ZTXGate vs NetBird
ZTXGate 和 NetBird 在多个方面存在重叠,因此这项对比尤其有价值:两者都使用基于 WireGuard 的连接,都可以在无需强制供应商托管控制平面的情况下运行,也都适用于需要自托管的环境。
不过,两种产品的架构并不相同。NetBird 本质上是一个协调式 WireGuard 对等网络平台,同时提供云托管和自托管选项。ZTXGate 则是一个 ZTNA 网关/代理平台,围绕资源策略、受管 WireGuard 访问、无客户端 HTTP/HTTPS 访问以及由客户或 MSP 运营的部署模式构建。
快速对比
| 领域 | ZTXGate | NetBird |
|---|---|---|
| 主要架构 | 具备资源策略的 ZTNA 网关/代理 | 由集中管理/策略协调的 WireGuard 对等网络 |
| 托管选项 | 可选 CoreZT 运营的 ZTXHub 提供生命周期功能,但不控制核心访问 | NetBird Cloud 提供托管的管理/控制服务 |
| 自托管 | 由客户或 MSP 运营 ZTXGate | 支持自托管 NetBird 版本 |
| 隔离网络适用性 | 支持独立部署 | NetBird 明确将隔离网络列为自托管使用场景 |
| 受管连接 | 通过 ZTXGate 的 WireGuard 访问 | 尽可能直接点对点,必要时使用中继 |
| 浏览器访问 | 许可式 HTTP/HTTPS 无客户端代理 | Browser Client 当前文档支持使用 WASM NetBird peer 访问 SSH 和 RDP |
| 身份 | OIDC + SCIM;可选集成式 ZTXBAS | 当前自托管版内置本地用户,也可选外部 IdP;企业能力随版本/许可而异 |
| 韧性 | 备份/恢复式灾难恢复;无传统 HA 集群 | Cloud 提供托管 HA;自托管 HA/中继设计由客户负责 |
| 开源 | 否 | 是,同时提供商业产品/功能 |
因此,自托管和 WireGuard 是双方的共同领域。真正有意义的对比需要深入到这些标签之下。
不同的核心架构
NetBird 协调 WireGuard peers,使机器尽可能直接建立安全连接,必要时通过 relay。其管理层向 peers 分发网络和访问控制信息。
ZTXGate 将 WireGuard 作为受管访问的安全传输,但核心产品抽象是 ZTXGate 执行环境及其资源策略。同一产品还可通过许可式无客户端代理路径执行 HTTP/HTTPS 访问。
可以做一个简化对比:
NetBird:
peer 身份 + WireGuard 网络 + 集中策略
ZTXGate:
身份/设备策略 + 网关/代理执行 + 已授权资源
两种模型都不是天然更优,只是分别针对不同访问模式进行了优化。
自托管
NetBird 当前同时提供云托管与自托管部署模式。其文档指出,自托管版本可以运行在自有服务器上,并且较新版本支持内置本地用户管理,不再强制要求外部 IdP。
自托管 NetBird 也意味着运营方需要根据所选架构负责管理、信令、中继、身份、备份和可用性等所需组件。
ZTXGate 从设计上就是部署在由客户或 MSP 运营的基础设施中。核心访问运行可以独立于 CoreZT 托管控制平面。
因此,“自托管”本身并不是 ZTXGate 独有的差异化优势。真正应比较的是,每个自托管产品要求运营方运行哪些组件,以及它提供什么访问模型。
WireGuard 的使用方式
两种产品都使用 WireGuard,但 WireGuard 在整体架构中的作用不同。
NetBird 以 WireGuard peer 连接作为私有网络基础,管理层负责协调 peers 与访问控制。
ZTXGate 则把 WireGuard 用作受管访问的安全传输,同时由 ZTXGate 策略决定哪个用户/设备可以访问哪个资源。
在两种产品中,WireGuard 都是传输层,而不是完整授权系统。
浏览器与无客户端访问
两种产品当前文档中的浏览器访问模型不同。
NetBird Browser Client 在浏览器中以 WebAssembly 运行 NetBird peer,目前文档支持直接从浏览器访问 SSH 和 RDP 资源。它会为会话创建临时 peer/访问状态。
ZTXGate 的许可式无客户端能力聚焦 HTTP 和 HTTPS 应用。ZTXGate 代理终止传入 Web 连接,执行受支持的策略,并建立到受保护应用的经授权出站连接。
这两种实现并不等价:
- NetBird Browser Client 把特定远程访问协议引入浏览器 peer 模型。
- ZTXGate 无客户端访问作为 HTTP/HTTPS 策略执行代理运行。
正确选择取决于哪些应用和协议需要无客户端访问。
身份
当前 NetBird 自托管文档包括内置本地用户管理和可选 OIDC 兼容身份提供商。某些企业能力(例如自托管环境中的 SCIM)需要商业许可。
ZTXGate 支持 OIDC 认证和 SCIM 身份生命周期集成。获得许可时,ZTXBAS 以库的形式紧密集成到 ZTXGate 中,不要求单独部署 ZTXBAS 服务。
独立版 ZTXBAS 也免费提供给希望把生物识别认证直接集成到自己应用中的开发者;这与 ZTXGate 内的许可集成属于不同使用场景。
设备与姿态
两种产品都把设备相关信息纳入策略,但具体实现和集成不同。
ZTXGate 支持的姿态集成包括 Microsoft Intune、Microsoft Defender for Endpoint、SentinelOne、CrowdStrike 和 Jamf。
NetBird 提供设备/peer 策略控制,并在当前版本文档中描述了姿态能力和企业 EDR 集成。
实际评估时,应对比您真正需要的具体姿态信号,而不是只看是否存在一个名为“device posture”的功能。
隔离运行
两种产品都可用于断网环境。
NetBird 当前文档明确把隔离网络列为其自托管版本的场景之一。
ZTXGate 同样可以在独立模式下保持完全隔离。在这种模式中,许可和软件更新通过手动方式处理。获得许可时,集成式 ZTXBAS 仍可在 ZTXGate 部署内部提供抗钓鱼生物识别认证;如果选择外部云服务,则这些服务自然仍需要连接。
因此,这也是 ZTXGate 不应宣称唯一性的领域。
实际应比较的是:隔离环境中需要运行多少组件、身份模型、更新流程、运营负担、访问架构以及所需协议。
可用性与灾难恢复
NetBird Cloud 提供供应商管理的高可用。在自托管 NetBird 部署中,运营方负责管理与中继组件的可用性,并可根据需求设计更复杂的部署模式。
ZTXGate 当前不实现传统 HA 集群。其管理门户支持周期性备份,并可把备份还原到新的部署中进行灾难恢复。
需要自动故障转移的组织应认真评估这一差异。
哪种架构可能更合适?
以下情况 NetBird 可能更合适:
- 希望采用开源 WireGuard 网络平台
- 直接 peer 连接是核心设计目标
- 希望在 NetBird Cloud 与自托管版本之间选择
- 基于浏览器的 SSH/RDP 是重要访问模式
- 团队能够运营所选自托管拓扑所需的组件
以下情况 ZTXGate 可能更合适:
- 希望使用由您的组织或 MSP 运营、具备商业支持的 ZTNA 网关/代理部署
- 通过专用执行环境实施策略驱动访问更符合您的架构
- 无客户端 HTTP/HTTPS 访问很重要
- 紧密集成、抗钓鱼的 ZTXBAS 生物识别认证有价值
- 希望可选使用供应商运营的生命周期服务,但不让它成为核心访问的强制依赖
这些是架构和运行模式因素,而不是总体产品排名。
使用的官方资料
本页竞争产品信息根据 NetBird 当前第一方文档核验:
了解 ZTXGate · 自托管 ZTNA · 开始免费试用