Tailscale
Tailscale 是基于 WireGuard 的身份化组网客户端,通过控制平面分发公钥、路由和访问策略,让设备建立端到端加密的点对点或 DERP 中继连接。
适合做什么
Tailscale 适合把分散在家庭、公司、云服务器和移动网络中的设备组成身份化私有网络,用于远程管理、内部服务访问、子网路由、退出节点和设备间协作。它简化 WireGuard 密钥与 NAT 穿透,但仍需要管理员设计身份、设备和服务权限。
当前版本与平台
1.98.8 是 2026-06-30 发布的当前稳定版。核心仓库覆盖 Linux 等客户端与网络组件,Windows、macOS、iOS 等平台还包含各自 GUI 包装。安装方式包括桌面安装包、Linux 包仓库、静态二进制和应用商店,平台更新机制并不完全相同。
加密、控制平面与授权边界
数据平面在设备间使用 WireGuard 端到端加密,DERP 中继也只能转发密文;控制平面则负责身份、设备协调、公钥、路由和访问策略。加密不等于默认最小授权,更不替代端点补丁和应用认证。核心代码为 BSD-3-Clause,部分 GUI、应用和托管服务适用独立条款。
维护记录
本页于 2026-08-06 根据 Tailscale 1.98.8 仓库发布、平台安装要求、控制与数据平面、端到端加密、Grants/ACL 建议、共享责任及许可证说明复核。
选择下载方式
下载前请核对资源版本和授权范围。本站不提供破解软件及未经授权的资料。
Tailscale 1.98.8 设备加入、Grants 最小权限与远程访问教程
下面先让两台测试设备加入独立 tailnet,确认点对点连接和身份,再把默认互访收紧为按用户、设备与端口授权;不直接启用出口节点或整网段转发。
安装前准备
- 准备受保护的身份账号并启用多因素认证,两台已打补丁的测试设备可分别登录。
- 明确谁需要访问哪台设备的哪个端口,记录所有者、用途、到期时间和紧急撤销方式。
- 远程服务器保留控制台或原 SSH 回滚通道,修改防火墙、子网路由或 DNS 前先导出现有配置。
安装步骤
- 01
选择受支持平台构建
Windows 当前客户端要求 Windows 10 或 Server 2016 以上;macOS、Linux、移动端和 NAS 按各自包管理方式安装。核对实际版本为 1.98.8。
- 02
登录并核对设备身份
完成浏览器身份验证后,在管理界面确认设备名称、用户、操作系统、密钥到期和版本,删除重复或未知节点,不共享个人认证链接。
- 03
保持最小本机防火墙规则
Tailscale 建立虚拟网络不等于主机服务安全。只监听必要地址和端口,保留系统防火墙、应用认证与磁盘加密,不向整个 tailnet 暴露管理服务。
快速上手
- 01
测试两台设备的基本连通
先查看连接状态和路径,验证目标 Tailscale 地址或名称,再检查实际服务端口。直连失败而使用 DERP 不代表未加密,只会影响路径和性能。
- 02
用 Grants 建立最小策略
为明确用户或设备标签授权到具体目标与端口,其他连接保持拒绝;新配置优先使用 Grants,并加入允许与拒绝的策略测试后再保存。
- 03
再评估子网路由和退出节点
只有确有需求时才发布内网网段或互联网出口,限制谁能使用路由,检查转发、DNS、日志和带宽;高权限节点需要专人维护与快速撤销。
使用建议
- 端到端加密保护传输内容,不会修补端点漏洞、弱口令、恶意进程或被过度授权的服务。
- 控制平面管理身份、密钥分发和策略,身份提供商账号、管理员角色、设备审批和密钥到期同样属于安全边界。
- 自动更新并非所有平台默认启用,管理端应持续查看版本列,及时处理落后或不再使用的节点。
故障排查与卸载方法
设备在线但无法访问服务怎么办?
依次检查 Grants/ACL 命中、设备标签、服务监听地址、本机防火墙、目标端口和路由。不要直接改为所有来源访问所有目标来验证生产环境。
连接一直走 DERP 且速度较慢怎么办?
检查两端 UDP、NAT、防火墙、时间和网络限制,比较连接路径与延迟。DERP 仍保持端到端加密,但性能可能低于直连;不要为追求直连暴露不必要公网端口。
- 在控制平面移除设备与授权先撤销节点、共享、标签、路由和不再使用的身份会话,确认其他策略没有依赖该设备作为出口、子网路由或 DNS 节点。
- 退出账号并卸载客户端停止服务、退出 tailnet 后再卸载;清理残留状态和系统策略,恢复原 DNS、路由及防火墙配置,并保留必要审计记录。
常见问题
Tailscale 会读取经过网络传输的业务数据吗?
设备间数据使用 WireGuard 端到端加密,私钥留在设备;即使经过 DERP 中继,服务端也不能解密内容。但控制平面仍处理账号、设备、公钥、策略和连接所需元数据。
加入同一个 tailnet 后设备默认都能互相访问吗?
新 tailnet 的初始策略可能允许成员互访,不能把“采用零信任技术”理解为自动最小权限。管理员应使用 Grants 或 ACL 明确限制来源、目标、端口和设备条件,并编写策略测试。
Tailscale 是完全开源且无需第三方服务的吗?
核心客户端仓库采用 BSD-3-Clause,但 Windows、macOS、iOS 等 GUI 包装层并非全部开源,常规使用还依赖托管身份与控制平面;软件代码许可、账号服务和付费功能条款需要分别判断。
下载时需要提取码吗?
夸克网盘无需提取码;百度网盘所需的四位提取码会直接显示在下载入口旁。
