剪藏#从不一样开始#剪藏

用tailscale方案,让网络流量安全回家

2026 年 3 月 17 日1 分钟
分享Twitter / XTelegram微博

Notion image

用户设备

DERP 中继服务器

Tailscale 控制平面

注册、身份认证

注册、身份认证

注册、身份认证

加密流量 (WireGuard)

加密流量 (WireGuard)

加密流量 (WireGuard)

加密流量 (WireGuard) fallback

加密流量 (WireGuard) fallback

加密流量 (WireGuard) fallback

不解密流量

不解密流量

不解密流量

Tailscale 控制服务器

DERP 1

DERP 2

设备 A

设备 B

设备 C

如果要“手机/电脑随时连回家 OpenWRT/NAS,不想折腾端口、防火墙、自建服务器”,Tailscale 真正做到了“零配置、零暴露、几乎永不断”。

手机和Openwrt上安装上tailscale

  • • Openwrt安装 tailscale
JAVASCRIPT
opkg update
opkg install tailscale
# 安装 tailscale 

/etc/init.d/tailscale enable
# 允许 tailscale 服务开机启动

/etc/init.d/tailscale start
  • • 手机安装 Tailscale 软件包名:Tailscale (Android / iOS)

配置 Openwrt 防火墙

步骤如下:

    1. LuCI 图形界面中打开 网络 → 接口 (Interfaces),新增接口,如下填写:

名称: tailscale 协议: Unmanaged 设备: tailscale0

保存并应用。

    1. 打开 网络 → 防火墙(Firewall),找到 lan 区域在 Covered networks / 覆盖网络 中勾选:

lan tailscale

保存并应用。

    1. 检查下Openwrt防火墙配置文件,确认 lan 区域中有 tailscale
JAVASCRIPT
cat /etc/config/firewall

应当可以看到如下内容:

JAVASCRIPT
config zone
        option name 'lan'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'ACCEPT'
        list network 'lan'
        list network 'tailscale'

配置 tailscale 网络

分别在手机和Openwrt中启动tailscale,进入Tailscale网络。如果登录相同帐号,两个设备会处于同一个tailscale网络。

Tailscale 网络管理面板登录 https://login.tailscale.com/ 登录后,在 Tailscale 网络管理面板中可以看到已经连接tailscale网络的设备,包括手机和Openwrt设备

在管理面板中打开Openwrt设备,编辑“路由选择”设置,允许局域网访问和 Exit Node 服务,这样在同一个 Tailscale 网络中的其他设备就可以随时随机访问局域网中的NAS服务和其他服务,而且网络流量会从 Openwrt 设备出口。

查看Tailscale网络中的设备IP:

JAVASCRIPT
tailscale ip  # 查看本设备的tailscale网络IP
/etc/init.d/tailscale status  # 查看同一tailscale网络中的所有设备
  • • 推荐 OpenWrt 完整命令建议直接这样启动:
JAVASCRIPT
tailscale up --advertise-routes=192.168.x.x /24 --accept-routes --advertise-exit-node
# --advertise-exit-node 允许其他设备通过此设备上网

在手机上打开exit node并选择Openwrt设备后,手机的所有流量会走Openwrt设备,这样在有些情况下非常实用,因此建议开启,在手机端可以随时选择是否使用。

关键点 密钥有效期不要设置为永久,对于网络安全有更高要求的用户,可以部署Headscale ,它是Tailscale网络管理服务器开源实现,一般用不到,这里不再赘述。

如果设备的密钥过期,与给定端点的连接将停止工作。运行 tailscale up --force-reauth(如果需要使用 sudo)更新密钥。

tailscale 网络安全

Tailscale 网络核心是 P2P(点对点)通信 + 协助中继(DERP):当两台设备都在线时,Tailscale 会尽量通过 点对点(Peer-to-Peer)连接直接通信,延迟低,数据直接在设备间传输,不经过中转服务器。Tailscale 会自动尝试 UDP 打洞、TCP 打洞等 NAT 穿透技术,让设备尽量直连。

如果 P2P 直连失败(比如防火墙/NAT 严格),Tailscale 会使用 DERP 服务器 中继数据。DERP 服务器只是转发加密流量,它不能解密数据。

顺便说一下,Tailscale网络 支持红警和星际联网对战,只是需要手工输入IP。主机 LAN对战,创建游戏;客户端多人游戏,选择Direct Connect / Direct IP / Join by IP ,直接输入主机的 Tailscale IP 连接即可。

两个公众号文尾

分享游泳心得和软件读书笔记

感谢您支持鼓励点赞评论转发

Notion image

原文地址: https://mp.weixin.qq.com/s?__biz=MzU3NzU3NTQxMQ==&mid=2247485521&idx=1&sn=6ea07abc74fc39ad2c9af0ea074c07c5&chksm=fc3e2294dc61e5a1ac208d8671c64bbd515e6027e1a9c94d1cc3c5627273c79d2366b1e1b8d5&mpshare=1&scene=1&srcid=0317Rxa52DzxGRtV2HGIAbZ0&sharer_shareinfo=776bd4003a6a9c90863c670c59610461&sharer_shareinfo_first=776bd4003a6a9c90863c670c59610461#rd

相关文章