Für Menschen und kleine Teams

Dein Netzwerk.
Deine Regeln.

Verbinde vertrauenswürdige Geräte, private Dienste und eigene Ausgänge sicher. Die Schlüssel bleiben auf deinen Geräten; du entscheidest, wer Zugriff erhält und wo der Datenverkehr das Netz verlässt.

Heute verfügbar · Sicheres Mesh / Gerätezugriff / Eigene Ausgänge / Ausfallschutz

01Schlüssel auf dem GerätPrivate Schlüssel werden auf dem Gerät erzeugt und bleiben dort
02Eigene AusgängeRoute über dein Zuhause, Büro oder einen eigenen Server
03Verschlüsseltes MeshRelays übertragen nur WireGuard-Chiffretext und speichern keine privaten Schlüssel

IHRE GERÄTE, DIENSTE UND ORTE

Ein vertrauenswürdiges Netzwerk, das dir gehört.

Nicht die IP eines gemieteten Fremden. Ein sicherer Weg für zugelassene Geräte zurück zu Ihrem Zuhause, Büro und den von Ihnen betriebenen Diensten.

HOME
CAFÉHOME NAS

Erreichen Sie Ihr Heim-NAS überall

Halten Sie Dateidienste vom öffentlichen Internet fern. Nach der Genehmigung erreicht Ihr Laptop private Adressen, als wäre er zu Hause.

SMALL BUSINESS
LAPTOPOFFICE

Geben Sie den richtigen Personen Zugang zum Büro

Gewähren Sie den Zugriff pro Person und Gerät ohne ein gemeinsames, langlebiges Passwort. Sperren Sie ein Gerät, wenn jemand geht.

TRAVEL
PHONEOWN EXIT

Reisen Sie durch einen Ausgang, der Ihnen gehört

Senden Sie IPv4, IPv6 und DNS über einen Heim-, Büro- oder Cloud-Host, den Sie steuern, mit Fail-Closed-Schutz, wenn der Pfad unterbrochen wird.

VON DER IDENTITÄT ZUM NETZWERKZUGRIFF

Einmal bestätigen. Gerät binden. Unauffällig verbinden.

Heutzutage werden hierfür eine E-Mail-Bestätigung und ein einmaliger Registrierungscode verwendet. Wir stellen dies nicht als fertiges Unternehmens-SSO dar; Als nächstes folgen OIDC und Passkey.

  1. 01
    Identität überprüfen

    Ein E-Mail-Code verifiziert den Antragsteller; Die Kontrollebene gibt einen kurzlebigen Registrierungscode zur einmaligen Verwendung aus.

  2. 02
    Binden Sie das Gerät

    Der Client generiert seinen Schlüssel lokal. Die Registrierung ist an diesen Geräteschlüssel gebunden. Der private Schlüssel wird niemals hochgeladen.

  3. 03
    Verbinden Sie sich nach Richtlinie

    Zugelassene Geräte bevorzugen direkte Pfade und greifen nur auf einen innerhalb desselben Tenant autorisierten RELAY zurück.

KLARE, SICHTBARE GRENZEN

Netzwerk-Privatsphäre ohne vage Versprechungen.

01IPv4, IPv6 und DNS folgen dem ausgewählten Ausgang mit Fail-Closed-Leckschutz.

02Clients fordern Sie auf, Standortdienste, Browserberechtigungen und WebRTC-, Wi-Fi- und Bluetooth-Scans zu überprüfen.

03Wir ändern niemals stillschweigend Systemberechtigungen oder behaupten, den Kontoverlauf, die Zeitzone oder jeden Browser-Fingerabdruck zu verbergen.

SICHERHEITSÜBERSICHT

Ausgeliefert und ausstehend – klar getrennt.

Ausgeliefert

Obligatorische hybride Post-Quanten-Sicherheit

TLS 1.3 lässt ausschließlich X25519MLKEM768 zu. Jedes Gerätepaar leitet einen WireGuard-PSK aus einem gemeinsamen ML-KEM-768-Geheimnis ab. Die ML-KEM-Kapselung wird mit ML-DSA-65 authentifiziert; ungültige Signaturen, nicht übereinstimmende Schlüssel sowie fehlende oder ungültige Post-Quanten-Sitzungen führen zur Verbindungsverweigerung.

Ausgeliefert

Das Tenant-Relay leitet nur Chiffretext weiter

Ein Tenant kann seinen eigenen RELAY autorisieren. Es erfordert Anmeldeinformationen und einen Geräteschlüsselnachweis und leitet nur WireGuard-Pakete weiter.

Teilweise

Plattformsignierung und externes Audit

Apple App Store, Android-Direktvertrieb, macOS Developer ID und Windows Authenticode sind verfügbar. macOS-Notarisierung, Google-Play-Vertrieb und ein unabhängiges Sicherheitsaudit sind noch nicht abgeschlossen.

CLIENTS

Ein Mesh. Jedes Gerät.

Die aktuellen Client-Versionen nutzen je nach Plattform unterschiedliche Vertriebswege. Prüfen Sie zuerst Signaturstatus und Installationseinschränkungen.

01

macOS

Beta · Nicht von Apple notarisiert

13+ · Intel / Apple Silicon · v0.2.43

Mit Developer ID signiert und zur ausdrücklich bestätigten Installation verfügbar. Ohne Apple-Notarisierung kann macOS eine Warnung anzeigen oder eine manuelle Freigabe verlangen. SHA-256

02

Windows

Authenticode-signiert · Microsoft-Zeitstempel

Windows 10 / 11 · v0.2.43

Beide Archive sind von Future Alpha LLC über Azure Artifact Signing signiert und tragen Microsoft RFC 3161-Zeitstempel. Prüfen Sie SHA-256 vor der Installation. SHA-256

03

Android

Direktvertrieb · RatelMesh-signiertes APK

Android 8.0+ · v0.2.39

Nicht debuggable v0.2.39-APK für Android 8.0 oder neuer, signiert mit dem RatelMesh-Release-Zertifikat. Nicht über Google Play vertrieben; prüfen Sie vor der Installation SHA-256. SHA-256

05

iOS / iPadOS

App Store · v0.2.39

iOS 16+ · v0.2.39

Installieren Sie die veröffentlichte iOS- und iPadOS-Version über den RatelMesh-Eintrag im Apple App Store.

Verteilung auf Apple-PlattformeniOS und iPadOS v0.2.39 sind im Apple App Store veröffentlicht und laufen als iPad-App auf kompatiblen Macs mit Apple silicon. Das separate macOS v0.2.43-Menüleistenpaket ist Developer ID-signiert, aber nicht von Apple notarisiert. v0.2.43 SHA-256 · v0.2.39 SHA-256 · RELEASE NOTES

FAQ

Die praktischen Fragen zuerst.

Welches Post-Quantum-Design verwendet RatelMesh?

WireGuard verwendet immer noch Curve25519. RatelMesh fügt einen von ML-KEM-768 abgeleiteten vorinstallierten Schlüssel hinzu und beschränkt TLS auf X25519MLKEM768. Das ist Downgrade-resistente hybride Post-Quantum-Sicherheit.

Muss ich jedes Mal einen Registrierungscode eingeben?

Nein. Der einmalige Registrierungscode wird nur bei der ersten Registrierung des Geräts verwendet. Geräteanmeldeinformationen bleiben lokal gespeichert.

Was kann ein Ausgangsgerät sehen?

Das Ausgangsnetzwerk kann Ziel-IPs, Timing und Volumen beobachten. HTTPS-Inhalte bleiben zwischen Ihrem Browser und der Website verschlüsselt. Verwenden Sie nur einen Ausgang, dem Sie vertrauen.

Ist garantiert, dass jeder Dienst funktioniert?

Nein. Dienste können auch die Kontoregion, den Gerätestandort, Rechnungsinformationen und ihre eigenen Richtlinien verwenden. RatelMesh setzt die Servicebedingungen nicht außer Kraft.

Kann es jetzt von einem kleinen Team gesteuert werden?

Ja, für einen lokalen Piloten mit Familie, Kreativteam oder kleinem Büro. Der umfassende Produktionsstart sollte auf die verbleibende Unterzeichnung, externe Prüfung und kommerzielle Unterstützung warten.