随时随地访问家中 NAS
无需把文件服务暴露到公网。笔记本获准入网后,可以像在家中一样访问私有地址。
为个人与小团队而建
安全连接可信设备、私有服务和自有出口。设备持有私钥,你决定谁能进入、流量从哪里出去。
现已提供 · 安全组网 / 设备准入 / 自有出口 / 故障回退
你的设备、服务与地点
不是租用陌生人的 IP,而是让获准设备安全返回你自己的家、办公室和自建服务。
无需把文件服务暴露到公网。笔记本获准入网后,可以像在家中一样访问私有地址。
按人员和设备分别授权,无需共享一个长期密码。成员离开时,撤销相应设备即可。
让 IPv4、IPv6 和 DNS 经过你控制的家中、办公室或云主机;路径中断时,故障即关闭保护会阻止流量泄漏。
从身份验证到网络访问
当前使用邮箱验证和一次性入网码。我们不会把它包装成已经完成的企业 SSO;OIDC 和 Passkey 是下一阶段。
邮箱验证码确认申请人;控制面随后签发短时、单次使用的入网码。
客户端在本机生成密钥。入网凭据绑定该设备密钥;私钥从不上传。
获准设备优先使用直连路径,仅在需要时回退到同一 Tenant 内已授权的 RELAY。
清楚、可见的边界
01IPv4、IPv6 和 DNS 跟随所选出口;故障即关闭的泄漏保护会在路径失效时阻断流量。
02客户端会提示你检查定位服务、浏览器权限、WebRTC、Wi-Fi 和蓝牙扫描。
03我们不会静默修改系统权限,也不声称能够隐藏账号历史、时区或所有浏览器指纹。
安全账本
TLS 1.3 仅允许 X25519MLKEM768。每对设备都从 ML-KEM-768 共享秘密派生 WireGuard PSK。ML-KEM 封装使用 ML-DSA-65 认证;签名无效、密钥不匹配,或后量子会话缺失或无效时,连接会故障即关闭。
Tenant 可以授权自己的 RELAY。中继要求成员凭据和设备持钥证明,并且只转发 WireGuard 数据包。
macOS Developer ID 签名已经完成,Apple 公证仍在等待中。其他平台签名和独立安全审计尚未完成。
客户端
这些是早期测试版本,各平台准备程度不同。请先查看相应状态和安装限制。
13+ · Intel / Apple Silicon · v0.2.39
已使用 Developer ID 签名。Apple 公证完成前,macOS 可能阻止安装;此版本仅供测试。
Windows 10 / 11 · v0.2.39
需要管理员权限。当前测试版本尚未使用 Authenticode 签名。
Android 8.0+ · v0.2.39
使用 debug 签名、包含四种 ABI 的测试包。请仅在测试设备上使用。
Servers / NAS · v0.2.39
适用于家用服务器、NAS 和你控制的云主机。
iOS 16+ · v0.2.39
无法直接安装;需要 Apple Distribution 签名和 Network Extension 描述文件。
FAQ
WireGuard 仍使用 Curve25519。RatelMesh 加入从 ML-KEM-768 派生的预共享密钥,并将 TLS 限定为 X25519MLKEM768。这是抗降级的混合后量子安全设计。
不需要。一次性入网码只在设备首次注册时使用。设备凭据会保存在本机。
出口网络可以看到目标 IP、时间和流量大小。HTTPS 内容在浏览器和网站之间仍保持加密。只使用你信任的出口。
不能。服务还可能检查账号地区、设备位置、付款信息和自身政策。RatelMesh 不会凌驾于服务条款之上。
可以,适合家庭、创意团队或小型办公室开展范围明确的试点。大规模生产部署应等待剩余平台签名、外部审计和商业支持就绪。