异地组网是什么?
假设你:在公司想访问家里的 NAS;出差异地想连回办公室的开发服务器;想把几台不同地方的 VPS 组成内网;想和家人共享文件但不想暴露到公网。
传统方案是 VPN(WireGuard、OpenVPN),但配置复杂,还得有公网 IP。
Tailscale 基于 WireGuard 协议,但把复杂的配置全部自动化了。它的核心思路是:所有设备组成一个 Mesh 网络,点对点加密通信,无需公网 IP,无需手动配密钥。
Tailscale 原理
每个设备装一个 Tailscale 客户端,自动分配内网 IP(100.x.x.x),Tailscale 协调节点帮忙打通 NAT,设备之间直接 WireGuard 加密通信。数据不经过 Tailscale 服务器,只走协调信令。免费版支持最多 100 台设备。
各平台安装
Linux 服务器
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up会输出一个 URL,浏览器打开授权即可。
Windows/Mac
去官网 tailscale.com/download 下载安装包,安装后自动弹出登录页面。
Android/iOS
Google Play / App Store 搜索 Tailscale 安装。
Docker 容器
version: "3"
services:
tailscale:
image: tailscale/tailscale:latest
container_name: tailscale
hostname: my-nas
restart: always
volumes:
- ./tailscale-state:/var/lib/tailscale
- /dev/net/tun:/dev/net/tun
cap_add:
- NET_ADMIN
- SYS_MODULE
environment:
- TS_AUTHKEY=your_auth_key_here
- TS_STATE_DIR=/var/lib/tailscale
- TS_USERSPACE=false
network_mode: hostTS_AUTHKEY 在 Tailscale 管理面板,Settings,Keys 中生成。
实用场景
场景一:远程访问家里 NAS
家里 NAS 和笔记本都装上 Tailscale:ping 100.x.x.x、ssh [email protected]、smb://100.x.x.x
场景二:把 VPS 当跳板机访问内网
sudo tailscale up --advertise-routes=192.168.1.0/24在 Tailscale 管理面板启用该路由,在家就能直接访问 192.168.1.x 的所有内网设备。
场景三:多台 VPS 组成内网
每台都装 Tailscale 后,它们之间就有固定的 Tailscale IP,可以直接用内网地址互相访问,不用走公网、不用配置防火墙。
场景四:Exit Node 出口节点
sudo tailscale up --advertise-exit-node在管理面板启用 Exit Node,其他设备选择使用该 Exit Node。在公共 WiFi 时所有流量走家里网络,安全又隐私。
Tailscale vs ZeroTier vs WireGuard
| 特性 | Tailscale | ZeroTier | WireGuard |
|---|---|---|---|
| 配置难度 | 几乎零配置 | 中等 | 较高 |
| NAT 穿透 | 自动 | 自动 | 需手动 |
| 免费设备数 | 100 | 25 | 无限 |
| 开源 | 客户端开源 | 完全开源 | 完全开源 |
| 中继服务器 | 需官方 | 可自建 | 不需要 |
总结:想省心选 Tailscale,想完全自托管选 ZeroTier,追求极致性能和自由度选 WireGuard。
Headscale:Tailscale 的开源自建版
如果你不想依赖 Tailscale 官方服务器,可以用 Headscale 自建协调服务器:
version: "3"
services:
headscale:
image: headscale/headscale:latest
container_name: headscale
restart: always
ports:
- "8080:8080"
- "9090:9090"
volumes:
- ./config:/etc/headscale
- ./data:/var/lib/headscale
command: headscale serve客户端配置:tailscale up --login-server=https://hs.yourdomain.com
常见问题
Q: 免费够用吗?
A: 免费版 100 台设备、3 个用户,个人和小团队完全够用。
Q: 安全吗?
A: 基于 WireGuard,端到端加密,协调服务器只能看到设备信息,看不到数据内容。
Q: 国内访问慢吗?
A: 协调服务器在海外,首次连接可能稍慢。连通之后是点对点直连。可自建 DERP 中继服务器加速。
Q: 和 frp 内网穿透有什么区别?
A: frp 是把内网服务暴露到公网,Tailscale 是把你加入一个虚拟局域网。两者可互补使用。
总结
Tailscale 是我用过最省心的异地组网工具。安装,登录,搞定,不需要学任何网络知识。以前配 WireGuard 要折腾半天,现在 Tailscale 几分钟就搞定。如果你有多个设备分散在不同网络,强烈推荐试试。