有公网 ip 可以直连,是否需要 tailscale 打洞?

2025 年 12 月 28 日
 ifu25

rt ,之前一直用 ddns 和端口转发访问家里服务,最近才了解到 ts 这个东西,也配置好了可以成功直连,想问我家有公网 ip 还有必要用 ts 吗?

另外,自建的 derp 服务器上是否也要登录 ts 作为一个客户端?

3806 次点击
所在节点    宽带症候群
22 条回复
winson030
2025 年 12 月 28 日
看你需求,用 tailscale 就是为了避免服务暴露在公网。 公网 ip 对 tailscale 来说只是更方便连接。
自建 derp 可以不登陆 ts ,登陆了反而会有奇怪的问题。
Lentin
2025 年 12 月 28 日
用公网 ip 直接用 wireguard 组网就行了
jony83
2025 年 12 月 28 日
用 nginx 反代也可以隐藏端口,还不用另外安装一大堆软件包。
miyuki
2025 年 12 月 28 日
我觉得包一层东西比裸奔更好
liuzimin
2025 年 12 月 28 日
可以防患于未然。公网 IP 这东西,指不定哪天就没有了。

如果你要防白嫖,自建 derp 上一般是建议也装一个 ts 客户端的。但不装也能跑通。
wsa10054
2025 年 12 月 28 日
如果就是自己用,还是组个私网的好
ronman
2025 年 12 月 28 日
我是 ddns+wireguard ,你用 tailscale 打洞成功后是一样的,但是后者有个优势是可以很方便地快速增加设备
xceszzy
2025 年 12 月 28 日
@ronman wg 稳定吗?我这边联通运营商在使用,经常被限速,不跨网(手机用联通)也限。
ronman
2025 年 12 月 28 日
@xceszzy 正常上网使用,没有很大的持续流量。大部分时间不跨网用,但偶尔也跨网,两三年了,还没有遇到限制
canyue7897
2025 年 12 月 28 日
为什么要多搞一层? ts wg 这种 udp 本来就看运营商的脸。能直接映射就映射。lz 有公网多少人羡慕不来。
Kale
2025 年 12 月 28 日
我用了下,感觉和直连速度没区别,挺方便的。我也有公网 IP
xiafengjieying
2025 年 12 月 28 日
但公网 ip 不是固定 ip ,会变化的
ifu25
2025 年 12 月 29 日
@winson030 那为什么不登录 ts ,流量就无法中转,能 ping 通其它设备但无法链接,查看 derp 日志有以下报错:Failed to connect to local Tailscale daemon for /localapi/v0/whois; not running? Error: dial unix /var/run/tailscale/tailscaled.sock: connect: no such file or directory
ifu25
2025 年 12 月 29 日
@jony83 nginx 不能用于 mstsc 吧。
ifu25
2025 年 12 月 29 日
@liuzimin 感谢,但自建 derp 上安装 ts 后我又多了一个疑问,因为 derp 我建在了云服务器上,如果上面安装 ts 并且登录我的账号,那如果云服务器被黑,那启不黑客就直接侵入了我的家庭网络,不是列危险?
ifu25
2025 年 12 月 29 日
@xiafengjieying 这个 ddns 就很轻松搞定了,已经使用好多好多年了。
questionyu
2025 年 12 月 29 日
@ifu25 我的操作是,在运行了 Tailscale 之后,就把云服务器的防火墙全部关闭,禁止 SSH 登录。但是不影响 TS 内网的 SSH 登录。是不是这样就可以解决你的担心?
ifu25
2025 年 12 月 29 日
@questionyu 好的。我看了下文档,使用 ACLs 或 Grant 可以设置将云服务器拒绝连接其它设备,操作很简单。
questionyu
2025 年 12 月 30 日
虚拟机无法打洞成功大概率是因为多 NAT 。不过不必追求全部机器都安装 TS 来打洞,可以使用路由器或者某个常开机器运行一个 TS ,再设置--advertise-routes=10.x.x.x/24 ,控制面板允许一下即可;这样这个机器就变成了 subnet router 角色,其他设备就可以使用局域网 IP 而非 TS 的 IP 直接访问该网段下设备,包括你所提到的虚拟机。
questionyu
2025 年 12 月 30 日
我的使用场景是四个局域网络中各有一个 subnet router 的角色,有的是主路由,有的是旁路由,都使用了--advertise-routes 且--accept-routes 。主路由这样设置,局域网内设备可以直接通过其他局域网的设备 IP 来访问服务;旁路由这样设置,可以在主路由上添加静态路由或者在设备上手动添加路由,同样能达到一样的效果。

如果有安全方面的考虑,以上访问均可通过 ACLs 来控制。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1181652

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX