平台

工作负载连接

当服务 B 与服务 A 通信时,它应当确切知道对方是谁——无论两者同处一个机架,还是分属不同云端。

服务间通信的艰难之路

无处不在的 mTLS

行得通,但每个团队都得维护证书轮换、SAN 与 sidecar。复杂度成本随服务数量复利增长。

按量计费的私有专线

云厂商互联确实可靠——但按 GB、按小时计费,双向收费,永无止境。

扁平的内部网络

所谓“内部”网段里,任意工作负载都能互访。横向移动轻而易举。

tailnet 上的工作负载

每个工作负载都有具名身份

每个服务都是一等的 tailnet 节点,拥有稳定的名称与身份——而不再是一个每次重新部署都会变化的 IP。

万物之间皆 AmneziaWG

每条连接端到端加密,无论底层网络如何——同一数据中心、跨云,还是跨大洲。

用 ACL 取代祈祷

只有支付服务能访问支付数据库。策略即服务拓扑的表达,并在 Git 中版本化管理。

默认直连路径

可路由时点对点直连,不可路由时 NAT 穿透,中继仅作兜底。绝不绕行中心枢纽。

容器原生

支持 Docker 与 Kubernetes 的 sidecar 或 CNI 插件模式——Pod 无需宿主机改动即可获得身份。

人与机器同轨而行

运维人员在同一张身份感知网络上调试工作负载——同一套 ACL,同一条审计轨迹。

团队的典型用法

跨云服务图谱

前端在一朵云、工作节点集群在另一朵云、数据库在第三朵云——私有互联,零中转费用。

新旧系统之桥

托管机房里的 COBOL 老机器与新 k8s 服务安全通信,无需为防火墙工单苦等一周。

让服务彼此相识