Korzystaj z domowego NAS z dowolnego miejsca
Nie wystawiaj usług plikowych do publicznego Internetu. Po zatwierdzeniu laptop uzyskuje dostęp do prywatnych adresów tak, jakby był w domu.
Dla osób i małych zespołów
Bezpiecznie łącz zaufane urządzenia, prywatne usługi i własne wyjścia. Klucze pozostają na urządzeniach; Ty decydujesz, kto ma dostęp i którędy wychodzi ruch.
Dostępne teraz · Bezpieczny mesh / Dostęp urządzeń / Własne wyjścia / Tryb awaryjny
TWOJE URZĄDZENIA, USŁUGI I MIEJSCA
To nie wynajęty adres IP nieznajomego. To bezpieczna droga zatwierdzonych urządzeń do Twojego domu, biura i obsługiwanych przez Ciebie usług.
Nie wystawiaj usług plikowych do publicznego Internetu. Po zatwierdzeniu laptop uzyskuje dostęp do prywatnych adresów tak, jakby był w domu.
Nadawaj dostęp osobno każdej osobie i każdemu urządzeniu bez wspólnego hasła o długim okresie ważności. Cofnij dostęp urządzenia, gdy ktoś odchodzi.
Kieruj IPv4, IPv6 i DNS przez dom, biuro lub kontrolowany serwer w chmurze, z ochroną fail-closed w razie zerwania ścieżki.
OD TOŻSAMOŚCI DO DOSTĘPU DO SIECI
Obecnie używamy weryfikacji e-mail i jednorazowego kodu rejestracyjnego. Nie przedstawiamy tego jako gotowego firmowego SSO; OIDC i Passkey to kolejny etap.
Kod e-mail weryfikuje osobę składającą wniosek; płaszczyzna sterowania wydaje krótkotrwały, jednorazowy kod rejestracyjny.
Klient tworzy klucz lokalnie. Rejestracja jest powiązana z tym kluczem urządzenia; klucz prywatny nigdy nie jest przesyłany.
Zatwierdzone urządzenia preferują ścieżki bezpośrednie, a w razie potrzeby używają tylko węzła RELAY autoryzowanego w tym samym Tenant.
JASNE, WIDOCZNE GRANICE
01IPv4, IPv6 i DNS korzystają z wybranego wyjścia, z ochroną przed wyciekiem działającą fail-closed.
02Klienci proszą o sprawdzenie usług lokalizacji, uprawnień przeglądarki, WebRTC oraz skanowania Wi‑Fi i Bluetooth.
03Nigdy po cichu nie zmieniamy uprawnień systemowych ani nie twierdzimy, że ukrywamy historię konta, strefę czasową lub każdy odcisk przeglądarki.
REJESTR BEZPIECZEŃSTWA
TLS 1.3 zezwala wyłącznie na X25519MLKEM768. Każda para urządzeń wyprowadza WireGuard PSK ze wspólnego sekretu ML-KEM-768. Enkapsulacja ML-KEM jest uwierzytelniana za pomocą ML-DSA-65; nieprawidłowe podpisy, niedopasowanie kluczy oraz brakujące lub nieprawidłowe sesje postkwantowe są odrzucane w trybie fail-closed.
Tenant może autoryzować własny RELAY. Wymaga on danych członkowskich oraz potwierdzenia klucza urządzenia i przekazuje wyłącznie pakiety WireGuard.
Podpisywanie macOS za pomocą Developer ID jest ukończone, ale notaryzacja Apple nadal trwa. Podpisy innych platform i niezależny audyt bezpieczeństwa nie są jeszcze zakończone.
Projekt i ograniczenia bezpieczeństwa →Stan usługi RatelMesh →
KLIENCI
To wczesne wersje testowe o różnym stopniu gotowości zależnie od platformy. Najpierw sprawdź stan i ograniczenia instalacji.
13+ · Intel / Apple Silicon · v0.2.39
Podpisano za pomocą Developer ID. macOS może blokować instalację do czasu zakończenia notaryzacji Apple; używaj tej kompilacji wyłącznie do testów.
Windows 10 / 11 · v0.2.39
Wymagane są uprawnienia administratora. Obecna kompilacja testowa nie ma podpisu Authenticode.
Android 8.0+ · v0.2.39
Pakiet testowy dla czterech ABI podpisany kluczem debug. Używaj go wyłącznie na urządzeniach testowych.
Servers / NAS · v0.2.39
Dla serwerów domowych, systemów NAS i kontrolowanych przez Ciebie hostów w chmurze.
iOS 16+ · v0.2.39
Nie można jej zainstalować bezpośrednio; wymaga podpisu Apple Distribution i profilu Network Extension.
FAQ
WireGuard nadal używa Curve25519. RatelMesh dodaje klucz wstępnie współdzielony wyprowadzony z ML-KEM-768 i ogranicza TLS do X25519MLKEM768. Jest to odporne na downgrade hybrydowe zabezpieczenie postkwantowe.
Nie. Jednorazowy kod rejestracyjny jest używany tylko podczas pierwszej rejestracji urządzenia. Dane uwierzytelniające urządzenia pozostają zapisane lokalnie.
Sieć wyjściowa może obserwować docelowe adresy IP, czas i ilość ruchu. Treść HTTPS pozostaje zaszyfrowana między przeglądarką a witryną. Korzystaj tylko z zaufanego wyjścia.
Nie. Usługi mogą również uwzględniać region konta, lokalizację urządzenia, dane rozliczeniowe i własne zasady. RatelMesh nie uchyla warunków usług.
Tak, w ograniczonym pilotażu dla rodziny, zespołu kreatywnego lub małego biura. Szerokie wdrożenie produkcyjne powinno poczekać na pozostałe podpisy, audyt zewnętrzny i wsparcie komercyjne.