
Headscale 自建 Tailscale 控制層值唔值得?私隱換嚟一份維護責任
遠端連 NAS 照樣方便,但先要搞清楚你接管咗邊一層
Tailscale 個 server 實際知道幾多?
XDA 今次叫人「唔好再信 Tailscale server」,個講法幾搶眼,亦容易令人以為屋企 NAS 傳出去嘅檔案會經 Tailscale 解密。實際架構冇咁簡單。Tailscale 分開 control plane 同 data plane:前者負責裝置註冊、身分、公開金鑰、連線位置同存取規則;後者就係裝置之間用 WireGuard 建立嘅端對端加密連線。私人金鑰留喺裝置入面,Tailscale 控制 server 冇能力直接解開你傳緊嘅相、文件或者 SSH session。
兩部裝置成功穿過 NAT 時,流量通常直接由手機去 NAS,毋須兜入 Tailscale 中央 server。直連失敗先會借 DERP 中繼,但 DERP 收到嘅仍然係密文,只負責轉送。Tailscale 掌握嘅重點係網絡 metadata 同信任關係:有咩裝置、邊個用家、公開 key、連線 endpoint 同政策。呢批資料未必有檔案內容咁敏感,不過足以畫出成個私人網絡輪廓,亦令控制層成為一個值得保護嘅高權限位置。
Headscale 接管嘅範圍其實幾窄
Headscale 係獨立社群開發嘅開源 control server,可以配合官方 Tailscale client,用自己部 server 處理裝置註冊、key 分發、DNS、ACL、subnet route 同 exit node。原有 WireGuard data plane 基本上照行,所以轉用 Headscale 唔會突然改變每個封包嘅傳送方式。已建立而且金鑰仍有效嘅連線喺控制 server 短暫離線時有機會繼續運作,但新裝置登入、key 更新同政策改動就會受阻,唔可以當 control plane 冇咗都完全冇影響。
「全自建」亦要睇你點設定。Headscale 可以繼續派發 Tailscale 官方 DERP server 清單;咁樣遇上直連失敗,密文仍可能經 Tailscale 基建轉送。你可以開 Headscale 內置 DERP,再移除官方清單,不過會多用頻寬同公開 UDP 3478,單一 DERP 亦會變成故障點。Headscale 官方直言,內置 DERP 冇特別做速度同吞吐量優化。想連中繼層都自行掌握,工作量同風險自然再高一截。
放喺屋企 NAS,未必係最順手做法
Headscale 官方要求 server 有 public IP,正式使用亦強烈建議用 HTTPS 443。實際上通常會準備 domain、TLS certificate、防火牆、更新同 SQLite 備份。香港家居寬頻計劃差異幾大,動態 IP、CGNAT、router 雙重 NAT 同封 port 都可能令外網接入麻煩;申請前要比較 router WAN IP 同外界見到嘅 IP,再向寬頻商確認。若果條線冇可以接收入站連線嘅 public IP,就算 Headscale 裝喺屋企 NAS,都唔會憑空繞過限制。
比較實際嘅做法係將 Headscale 放喺有固定 public endpoint 嘅 VPS,屋企 NAS 同 mini PC 只當 client 主動連出去。家居 IP 會變或者藏喺 CGNAT 後面,Tailscale client 仍可嘗試 NAT traversal,失敗就用 DERP。代價係你又要信 VPS 供應商,同時負責守住一部公開 server。管理 API、gRPC 同 metrics endpoint 唔應該隨便暴露上網;一旦呢部機俾人攻入,攻擊者未必要破解 WireGuard,都可能從裝置註冊同政策層面落手。
功能夠用,維護就冇 Tailscale 咁省心
Headscale 定位本身就係個人、homelab 同細型開源組織,唔係企業級 Tailscale 雲端服務嘅完整複製品。官方列出 MagicDNS、Taildrop、Taildrive、subnet router、exit node、Tailscale SSH 同 OIDC 等支援,不過部分平台要額外設定,OIDC group 暫時亦用唔到喺 ACL。Docker image 雖然有提供,相關部署文件屬社群維護,官方正式支援集中喺 binary 同 Debian/Ubuntu 套件;升級仲建議逐個 stable minor version 行,唔好一次跳幾版。
邊類人值得轉?
如果你已經識維護 reverse proxy、TLS、備份同監察,亦真係想控制裝置 metadata、帳戶整合或者存取政策,Headscale 幾合理,尤其啱用喺幾部 NAS、home server 同流動裝置組成嘅私人網絡。一般只想出街安全連返屋企攞檔案,Tailscale 雲端版已經有端對端加密、成熟 DERP 同有人看守嘅 control plane;對呢類用家嚟講,慳返維護時間通常仲實際。Headscale 值得玩,但接手之前最好先寫清楚備份、更新同 server 死機後點恢復。
參考來源
- XDA Developers — Stop trusting Tailscale's servers with your home network when you can run the whole thing yourself — original report
- Tailscale:How Tailscale works — 官方解釋 WireGuard data plane、中央 coordination server、NAT traversal 同 DERP 加密中繼。
- Headscale:Requirements and Assumptions — 核對 public IP、HTTPS 443、公開 port、SQLite 同 server 環境要求。
- Headscale:Frequently Asked Questions — 核對項目定位、擴展限制、資料庫選擇、Docker 支援狀況同升級要求。
- Headscale:Features — 核對 MagicDNS、檔案分享、subnet route、exit node、OIDC 同政策功能差異。
- Headscale:DERP — 確認預設可沿用 Tailscale DERP、自建 DERP 所需 port、效能限制同單點故障風險。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







