---
title: "Defguard: WireGuard z tożsamością i kontrolą dostępu"
url: "https://majchrzycki.com/blog/defguard-wireguard-iam-ai-os"
description: "Defguard łączy koordynację sieci WireGuard z IAM. Rola w prywatnym AI OS, różnice wobec samego WireGuard i granice suwerenności."
---

# Defguard: WireGuard z tożsamością i kontrolą dostępu

10 września 2026· Aktualizacja: 29 września 2026·1 min czytania·Krzysztof Majchrzycki

Temat: [Bezpieczeństwo i utrzymanie AI](https://majchrzycki.com/blog/filar/bezpieczenstwo-i-utrzymanie-ai)

**Defguard odpowiada na operacyjny problem, którego sam WireGuard nie rozwiązuje: kto ma mieć tunel, z jakiego urządzenia i jak szybko można go odwołać.**

## Co łączy?

[Defguard](https://docs.defguard.net/about/about-defguard.md) zestawia zarządzanie tożsamością, dostępem do sieci i koordynacją połączeń opartych na WireGuard. W [opisie funkcji](https://docs.defguard.net/about/features-overview.md) znajdują się m.in. integracje katalogowe, rejestracja urządzeń i MFA. Dla AI OS może połączyć centrum danych z serwisantem, oddziałem lub urządzeniem edge bez ręcznej edycji konfiguracji każdego peer’a.

W porównaniu z [czystym WireGuard](https://majchrzycki.com/blog/wireguard-vpn-suwerenny-ai-os) platforma dodaje warstwę operacyjną. To przydatne przy wielu użytkownikach i częstej zmianie urządzeń. Kosztem jest większy system do utrzymania, jego baza oraz zależność od aktualnego zakresu funkcji poszczególnych edycji. Sprawdź licencję konkretnych modułów i wymagania wsparcia przed przyjęciem, że cały stos można swobodnie forkować.

## Co pozostaje zadaniem aplikacji?

Tunel może dopuścić urządzenie do sieci serwera AI, lecz nie powinien dawać praw do eksportu danych klientów. API musi sprawdzić tożsamość użytkownika i agenta, zakres tokenu oraz politykę akcji. Rozdziel sieci administracji, inferencji i danych. Po utracie urządzenia samo wyłączenie konta w katalogu powinno doprowadzić do usunięcia dostępu VPN i unieważnienia sesji aplikacji.

## Alternatywy i próba

Ręczny WireGuard wystarczy dla kilku stałych peerów; NetBird lub Headscale mogą lepiej pasować do sieci mesh. Defguard wybierz, gdy zarządzanie użytkownikami oraz urządzeniami jest większym kosztem niż sam tunel. W pilocie zarejestruj laptop, włącz MFA, ogranicz go do jednego segmentu, a następnie zgłoś utratę i zmierz czas pełnego odcięcia dostępu.

-   AI OS
-   Cyberbezpieczeństwo
-   Open Source

## Przełóż temat na projekt w Twojej firmie

Zobacz zakres współpracy: od rozpoznania procesu i danych po projekt rozwiązania AI.

[Zobacz współpracę](https://majchrzycki.com/wspolpraca)

## Czytaj dalej

-   [WireGuard dla AI OS: bezpieczny tunel, nie cała polityka](https://majchrzycki.com/blog/wireguard-vpn-suwerenny-ai-os)
-   [Casdoor: SSO z interfejsem dla aplikacji AI OS](https://majchrzycki.com/blog/casdoor-sso-aplikacje-ai-os)
-   [Keycloak w AI OS: tożsamość ludzi i agentów](https://majchrzycki.com/blog/keycloak-tozsamosc-agentow-ai-os)
-   [Univention Nubus: katalog tożsamości dla AI OS](https://majchrzycki.com/blog/univention-nubus-tozsamosc-suwerenna-ai-os)