Skip to content

Cloink 与 VPN 对比

传统VPN的挑战

在传统的 VPN 模型中,所有设备都连接到一个集中式的、受保护的网络,所有客户端都连接到一个中央 VPN 服务器。

连接数的不断增加很容易导致 VPN 服务器过载。即使服务器短暂宕机,也可能造成代价高昂的系统中断,并导致远程团队无法工作。

集中式 VPN 意味着所有流量都要经过中央服务器,从而导致网络延迟和流量使用量增加。

此类系统需要经验丰富的团队进行搭建和维护。配置防火墙、设置NAT、SSO集成以及管理访问控制列表都可能是一件非常棘手的事情。

传统的集中式 VPN 经常被比作城堡和护城河模型,一旦用户被接入,他们就受到信任,可以不受任何限制地访问关键基础设施和资源。

Cloink 优势

Cloink 使用直接的点对点连接来分散网络,而非采用传统模式。因此,由于流量直接在机器之间流动,绕过了 VPN 服务器或网关,网络性能得以提升。为了实现这一点,Cloink 客户端应用程序使用信令服务器来查找其他机器并协商连接。这些信令服务器类似于WebRTC中使用的信令服务器。

得益于下文“为何将 WireGuard 与 Cloink 结合使用”部分中概述的NAT 穿越技术,Cloink 的安装无需复杂的网络和防火墙配置。它开箱即用,最大限度地减少了维护工作量。

最后,Cloink 网络中的每台机器或设备都会验证传入的连接,只接受可信的连接。这是由 WireGuard 的加密路由机制保证的。

为什么选择 WireGuard 和 Cloink?

WireGuard 是一种现代且速度极快的 VPN 隧道,它利用了最先进的加密技术 ,Cloink 使用 WireGuard 在机器之间建立安全隧道。

WireGuard 的设计理念是简单易用,它能确保两台机器之间的流量加密并正常传输,但是,它需要事先做一些准备工作。

首先,要进行连接,需要配置机器。在每台机器上,您需要生成私钥和公钥,并准备一个 WireGuard 配置文件。配置中还包含一个私有 IP 地址,该地址对于每台机器来说应该是唯一的。

其次,为了接受传入流量,机器之间必须相互信任。生成的公钥必须预先共享在机器上。这与 SSH 的 authorised_keys 文件类似。

最后,必须确保机器之间的连接。为了使机器能够相互访问,您需要设置一个 WireGuard 端点属性,该属性指示要连接的远程机器的 IP 地址和端口。很多情况下,机器隐藏在防火墙和 NAT 设备之后,这意味着您可能需要配置端口转发或在防火墙上打开端口,以确保机器可以访问。

如果只有几台机器,上述任务可能并不复杂,但随着机器数量的增加,复杂性也会增加。

Cloink 通过自动生成私钥和公钥、分配唯一的私有 IP 地址以及处理机器间公钥的共享,简化了设置过程。值得一提的是,私钥永远不会离开机器。因此,只有拥有该密钥的机器才能解密发往它的流量。下文提到的中继流量也同样如此。

此外,Cloink 利用先进的NAT 穿越技术确保连接 稳定,无需端口转发、防火墙端口开放或公网静态 IP 地址。在无法建立直接点对点连接的情况下,所有流量都会在对等节点之间安全中继。

Cloink 还会监控连接状态并重启断开的连接。