@brucexu_eth: 直呼 Tailscale 牛逼! 现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@ta…
摘要
用户分享了使用 Tailscale 配置 access control 和 SSH policy 来隔离内网与公网服务器,防止被攻破后横向扩散。同时,通过 tag 将设备分组,限制 public server 反向连接 personal 设备,提升了安全性。
查看缓存全文
缓存时间: 2026/07/11 11:23
直呼 Tailscale 牛逼!
现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@tailscale-ip 就可以登录。
部署在某台服务器上的 Hermes,也可以通过 Tailscale 跨服务器做监控、服务部署和日常运维,非常方便。
但我最近意识到这里有一个风险:如果某个 Hermes 要给别人共用,或者部署在公网服务器上,未来真的被攻破了,在原来 allow-all 的网络策略下,攻击者就可能继续横向访问我其他的服务器,甚至是正在使用的个人电脑。
刚刚花了一点时间配置 Tailscale Access Control,就把这个问题解决了。
做法很直接:先用 tag 把设备分成 personal 和 public-server,然后分别配置网络 Grants 和 Tailscale SSH Policy。
我这次直接给 Hermes 创建了一个临时的 scoped OAuth client,让它读取并备份原来的 policy、生成新规则、调用 Tailscale API 验证,然后提交配置,最后再从两个方向做真实连接测试。如果手动配置也不麻烦,核心就是写清楚两个 tag 之间谁可以主动访问谁。
我目前的规则是:
- personal 设备之间可以相互连接和 SSH
- personal 可以连接 public server
- public server 不能反向连接 personal
- public server 之间也不能横向连接
过程中还踩了一个坑:Tailscale 的网络 Grants 和 Tailscale SSH 是两层权限。网络已经通了,不代表 SSH 一定能登录,两边都需要配置。
这样一来,我内网服务器上部署的 Hermes 仍然可以作为管理节点和跳板机,控制其他服务器;但部署在公网的 Hermes 即使出现问题,影响范围也会被限制在外面,不会通过 Tailnet 继续横向扩散。
太牛逼了。以前这种内网管理、身份认证和权限隔离,通常都是大公司才会认真搭建的基础设施。现在 Tailscale 直接把它下放到了个人,而且免费就能用。
没用的赶紧用起来!
相似文章
@NFTCPS: Tailscale 自己出手,做了个反直觉的东西,Tailcat,一句话概括就是:没有 Tailscale 的 Tailscale。 不用注册账号,不用装 VPN,不用开端口,不用 root,也不改你的路由和 DNS。两台机器,发个短 t…
Tailcat 是 Tailscale 推出的一个开源工具,无需注册账号或安装 VPN,即可通过 WireGuard 端到端加密直接连接两台机器,支持文件传输、SSH 和代理功能。
@0xlangeai: https://x.com/0xlangeai/status/2093192039051489662
这篇教程详细介绍了如何通过Tailscale工具设置私有网络,使用SSH连接到Grok Bot服务器,包括设备准备、安装步骤和注意事项。
@FeitengLi: 我这么用的 1. mac mini 不带在身边,就放家里客厅,开 tailscale,在外面用 mac 自带屏幕共享 使用 tailscale ip 直接连进去(也会用 cloudflare 开一个 zero trust 做双备份 防止 …
介绍一种通过 Tailscale 和屏幕共享远程连接家中 Mac Mini 的开发环境配置方法,使用 tmux 保持会话和一致的环境。
@brucexu_eth: 我擦,刚刚突然网络崩了,机场全挂了。折腾了一圈,包括用 Tailscale exit node,眼看就要成功了,然后发现 Tailscale 我是用 Google 登录的,死循环了,wtf。最后在 @draken_zeng 推荐下用了 E…
推荐了一个基于Cloudflare Workers/Pages的边缘计算隧道解密开源项目edgetunnel,可免费替代付费机场。
TS-2026-009: Tailscale SSH 中的不安全参数处理导致允许获取 root 权限
Tailscale SSH 中的漏洞允许用户通过使用以短横线开头的构造用户名来获取 root 权限。该问题已在版本 1.98.9 中修复。