目錄
Twingate 是 managed Zero Trust Network Access。管理者定義 FQDN、IP、CIDR 與 port 範圍的 Resource,再把 group 與 security policy 授權給它;未明確允許的流量預設拒絕。這比傳統 VPN 把使用者放進整段 subnet 更容易落實 least privilege。
四個元件分離控制與資料
Controller 保存設定、委派 IdP authentication 並簽發 authorization,但不在 data path。Client 在端點攔截目的 Resource 的 TCP/UDP traffic;部署於 private Remote Network 的 Connector 只需 outbound connectivity,並從內部解析 DNS。Client 優先與 Connector 建 peer-to-peer encrypted tunnel,失敗才經 Relay;Relay 不應被理解成 application gateway。
每個 Remote Network 至少部署兩個 Connector,使用不同 token,確保相同 network reachability 與 permissions。Connector 所在位置決定 DNS view、last-mile latency 與可達範圍;把單一 Connector 放在能路由全部環境的位置,會重新製造大 blast radius。
User access 可結合 IdP group、MFA 與 device requirements。自動化 workload 使用 Service 與 Service Key,不能把個人登入 token 塞進 CI。Service policy 語意與 user security policy 不完全相同,因此要分開輪替、撤銷與稽核。
Twingate 適合 workforce 存取 private web、SSH、RDP、database 或需 IP allowlist 的 SaaS。WireGuard/ZeroTier 更接近通用 network fabric;ngrok 將服務帶向 public ingress;Teleport 對 SSH、Kubernetes、database 提供 protocol-aware certificates、session recording 與 access request。驗收要涵蓋 IdP outage、controller/relay outage、Connector failover、DNS、overlapping networks、offboarding、device revoke、break glass 與 log export。
參考資料
Loading...