SafeNet 是一个面向小型办公室/家庭办公室(SOHO)环境的生产级零信任网络访问(ZTNA)框架。通过利用 WireGuard 协议编排安全的身份感知 VPN 覆盖网络,SafeNet 借助动态对等点同步和严格的 /32 CIDR 微隔离 实现对网络访问的精细控制。该框架通过临时加密密钥管理和现代化的异步控制平面,确保高安全边界。
SafeNet 采用严格的 Hub-and-Spoke(中心辐射)拓扑结构,中央网关作为权威控制平面。通过对每个连接的对等点强制实施 /32 CIDR 掩码,在网络层面数学上限制横向移动,确保设备在覆盖网络内保持隔离,除非定义了明确的路由策略。

核心的 Hub-and-Spoke 拓扑,包含健壮的控制平面与数据平面

关于微隔离的说明:通过分配唯一的 /32 地址并动态管理 AllowedIPs 表,SafeNet 在内核级别防止对等点之间未经授权的东-西向流量。
SafeNet 提供自动批处理脚本,负责环境准备和网关启动。
setup_env.bat。此脚本将验证 Python 安装、创建本地虚拟环境并安装所有必需的依赖项。run_server.bat,选择 以管理员身份运行。这将提升进程权限,使 FastAPI 后端能够与 Windows 内核和 WireGuard 驱动程序交互。适用于需要精细控制初始化顺序的开发者:
python -m venv venv
.\venv\Scripts\activate
pip install -r requirements.txt
python run_api.py
管理界面允许快速注册和监控安全边界状态。
# 验证系统和接口状态
python cli/console.py status
# 激活 WireGuard 隧道服务
python cli/console.py start
# 注册新设备并生成 /32 配置
python cli/console.py enroll new-device-name
SafeNet 项目基于 GPL-3.0 许可证 发布。
安全警告:本框架设计用于管理 SOHO 安全边界。用户有责任确保底层 Windows 主机已加固,并根据最小权限原则管理管理员权限。
| 文档 | 描述 |
|---|
| 架构 | 深入探讨 ZTNA 原理与数据流的技术细节。 |
| API 合约 | REST API 规范及身份验证方案。 |
| 安装指南 | 详细的先决条件与安装故障排除。 |
| CLI 参考 | 详细的命令语法与管理用法。 |