跳到主要内容

ZTXGate vs Firezone

ZTXGate 和 Firezone 都为私有资源提供策略驱动的访问,并且都在访问架构中使用 WireGuard。

最大的区别在运营模式:Firezone 的受支持产品使用由 Firezone 管理的控制平面,而 ZTXGate 的核心访问控制环境可以由客户或 MSP 运营,无需强制 CoreZT 托管的控制平面。

快速对比

领域ZTXGateFirezone
控制平面客户或 MSP 运营 ZTXGate在受支持服务中完全由 Firezone 管理
客户侧数据组件ZTXGate 网关/代理Firezone Clients 和 Gateways;必要时可使用 Relays
访问层基于 WireGuard 的受管访问;许可式 HTTP/HTTPS 无客户端代理通过 Firezone Clients/Gateways 对 Resources 进行三层访问
资源策略支持支持
设备信任设备注册 + 受支持的 MDM/EDR 姿态集成加密设备证书/证明模型
通用姿态评估通过列出的集成支持Firezone 文档明确区分设备证明与 OS/恶意软件/MDM 合规等姿态评估
自托管控制平面核心产品部署模式源代码可用,但 Firezone 表示其受支持控制平面并非为自托管设计
隔离独立运行支持不是官方文档中的受支持标准服务模式
韧性备份/恢复式灾难恢复;无传统 HA 集群供应商管理控制平面可用性;客户部署数据平面组件

这项对比主要关乎控制平面归属和设备安全模型,而不仅仅是 WireGuard。

控制平面归属

Firezone 文档描述了控制平面/数据平面分离架构。其管理门户、控制平面 API 和策略引擎完全由 Firezone 管理,并且在受支持产品中并未设计为由客户自托管。

Firezone 的源代码是可用的,其 FAQ 说明许可证并不阻止自托管。不过,Firezone 同时明确表示,不为自托管控制平面提供支持或文档,并通常只建议用于业余或教育目的。

ZTXGate 采取不同的产品方式。ZTXGate 部署本身可以由客户或 MSP 运营,核心访问无需 CoreZT 托管的控制平面。

联网部署可以选择使用由 CoreZT 运营的 ZTXHub,集中管理许可和软件更新,但 ZTXHub 并不是核心访问的必需组件。

数据平面与 WireGuard

Firezone 的 Clients、Gateways 和 Relays 组成其数据平面。Firezone 工作在三层,用于保护可通过 IP 到达的资源。

ZTXGate 使用基于 WireGuard 的连接,让受管终端通过 ZTXGate 网关访问资源;它还提供另一条许可式无客户端 HTTP/HTTPS 代理路径,用于受支持的 Web 应用。

两种架构都体现了同一个重要原则:WireGuard 提供安全传输,而周边产品负责身份、策略、资源定义和管理控制。

了解 ZTXGate 如何使用 WireGuard

资源访问

Firezone 定义 Resources 和 Policies,用于控制谁可以访问受保护的 IP 服务。

ZTXGate 同样定义受保护资源,并可以评估用户身份、设备、姿态、角色、时间、审批状态以及其他已配置条件。

因此,两种产品都超越了“隧道建立成功就获得一般私有网络访问”的模式。

设备信任:不同模型

这是一个重要的架构差异。

Firezone 当前的 Device Trust 文档聚焦于加密设备证明。受管设备出示由 MDM 或企业 PKI 签发的 X.509 证书,并证明持有相应私钥。Firezone 可以把这种证明用于策略。

Firezone 明确指出,该机制并不评估通用设备姿态,例如操作系统版本、磁盘加密、恶意软件防护或 MDM 合规状态。

ZTXGate 使用独立设备注册,并可从以下受支持平台纳入姿态信息:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

这是两种不同的安全模型:

  • 证书证明可以强有力地验证设备持有由组织签发的设备身份
  • MDM/EDR 姿态可以补充动态合规或终端安全状态

哪种模型更合适,取决于您真正需要的控制。

了解 ZTXGate 身份与设备信任

无客户端访问

ZTXGate 为受支持的 HTTP/HTTPS 应用提供许可式无客户端访问,通过执行策略的代理实现。

本次对比所审阅的 Firezone 文档描述的是通过 Firezone Clients 和 Gateways 访问 Web 及其他基于 IP 的应用。我们没有找到在受支持 Firezone 产品中,与 ZTXGate 风格相当、面向终端用户的无客户端 HTTP/HTTPS 浏览器代理。

由于 Firezone 发展较快,未来审阅时应再次核验这一点。

自托管与开源

Firezone 是开源软件,并不等于 Firezone 提供受支持的自托管控制平面。

Firezone 当前文档非常明确:面向客户的数据平面设计为可自托管,而受支持的控制平面由 Firezone 管理。

ZTXGate 不是开源产品。它是具备商业支持、设计用于客户或 MSP 运营基础设施中的软件。

两种模式满足不同偏好:

  • 重视开源的组织可能更看重 Firezone 的模式
  • 重视受支持、由客户/MSP 运营的访问控制环境的组织可能更看重 ZTXGate 的模式

断网与隔离运行

ZTXGate 可以在完全隔离的环境中独立运行。不使用 ZTXHub 时,许可和软件更新通过手动方式处理。获得许可时,集成式 ZTXBAS 仍可提供抗钓鱼生物识别认证

Firezone 的受支持架构依赖其托管控制平面,因此永久断网运行并不是官方文档中的标准产品模式。

这并不意味着 Firezone 存在缺陷,而是体现了不同的服务架构选择。

了解隔离网络 ZTNA

可用性与恢复

Firezone 以云基础设施方式运营其托管控制平面,并设计数据平面组件,使现有流量能够容忍临时的控制平面网络分区。

ZTXGate 的韧性模式不同。它当前不提供传统主动/主动或主动/被动 HA 集群,而是允许管理员创建周期性备份,并在灾难恢复时还原到新的部署。

对自动故障转移有严格要求的买家,应明确评估两种模式之间的差异。

哪种架构可能更合适?

以下情况 Firezone 可能更合适:

  • 可以接受或更偏好供应商管理的控制平面
  • 开源软件对组织很重要
  • 基于证书的设备证明符合设备信任策略
  • 通过客户端/网关进行三层访问、覆盖广泛 IP 资源是核心需求

以下情况 ZTXGate 可能更合适:

  • 访问平台必须由客户或 MSP 运营
  • 要求永久独立或隔离运行
  • 动态 MDM/EDR 姿态集成很重要
  • 需要在受管 WireGuard 访问之外同时提供 HTTP/HTTPS 无客户端访问
  • 获得许可的集成式 ZTXBAS 可在联网或断网环境中提供抗钓鱼生物识别认证

这不是总体排名,而是对运行模式和访问架构的比较。

使用的官方资料

本页竞争产品信息根据 Firezone 当前第一方文档核验:

了解 ZTXGate · 开始免费试用