@brucexu_eth: 直呼 Tailscale 牛逼! 现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@ta…
摘要
用户分享了使用 Tailscale 配置 access control 和 SSH policy 来隔离内网与公网服务器,防止被攻破后横向扩散。同时,通过 tag 将设备分组,限制 public server 反向连接 personal 设备,提升了安全性。
查看缓存全文
缓存时间: 2026/07/11 11:23
直呼 Tailscale 牛逼!
现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@tailscale-ip 就可以登录。
部署在某台服务器上的 Hermes,也可以通过 Tailscale 跨服务器做监控、服务部署和日常运维,非常方便。
但我最近意识到这里有一个风险:如果某个 Hermes 要给别人共用,或者部署在公网服务器上,未来真的被攻破了,在原来 allow-all 的网络策略下,攻击者就可能继续横向访问我其他的服务器,甚至是正在使用的个人电脑。
刚刚花了一点时间配置 Tailscale Access Control,就把这个问题解决了。
做法很直接:先用 tag 把设备分成 personal 和 public-server,然后分别配置网络 Grants 和 Tailscale SSH Policy。
我这次直接给 Hermes 创建了一个临时的 scoped OAuth client,让它读取并备份原来的 policy、生成新规则、调用 Tailscale API 验证,然后提交配置,最后再从两个方向做真实连接测试。如果手动配置也不麻烦,核心就是写清楚两个 tag 之间谁可以主动访问谁。
我目前的规则是:
- personal 设备之间可以相互连接和 SSH
- personal 可以连接 public server
- public server 不能反向连接 personal
- public server 之间也不能横向连接
过程中还踩了一个坑:Tailscale 的网络 Grants 和 Tailscale SSH 是两层权限。网络已经通了,不代表 SSH 一定能登录,两边都需要配置。
这样一来,我内网服务器上部署的 Hermes 仍然可以作为管理节点和跳板机,控制其他服务器;但部署在公网的 Hermes 即使出现问题,影响范围也会被限制在外面,不会通过 Tailnet 继续横向扩散。
太牛逼了。以前这种内网管理、身份认证和权限隔离,通常都是大公司才会认真搭建的基础设施。现在 Tailscale 直接把它下放到了个人,而且免费就能用。
没用的赶紧用起来!
相似文章
@FeitengLi: 我这么用的 1. mac mini 不带在身边,就放家里客厅,开 tailscale,在外面用 mac 自带屏幕共享 使用 tailscale ip 直接连进去(也会用 cloudflare 开一个 zero trust 做双备份 防止 …
介绍一种通过 Tailscale 和屏幕共享远程连接家中 Mac Mini 的开发环境配置方法,使用 tmux 保持会话和一致的环境。
@brucexu_eth: 我擦,刚刚突然网络崩了,机场全挂了。折腾了一圈,包括用 Tailscale exit node,眼看就要成功了,然后发现 Tailscale 我是用 Google 登录的,死循环了,wtf。最后在 @draken_zeng 推荐下用了 E…
推荐了一个基于Cloudflare Workers/Pages的边缘计算隧道解密开源项目edgetunnel,可免费替代付费机场。
@PierceZhang34: SSH隧道实用指南 尽管每天都使用 SSH 隧道,但总是要花点时间才能想起正确的命令 应该是本地隧道还是远程隧道?需要哪些参数? 端口号是本地端口:远程端口,还是反过来? 这个作者通过一系列实验,制作了一份可视化速查表 传送门 http:…
This tutorial provides a visual cheat sheet and practical labs for SSH local and remote port forwarding, covering common use cases like accessing private databases and exposing local servers.
@XChatScout: https://x.com/XChatScout/status/2056622783761899644
详细教程,介绍如何利用 MacBook、Mac mini、Codex、OpenClaw(龙虾)和 Tailscale 搭建一套个人专属的超级 AI 系统,实现远程协作与自动化任务。
TailMux
TailMux 允许用户同时连接多个 Tailscale 网络,无需切换或使用虚拟机。