CGNAT 下遙距連屋企 NAS:免費 Tailscale 可唔可以頂固定 IP?
3C 產品

CGNAT 下遙距連屋企 NAS:免費 Tailscale 可唔可以頂固定 IP?

圖片:via XDA Developers — https://www.xda-developers.com/almost-paid-my-isp-for-static-ip-free-tailscale-account-did-job-better/
TechLab 編輯部(譯)·

拆解私密遠端連線、設定門檻同公開服務限制

XDA Developers 作者 Shekhar Vaidya 想喺街外連返自己個 homelab,但兩個 ISP 嘅連線都擺咗喺 CGNAT 後面,最後只肯提供收費 IP。佢本來準備畀錢,後來改用免費 Tailscale,私人遙距存取照樣做到。呢個經歷幾有參考價值,但「Tailscale 頂替固定 IP」只適用於特定玩法,唔可以一概而論。

CGNAT 卡住嘅其實係入站連線

CGNAT 會畀多個客戶共用同一個 public IPv4,屋企 router 前面仲隔住 ISP 嗰層 NAT。就算你喺 router 開好 port forwarding,外面嘅連線都去唔到你部機。DDNS 只會追蹤會轉嘅 public IP,打唔穿 CGNAT,所以換個動態 DNS 服務亦幫唔到手。

想初步判斷,可以先關掉手機或電腦上嘅 VPN,再比較 router 顯示嘅 WAN IPv4 同查 IP 網站見到嘅地址。兩者唔同,或者 WAN 地址落喺 100.64.0.0/10、10.0.0.0/8 等非公開範圍,就有機會隔住多一層 NAT。不過雙重 router NAT 都會出現相似情況,落實前最好直接問 ISP。

Tailscale 點樣繞過 CGNAT

Tailscale 會用 WireGuard 將已登入同一個 tailnet 嘅裝置連埋一齊,兩邊都主動向外建立連線,毋須靠屋企條線接收入站請求。NAT traversal 成功時,流量會直接喺裝置之間行;遇到 hard NAT 或防火牆打唔通,就改經 DERP relay。官方文件講明三種連線方式都有端對端加密,不過 relay 多一跳,延遲同吞吐量可能差過直連。

所以如果只係自己或指定家人用,例如喺手機睇 NAS 檔案、遙距開 Home Assistant,或者 SSH 入 homelab,Tailscale 就幾啱用。NAS 有官方套件就直接裝;其他冇法裝 client 嘅家居裝置,可以用一部長開主機做 subnet router,將指定 LAN 網段帶入 tailnet。後者要識少少路由同存取規則,門檻高過逐部機登入。

免費方案夠用,但預設權限唔算細

截至 2026 年 7 月 19 日,Tailscale Personal 方案免費畀最多 6 個用戶使用,用戶裝置數量不限,另包 50 個 tagged resources 同最多 3 個 ACL groups。一般家庭有幾部電腦、手機、NAS 同家居 server,數量上通常都夠用;不過官方列明 Personal 只適合非商業用途,方案同限制日後亦可能改。

安裝完成唔代表可以放低唔理。Tailscale 官方指出,tailnet 嘅預設 policy 會容許網內裝置互相連線。屋企有多個成員或 IoT 裝置,最好收窄 access control,只開 NAS、Home Assistant 真正要用嘅 port;身份帳戶要開 MFA,再啟用 device approval、定期更新 client 同移除舊裝置。NAS 自己嘅登入、權限同更新亦要照顧,Tailscale 唔會替應用程式補安全漏洞。

公開架站就係另一套要求

Tailscale 分配嘅地址只喺 tailnet 入面使用,普通網民冇裝 Tailscale、亦未獲授權,就連唔入去。要公開網站、收 webhook、提供遊戲 server 或畀不特定訪客使用,固定或動態 public IP、支援入站連線嘅 IPv6、VPS reverse tunnel,同 Cloudflare Tunnel 一類服務仍然有各自用途。

Tailscale 本身有 Funnel,可以將指定服務公開上網,而且現有方案都用得到;不過截至出稿仍標示為 beta,只接受指定 DNS 名稱、TLS 連線同 443、8443、10000 三個 port,流量亦有不可調校嘅 bandwidth limits。短期展示網頁或接簡單 webhook可以考慮,想自訂網域、任意 TCP/UDP port、掌握入口 IP 同流量政策,VPS tunnel 或真正 public IP 會靈活得多。

值唔值得向 ISP 畀錢

如果用途只係自己遙距返屋企,先試 Tailscale幾合理:毋須公開管理介面,亦慳返處理 port forwarding、DDNS 同憑證嘅工夫。代價係每部外出裝置要裝 client,同時要依賴身份帳戶、Tailscale 控制層同相關軟件繼續運作;一旦長期經 DERP relay,大量傳 NAS 檔案嘅速度亦可能唔理想。

至於要公開服務、跑指定入站協議,或者唔想綁住單一平台,就應該先列清楚 port、流量、網域同可靠性要求,再比較 public IP、IPv6、VPS tunnel 或其他託管入口。香港各 ISP、家居寬頻同流動/5G 家居方案嘅 CGNAT、public IP 申請同收費未見一致安排,落單前直接向供應商確認,會穩陣過靠網上舊帖估。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook