用tailscale方案,让网络流量安全回家


用户设备
DERP 中继服务器
Tailscale 控制平面
注册、身份认证
注册、身份认证
注册、身份认证
加密流量 (WireGuard)
加密流量 (WireGuard)
加密流量 (WireGuard)
加密流量 (WireGuard) fallback
加密流量 (WireGuard) fallback
加密流量 (WireGuard) fallback
不解密流量
不解密流量
不解密流量
Tailscale 控制服务器
DERP 1
DERP 2
设备 A
设备 B
设备 C
如果要“手机/电脑随时连回家 OpenWRT/NAS,不想折腾端口、防火墙、自建服务器”,Tailscale 真正做到了“零配置、零暴露、几乎永不断”。
手机和Openwrt上安装上tailscale
- • Openwrt安装 tailscale
opkg update
opkg install tailscale
# 安装 tailscale
/etc/init.d/tailscale enable
# 允许 tailscale 服务开机启动
/etc/init.d/tailscale start- • 手机安装 Tailscale 软件包名:Tailscale (Android / iOS)
配置 Openwrt 防火墙
步骤如下:
-
- LuCI 图形界面中打开 网络 → 接口 (Interfaces),新增接口,如下填写:
名称: tailscale 协议: Unmanaged 设备: tailscale0
保存并应用。
-
- 打开 网络 → 防火墙(Firewall),找到 lan 区域在 Covered networks / 覆盖网络 中勾选:
lan tailscale
保存并应用。
-
- 检查下Openwrt防火墙配置文件,确认 lan 区域中有 tailscale
cat /etc/config/firewall应当可以看到如下内容:
config zone
option name 'lan'
option input 'ACCEPT'
option output 'ACCEPT'
option forward 'ACCEPT'
list network 'lan'
list network 'tailscale'配置 tailscale 网络
分别在手机和Openwrt中启动tailscale,进入Tailscale网络。如果登录相同帐号,两个设备会处于同一个tailscale网络。
Tailscale 网络管理面板登录 https://login.tailscale.com/
登录后,在 Tailscale 网络管理面板中可以看到已经连接tailscale网络的设备,包括手机和Openwrt设备
在管理面板中打开Openwrt设备,编辑“路由选择”设置,允许局域网访问和 Exit Node 服务,这样在同一个 Tailscale 网络中的其他设备就可以随时随机访问局域网中的NAS服务和其他服务,而且网络流量会从 Openwrt 设备出口。
查看Tailscale网络中的设备IP:
tailscale ip # 查看本设备的tailscale网络IP
/etc/init.d/tailscale status # 查看同一tailscale网络中的所有设备- • 推荐 OpenWrt 完整命令建议直接这样启动:
tailscale up --advertise-routes=192.168.x.x /24 --accept-routes --advertise-exit-node
# --advertise-exit-node 允许其他设备通过此设备上网在手机上打开exit node并选择Openwrt设备后,手机的所有流量会走Openwrt设备,这样在有些情况下非常实用,因此建议开启,在手机端可以随时选择是否使用。
关键点 密钥有效期不要设置为永久,对于网络安全有更高要求的用户,可以部署Headscale ,它是Tailscale网络管理服务器开源实现,一般用不到,这里不再赘述。
如果设备的密钥过期,与给定端点的连接将停止工作。运行 tailscale up --force-reauth(如果需要使用 sudo)更新密钥。
tailscale 网络安全
Tailscale 网络核心是 P2P(点对点)通信 + 协助中继(DERP):当两台设备都在线时,Tailscale 会尽量通过 点对点(Peer-to-Peer)连接直接通信,延迟低,数据直接在设备间传输,不经过中转服务器。Tailscale 会自动尝试 UDP 打洞、TCP 打洞等 NAT 穿透技术,让设备尽量直连。
如果 P2P 直连失败(比如防火墙/NAT 严格),Tailscale 会使用 DERP 服务器 中继数据。DERP 服务器只是转发加密流量,它不能解密数据。
顺便说一下,Tailscale网络 支持红警和星际联网对战,只是需要手工输入IP。主机 LAN对战,创建游戏;客户端多人游戏,选择Direct Connect / Direct IP / Join by IP ,直接输入主机的 Tailscale IP 连接即可。
两个公众号文尾
分享游泳心得和软件读书笔记
感谢您支持鼓励点赞评论转发
