@brucexu_eth: 直呼 Tailscale 牛逼! 现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@ta…

X AI KOLs Timeline 工具

摘要

用户分享了使用 Tailscale 配置 access control 和 SSH policy 来隔离内网与公网服务器,防止被攻破后横向扩散。同时,通过 tag 将设备分组,限制 public server 反向连接 personal 设备,提升了安全性。

直呼 Tailscale 牛逼! 现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@tailscale-ip 就可以登录。 部署在某台服务器上的 Hermes,也可以通过 Tailscale 跨服务器做监控、服务部署和日常运维,非常方便。 但我最近意识到这里有一个风险:如果某个 Hermes 要给别人共用,或者部署在公网服务器上,未来真的被攻破了,在原来 allow-all 的网络策略下,攻击者就可能继续横向访问我其他的服务器,甚至是正在使用的个人电脑。 刚刚花了一点时间配置 Tailscale Access Control,就把这个问题解决了。 做法很直接:先用 tag 把设备分成 personal 和 public-server,然后分别配置网络 Grants 和 Tailscale SSH Policy。 我这次直接给 Hermes 创建了一个临时的 scoped OAuth client,让它读取并备份原来的 policy、生成新规则、调用 Tailscale API 验证,然后提交配置,最后再从两个方向做真实连接测试。如果手动配置也不麻烦,核心就是写清楚两个 tag 之间谁可以主动访问谁。 我目前的规则是: - personal 设备之间可以相互连接和 SSH - personal 可以连接 public server - public server 不能反向连接 personal - public server 之间也不能横向连接 过程中还踩了一个坑:Tailscale 的网络 Grants 和 Tailscale SSH 是两层权限。网络已经通了,不代表 SSH 一定能登录,两边都需要配置。 这样一来,我内网服务器上部署的 Hermes 仍然可以作为管理节点和跳板机,控制其他服务器;但部署在公网的 Hermes 即使出现问题,影响范围也会被限制在外面,不会通过 Tailnet 继续横向扩散。 太牛逼了。以前这种内网管理、身份认证和权限隔离,通常都是大公司才会认真搭建的基础设施。现在 Tailscale 直接把它下放到了个人,而且免费就能用。 没用的赶紧用起来!
查看原文
查看缓存全文

缓存时间: 2026/07/11 11:23

直呼 Tailscale 牛逼!

现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@tailscale-ip 就可以登录。

部署在某台服务器上的 Hermes,也可以通过 Tailscale 跨服务器做监控、服务部署和日常运维,非常方便。

但我最近意识到这里有一个风险:如果某个 Hermes 要给别人共用,或者部署在公网服务器上,未来真的被攻破了,在原来 allow-all 的网络策略下,攻击者就可能继续横向访问我其他的服务器,甚至是正在使用的个人电脑。

刚刚花了一点时间配置 Tailscale Access Control,就把这个问题解决了。

做法很直接:先用 tag 把设备分成 personal 和 public-server,然后分别配置网络 Grants 和 Tailscale SSH Policy。

我这次直接给 Hermes 创建了一个临时的 scoped OAuth client,让它读取并备份原来的 policy、生成新规则、调用 Tailscale API 验证,然后提交配置,最后再从两个方向做真实连接测试。如果手动配置也不麻烦,核心就是写清楚两个 tag 之间谁可以主动访问谁。

我目前的规则是:

  • personal 设备之间可以相互连接和 SSH
  • personal 可以连接 public server
  • public server 不能反向连接 personal
  • public server 之间也不能横向连接

过程中还踩了一个坑:Tailscale 的网络 Grants 和 Tailscale SSH 是两层权限。网络已经通了,不代表 SSH 一定能登录,两边都需要配置。

这样一来,我内网服务器上部署的 Hermes 仍然可以作为管理节点和跳板机,控制其他服务器;但部署在公网的 Hermes 即使出现问题,影响范围也会被限制在外面,不会通过 Tailnet 继续横向扩散。

太牛逼了。以前这种内网管理、身份认证和权限隔离,通常都是大公司才会认真搭建的基础设施。现在 Tailscale 直接把它下放到了个人,而且免费就能用。

没用的赶紧用起来!

相似文章

@PierceZhang34: SSH隧道实用指南 尽管每天都使用 SSH 隧道,但总是要花点时间才能想起正确的命令 应该是本地隧道还是远程隧道?需要哪些参数? 端口号是本地端口:远程端口,还是反过来? 这个作者通过一系列实验,制作了一份可视化速查表 传送门 http:…

X AI KOLs Timeline

This tutorial provides a visual cheat sheet and practical labs for SSH local and remote port forwarding, covering common use cases like accessing private databases and exposing local servers.

TailMux

Product Hunt

TailMux 允许用户同时连接多个 Tailscale 网络,无需切换或使用虚拟机。