WireGuard es el transporte seguro. ZTXGate añade Zero Trust.
WireGuard es un protocolo moderno y eficiente para establecer túneles de red cifrados y autenticados.
Esto lo convierte en una excelente base de transporte, pero un túnel seguro por sí solo no responde las preguntas de acceso empresarial que una plataforma ZTNA debe resolver.
ZTXGate utiliza conectividad basada en WireGuard para el acceso de endpoints gestionados y añade alrededor de ese transporte identidad, registro de dispositivos, postura, autorización de recursos, acceso temporal, aprobaciones, aplicación continua y contexto de auditoría.
Qué proporciona WireGuard
WireGuard proporciona conectividad cifrada y autenticada entre pares mediante criptografía de clave pública.
Su diseño asocia claves de pares con direcciones IP permitidas y utiliza esas relaciones para determinar cómo debe enrutar el tráfico cifrado.
Desde la perspectiva de ZTXGate, WireGuard responde una pregunta importante:
¿Cómo debe transportarse de forma segura el tráfico autorizado entre el endpoint y el gateway?
Por sí solo no responde todas las preguntas de autorización relacionadas con ese tráfico.
Lo que WireGuard no sabe
Una configuración de pares WireGuard no conoce de forma inherente conceptos como:
- qué empleado es propietario de un dispositivo
- qué rol empresarial tiene ese empleado
- si el usuario ha abandonado la organización
- si el dispositivo cumple las políticas de una plataforma MDM
- si una plataforma EDR considera que el endpoint presenta riesgo
- a qué aplicación o recurso está autorizado a acceder el usuario
- si el acceso requiere aprobación
- cuándo debe caducar el acceso temporal
- si se requiere autenticación adicional
- qué política empresarial provocó una decisión de acceso
Estos son asuntos de control de acceso y ciclo de vida de identidad, no del protocolo de túnel.
ZTXGate conecta la identidad del dispositivo con la política de acceso
ZTXGate registra los dispositivos individualmente y gestiona el acceso alrededor de la relación entre usuario, dispositivo, recurso y política.
La conectividad WireGuard del endpoint pasa a ser una parte de una identidad de acceso más amplia, no todo el modelo de autorización.
Si un dispositivo registrado se retira o se pierde, puede revocarse sin tratar como idénticos todos los demás endpoints del mismo usuario.
Explorar Identidad y confianza del dispositivo
La política decide a qué puede llegar el túnel
La existencia de un túnel cifrado no significa automáticamente que todos los recursos privados alcanzables deban estar disponibles.
La política de ZTXGate puede tener en cuenta:
- identidad del usuario
- rol
- identidad del dispositivo
- postura del dispositivo
- hora
- ubicación de red
- recurso protegido
- duración del acceso
- estado de aprobación
Esto permite mantener separados el transporte seguro y la autorización de acceso.
La postura del dispositivo añade contexto de seguridad
Cuando están disponibles servicios de postura conectados, ZTXGate puede utilizar información de plataformas compatibles como entrada de política.
Las integraciones compatibles incluyen:
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
El túnel puede seguir funcionando técnicamente mientras la política determina si el endpoint debe continuar autorizado para un recurso concreto.
El acceso puede cambiar después de la conexión
La configuración tradicional de túneles suele ser relativamente estática frente a las condiciones de identidad empresarial y riesgo.
ZTXGate puede seguir aplicando la política de acceso relevante después de que comience una sesión.
Si caduca una ventana horaria, cambia un rol o una señal de postura disponible deja de cumplir la política, ZTXGate puede revocar el acceso conforme a las reglas configuradas.
Ese es un ciclo de vida de políticas por encima del propio transporte WireGuard.
Acceso temporal y aprobado
Algunos recursos no deberían estar disponibles continuamente ni siquiera para usuarios que normalmente están autorizados.
ZTXGate puede exigir un flujo de solicitud y aprobación y conceder acceso durante un período definido.
El transporte seguro del usuario puede existir mientras la autorización al recurso sensible permanece ausente hasta que se satisfagan las condiciones de la política.
Esta distinción es importante:
Conectividad no es lo mismo que autorización.
El ciclo de vida de identidad también importa
ZTXGate puede utilizar OIDC para autenticación y claims de identidad, mientras que SCIM puede sincronizar cambios del ciclo de vida de usuarios desde sistemas de identidad compatibles.
Esto permite que la política de acceso siga la identidad organizativa sin convertir la configuración de pares WireGuard en el sistema de gestión de identidad de la organización.
Contexto de auditoría alrededor del transporte seguro
WireGuard protege el tráfico. ZTXGate añade contexto de acceso alrededor de ese tráfico.
ZTXGate registra actividad de acceso, autenticación y políticas y puede exportar eventos relevantes a sistemas de monitorización.
Esto facilita responder preguntas como:
- ¿Qué usuario fue autorizado?
- ¿Qué dispositivo registrado estuvo implicado?
- ¿Qué recurso protegido se solicitó?
- ¿Qué condiciones de política se aplicaron?
- ¿Fue aprobado el acceso temporal?
- ¿Cuándo terminó la autorización?
El acceso sin cliente no requiere WireGuard en el endpoint
WireGuard no es necesario para todas las rutas de acceso de ZTXGate.
Para aplicaciones HTTP y HTTPS privadas compatibles, ZTXGate puede proporcionar acceso sin cliente desde navegador mediante su proxy de aplicación de políticas.
Esto ofrece a las organizaciones dos modelos complementarios:
| Ruta de acceso | Mejor encaje |
|---|---|
| Acceso gestionado basado en WireGuard | Endpoints y recursos que requieren acceso a protocolos de red |
| Acceso HTTP/HTTPS sin cliente | Aplicaciones web privadas basadas en navegador |
¿Por qué no configurar WireGuard manualmente?
La configuración manual de WireGuard puede ser una solución excelente cuando el requisito es simplemente conectividad segura entre un conjunto conocido de pares.
El reto operativo crece cuando el acceso debe seguir:
- identidad del empleado
- cambios de rol
- ciclo de vida del dispositivo
- postura del endpoint
- aprobaciones temporales
- políticas específicas de recurso
- requisitos de autenticación
- auditoría y operaciones de seguridad
ZTXGate está pensado para entornos donde el transporte seguro debe participar en esos flujos de control de acceso más amplios.
¿Es WireGuard por sí mismo ZTNA?
No.
WireGuard es un protocolo de túnel seguro. Una arquitectura ZTNA añade autorización explícita, contexto de identidad y dispositivo, políticas de recurso, controles de ciclo de vida y aplicación continua alrededor del transporte.
ZTXGate utiliza WireGuard como parte de esa arquitectura más amplia.
La versión corta
WireGuard responde cómo se transporta de forma segura el tráfico autorizado. ZTXGate responde quién debe acceder a qué recurso, desde qué dispositivo, bajo qué condiciones y durante cuánto tiempo.
Explorar la arquitectura completa de ZTXGate · ZTNA vs VPN
Compare modelos de acceso basados en WireGuard
Para una comparación actual con otra plataforma basada en WireGuard, consulte ZTXGate vs Tailscale.