из коробки | 🟡 SSO возможен с дополнительными PAM-плагинами | 🟡 Зависит от провайдера | Платно |
| ✅ Аудит на уровне команд | 🟡 Аудит на уровне соединений на jump host, нет безопасного аудита на цели при наличии root-доступа | Нет безопасного аудита на цели при наличии root-доступа | ✅ Аудит на уровне команд |
| ✅ Полная запись сессий | Невозможна безопасная запись на цели при наличии root-доступа | Невозможна безопасная запись на цели при наличии root-доступа | ✅ Полная запись сессий |
| ✅ Неинтерактивные соединения | 🟡 Неинтерактивные соединения возможны, если клиенты поддерживают jump host нативно | ✅ Неинтерактивные соединения | Неинтерактивные соединения требуют использования SSH-обёртки или запуска туннеля |
| ✅ Самостоятельный хостинг, вы владеете данными | ✅ Самостоятельный хостинг, вы владеете данными | 🟡 Зависит от провайдера | SaaS |
| ✅ Встроенная защита от брутфорса | 🟡 Требуется настройка fail2ban | 🟡 Зависит от провайдера | ✅ Встроенная защита от брутфорса |
|
|
|
Сообщение о проблемах безопасности
Пожалуйста, используйте систему сообщения об уязвимостях GitHub.
Статус проекта
Warpgate активно используется в корпоративной среде.
Что запланировано и над чем ведётся работа, отслеживается в публичном дорожной карте.
Как это работает
Warpgate — это сервис, который вы развёртываете на бастион-хосте/DMZ, который принимает соединения SSH, HTTPS, Kubernetes, MySQL, PostgreSQL, RDP и VNC и предоставляет (опциональный) веб-интерфейс администратора.
Запустите warpgate setup, чтобы интерактивно сгенерировать файл конфигурации, включая привязки портов. Подробности см. в разделе Начало работы.
Он принимает соединения со специально отформатированными учётными данными, аутентифицирует пользователя локально, подключается к цели сам, а затем соединяет обе стороны вместе, (опционально) записывая сессию.
При подключении через HTTPS Warpgate представляет выбор доступных целей, а затем проксирует весь трафик сессии к выбранной цели. Вы можете переключаться между целями в любое время.
Вы управляете списками целей и пользователей и назначаете их друг другу через интерфейс администратора, а история сессий хранится в базе данных SQLite (по умолчанию: в /var/lib/warpgate).
Вы также можете использовать веб-интерфейс администратора для просмотра списка активных сессий, просмотра записей сессий, журналов и многого другого.
Раскрытие информации об использовании ИИ
В конце 2025 года этот проект начал принимать вклады, созданные с помощью ИИ. Участники обязаны раскрывать использование ИИ. Я считаю, что применяя одинаково высокие стандарты качества ко всем PR, независимо от того, созданы ли они с помощью ИИ или нет, не нужно жертвовать качеством или безопасностью.
Поскольку ИИ — это спектр между бездумными вайб-братьями и пользователями автодополнения, я считаю, что прозрачность в его использовании помогает установить и ограничить место ИИ в этом проекте.