Voor mensen en kleine teams

Jouw netwerk.
Jouw regels.

Verbind vertrouwde apparaten, privédiensten en uitgangen die je zelf beheert. De sleutels blijven op je apparaten; jij bepaalt wie toegang krijgt en waar verkeer het netwerk verlaat.

Nu beschikbaar · Veilige mesh / Apparaattoegang / Eigen uitgangen / Terugval

01Sleutels op het apparaatPrivésleutels worden op het apparaat gemaakt en blijven daar
02Eigen uitgangenRouteer via je woning, kantoor of een server die je beheert
03Versleutelde meshRelays vervoeren WireGuard-cijfertekst en bewaren nooit privésleutels

JOUW APPARATEN, DIENSTEN EN LOCATIES

Eén vertrouwd netwerk dat van jou is.

Geen gehuurd IP-adres van een onbekende. Een veilig pad waarmee goedgekeurde apparaten terugkeren naar je woning, kantoor en eigen diensten.

THUIS
CAFÉNAS THUIS

Bereik je NAS thuis vanaf elke locatie

Stel bestandsdiensten niet bloot aan het openbare internet. Na goedkeuring bereikt je laptop privéadressen alsof hij thuis is.

KLEIN BEDRIJF
LAPTOPKANTOOR

Geef de juiste mensen toegang tot kantoor

Verleen toegang per persoon en apparaat zonder één gedeeld, lang geldig wachtwoord. Trek de toegang van een apparaat in wanneer iemand vertrekt.

OP REIS
TELEFOONEIGEN EXIT

Reis via een exit die van jou is

Stuur IPv4, IPv6 en DNS via je woning, kantoor of een cloudhost die je beheert, met fail-closed-bescherming als het pad uitvalt.

VAN IDENTITEIT NAAR NETWERKTOEGANG

Eenmaal verifiëren. Apparaat koppelen. Daarna stil verbinden.

Momenteel gebeurt dit met e-mailverificatie en een eenmalige inschrijfcode. We doen niet alsof dit al volwaardige zakelijke SSO is; OIDC en Passkey volgen later.

  1. 01
    Identiteit verifiëren

    Een e-mailcode verifieert de aanvrager; de besturingslaag geeft een kort geldige inschrijfcode voor eenmalig gebruik uit.

  2. 02
    Apparaat koppelen

    De client maakt de sleutel lokaal. De inschrijving wordt aan die apparaatsleutel gekoppeld; de privésleutel wordt nooit geüpload.

  3. 03
    Verbinden volgens beleid

    Goedgekeurde apparaten geven de voorkeur aan directe paden en vallen alleen terug op een RELAY die binnen dezelfde Tenant is geautoriseerd.

DUIDELIJKE, ZICHTBARE GRENZEN

Netwerkprivacy zonder vage beloften.

01IPv4, IPv6 en DNS volgen de gekozen exit, met fail-closed-lekbescherming.

02Clients vragen je om locatiediensten, browsermachtigingen, WebRTC en het scannen van wifi en Bluetooth te controleren.

03We wijzigen nooit stilzwijgend systeemmachtigingen en beweren niet dat we accountgeschiedenis, tijdzone of elke browservingerafdruk verbergen.

BEVEILIGINGSREGISTER

Opgeleverd en nog in uitvoering, duidelijk gescheiden.

Opgeleverd

Verplichte hybride postkwantumbeveiliging

TLS 1.3 staat alleen X25519MLKEM768 toe. Elk apparaatpaar leidt een WireGuard PSK af uit een gedeeld ML-KEM-768-geheim. ML-KEM-encapsulatie wordt geauthenticeerd met ML-DSA-65; ongeldige handtekeningen, niet-overeenkomende sleutels en ontbrekende of ongeldige postkwantumsessies worden fail-closed geweigerd.

Opgeleverd

Tenant-relay stuurt alleen cijfertekst door

Een Tenant kan een eigen RELAY autoriseren. Die vereist lidmaatschapsgegevens en bewijs van de apparaatsleutel en stuurt uitsluitend WireGuard-pakketten door.

Gedeeltelijk

Platformondertekening en externe audit

Ondertekening met een macOS Developer ID is voltooid, maar Apple-notarisatie is nog in behandeling. Ondertekening voor andere platforms en een onafhankelijke beveiligingsaudit zijn nog niet afgerond.

CLIENTS

Eén mesh. Elk apparaat.

Dit zijn vroege testversies met een verschillende gereedheid per platform. Bekijk eerst de status en installatiebeperkingen.

01

macOS

Bèta · Apple-notarisatie in behandeling

13+ · Intel / Apple Silicon · v0.2.39

Ondertekend met Developer ID. macOS kan de installatie blokkeren zolang Apple-notarisatie in behandeling is; gebruik deze build alleen om te testen.

02

Windows

Bèta · Niet ondertekend

Windows 10 / 11 · v0.2.39

Beheerderstoegang is vereist. De huidige testbuild is niet met Authenticode ondertekend.

03

Android

Test-APK

Android 8.0+ · v0.2.39

Met een debug-sleutel ondertekend testpakket voor vier ABI's. Gebruik het alleen op testapparaten.

05

iOS / iPadOS

Ontwikkelaarsbuild

iOS 16+ · v0.2.39

Niet rechtstreeks installeerbaar; Apple Distribution-ondertekening en Network Extension-provisioning zijn vereist.

DownloadinfrastructuurHet macOS-installatieprogramma is met Developer ID ondertekend, maar Apple-notarisatie is nog in behandeling. SHA-256 detecteert beschadiging tijdens het downloaden. SHA-256 · RELEASE NOTES

FAQ

Eerst de praktische vragen.

Welk postkwantumontwerp gebruikt RatelMesh?

WireGuard gebruikt nog altijd Curve25519. RatelMesh voegt een uit ML-KEM-768 afgeleide vooraf gedeelde sleutel toe en beperkt TLS tot X25519MLKEM768. Dit is downgradebestendige hybride postkwantumbeveiliging.

Moet ik bij elke verbinding een inschrijfcode invoeren?

Nee. De eenmalige inschrijfcode wordt alleen gebruikt wanneer het apparaat zich voor het eerst registreert. Apparaatgegevens blijven lokaal opgeslagen.

Wat kan een exit-apparaat zien?

Het exit-netwerk kan bestemmings-IP's, tijdstippen en volume waarnemen. HTTPS-inhoud blijft versleuteld tussen je browser en de website. Gebruik alleen een exit die je vertrouwt.

Garandeert dit dat elke dienst werkt?

Nee. Diensten kunnen ook accountregio, apparaatlocatie, betaalgegevens en hun eigen beleid gebruiken. RatelMesh zet de voorwaarden van een dienst niet opzij.

Kan een klein team het nu uitproberen?

Ja, in een afgebakende proef met een gezin, creatief team of klein kantoor. Wacht voor een brede productie-uitrol op de resterende ondertekening, externe audit en commerciële ondersteuning.