Voor mensen en kleine teams

Jouw netwerk.
Jouw regels.

Verbind vertrouwde apparaten, privédiensten en uitgangen die je zelf beheert. De sleutels blijven op je apparaten; jij bepaalt wie toegang krijgt en waar verkeer het netwerk verlaat.

Nu beschikbaar · Veilige mesh / Apparaattoegang / Eigen uitgangen / Terugval

01Sleutels op het apparaatPrivésleutels worden op het apparaat gemaakt en blijven daar
02Eigen uitgangenRouteer via je woning, kantoor of een server die je beheert
03Versleutelde meshRelays vervoeren WireGuard-cijfertekst en bewaren nooit privésleutels

JOUW APPARATEN, DIENSTEN EN LOCATIES

Eén vertrouwd netwerk dat van jou is.

Geen gehuurd IP-adres van een onbekende. Een veilig pad waarmee goedgekeurde apparaten terugkeren naar je woning, kantoor en eigen diensten.

THUIS
CAFÉNAS THUIS

Bereik je NAS thuis vanaf elke locatie

Stel bestandsdiensten niet bloot aan het openbare internet. Na goedkeuring bereikt je laptop privéadressen alsof hij thuis is.

KLEIN BEDRIJF
LAPTOPKANTOOR

Geef de juiste mensen toegang tot kantoor

Verleen toegang per persoon en apparaat zonder één gedeeld, lang geldig wachtwoord. Trek de toegang van een apparaat in wanneer iemand vertrekt.

OP REIS
TELEFOONEIGEN EXIT

Reis via een exit die van jou is

Stuur IPv4, IPv6 en DNS via je woning, kantoor of een cloudhost die je beheert, met fail-closed-bescherming als het pad uitvalt.

VAN IDENTITEIT NAAR NETWERKTOEGANG

Eenmaal verifiëren. Apparaat koppelen. Daarna stil verbinden.

Momenteel gebeurt dit met e-mailverificatie en een eenmalige inschrijfcode. We doen niet alsof dit al volwaardige zakelijke SSO is; OIDC en Passkey volgen later.

  1. 01
    Identiteit verifiëren

    Een e-mailcode verifieert de aanvrager; de besturingslaag geeft een kort geldige inschrijfcode voor eenmalig gebruik uit.

  2. 02
    Apparaat koppelen

    De client maakt de sleutel lokaal. De inschrijving wordt aan die apparaatsleutel gekoppeld; de privésleutel wordt nooit geüpload.

  3. 03
    Verbinden volgens beleid

    Goedgekeurde apparaten geven de voorkeur aan directe paden en vallen alleen terug op een RELAY die binnen dezelfde Tenant is geautoriseerd.

DUIDELIJKE, ZICHTBARE GRENZEN

Netwerkprivacy zonder vage beloften.

01IPv4, IPv6 en DNS volgen de gekozen exit, met fail-closed-lekbescherming.

02Clients vragen je om locatiediensten, browsermachtigingen, WebRTC en het scannen van wifi en Bluetooth te controleren.

03We wijzigen nooit stilzwijgend systeemmachtigingen en beweren niet dat we accountgeschiedenis, tijdzone of elke browservingerafdruk verbergen.

BEVEILIGINGSREGISTER

Opgeleverd en nog in uitvoering, duidelijk gescheiden.

Opgeleverd

Verplichte hybride postkwantumbeveiliging

TLS 1.3 staat alleen X25519MLKEM768 toe. Elk apparaatpaar leidt een WireGuard PSK af uit een gedeeld ML-KEM-768-geheim. ML-KEM-encapsulatie wordt geauthenticeerd met ML-DSA-65; ongeldige handtekeningen, niet-overeenkomende sleutels en ontbrekende of ongeldige postkwantumsessies worden fail-closed geweigerd.

Opgeleverd

Tenant-relay stuurt alleen cijfertekst door

Een Tenant kan een eigen RELAY autoriseren. Die vereist lidmaatschapsgegevens en bewijs van de apparaatsleutel en stuurt uitsluitend WireGuard-pakketten door.

Gedeeltelijk

Platformondertekening en externe audit

Apple App Store, directe Android-distributie, macOS Developer ID en Windows Authenticode zijn beschikbaar. macOS-notarisatie, Google Play-distributie en een onafhankelijke beveiligingsaudit zijn nog niet afgerond.

CLIENTS

Eén mesh. Elk apparaat.

De huidige clients gebruiken per platform verschillende distributiekanalen. Bekijk eerst de ondertekeningsstatus en installatiebeperkingen.

01

macOS

Bèta · Niet door Apple genotariseerd

13+ · Intel / Apple Silicon · v0.2.43

Ondertekend met Developer ID en beschikbaar voor expliciete installatie. Zonder Apple-notarisatie kan macOS een waarschuwing of handmatige goedkeuring vereisen. SHA-256

02

Windows

Authenticode ondertekend · Microsoft-tijdstempel

Windows 10 / 11 · v0.2.43

Beide archieven zijn door Future Alpha LLC via Azure Artifact Signing ondertekend en bevatten Microsoft RFC 3161-tijdstempels. Controleer SHA-256 vóór installatie. SHA-256

03

Android

Directe distributie · RatelMesh-ondertekende APK

Android 8.0+ · v0.2.39

Niet-debugbare v0.2.39-APK voor Android 8.0 en nieuwer, ondertekend met het RatelMesh-releasecertificaat. Niet verspreid via Google Play; controleer SHA-256 vóór installatie. SHA-256

05

iOS / iPadOS

App Store · v0.2.39

iOS 16+ · v0.2.39

Installeer de gepubliceerde iOS- en iPadOS-versie via de RatelMesh-pagina in de Apple App Store.

Distributie op Apple-platformsiOS en iPadOS v0.2.39 zijn gepubliceerd via de Apple App Store en werken als iPad-app op compatibele Apple silicon-Macs. Het afzonderlijke macOS v0.2.43-menubalkpakket is met Developer ID ondertekend, maar niet door Apple genotariseerd. v0.2.43 SHA-256 · v0.2.39 SHA-256 · RELEASE NOTES

FAQ

Eerst de praktische vragen.

Welk postkwantumontwerp gebruikt RatelMesh?

WireGuard gebruikt nog altijd Curve25519. RatelMesh voegt een uit ML-KEM-768 afgeleide vooraf gedeelde sleutel toe en beperkt TLS tot X25519MLKEM768. Dit is downgradebestendige hybride postkwantumbeveiliging.

Moet ik bij elke verbinding een inschrijfcode invoeren?

Nee. De eenmalige inschrijfcode wordt alleen gebruikt wanneer het apparaat zich voor het eerst registreert. Apparaatgegevens blijven lokaal opgeslagen.

Wat kan een exit-apparaat zien?

Het exit-netwerk kan bestemmings-IP's, tijdstippen en volume waarnemen. HTTPS-inhoud blijft versleuteld tussen je browser en de website. Gebruik alleen een exit die je vertrouwt.

Garandeert dit dat elke dienst werkt?

Nee. Diensten kunnen ook accountregio, apparaatlocatie, betaalgegevens en hun eigen beleid gebruiken. RatelMesh zet de voorwaarden van een dienst niet opzij.

Kan een klein team het nu uitproberen?

Ja, in een afgebakende proef met een gezin, creatief team of klein kantoor. Wacht voor een brede productie-uitrol op de resterende ondertekening, externe audit en commerciële ondersteuning.