WireGuard assure le transport sécurisé. ZTXGate ajoute Zero Trust.
WireGuard est un protocole VPN moderne et léger dont la mission est claire : fournir un transport IP chiffré entre pairs. ZTXGate l'utilise pour le transport sécurisé des terminaux gérés, sans confondre l'existence du tunnel avec la décision d'accès.
Ce que fournit WireGuard
WireGuard répond essentiellement à la question :
Comment transporter de façon sécurisée le trafic autorisé entre le terminal et la passerelle ?
Il fournit une connectivité protégée cryptographiquement. Ce transport est important, mais ce n'est pas une décision d'accès Zero Trust complète.
Ce que WireGuard ne connaît pas
WireGuard ne connaît pas à lui seul :
- l'employé associé à un appareil
- son rôle métier ou son statut dans l'organisation
- la conformité MDM ou le risque EDR
- l'application ou la ressource précisément autorisée
- les besoins d'approbation
- l'expiration d'un accès temporaire
- les exigences d'authentification renforcée
- la politique métier ayant conduit à la décision
Ces informations appartiennent à la couche d'accès qui entoure le transport.
ZTXGate relie l'identité de l'appareil à la politique
ZTXGate enrôle les terminaux individuellement et les relie au modèle d'accès. La présence d'une clé WireGuard ne signifie donc pas automatiquement que le pair peut utiliser toutes les ressources réseau accessibles.
La politique décide ce que le tunnel peut atteindre
ZTXGate peut combiner identité utilisateur, rôle, identité et posture de l'appareil, heure, emplacement réseau, ressource protégée, durée d'accès et état d'approbation. Le tunnel transporte le trafic autorisé ; la politique décide quelle ressource est autorisée.
La posture ajoute du contexte de sécurité
Dans les environnements connectés, Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike et Jamf peuvent fournir des informations de conformité ou de risque. Ces signaux dépendent de l'accessibilité des services correspondants.
L'accès peut changer après la connexion
Zero Trust ne doit pas rendre une connexion valide indéfiniment parce qu'elle a été autorisée une première fois. ZTXGate peut continuer à évaluer les conditions pertinentes. Si une fenêtre expire, un rôle change ou une condition de posture n'est plus satisfaite, l'accès peut être révoqué selon la politique.
Accès temporaire et approuvé
Pour les ressources sensibles, ZTXGate peut utiliser des autorisations limitées dans le temps et des workflows de demande et d'approbation. Le contexte métier de l'accès complète ainsi la simple connectivité réseau.
Le cycle de vie de l'identité compte aussi
OIDC peut fournir authentification et claims d'identité ; SCIM peut synchroniser les informations de cycle de vie prises en charge. Le statut d'accès peut ainsi suivre les changements organisationnels au lieu de reposer uniquement sur des clés réseau persistantes.
Contexte d'audit autour du transport sécurisé
ZTXGate peut conserver le contexte nécessaire pour répondre à des questions telles que : quel utilisateur a été autorisé, quel appareil enrôlé était impliqué, quelle ressource était demandée, quelles conditions s'appliquaient, l'accès avait-il été approuvé et quand l'autorisation a-t-elle pris fin ?
L'accès sans client ne nécessite pas WireGuard sur le terminal
Toutes les applications n'ont pas besoin d'un tunnel réseau.
| Parcours d'accès | Adapté à |
|---|---|
| Accès géré basé sur WireGuard | Terminaux et ressources nécessitant des protocoles réseau |
| Accès HTTP/HTTPS sans client | Applications web privées accessibles par navigateur |
Pourquoi ne pas configurer WireGuard manuellement ?
Une configuration manuelle des pairs peut fournir le transport chiffré, mais ne modélise pas automatiquement identité des employés, changements de rôle, cycle de vie des appareils, posture, approbations temporaires, politiques par ressource, exigences d'authentification et opérations de sécurité.
WireGuard est-il lui-même du ZTNA ?
Pas à lui seul. WireGuard est un composant de transport sécurisé. Le ZTNA ajoute identité, appareil, ressource, contexte, contrôles de cycle de vie et application continue. ZTXGate utilise WireGuard dans cette architecture plus large.
En bref
WireGuard répond à la manière de transporter le trafic autorisé de façon sécurisée. ZTXGate répond à qui peut atteindre quelle ressource, depuis quel appareil, dans quelles conditions et pour combien de temps.
Découvrir l'architecture ZTXGate complète · ZTNA vs VPN
Comparer les modèles d'accès basés sur WireGuard
Pour une comparaison actuelle avec une autre plateforme basée sur WireGuard, consultez ZTXGate vs Tailscale.