自架 Headscale 接管 Tailscale 控制層:NAS 遙距存取換嚟咩代價
3C 產品

自架 Headscale 接管 Tailscale 控制層:NAS 遙距存取換嚟咩代價

圖片:via XDA Developers — https://www.xda-developers.com/run-tailscales-magic-network-without-handing-tailscale-my-devices/
TechLab 編輯部(譯)·

保留 WireGuard mesh 體驗,控制權同維護責任一齊搬返自己手上

XDA 呢篇文最搶眼係話,一部裝置都冇「交畀」Tailscale,照樣用到嗰種近乎裝完就識互通嘅私人網絡。個講法有少少進取:作者實際上仍然用 Tailscale client 同底層 WireGuard,只係改用開源項目 Headscale 接管 coordination server。對 NAS、屋企 server 同公司測試環境嚟講,呢個分別好關鍵,因為你搬走嘅係身份、裝置目錄、公開密鑰同存取政策嗰層,唔係成套網絡技術。

Headscale 實際換走咗邊一層

Tailscale 將系統拆成控制層同 data plane。每部裝置會喺本機產生密鑰,正常情況下再經 WireGuard 點對點傳送加密流量;coordination server 就負責話畀裝置知其他成員喺邊、派發公開密鑰同存取規則。Headscale 係兼容呢套協定嘅自架控制層,client 登入時改為指向你自己個 server。NAS 檔案、SSH session 同相片流量通常唔會經 Headscale server,所以 VPS 規格唔使好誇張,但控制層仍然掌握整個私人網絡邊部機可以加入、邊啲規則生效。

私隱多咗幾多,要睇埋 DERP 同診斷資料

Tailscale 官方講得幾清楚:佢哋睇唔到端對端加密內容,不過會知道登入身份、裝置名稱、IP、連線狀態同部分診斷 metadata。搬去 Headscale,可以將控制層掌握嗰批資料留喺自己部 server。問題係 Headscale 預設仍可載入 Tailscale 提供嘅 DERP relay 清單;兩端打唔穿 NAT 時,加密封包可能經官方 relay 轉送。Headscale 自帶 DERP 預設又係關閉,要另行啟用同開 STUN 連接埠。連官方 client 嘅診斷 log 都要檢查,Tailscale 文件提供 --no-logs-no-support 畀用其他控制層嘅進階用家。想做到原標題嗰種乾淨程度,呢兩項唔可以當睇唔到。

架設前先準備公開而可靠嘅入口

Headscale 官方要求一部有公眾 IP 嘅 Linux 或 BSD server,正式環境建議用標準 HTTPS 443,服務都應該用獨立嘅低權限帳戶行。常見做法係放喺獨立 VPS,再用受信任 TLS 憑證畀各部 client 登入;管理 API、metrics 同 debug endpoint 唔應該隨手公開。自己開 DERP 就仲要處理 TCP 443、UDP 3478、頻寬同監察。域名、VPS、備份儲存同維護時間都有成本,開源軟件冇月費都唔代表成套系統零成本。

NAS 遙距存取,最忌一開就全網互通

實際部署時,可以先加一部電腦同一部測試 server,確認直連、DERP fallback、MagicDNS 同斷線重駁都正常,之後先接 NAS。政策由預設拒絕開始,只准指定用家或指定裝置連去 NAS 真正會用嘅服務;管理介面、SSH、相片庫同 SMB 可以分開規則,pre-auth key 亦要設短有效期同單次使用。Headscale 公開嘅係協調服務,NAS 管理頁面唔使直接開 port 出街。 如果用 subnet router 代替逐部裝 client,就要記住嗰部 router 會替舊裝置轉送流量,權限範圍同系統更新同樣要睇實。

自架控制層都有單點故障

控制層死機時,已連線裝置唔一定即刻全部斷線。Tailscale 官方解釋,同類架構會將密鑰同政策暫存在各部裝置,現有連線一般可以維持到密鑰過期;不過新機加唔到、密鑰換唔到、規則改唔到,出事裝置亦未必可以即時撤銷。Headscale 官方升級指引仲要求逐個穩定版本更新,升級前備份設定、資料目錄同 SQLite database。將 Headscale 同唯一一部 NAS 放喺同一間屋,停電、寬頻故障或儲存裝置損壞就會一齊失聯,遠端救機特別麻煩。

控制權值得畀邊類人接手

Headscale 幾啱已經識管 VPS、TLS、DNS、systemd 或 container,同時真係介意控制層 metadata 嘅 homelab 玩家;公司要用,就要有人長期負責補丁、備份還原、政策審核、client 兼容同告警。只係想安全開 NAS 或 Home Assistant,官方託管 Tailscale 通常省事得多;擔心控制 server 偷加裝置,亦可以研究官方 Tailnet Lock,用自己控制嘅簽署密鑰批准節點。自架方案最實際嘅價值係控制位置清楚咗,不過日後每次升級同故障都會由你親自處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook