隨時隨地存取家中 NAS
不必將檔案服務暴露在公開網際網路上。筆電獲准加入後,就能像在家中一樣存取私人位址。
為個人與小型團隊而設計
安全連接信任的裝置、私人服務與自有出口。裝置持有私鑰,由你決定誰能加入,以及流量從哪裡離開。
現已提供 · 安全組網 / 裝置准入 / 自有出口 / 故障切換
你的裝置、服務與地點
不是租用陌生人的 IP,而是讓獲准裝置安全回到你自己的家、辦公室與自建服務。
不必將檔案服務暴露在公開網際網路上。筆電獲准加入後,就能像在家中一樣存取私人位址。
依人員與裝置分別授權,不必共用長期密碼。成員離開時,撤銷對應裝置即可。
讓 IPv4、IPv6 與 DNS 經由你控制的家中、辦公室或雲端主機;路徑中斷時,故障即關閉保護會阻止流量外洩。
從身分驗證到網路存取
目前使用電子郵件驗證與一次性入網碼。我們不會把它包裝成已完成的企業 SSO;OIDC 與 Passkey 是下一階段。
電子郵件驗證碼用來確認申請人;控制平面接著簽發短效、僅能使用一次的入網碼。
用戶端在本機產生金鑰。入網憑證綁定該裝置金鑰;私鑰絕不上傳。
獲准裝置優先採用直接路徑,只有需要時才切換至同一 Tenant 內已授權的 RELAY。
清楚、可見的界線
01IPv4、IPv6 與 DNS 會跟隨所選出口;故障即關閉的防外洩保護會在路徑失效時阻斷流量。
02用戶端會提醒你檢查定位服務、瀏覽器權限、WebRTC、Wi-Fi 與藍牙掃描。
03我們不會在背景悄悄修改系統權限,也不宣稱能隱藏帳號歷程、時區或所有瀏覽器指紋。
安全紀錄
TLS 1.3 僅允許 X25519MLKEM768。每對裝置都從 ML-KEM-768 共享祕密衍生 WireGuard PSK。ML-KEM 封裝使用 ML-DSA-65 驗證;簽章無效、金鑰不相符,或後量子工作階段缺失或無效時,連線會故障即關閉。
Tenant 可以授權自己的 RELAY。中繼要求成員憑證與裝置持有金鑰的證明,並且只轉送 WireGuard 封包。
macOS Developer ID 簽署已完成,Apple 公證仍在等待中。其他平台簽署與獨立安全稽核尚未完成。
用戶端
這些是早期測試版本,各平台的準備程度不同。請先查看個別狀態與安裝限制。
13+ · Intel / Apple Silicon · v0.2.39
已使用 Developer ID 簽署。Apple 公證完成前,macOS 可能會阻止安裝;此版本僅供測試。
Windows 10 / 11 · v0.2.39
需要系統管理員權限。目前的測試版本尚未使用 Authenticode 簽署。
Android 8.0+ · v0.2.39
使用 debug 簽署、包含四種 ABI 的測試套件。請只在測試裝置上使用。
Servers / NAS · v0.2.39
適用於家用伺服器、NAS 與你控制的雲端主機。
iOS 16+ · v0.2.39
無法直接安裝;需要 Apple Distribution 簽署與 Network Extension 描述檔。
FAQ
WireGuard 仍使用 Curve25519。RatelMesh 加入從 ML-KEM-768 衍生的預先共用金鑰,並將 TLS 限定為 X25519MLKEM768。這是抗降級的混合後量子安全設計。
不用。一次性入網碼只在裝置首次註冊時使用。裝置憑證會保存在本機。
出口網路可以觀察目的 IP、時間與流量大小。HTTPS 內容在瀏覽器與網站之間仍維持加密。請只使用你信任的出口。
不能。服務也可能檢查帳號地區、裝置位置、付款資訊與自身政策。RatelMesh 不會凌駕服務條款。
可以,適合家庭、創意團隊或小型辦公室進行範圍明確的試行。大規模正式部署應等待其餘平台簽署、外部稽核與商業支援就緒。