解决方案

为 DevOps 与平台团队而生

流水线、runner、数据库与集群——底层同一张私有网络,全程可脚本化。

只存活九分钟的 runner,却拥有真实身份

CI 任务拉起后凭临时认证密钥加入 mesh,经私有路径完成部署,随后蒸发。密钥库里不再有共享的 VPN 凭据,runner 上不再有长期有效的云密钥——流水线的网络权限与流水线本身一样用完即弃。

  • ✓预授权密钥精确限定于单个任务、单个环境
  • ✓部署直达私有端点——公网上没有任何可攻击的目标
  • ✓每一步都可在审计日志中追溯到人
# GitHub Actions job — ephemeral node joins, deploys, leaves
- uses: openvlan/actions/login@v2
  with: { authkey: ${{ secrets.OV_AUTHKEY }} }
- run: ./deploy.sh db-prod.internal
- uses: openvlan/actions/logout@v2
 
# runner lifetime: 9 min · network grant: same

网络变更与应用走同一套 PR

ACL、节点标签与用户全部由 Terraform 管理。“谁能访问生产环境?”由 git 里的一个文件作答,评审的人和代码评审是同一批——配置漂移无从发生,因为根本没有可以乱点的控制台。

terraform plan — 网络变更
acl.deploy-dbsrc: group:sre → db-prod:5432+1 条规则PR #482
tag.retiredgroup:legacy-ci → *-1 条规则PR #482
评审2 人批准 · 检查全绿合并已应用

它嵌入你日常的位置

🔄

CI/CD runner

临时 runner 凭认证密钥入网,部署到任意环境后即销毁。密钥库里不再存放共享 VPN 凭据。

🗄️

数据库访问

从笔记本直达预发与生产数据库——由 ACL 和你的身份把关,每次访问都有日志。

📦

Kubernetes operator

服务、Pod 与节点 SSH 全部走 mesh;集群不再有暴露公网的边界。

K8s 用例 →
☁️

多云互连

每个 VPC 一个子网路由器,替代中转网关网状组网与跨云对连接的专项工程。

多云 →
🧾

配置即代码

ACL、节点与用户全部经由 Terraform 和 HTTP API 管理——网络变更和其他一切一样走 PR 评审。

API 参考 →
⌨️

可审计的 SSH

OpenVLAN SSH 取代堡垒机;每个会话都对应到具体的人,并且可以录制。

SSH 功能 →

团队们的反馈

堡垒机删掉了

“一个冲刺里,我们删掉了跳板机和一半的安全组规则。”

密钥变少了

“VPN 共享密钥、runner 证书、数据库密码轮换日历——大部分直接消失了。”

DevOps 常见问题

支持哪些 CI 系统?
全都支持——GitHub Actions 和 GitLab 有现成的 action 封装,其他系统也只是在任务脚本里加两行 shell 命令。mesh 不关心 runner 是谁拉起来的。
自托管 runner 能跑在 mesh 上吗?
这是最常见的用法:常驻 runner 以带标签节点的身份加入,临时 runner 则凭到期密钥按任务加入。两种模式的文档里都有可直接复制的示例。
认证密钥如何保证安全?
密钥有严格范围(标签、目标、TTL),可设为一次性,也支持批量吊销。泄露的密钥只能打开它签发时被授权的那一小块网络——仅此而已。
Terraform 支持覆盖 ACL 吗?
覆盖——ACL、用户、标签,乃至 tailnet 设置都是资源。网络变更会像其他基础设施差异一样出现在 plan 输出里。
有供自定义工具调用的 API 吗?
完整的 HTTP API 覆盖控制台的每一项能力——设备、密钥、路由、ACL、流量日志。不少内部开发者平台正是在它之上搭建自助服务门户。

今天下午就把流水线接上

免费方案即含临时节点。