返回更新列表
新发布Aug 10, 2026

firezone gui-client-1.5.16

基于WireGuard的零信任访问平台,为企业网络提供安全的点对点远程访问,具备精细的策略控制、SSO身份验证和审计日志功能。

分享

Firezone logo

基于身份的策略、经认证的设备信任和详细审计日志,带来极速远程访问

文档 | 快速入门 | 下载客户端 | 支持


firezone GitHub commit activity GitHub closed issues X (formerly Twitter) Follow


概述

Firezone 是一个基于 WireGuard® 构建的安全远程访问平台。通过定义谁可以访问每个资源以及在何种条件下访问的精细策略,将用户连接到私有应用程序、数据库、服务器和子网。

将基于身份的访问与加密设备验证和详细审计记录相结合。网关运行在您自己的基础设施中,完整的产品源代码可在本仓库中查看。

Firezone component diagram

快速开始

云端(推荐)

免费注册并按照快速入门完成以下步骤:

  1. 在包含您资源的网络中部署一个网关。 有关规格和配置指导,请参阅网关规格文档。
  2. 定义资源和策略,授予相应组访问权限。
  3. 安装客户端,登录并连接到已授权的资源。

有关套餐详情和功能可用性,请参阅定价。

自托管

许可证允许自托管,但须遵守其条款。生产环境自托管不受官方支持。如需开发或评估,请按照 CONTRIBUTING.md 运行本地环境。

已发布的客户端仅保证与托管服务兼容。内部 API 会发生变化,应用商店的发布版本可能滞后于本仓库。自托管门户可能需要使用从兼容修订版本构建的客户端。构建说明可在 swift/apple、kotlin/android 和 rust/gui-client 中找到。

功能

  • 最小权限访问: 通过策略授予组对特定资源的访问权限,包括要求设备认证的条件。
  • 设备信任: 除用户身份验证外,还要求使用由您的 MDM 或企业 PKI 颁发的 X.509 证书进行加密设备验证。 了解更多。
  • 审计日志: 跟踪配置变更、会话、API 请求和流量,保留 90 天。通过日志接收器将记录导出到您的 SIEM。 了解更多。
  • 设备池: 创建具有加密客户端到客户端 WireGuard 隧道的点对点设备网格,无需部署网关。策略控制哪些组可以访问每个池中的设备。 了解更多。
  • 身份提供商集成: 使用 Google Workspace、Okta、Microsoft Entra ID 或 OIDC 进行身份验证。目录同步使用户和组与您的身份提供商保持一致。
  • 加密连接: WireGuard 隧道加密客户端与网关之间或设备池中设备之间的流量。直接连接可减少路由开销;当无法建立直接连接时,中继会承载加密流量。
  • 分布式部署: 在云和本地环境中将网关部署在资源附近。使用多个网关实现负载均衡和故障转移。
  • 跨平台访问: 客户端适用于 Windows、macOS、Linux、iOS 和 Android,并提供用于自动化工作负载的无头客户端。
  • 合规性: 托管服务符合 SOC 2 Type II 标准。 请参阅信任中心。

有关控制平面、数据平面和连接生命周期的详细信息,请参阅架构文档。

性能

Firezone 致力于在每个平台上实现尽可能快的速度。其共享的 Rust 数据平面将 WireGuard 加密与平台特定的 I/O 优化相结合,以减少系统调用、任务唤醒和每包开销。

吞吐量

平台吞吐量(测试结果)
iOS2+ Gbps
Android2+ Gbps
Windows5+ Gbps
macOS5+ Gbps
Linux普通虚拟机上 5+ Gbps / 调优硬件上 10+ Gbps

吞吐量随往返延迟、丢包、硬件、网络容量和工作负载而变化。

平台特定优化

Firezone 将数据包批处理与每个平台可用的卸载功能相结合,以更少的系统调用和唤醒处理更多数据包。

  • macOS 和 iOS: 通过 Tokio/Mio 实现基于 kqueue 的就绪通知,对 UDP 套接字和 utun 接口使用批量 sendmsg_x / recvmsg_x 调用。已连接 UDP 套接字的缓存可启用 Darwin 的快速发送路径和活跃对等方的流建议。
  • Windows: 与 WinTUN 之间进行批量数据包传输,支持在注入其环形缓冲区之前进行 TCP 合并。UDP 套接字在支持的情况下使用分段卸载(USO)和接收合并(URO)。
  • Android: 在设备内核支持的情况下使用 UDP GSO/GRO。
  • Linux: UDP GSO/GRO,以及 TUN 接口上的 TCP 和 UDP 分段与校验和卸载。

网络路径优化

带宽延迟积意味着吞吐量是往返延迟的函数。Firezone 保持网络路径简短,以最小化该延迟。

直接对等连接通过针对首字节时间优化的自定义 NAT 穿透系统按需建立。通过将连接建立搭载在 WireGuard 握手上,到新对等方的连接通常可在 200 毫秒或更短时间内就绪。

当直接连接不可用时,加密流量会通过我们在全球的 34 个中继集群之一传输。中继结合 eBPF/XDP 和 SR-IOV,为大多数工作负载以线速处理数据包。

仓库结构

此 monorepo 包含 Firezone 产品:

目录内容
elixir管理门户和控制平面
rust数据平面和共享 Rust 库
rust/gateway用于您基础设施的 WireGuard 隧道服务器
rust/relay用于连接建立的 STUN/TURN 中继
rust/headless-client无头客户端
rust/gui-clientWindows 和 Linux GUI 客户端
swift/applemacOS 和 iOS 客户端
kotlin/androidAndroid 和 ChromeOS 客户端
policy-templates适用于 Windows 和 macOS 的 MDM 策略模板

文档和支持

贡献

有关开发环境设置、代码规范、测试和拉取请求流程,请参阅 CONTRIBUTING.md。浏览需要帮助的问题以寻找贡献机会。

Star 历史

Star History Chart

安全

如需报告漏洞,请遵循 SECURITY.md。请勿通过公开的 GitHub issues 报告安全漏洞。

许可证

本软件的某些部分按以下方式授权:

  • 本仓库 "elixir/" 目录下的所有内容(如果该目录存在)均按 "elixir/LICENSE" 中定义的 "Elastic License 2.0" 许可证授权。
  • 纳入 Firezone 软件的所有第三方组件均按适用组件所有者提供的原始许可证授权。
  • 上述目录或限制之外的内容按 "LICENSE" 中定义的 "Apache 2.0 License" 许可证提供。

WireGuard® 是 Jason A. Donenfeld 的注册商标。

分类