平台

直连基础设施,无需堡垒机。

每台服务器、每个 VPC 子网与集群都能以名称从任意位置直达 — 无需向互联网开放任何入站端口。堡垒机、跳板机与办公室 IP 白名单从此不再需要。

笔记本直连服务器机架的隧道,堡垒机在背景中消散

一条命令,通告整个子网

VPC、办公室或数据中心里的任何 Linux 主机或虚拟机,只需一个参数就能变成子网路由器。整个网段随即加入您的网络 — 数百个数据库、内部服务与管理后台都能以名称或 IP 访问,无需在其中任何一台机器上安装任何东西。

子网路由器 — 路由
vpc-router-a10.0.0.0/16us-east已批准
office-gw192.168.1.0/24hq已批准
rack-gw10.20.0.0/16dc1已批准
edge-relay172.16.8.0/22field待审批
在控制台或 Terraform 中审批 — 审计日志记录操作人与时间。

关上正门

缩小攻击面最快的方式,就是彻底停止在互联网上监听。当访问全部经由网状网络,堡垒机的公网 IP、VPN 端点、为迁移临时开设的防火墙规则 — 统统消失。没有任何东西接受入站连接,就没有任何东西可供扫描、暴力破解或零日攻击。

防火墙 — 入站监听
堡垒机 :22公网 SSH0.0.0.0/0已关闭
vpn-gw :443TLS 端点公网已关闭
k8s :6443API 服务器公网已关闭
db :5432迁移窗口临时规则已移除
其余全部仅限网内身份门禁私有
使用 OpenVLAN 后,对互联网开放的入站端口数量:零。

三种接入模式,零网关

按资源选择合适的模式。三者都运行在同一套身份体系与同一个 ACL 引擎之上。

直连节点

在主机上直接安装客户端。它加入网状网络,获得固定的名称与 IP,凡 ACL 允许的对象皆可访问。

子网路由器

一台机器通告整个 VPC 或办公室子网。数百个资源无需逐台配置即可访问。

出口节点

将出站流量经由受信任的节点路由 — 为合作方白名单提供固定源 IP,或让受监管数据从合规地区出境。

团队用它构建什么

从多云主干网络,到单个外包人员的受限端点。

多云 overlay

AWS、GCP 与 Azure 的网段汇于一张网络 — 无需维护中转网关或跨云对等连接。

通告任意子网

VPC、办公局域网与数据中心机架,每个站点一条命令接入,集中审批。

名称直达

所有已通告的资源都在同一域名下解析。再也不用人工维护 hosts 文件。

NAT 与 CGNAT 穿透

边缘站点与 LTE 设备直接接入,无需端口转发,也无需与运营商周旋。

零入站端口

没有任何公网监听需要修补或防守。访问仅以出站方式从各节点发起。

按身份的 ACL

谁能访问哪个网段、端口与标签 — 由策略决定,在 Pull Request 中清晰可见。

加密 overlay

AmneziaWG 端到端加密,包括站点之间跨越公网的每一跳。

供应商受限访问

外包人员获得一个只能访问单一服务的身份,周五自动过期。

数据库维护

在笔记本上通过 overlay 执行迁移 — 没有公网端点,没有临时防火墙规则。

Kubernetes 访问

API 服务器、节点与 Pod 网络保持私有,从笔记本或 CI 均可访问。

本地与云混合

办公室里的机架与云端区域,表现得像同一张网络。

边缘与 IoT 设备群

LTE 或 CGNAT 之后的设备经由网状网络回连 — 可访问、可打补丁。

常见问题与解答

我需要在每台服务器上都安装软件吗?
不需要 — 这正是子网路由的意义所在。每个网络只需一台机器通告网段;其后所有设备无需逐台安装即可访问。直接安装适用于您希望单独命名的那些主机。
子网路由器如何实现高可用?
运行两台路由器通告同一网段;网状网络会在它们之间自动故障转移。大多数团队会在每个可用区或办公室上联各部署一台。
流量会经由中央服务器绕行吗?
不会。流量在用户与离目的地最近的子网路由器之间直连传输 — 通常就是目标网络内的那一台。没有中央瓶颈点,也没有带宽瓶颈。
我们能控制哪些用户访问哪个子网吗?
可以 — 标准 ACL 对已通告路由的生效方式与直连节点完全一致。"技术支持可访问办公局域网,仅限 443 端口"就是一条规则。
这与 VPC 对等连接有什么区别?
对等连接是把云和云连起来;网状网络是把人和工作负载与一切资源连起来。无需规划 CIDR 冲突,无需逐对建设中转网关,而用户不必依赖这些就能加入同一张网络。
如果子网路由器宕机会怎样?
已通告的路由会中断;其余一切照常运行。监控把路由器当作普通节点对待 — 告警触发,故障转移接管,审计日志会精确记录时间。
容器和 Kubernetes Pod 能直接加入吗?
可以。Sidecar 容器与 operator 管理的 Pod 可拥有自己的身份;也可以从某个节点通告 Pod CIDR,让工作负载保持原样。

您的基础设施,触手可及。互联网,拒之门外。

十分钟内通告您的第一个子网。