ZTXGate vs Tailscale
ZTXGate 和 Tailscale 都使用基于 WireGuard 的安全连接,但围绕这一传输层构建了不同的产品与运行模式。
Tailscale 将其对等网络平台与越来越多的应用感知访问能力结合起来。其 Tailscale PAM 产品目前处于 beta 阶段,通过增加浏览器访问、应用代理、基于请求的策略、凭据处理和会话录制,显著扩大了这项对比的范围。
ZTXGate 是由客户或 MSP 运营的 ZTNA 平台,围绕显式资源访问、可选许可式无客户端 HTTP/HTTPS 访问,以及独立或完全隔离运行而设计。
产品状态说明: Tailscale PAM 当前官方文档仍标记为 beta,其能力可能快速变化,因此本页应比成熟产品对比更频繁地重新核验。
快速对比
| 领域 | ZTXGate | Tailscale |
|---|---|---|
| 安全传输 | 基于 WireGuard 的受管访问 | 基于 WireGuard 的 tailnet 连接 |
| 标准控制模式 | 客户或 MSP 运营的 ZTXGate 部署 | Tailscale 协调/控制服务 |
| 自定义控制服务器 | ZTXGate 本身由客户/MSP 运营 | 官方客户端可指向自定义控制服务器,例如 Headscale |
| 资源/应用策略 | ZTXGate 资源策略 | Tailscale Grants + Tailscale PAM 应用策略 |
| 无客户端/浏览器访问 | 许可式 HTTP/HTTPS 代理能力 | Tailscale PAM 浏览器客户端;文档覆盖 HTTP、SSH、数据库、RDP 等服务 |
| 设备姿态 | Intune、Defender for Endpoint、SentinelOne、CrowdStrike、Jamf | CrowdStrike、SentinelOne、Jamf Pro、Intune 及其他文档列出的集成 |
| MFA | 许可式集成 ZTXBAS 抗钓鱼生物识别认证;联网时可使用外部选项 | 用户认证与 MFA 委托给配置的身份提供商 |
| 完全隔离 ZTNA + 集成 MFA | 支持 | 在所审阅文档中,标准 Tailscale 服务和当前 PAM 架构并未建立这一模式 |
| PAM 能力 | ZTXGate 不定位为完整 PAM 平台 | PAM beta 包括凭据注入、协议感知访问、会话录制及更广泛服务覆盖 |
| 韧性模式 | 周期性备份并还原到新部署;无传统 HA 集群 | 协调服务器中断时,现有 tailnet 流量大体可继续;PAM 有独立连接器/服务架构 |
有意义的对比必须区分标准 Tailscale、Tailscale PAM以及使用 Headscale 等自定义控制服务器的 Tailscale 客户端,而不能把三者视为完全相同的运行模式。
两种架构中的 WireGuard
WireGuard 在两种产品中都承担安全传输,但它并不是完整的访问控制系统。
ZTXGate 在基于 WireGuard 的受管连接周围增加用户/设备/资源策略、姿态输入、申请审批流程、持续执行、无客户端 HTTP/HTTPS 访问、审计,以及可选的集成式 ZTXBAS 认证。
标准 Tailscale 创建身份感知的私有网络,并通过其协调系统分发连接和策略信息。Tailscale Grants 支持网络层和应用层权限,而 Tailscale PAM 进一步增加更偏应用感知的代理与特权会话模式。
标准 Tailscale 控制模式
Tailscale 文档将协调服务器描述为集中式组件,用于向设备分发公钥和防火墙规则。流量在可能的情况下通常直接在终端之间传输,而不经过协调服务器。
如果 Tailscale 协调服务不可用,当前文档指出,只要缓存的密钥和防火墙规则仍然有效,现有设备大体可以继续通信。不过:
- 无法添加新用户和新设备
- 无法刷新或交换密钥
- 无法更新防火墙规则
- 无法通过不可用的控制服务撤销现有用户密钥
这是中断容忍能力,而不是永久断网的生命周期模式。
自定义控制服务器与 Headscale
Tailscale 官方客户端支持配置自定义控制服务器 URL,包括自行管理的 Headscale 部署。
这一点很重要,因为因此不能准确地说“Tailscale 永远要求托管的 Tailscale 协调服务器”。
但也不能自动假设自定义 Headscale 控制服务器能够提供托管 Tailscale 或 Tailscale PAM 的全部能力。这些是不同的产品和架构。
例如,当前 Tailscale PAM 文档要求启用了 PAM 的 tailnet 和 Tailscale 管理控制台流程,而连接器安装文档要求能够通过互联网访问 Tailscale PAM API 和代理。
因此,本对比明确区分:
Tailscale 托管服务
vs
Tailscale 客户端 + 自定义控制服务器
vs
Tailscale PAM beta
而不是把它们统一标记为“自托管 Tailscale”。
Tailscale PAM 改变了对比范围
Tailscale PAM 远远超出了传统 mesh VPN 的比较范围。
当前 beta 文档描述了对以下能力的支持:
- HTTP/HTTPS
- SSH
- 数据库
- Kubernetes
- RDP
- VNC
- 任意 TCP 服务
- 基于浏览器的无客户端访问
- 凭据注入
- 对受支持服务进行会话录制/回放
- 基于请求的策略
在协议感知特权访问、凭据注入和会话录制等方面,这些能力超出了 ZTXGate 当前的产品声明。
因此,ZTXGate 不应被定位为“加了应用策略的 Tailscale”。两种产品现在在部分访问场景上存在重叠,但运行和部署模式仍然不同。
无客户端与浏览器访问
ZTXGate 为受支持的 HTTP 和 HTTPS 应用提供许可式无客户端代理。
Tailscale PAM 的浏览器客户端当前覆盖更广泛的无客户端场景,包括文档所述的 SSH、数据库、RDP 和其他服务浏览器访问。其 HTTP 服务流程也可通过 PAM connector 为内部 Web 应用提供基于身份的访问。
这种更广泛的协议覆盖是 Tailscale PAM 的优势。
ZTXGate 的区别在于,可以把 ZTNA 访问平台及许可式 HTTP/HTTPS 无客户端路径保留在客户或 MSP 运营的部署内部,包括不能依赖 Tailscale PAM 云服务的环境。
身份与设备姿态
Tailscale 明确表示自己并不是身份提供商。用户认证委托给原生或自定义 OIDC 身份提供商,IdP 的 MFA 策略同样适用于 Tailscale。
ZTXGate 在联网部署中支持 OIDC 和 SCIM,同时也支持许可式集成 ZTXBAS,用于抗钓鱼生物识别认证。
两种产品都具备有意义的设备姿态集成。
ZTXGate 支持:
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
Tailscale 当前文档列出的集成包括:
- CrowdStrike Falcon
- SentinelOne
- Jamf Pro
- Microsoft Intune
- 其他 EDR/MDM 提供商
因此,设备姿态是双方共同能力,而不是独有差异化因素。
云不可达时的认证
ZTXGate
独立 ZTXGate 部署可以有意、永久保持隔离。获得许可时,集成式 ZTXBAS 可在隔离部署内部提供抗钓鱼生物识别认证,无需单独部署 ZTXBAS 服务器,也无需外部云 MFA 服务。
不使用可选的 CoreZT 运营 ZTXHub 时,许可和软件更新可以手动处理。
标准 Tailscale
Tailscale 把用户认证和 MFA 委托给配置的身份提供商。如果协调服务器不可用,由于密钥和策略存在缓存,现有连接可以继续一段时间,但当前文档明确指出新用户/设备无法加入,密钥/策略也无法刷新或更新。
这为现有 tailnet 提供了有意义的连续性,但它不是一个官方文档中的永久断网认证生命周期。
Tailscale PAM
当前 Tailscale PAM 文档要求启用了 PAM 的 tailnet,以及能够通过互联网连接 Tailscale PAM API 和代理的 connector。用户使用 Tailscale 身份进行认证。
所审阅文档并未建立一个只使用 Headscale 或永久隔离运行的当前 Tailscale PAM beta 模式。
因此,对比并不是“Tailscale 缺少 MFA”。Tailscale 可以继承 IdP 的强 MFA。区别在于:ZTXGate 可以把其许可式抗钓鱼生物识别认证路径保留在完全隔离的访问部署内部。
审计与特权会话
Tailscale PAM 当前文档描述了受支持服务类型的会话上下文与录制/回放,以及凭据和密钥相关能力。
ZTXGate 记录访问、认证和策略活动,并可将相关事件导出到 SIEM 环境。它当前并不定位为完整的特权会话录制或凭据保管平台。
如果组织明确寻求凭据注入或完整会话录制等 PAM 能力,应直接把这一差异纳入评估。
运营归属
以下情况 Tailscale 可能更合适:
- 以 peer 为中心的私有网络是主要需求
- 可以接受托管的 Tailscale 协调模式
- 尽管产品仍处 beta,但广泛的 Tailscale PAM 能力很有吸引力
- 需要会话录制、凭据注入、数据库感知访问或更广泛的浏览器协议覆盖
- 希望现有 IdP 和 MFA 策略继续作为认证权威
以下情况 ZTXGate 可能更合适:
- ZTNA 平台应由客户或 MSP 运营
- 要求永久独立或隔离运行
- 抗钓鱼生物识别认证必须在隔离部署内部保持可用
- 不希望强制依赖托管协调/控制服务
- 访问需求聚焦 ZTNA,而不是更广泛、正在发展的 PAM 平台
- 基于 WireGuard 的受管访问和许可式 HTTP/HTTPS 无客户端访问已覆盖所需协议
这不是总体排名。两种产品目前在部分访问场景中重叠,但在架构和运营方式上仍然不同。
使用的官方资料
本页有关 Tailscale 的信息根据当前第一方文档核验:
- What happens if the coordination server is down?
- Configure clients to use a custom control server
- Supported SSO identity providers
- Device posture management
- Tailscale PAM
- Tailscale PAM architecture and core concepts
- Get started with Tailscale PAM
- Install a Tailscale PAM connector
- Access an HTTP service using Tailscale PAM