VPC、办公室或数据中心里的任何 Linux 主机或虚拟机,只需一个参数就能变成子网路由器。整个网段随即加入您的网络 — 数百个数据库、内部服务与管理后台都能以名称或 IP 访问,无需在其中任何一台机器上安装任何东西。
缩小攻击面最快的方式,就是彻底停止在互联网上监听。当访问全部经由网状网络,堡垒机的公网 IP、VPN 端点、为迁移临时开设的防火墙规则 — 统统消失。没有任何东西接受入站连接,就没有任何东西可供扫描、暴力破解或零日攻击。
按资源选择合适的模式。三者都运行在同一套身份体系与同一个 ACL 引擎之上。
在主机上直接安装客户端。它加入网状网络,获得固定的名称与 IP,凡 ACL 允许的对象皆可访问。
一台机器通告整个 VPC 或办公室子网。数百个资源无需逐台配置即可访问。
将出站流量经由受信任的节点路由 — 为合作方白名单提供固定源 IP,或让受监管数据从合规地区出境。
从多云主干网络,到单个外包人员的受限端点。
AWS、GCP 与 Azure 的网段汇于一张网络 — 无需维护中转网关或跨云对等连接。
VPC、办公局域网与数据中心机架,每个站点一条命令接入,集中审批。
所有已通告的资源都在同一域名下解析。再也不用人工维护 hosts 文件。
边缘站点与 LTE 设备直接接入,无需端口转发,也无需与运营商周旋。
没有任何公网监听需要修补或防守。访问仅以出站方式从各节点发起。
谁能访问哪个网段、端口与标签 — 由策略决定,在 Pull Request 中清晰可见。
AmneziaWG 端到端加密,包括站点之间跨越公网的每一跳。
外包人员获得一个只能访问单一服务的身份,周五自动过期。
在笔记本上通过 overlay 执行迁移 — 没有公网端点,没有临时防火墙规则。
API 服务器、节点与 Pod 网络保持私有,从笔记本或 CI 均可访问。
办公室里的机架与云端区域,表现得像同一张网络。
LTE 或 CGNAT 之后的设备经由网状网络回连 — 可访问、可打补丁。