为每台设备生成并交换密钥,并且要永久保持安全。一把失效密钥就是一次安全事件。
手工分配地址、逐节点编写配置文件、记录哪个节点对应哪个人。
节点打洞失败时需要 STUN/TURN 式中转——中继也得您自己运维。
AmneziaWG 在接口层面非全即无。按资源控制访问,意味着在每台机器上雕琢 iptables。
SSO、SCIM 注销、组同步——每个自建网状网络最终都在这一环栽在审计上。
升级、吊销清单、监控,以及那位全盘掌控它的人离职。
| 自建 AmneziaWG 网状网络 | OpenVLAN | |
|---|---|---|
| 搭建可用网状网络耗时 | 数天至数周(首次) | 数分钟 |
| 添加设备 | 交换密钥 + 修改配置 + 重启 | 登录即可 |
| 吊销访问权限 | 手动操作,逐台处理受影响主机 | IdP 注销,自动完成 |
| 按资源的 ACL | 自建防火墙规则 | 策略即代码 |
| 处于严苛 NAT 之后 | 自行运维中继 | 自动回退 |
| 审计轨迹 | 取决于您自建了什么 | 流量日志 + 会话录制 |
只是自己笔记本连服务器?纯 AmneziaWG 完美够用。等有了第三个人,请重新考虑。
必须掌控每一个字节的物理隔离或主权合规要求——请参阅我们的自托管协调文档。