跳到主要内容

ZTXGate vs NetBird

ZTXGate 和 NetBird 在多个方面存在重叠,因此这项对比尤其有价值:两者都使用基于 WireGuard 的连接,都可以在无需强制供应商托管控制平面的情况下运行,也都适用于需要自托管的环境。

不过,两种产品的架构并不相同。NetBird 本质上是一个协调式 WireGuard 对等网络平台,同时提供云托管和自托管选项。ZTXGate 则是一个 ZTNA 网关/代理平台,围绕资源策略、受管 WireGuard 访问、无客户端 HTTP/HTTPS 访问以及由客户或 MSP 运营的部署模式构建。

快速对比

领域ZTXGateNetBird
主要架构具备资源策略的 ZTNA 网关/代理由集中管理/策略协调的 WireGuard 对等网络
托管选项可选 CoreZT 运营的 ZTXHub 提供生命周期功能,但不控制核心访问NetBird Cloud 提供托管的管理/控制服务
自托管由客户或 MSP 运营 ZTXGate支持自托管 NetBird 版本
隔离网络适用性支持独立部署NetBird 明确将隔离网络列为自托管使用场景
受管连接通过 ZTXGate 的 WireGuard 访问尽可能直接点对点,必要时使用中继
浏览器访问许可式 HTTP/HTTPS 无客户端代理Browser Client 当前文档支持使用 WASM NetBird peer 访问 SSH 和 RDP
身份OIDC + SCIM;可选集成式 ZTXBAS当前自托管版内置本地用户,也可选外部 IdP;企业能力随版本/许可而异
韧性备份/恢复式灾难恢复;无传统 HA 集群Cloud 提供托管 HA;自托管 HA/中继设计由客户负责
开源是,同时提供商业产品/功能

因此,自托管和 WireGuard 是双方的共同领域。真正有意义的对比需要深入到这些标签之下。

不同的核心架构

NetBird 协调 WireGuard peers,使机器尽可能直接建立安全连接,必要时通过 relay。其管理层向 peers 分发网络和访问控制信息。

ZTXGate 将 WireGuard 作为受管访问的安全传输,但核心产品抽象是 ZTXGate 执行环境及其资源策略。同一产品还可通过许可式无客户端代理路径执行 HTTP/HTTPS 访问。

可以做一个简化对比:

NetBird:
peer 身份 + WireGuard 网络 + 集中策略

ZTXGate:
身份/设备策略 + 网关/代理执行 + 已授权资源

两种模型都不是天然更优,只是分别针对不同访问模式进行了优化。

自托管

NetBird 当前同时提供云托管与自托管部署模式。其文档指出,自托管版本可以运行在自有服务器上,并且较新版本支持内置本地用户管理,不再强制要求外部 IdP。

自托管 NetBird 也意味着运营方需要根据所选架构负责管理、信令、中继、身份、备份和可用性等所需组件。

ZTXGate 从设计上就是部署在由客户或 MSP 运营的基础设施中。核心访问运行可以独立于 CoreZT 托管控制平面。

因此,“自托管”本身并不是 ZTXGate 独有的差异化优势。真正应比较的是,每个自托管产品要求运营方运行哪些组件,以及它提供什么访问模型。

对比自托管与云 ZTNA 模式

WireGuard 的使用方式

两种产品都使用 WireGuard,但 WireGuard 在整体架构中的作用不同。

NetBird 以 WireGuard peer 连接作为私有网络基础,管理层负责协调 peers 与访问控制。

ZTXGate 则把 WireGuard 用作受管访问的安全传输,同时由 ZTXGate 策略决定哪个用户/设备可以访问哪个资源。

在两种产品中,WireGuard 都是传输层,而不是完整授权系统。

进一步了解 WireGuard 与 ZTNA

浏览器与无客户端访问

两种产品当前文档中的浏览器访问模型不同。

NetBird Browser Client 在浏览器中以 WebAssembly 运行 NetBird peer,目前文档支持直接从浏览器访问 SSH 和 RDP 资源。它会为会话创建临时 peer/访问状态。

ZTXGate 的许可式无客户端能力聚焦 HTTP 和 HTTPS 应用。ZTXGate 代理终止传入 Web 连接,执行受支持的策略,并建立到受保护应用的经授权出站连接。

这两种实现并不等价:

  • NetBird Browser Client 把特定远程访问协议引入浏览器 peer 模型。
  • ZTXGate 无客户端访问作为 HTTP/HTTPS 策略执行代理运行。

正确选择取决于哪些应用和协议需要无客户端访问。

了解无客户端 ZTNA

身份

当前 NetBird 自托管文档包括内置本地用户管理和可选 OIDC 兼容身份提供商。某些企业能力(例如自托管环境中的 SCIM)需要商业许可。

ZTXGate 支持 OIDC 认证和 SCIM 身份生命周期集成。获得许可时,ZTXBAS 以库的形式紧密集成到 ZTXGate 中,不要求单独部署 ZTXBAS 服务。

独立版 ZTXBAS 也免费提供给希望把生物识别认证直接集成到自己应用中的开发者;这与 ZTXGate 内的许可集成属于不同使用场景。

设备与姿态

两种产品都把设备相关信息纳入策略,但具体实现和集成不同。

ZTXGate 支持的姿态集成包括 Microsoft Intune、Microsoft Defender for Endpoint、SentinelOne、CrowdStrike 和 Jamf。

NetBird 提供设备/peer 策略控制,并在当前版本文档中描述了姿态能力和企业 EDR 集成。

实际评估时,应对比您真正需要的具体姿态信号,而不是只看是否存在一个名为“device posture”的功能。

隔离运行

两种产品都可用于断网环境。

NetBird 当前文档明确把隔离网络列为其自托管版本的场景之一。

ZTXGate 同样可以在独立模式下保持完全隔离。在这种模式中,许可和软件更新通过手动方式处理。获得许可时,集成式 ZTXBAS 仍可在 ZTXGate 部署内部提供抗钓鱼生物识别认证;如果选择外部云服务,则这些服务自然仍需要连接。

因此,这也是 ZTXGate 不应宣称唯一性的领域。

实际应比较的是:隔离环境中需要运行多少组件、身份模型、更新流程、运营负担、访问架构以及所需协议。

可用性与灾难恢复

NetBird Cloud 提供供应商管理的高可用。在自托管 NetBird 部署中,运营方负责管理与中继组件的可用性,并可根据需求设计更复杂的部署模式。

ZTXGate 当前不实现传统 HA 集群。其管理门户支持周期性备份,并可把备份还原到新的部署中进行灾难恢复。

需要自动故障转移的组织应认真评估这一差异。

哪种架构可能更合适?

以下情况 NetBird 可能更合适:

  • 希望采用开源 WireGuard 网络平台
  • 直接 peer 连接是核心设计目标
  • 希望在 NetBird Cloud 与自托管版本之间选择
  • 基于浏览器的 SSH/RDP 是重要访问模式
  • 团队能够运营所选自托管拓扑所需的组件

以下情况 ZTXGate 可能更合适:

  • 希望使用由您的组织或 MSP 运营、具备商业支持的 ZTNA 网关/代理部署
  • 通过专用执行环境实施策略驱动访问更符合您的架构
  • 无客户端 HTTP/HTTPS 访问很重要
  • 紧密集成、抗钓鱼的 ZTXBAS 生物识别认证有价值
  • 希望可选使用供应商运营的生命周期服务,但不让它成为核心访问的强制依赖

这些是架构和运行模式因素,而不是总体产品排名。

使用的官方资料

本页竞争产品信息根据 NetBird 当前第一方文档核验:

了解 ZTXGate · 自托管 ZTNA · 开始免费试用