WireGuard ist der sichere Transport. ZTXGate ergänzt Zero Trust.
WireGuard ist ein modernes, schlankes VPN-Protokoll mit einer klaren Aufgabe: verschlüsselten IP-Transport zwischen Peers bereitzustellen. ZTXGate verwendet WireGuard für den sicheren Transport verwalteter Endgeräte, legt aber die Zugriffsentscheidung nicht allein in den Tunnel.
Was WireGuard bereitstellt
WireGuard beantwortet im Kern:
Wie soll autorisierter Verkehr sicher zwischen Endgerät und Gateway transportiert werden?
Es stellt kryptografisch geschützte Konnektivität bereit. Diese Transportfunktion ist wichtig, aber sie ist nicht dasselbe wie eine vollständige Zero-Trust-Zugriffsentscheidung.
Was WireGuard nicht weiß
WireGuard kennt von sich aus nicht:
- den Mitarbeiter hinter einem Gerät
- dessen Geschäftsrolle oder Beschäftigungsstatus
- MDM-Compliance oder EDR-Risiko
- die konkret autorisierte Anwendung oder Ressource
- Genehmigungsanforderungen
- Ablaufzeiten temporären Zugriffs
- Step-up-Authentifizierungsanforderungen
- die Geschäftsrichtlinie hinter einer Zugriffsentscheidung
Diese Informationen gehören zur Zugriffsebene rund um den Transport.
ZTXGate verbindet Geräteidentität mit Richtlinien
ZTXGate registriert Endgeräte einzeln und verknüpft sie mit dem Zugriffsmodell. Die Existenz eines WireGuard-Schlüssels bedeutet damit nicht automatisch, dass der Peer jede erreichbare Ressource nutzen darf.
Richtlinien bestimmen, was der Tunnel erreichen darf
ZTXGate kann Signale wie Benutzeridentität, Rolle, Geräteidentität, Device Posture, Zeit, Netzwerkstandort, geschützte Ressource, Zugriffsdauer und Genehmigungsstatus kombinieren. Der Tunnel transportiert den autorisierten Verkehr; die Richtlinie entscheidet, welche Ressource autorisiert ist.
Device Posture als zusätzlicher Sicherheitskontext
In verbundenen Umgebungen können unterstützte Integrationen wie Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike und Jamf Compliance- oder Risikoinformationen beitragen. Diese Signale sind nur verfügbar, wenn die jeweiligen Dienste erreichbar sind.
Zugriff kann sich nach der Verbindung ändern
Zero Trust sollte eine einmal erlaubte Verbindung nicht automatisch dauerhaft legitimieren. ZTXGate kann relevante Bedingungen weiter auswerten. Endet ein Zugriffsfenster, ändert sich eine Rolle oder erfüllt ein Posture-Signal die Richtlinie nicht mehr, kann Zugriff gemäß Konfiguration widerrufen werden.
Temporärer und genehmigter Zugriff
Für sensible Ressourcen kann ZTXGate zeitlich begrenzte Berechtigungen und Request-and-Approve-Workflows verwenden. Damit wird nicht nur die Netzwerkverbindung, sondern auch der geschäftliche Kontext des Zugriffs abgebildet.
Identity Lifecycle zählt ebenfalls
OIDC kann Authentifizierung und Identity Claims bereitstellen; SCIM kann unterstützte Benutzer- und Gruppen-Lifecycle-Informationen synchronisieren. Der Zugriffsstatus kann so organisatorischen Änderungen folgen, statt ausschließlich an langlebigen Netzwerkschlüsseln zu hängen.
Auditkontext um den sicheren Transport
ZTXGate kann Fragen rund um den Zugriff nachvollziehbar machen: Welcher Benutzer wurde autorisiert? Welches registrierte Gerät war beteiligt? Welche Ressource wurde angefordert? Welche Bedingungen galten? War der Zugriff genehmigt und wann endete die Autorisierung?
Clientless Access benötigt kein WireGuard auf dem Endgerät
Nicht jede Anwendung benötigt einen Netzwerktunnel.
| Zugriffspfad | Geeignet für |
|---|---|
| WireGuard-basierter verwalteter Zugriff | Endgeräte und Ressourcen mit Bedarf an Netzwerkprotokollzugriff |
| Clientloser HTTP/HTTPS-Zugriff | Private browserbasierte Webanwendungen |
Warum WireGuard nicht einfach manuell konfigurieren?
Manuelle Peer-Konfiguration kann verschlüsselten Transport bereitstellen, bildet aber Mitarbeiteridentität, Rollenänderungen, Gerätelebenszyklus, Posture, temporäre Genehmigungen, ressourcenspezifische Richtlinien, Authentifizierungsanforderungen und Security Operations nicht automatisch ab.
Ist WireGuard selbst ZTNA?
Nicht allein. WireGuard ist ein sicherer Transportbaustein. ZTNA benötigt zusätzlich Identitäts-, Geräte-, Ressourcen- und Kontextentscheidungen sowie Lifecycle-Kontrollen und fortlaufende Durchsetzung. ZTXGate verwendet WireGuard als Teil dieser größeren Architektur.
Kurz gesagt
WireGuard beantwortet, wie autorisierter Verkehr sicher transportiert wird. ZTXGate beantwortet, wer welche Ressource von welchem Gerät unter welchen Bedingungen und für wie lange erreichen darf.
Vollständige ZTXGate-Architektur entdecken · ZTNA vs VPN
WireGuard-basierte Zugriffsmodelle vergleichen
Einen aktuellen Vergleich mit einer weiteren WireGuard-basierten Plattform finden Sie unter ZTXGate vs Tailscale.