自有私网 · 自有出口

在外面,也能安全回到
自己的网络。

把设备、家中 NAS、办公室服务和自有出口连进一个可信私网。私钥留在设备,中继只转发 WireGuard 密文。

现已提供:安全组网 · 设备准入 · 自有出口 · 故障回退

RATELMESH● NETWORK PROTECTED
IDENTITY已验证邮箱one-time enrolment
AUTHORIZED DEVICEMacBookdevice-held key
WireGuard 加密流量
USER-OWNED EXITMac mini · Home
EXIT
私钥留在设备IPv4 · IPv6 · DNS
首次验证入网码只用一次,不是每次连接都输入
YOU控制出口不出售共享公共出口池
BETA公开测试平台签名、公证和多区域中继仍未完成
TEAMMATE与你协作

解释状态、给出选择并等待授权,不用黑盒自动化替你做高风险决定。

SECURE守住边界

从设备密钥、身份准入、网络路由和失败保护开始建立安全基础。

MANAGE管理日常

把网络、设备、身份和权限放在一个能看懂、能撤销的控制面里。

三个真正用得上的场景

少讲协议,多解决人在外面的问题。

HOME
CAFENAS

在咖啡厅访问家中 NAS

文件服务不暴露到公网。笔记本获准入网后,像在家里一样访问私有地址。

WORK
LAPTOPOFFICE

远程进入办公室内网

给成员和设备分配访问权,不必共享一个长期 VPN 密码。离开团队时可撤销设备。

TRAVEL
PHONEHOME IP

公共 Wi‑Fi 使用自有出口

把 IPv4、IPv6 和 DNS 交给家里、办公室或自有云主机;链路失效时阻止流量悄悄回落本地网络。

为什么不是普通 VPN

不是租一个陌生 IP。是回到你自己的网络。

RatelMesh 不出售共享出口池。它把身份、设备和你自己控制的网络出口连接起来。

01

出口归你

出口可以是家里的 Mac mini、办公室服务器或你自己的云主机,不和陌生用户挤同一个公共 VPN IP。

02

直连不通就回退

优先点对点直连;网络限制 UDP 时,自动切换到 HTTPS/WSS 中继。

03

中继只见密文

协调器分发网络状态,中继转发 WireGuard 密文。设备私钥不离开本机。

身份如何变成网络权限

验证一次,授权这台设备,然后静默连接。

当前使用邮箱验证码和一次性短码。我们不会把它冒充成已经完成的企业 SSO;OIDC 与 Passkey 是下一阶段。

  1. 1
    验证身份

    邮箱验证码确认申请人,控制面签发短时、单次使用的入网码。

  2. 2
    绑定设备

    客户端在本机生成密钥;入网凭据绑定设备公钥,私钥不会上传。

  3. 3
    按策略连接

    获准设备自动取得网络状态并优先直连;直连受限时,仅回退到同一 Tenant 已授权的 RELAY。

隐私边界说清楚

VPN 能换公网出口,不能替你伪造 GPS。

出口启用时接管 IPv4、IPv6 和 DNS;链路失败则断网保护。

客户端提示检查系统定位、浏览器权限、WebRTC、Wi-Fi 和蓝牙扫描。

我们不会静默修改系统隐私权限,也不承诺隐藏账号历史、时区或所有浏览器指纹。

安全状态,不藏在脚注里

已经做到什么,仍欠什么,分开写清楚。

已实现

强制混合后量子安全

TLS 1.3 只允许 X25519MLKEM768;每对设备用 ML-KEM-768 共享秘密派生 WireGuard PSK。缺少有效后量子会话就拒绝连接,不降级到纯经典密钥交换。

已实现

租户中继只转发密文

租户可授权自己的 RELAY;中继要求成员凭据和设备持钥证明,只转发 WireGuard 数据包。RatelMesh 不提供共享公共数据中继。

尚未完成

平台签名与第三方审计

macOS 公证、Windows Authenticode、iOS 正式分发和 Android release 签名仍在推进;目前也没有独立第三方安全审计。

客户端下载

从自己的设备开始。

当前均为早期测试版。各平台完成度和版本不同,请先看状态和安装限制;macOS 升级会保留现有设备身份。

macOS

Beta · 未公证

13+ · Intel / Apple Silicon · v0.2.33

当前 0.2.33 是未公证测试包;物理端点变化时原位更新,不拆除正在工作的 EXIT 路由。包含本次跨平台连续性修复及此前所有修复。

Windows

Beta · 未签名

Windows 10 / 11 · v0.2.33

需要管理员权限。当前测试包尚未做 Authenticode 签名。

Android

测试 APK

Android 8.0+ · v0.2.33

当前是包含四种 ABI 的 debug 签名测试包,已同步最新入网、身份绑定、网络切换和 EXIT 恢复修复;只建议测试设备使用。

iOS / iPadOS

开发者包

iOS 16+ · v0.2.33

不能直接安装;仍需 Apple Distribution 签名和 Network Extension 描述文件。

下载基础设施说明SHA-256 可检查下载错误,但与安装包同源,不能替代独立签名;正式平台签名仍在推进。 SHA-256 · 发布说明

FAQ

先回答最实际的问题。

RatelMesh 是纯后量子 VPN 吗?

不是。WireGuard 仍使用 Curve25519;RatelMesh 再加入 ML-KEM-768 派生的预共享密钥,并把 TLS 限定为 X25519MLKEM768。这是抗降级的混合后量子设计,不是“所有组件都已纯后量子化”。

每次连接都要输入入网码吗?

不需要。一次性入网码只在首次注册设备时使用。设备凭据会安全保存在本机。

出口设备能看到什么?

出口网络能看到目标 IP、连接时间和流量大小;HTTPS 内容仍由浏览器与网站端到端加密。只使用自己信任的出口。

它能保证任何网站都可用吗?

不能。网站还可能根据账号地区、设备定位、付款资料和自身政策判断访问资格。RatelMesh 提供网络连接,不绕过服务条款。

小团队现在可以试用吗?

可以做范围明确的试点:数字游民、内容团队、家庭或小型办公室。大规模正式部署仍应等待平台签名、公证、第三方审计、多区域中继和商业支持就绪。