Pangolin
开源零信任 SASE 平台
Pangolin - 开源 SASE 平台(零信任网络与安全合一)
项目简介
Pangolin 是一个基于 WireGuard 协议构建的开源 SASE(Secure Access Service Edge)平台,中文意为「穿山甲」,于 2026 年 9 月 3 日通过 Show HN 发布后获得 3 票支持。SASE 平台的核心思路是将网络连接和安全能力合二为一,Pangolin 在此基础上更进一步:代码完全开源可审计、支持自托管、部署轻量且对管理员友好。
Pangolin 提供零信任 VPN、零信任反向代理、特权访问管理(PAM)和身份感知 AI 网关四种核心能力,全部共享同一个身份和策略模型。这与 Cloudflare One、Zscaler、Prisma 等商业 SASE 平台思路一致,但实现上选择了开源路线——管理员可以完整审查流量处理逻辑和访问决策机制,而无需信任一个封闭的控制平面。
核心功能
1. 零信任 VPN(WireGuard + 身份认证)
基于 WireGuard 协议实现零信任网络访问,用户访问网络资源不再依赖网络位置(IP 段)授权,而是基于身份和角色动态授权。每次连接都需要身份提供商验证,支持 RBAC 完整审计日志。
2. 站点连接器(Site Connector)
通过出站隧道和智能 NAT 穿透技术,无需公网 IP 或开放端口即可将私有网络暴露给授权用户。连接器以轻量级用户空间进程运行,部署在私有网络边界,不暴露网络拓扑。连接器以二进制或容器形式部署在任意平台。
3. 反向代理(身份感知隧道)
通过浏览器内即可访问 HTTPS Web 应用、VNC 远程桌面、RDP 和 SSH,无需安装专用客户端。路由、负载均衡、健康检查和 SSL 证书自动管理,用户通过单点登录访问所有资源。
4. 特权访问管理(PAM)
通过 PIN 码、口令、邮件 OTP、地理位置限制和访问白名单等多因素验证机制,对 SSH、数据库、RDP 等高风险资源实施精细化访问控制。所有访问均有完整审计日志。
5. AI 网关(身份感知)
集成身份感知的 AI 流量网关,可对 AI 服务访问实施细粒度策略控制,防止数据意外泄露到未经授权的 AI 服务商。结合 RBAC 模型统一管理用户对内部工具和外部 AI API 的访问权限。
6. 零信任从第一天开始
访问控制基于每个资源而非每个网络,策略与身份绑定而非与 IP 绑定。这消除了传统 VPN「一旦接入即可访问全网」的安全隐患。
7. 三种部署模式
- Pangolin Cloud:完全托管服务,无需管理基础设施
- 社区版(自托管):AGPLv3 开源许可,免费使用
- 企业版(自托管):开源核心,闭源增值功能,面向年收入 10 万美元以下企业免费
8. 多云支持与 S3 兼容
Pangolin 的站点连接器和数据存储支持 AWS S3 及任何 S3 兼容存储服务,DigitalOcean Marketplace 提供一键预配置安装,降低了初次部署门槛。
9. 网络分段与可见性
连接器之间严格网络分段,管理员可实时监控各站点的健康状态和告警信息,及时发现设备或网络资源下线事件。
10. 自托管轻量化设计
整个平台设计为可在一台小型服务器上完成部署,用户空间连接器资源占用极低,不依赖重型云服务或复杂的依赖链。
技术实现
Pangolin 的核心代理协议基于 WireGuard 实现。WireGuard 以其代码简洁、性能优异和审计友好著称,相比 OpenVPN 和 IPSec 具有更小的攻击面。Pangolin 在 WireGuard 之上叠加了身份层:每次建立隧道前,用户的身份必须通过 IdP(身份提供商)验证,策略引擎根据用户角色和资源标签决定是否放行,而非仅凭网络地址判断。
站点连接器通过智能 NAT 穿透技术实现连接,无需公网 IP 或端口映射。在大多数企业网络环境中(包含对称型 NAT 和端口受限锥型 NAT),连接器均可通过 UDP 打洞建立隧道,连接建立后的数据传输完全端到端加密,平台本身不解析流量内容,仅做路由和策略执行。
AI 网关组件可与现有 AI Agent 系统集成,为 AI 访问外部工具和数据源提供统一的安全策略控制点,防止 AI 意外访问未经授权的网络资源或泄露敏感数据。
快速上手
第一步:注册 Pangolin Cloud(最简方式)。
访问 https://app.pangolin.net/auth/signup 创建账户,5 分钟完成初始配置。
第二步:部署站点连接器。
# 在目标网络服务器上运行
curl -fsSL https://get.pangolin.sh | bash
pangolin site join --token
第三步:配置访问策略。
在 Web 管理界面中创建资源、定义角色和访问策略,将用户分配到相应角色组。
第四步:安装客户端并连接。
用户下载 Pangolin 客户端(支持 macOS、Linux、Windows),使用 SSO 登录后即可访问所有已授权资源,无需手动选择网络或配置 VPN 参数。
第五步:配置反向代理资源。
在管理界面添加需要暴露的内部 Web 服务,Pangolin 自动完成 SSL 证书申请、路由配置和访问策略绑定。
适用人群
Pangolin 主要面向以下群体:需要对远程团队访问内部工具和系统进行精细化安全管控的中小企业;希望用开源工具替代商业 SASE 方案(Cloudflare One、Zscaler)以降低成本并保持数据控制权的 IT 团队;对零信任架构有兴趣、需要实际部署案例参考的安全工程师;以及需要在 AI Agent 工作流中控制 AI 工具访问权限的企业安全团队。
GitHub 地址:https://github.com/fosrl/pangolin 官方文档:https://docs.pangolin.net
评论与建议
登录 后参与评论或提建议