ZTXGate vs Firezone
ZTXGate und Firezone bieten richtliniengesteuerten Zugriff auf private Ressourcen und nutzen beide WireGuard. Der größte Unterschied ist operativ: Firezones unterstütztes Produkt verwendet eine von Firezone verwaltete Control Plane; ZTXGate kann mit einer vom Kunden oder MSP betriebenen Kernzugriffsumgebung ohne verpflichtende CoreZT-Cloud-Control-Plane arbeiten.
Überblick
| Bereich | ZTXGate | Firezone |
|---|---|---|
| Control Plane | Kunden-/MSP-betrieben | Im unterstützten Dienst vollständig von Firezone verwaltet |
| Kundenseitige Datenkomponenten | ZTXGate Gateway/Proxy | Firezone Clients und Gateways; Relays nach Bedarf |
| Zugriffsebene | WireGuard plus lizenzierter HTTP/HTTPS-Clientless-Proxy | Layer-3-Zugriff über Clients/Gateways |
| Ressourcenrichtlinien | Ja | Ja |
| Gerätevertrauen | Registrierung + unterstützte MDM/EDR-Posture-Integrationen | Kryptografisches Gerätezertifikat/Attestation |
| Allgemeine Posture-Auswertung | Über gelistete Integrationen | Dokumentation unterscheidet Attestation von OS-/Malware-/MDM-Compliance-Posture |
| Self-hosted Control Plane | Kernmodell | Source verfügbar, unterstützte Control Plane laut Firezone nicht für Self-Hosting ausgelegt |
| Air-gapped Standalone | Unterstützt | Nicht das dokumentierte unterstützte Servicemodell |
| Resilienz | Backup/Restore, kein konventionelles HA | Anbieter-verwaltete Control Plane; kundenseitige Data Plane |
Control-Plane-Betrieb
Firezone dokumentiert eine getrennte Control-/Data-Plane-Architektur. Admin Portal, Control-Plane-API und Policy Engine werden im unterstützten Produkt von Firezone verwaltet. Der Source Code ist verfügbar; Firezone weist jedoch darauf hin, dass selbst gehostete Control-Plane-Bereitstellungen nicht dokumentiert oder unterstützt werden.
ZTXGate verfolgt ein anderes Produktmodell: Die ZTXGate-Bereitstellung wird vom Kunden oder MSP betrieben; der Kernzugriff benötigt keine CoreZT-gehostete Control Plane. Optionales ZTXHub kann in verbundenen Umgebungen Lizenz- und Softwareupdate-Management zentralisieren.
Data Plane und WireGuard
Firezone Clients, Gateways und Relays bilden die Data Plane und schützen IP-erreichbare Ressourcen auf Layer 3. ZTXGate nutzt WireGuard-basierte Konnektivität durch das Gateway und bietet zusätzlich einen lizenzierten clientlosen HTTP/HTTPS-Pfad. In beiden Fällen ist WireGuard der sichere Transport; Identität, Richtlinien und Ressourcendefinition kommen aus dem umgebenden Produkt.
Ressourcenrichtlinien
Beide Produkte definieren Ressourcen und Zugriffsrichtlinien. ZTXGate kann Benutzeridentität, Gerät, Posture, Rolle, Zeit, Genehmigungsstatus und weitere konfigurierte Bedingungen berücksichtigen.
Gerätevertrauen: unterschiedliche Modelle
Firezones Device Trust konzentriert sich auf kryptografische Geräteattestierung über X.509-Zertifikate aus MDM oder Enterprise PKI und den Nachweis des zugehörigen privaten Schlüssels. Firezone unterscheidet dieses Modell ausdrücklich von allgemeiner Posture-Auswertung wie OS-Version, Festplattenverschlüsselung, Malware-Schutz oder MDM-Compliance.
ZTXGate registriert Geräte einzeln und kann Posture-Daten aus Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike und Jamf einbeziehen. Zertifikatsattestierung und dynamische MDM/EDR-Posture lösen unterschiedliche Sicherheitsaufgaben; die Anforderungen bestimmen das passende Modell.
Clientless Access
ZTXGate bietet einen lizenzierten HTTP/HTTPS-Proxy für clientlosen Zugriff auf unterstützte Webanwendungen. Die für diesen Vergleich geprüfte Firezone-Dokumentation beschreibt Zugriff über Firezone Clients und Gateways; ein äquivalenter browserbasierter HTTP/HTTPS-Proxy für Endbenutzer wurde dort nicht gefunden. Dieser Punkt sollte bei späteren Vergleichsaktualisierungen erneut geprüft werden.
Self-Hosting und Open Source
Open Source bedeutet nicht automatisch eine unterstützte self-hosted Control Plane. Firezone stellt Source bereit, unterstützt im Produktmodell aber die von Firezone verwaltete Control Plane. ZTXGate ist nicht Open Source, sondern kommerziell unterstützte Software für kunden- oder MSP-betriebene Infrastruktur.
Getrennter und air-gapped Betrieb
ZTXGate kann vollständig air-gapped Standalone betrieben werden; Lizenzierung und Updates erfolgen ohne ZTXHub manuell. Lizenziertes integriertes ZTXBAS bleibt für phishing-resistente biometrische Authentifizierung verfügbar. Firezones unterstützte Architektur hängt von der verwalteten Control Plane ab; dauerhaft getrennter Betrieb ist nicht das dokumentierte Standardmodell.
Verfügbarkeit und Recovery
Firezone betreibt seine Control Plane als Cloud-Infrastruktur und entwirft Data-Plane-Komponenten so, dass bestehender Verkehr temporäre Control-Plane-Partitionen tolerieren kann. ZTXGate nutzt derzeit Backup/Restore-DR statt konventionellem Active/Active- oder Active/Passive-Clustering. Käufer mit automatischen Failover-Anforderungen sollten diese Modelle explizit vergleichen.
Architekturwahl
Firezone kann zu Organisationen passen, die eine Anbieter-Control-Plane, Open Source, Zertifikatsattestierung und Layer-3-Client/Gateway-Zugriff bevorzugen. ZTXGate kann relevant sein, wenn Kunden-/MSP-Betrieb, dauerhaft air-gapped Betrieb, dynamische MDM/EDR-Posture, HTTP/HTTPS-Clientless Access oder integriertes ZTXBAS benötigt werden. Dies ist keine Gesamtrangliste, sondern ein Architekturvergleich.