Tailscale: достъп до GX10 отвсякъде
Tailscale свързва машината и устройствата ти в една частна мрежа, където и да са. Вместо да отваряш портове и да помниш адреси, влизаш в мрежата си и работиш — SSH, уеб интерфейси и API на модели, без нищо публично в интернет. Тук е основният модел и безопасните настройки; без ничии адреси и имена.
100.64.0.0/10, tailscale serve вместо отваряне на портове и предупреждение за funnel, политиката по подразбиране и как се стяга с grants, срока на ключовете (180 дни), двуфакторното удостоверяване и обновяването на клиента. Последователен е с урока „Tailscale: subnet router, споделяне и ключове“.tailscale serve. Функции и настройки по подразбиране на Tailscale се променят; сверявай с документацията.01Какво ще научиш
- Какво е Tailscale и какво е „tailnet“: частна мрежа от твоите устройства, в която машината е достъпна отвсякъде без отваряне на портове.
- Как да го сложиш на машината и на второ устройство и как да провериш, че се виждат.
- Как да се свързваш по SSH — обикновен или Tailscale SSH — и кога кое.
- Как да дадеш на услуга достъп само в мрежата си (
tailscale serve) и защо неtailscale funnel. - Минималните правила за достъп и сроковете на ключовете, за да не те изненада „офлайн“ машина.
02Преди да започнеш
- Машина от класа GB10 (или друг Linux) с достъп до терминала и право за
sudo. Docker не е нужен. - Акаунт в Tailscale: влизаш през доставчик на самоличност (например Google, Microsoft или GitHub) 🌐 глобален. Координацията е глобална услуга; данните между устройствата си вървят 🔒 директно и криптирано.
- Второ устройство — лаптоп или телефон, от което ще се свързваш.
- Включено двуфакторно удостоверяване при доставчика на самоличност: който влезе в акаунта, влиза и в мрежата ти.
03Стъпки
-
Как работи
Tailscale е мрежа върху WireGuard. Всяко устройство получава постоянен адрес и всички се виждат като в една локална мрежа, независимо къде са.
Понятие Какво означава Tailnet твоята частна мрежа; в нея са само устройствата, които ти (или хора, на които си дал достъп) сте вписали Адрес на възела стабилен адрес от обхвата 100.64.0.0/10(CGNAT, RFC 6598); не се сменя, когато машината смени мрежата. В урока го пишем като<tailscale-адрес>MagicDNS име вместо адрес — на нови мрежи е включено по подразбиране; пишем <име-на-машината>Директна връзка и DERP трафикът е криптиран от край до край и върви пряко между устройствата; през релейни сървъри (DERP) минава само ако NAT не позволява пряка връзка Защо това е по-добре от отворен порт: към интернет не се публикува нищо — машината няма публичен адрес за сканиране, а влизането изисква да си в мрежата.
-
Инсталирай на машината
Официалният скрипт определя дистрибуцията и слага пакета. Командата изпълнява скрипт от интернет — ако предпочиташ, вземи пакета ръчно от страницата с официалните пакети.
bash · на машинатаcurl -fsSL https://tailscale.com/install.sh | sh sudo tailscale uptailscale upпоказва адрес за влизане. Отвори го в браузъра, влез с акаунта си и потвърди. После машината се появява в конзолата на администратора, в раздела Machines. -
Инсталирай на другото устройство
Клиентите за Windows, macOS, Linux, iOS и Android са на страницата за изтегляне на Tailscale. Влез със същия акаунт — така устройството попада в същата мрежа.
-
Провери, че се виждат
bash · на машината или на лаптопаtailscale status tailscale ip -4tailscale statusизброява устройствата и дали са свързани;tailscale ip -4връща адреса на устройството — от обхвата100.64.0.0/10. В примерите по-долу го заместваме с<tailscale-адрес>. Адресите и имената на твоята мрежа са твои — не ги публикувай в чат, снимки и документи. -
Име вместо адрес
С MagicDNS можеш да използваш краткото име на машината. Избери неутрално име на устройствата: то се вижда в конзолата и в мрежата. Не слагай в него имена на клиенти или тайни.
-
SSH през мрежата
Най-простото е обикновен SSH към името или адреса — нищо не се променя в начина, по който работиш:
bash · на твоя компютърssh <потребител>@<име-на-машината>Tailscale SSH е по желание: идентичността идва от Tailscale и не се грижиш за SSH ключове. Включва се на машината и изисква правило за SSH в политиката за достъп (Access controls в конзолата). Сървърната част работи на Linux и macOS (с CLI с отворен код); клиентът може да е на всяка платформа.
bash · на машината, после на твоя компютърsudo tailscale up --ssh tailscale ssh <потребител>@<име-на-машината>⚠️Преди да включиш или изключишtailscale set --sshможе да прекъсне текущите SSH връзки към адреса на машината, а преди изключване имай друг начин за достъп. На машина от чужда мрежа дръж Tailscale SSH изключен и ползвай обикновенияsshd— достъпът до нея се решава от политиката на чуждата мрежа, не от твоята. -
Достъп до услуга само в мрежата ти
Услугите на машината (уеб интерфейс, API на модел) най-добре да слушат само на
127.0.0.1.tailscale serveги прави достъпни за устройствата в твоя tailnet и за никого другиго:bash · на машинатаsudo tailscale serve --bg <порт> tailscale serve status tailscale serve resetserveизисква да са включени HTTPS сертификатите в мрежата ти (командата те води към страница за съгласие). Правилата за достъп важат и за него.tailscale funnel, напротив, публикува услугата в интернет — не го ползвай за модели, административни панели и бази данни. Ако не ти трябва, изключи Funnel в политиката. Как конкретно приложение понася адрес презserve⚠️ не сме проверявали — виж документацията на приложението.В урока за n8n редакторът е само на
127.0.0.1и се стига през SSH тунел;serveе другият чист път — също без отворен порт към интернет. -
Правила за достъп
Нова мрежа започва с политика, която разрешава комуникация между всички устройства. За една машина с модели и данни това е повече от нужното. Tailscale препоръчва grants за нови правила (ACL работят, но не получават нови възможности). Пример: група има достъп само до един порт на устройства с определен етикет:
json · политика за достъп{"grants":[{"src":["group:<група>"],"dst":["tag:<роля>"],"ip":["<порт>"]}]}Subnet router, споделяне на машини с други акаунти и ротация на ключове са в урока Tailscale: subnet router, споделяне и ключове.
-
Срок на ключовете и обновяване
Ключът на възела изтича по подразбиране след 180 дни; тогава здрава машина изглежда „офлайн“ в конзолата. Устройствата с етикет имат изключен срок по подразбиране; телефони и лаптопи оставяй със срока — загубено устройство така отпада само. Документацията препоръчва автоматичните обновявания на клиента; версията на всяко устройство се вижда в колоната Version на страницата Machines.
-
Минимумът за сигурност
- Двуфакторно удостоверяване при доставчика на самоличност.
- Загубено или продадено устройство — премахни го от Machines.
- Политика по-тясна от „всички към всички“; машините с етикети.
- Никакъв Funnel за частни услуги.
- Ключове за регистрация (auth key) — само в хранилище за тайни, не в чат и не в Git.
- Проба от друга мрежа (мобилна точка за достъп), а не от домашния Wi-Fi.
Командите са от официалната документация и не са пускани от нас за това издание.
04Проверка
- Клиентът е на машината и на второ устройство; и двете се виждат в
tailscale status. - SSH към машината през мрежата работи от друга мрежа.
- Няма порт, отворен към интернет, и няма пренасочване на портове.
- Политиката е по-тясна от разрешено-всичко.
- Двуфакторното удостоверяване е включено.
- Знаеш кога изтича ключът на машината.
Тест
1. От кой обхват са адресите на устройствата в Tailscale?
2. Коя команда публикува локална услуга САМО за устройствата в твоя tailnet?
3. Постоянна машина е „офлайн“ в конзолата, а локално е здрава. Първо проверяваш:
4. Каква е политиката по подразбиране в нова мрежа?
05Какво следва
06Източници
- Tailscale: инсталиране на Linux — скрипт,
tailscale up, пакети. - Tailscale SSH —
--ssh, правило в политиката, сървър само на Linux и macOS, предупреждения. - Tailscale Serve · командата serve · Funnel — достъп само в мрежата и публичен достъп.
- MagicDNS · Права за достъп (ACL и grants) · Срок на ключовете · Ключове на възела — име, политика по подразбиране, 180 дни.
- Tailscale: IP адреси — обхватът
100.64.0.0/10(CGNAT). - Обновяване на клиента — автоматични обновявания, колоната Version.