После трехнедельного отпуска в трех странах, который якобы был расслабляющим, но на самом деле включал работу, мне понадобился способ добраться до двух ПК в моей домашней лаборатории. Эти машины работают круглосуточно, размещая виртуальные машины с Windows 11 Insider и другими бизнес-задачами. За своим столом я могу использовать клиенты удаленного рабочего стола, такие как Microsoft Windows App, для прямого подключения. Но вне дома моя сеть закрыта за маршрутизатором, и внешние подключения невозможны.

Для occasional доступа я мог бы использовать Chrome Remote Desktop или TeamViewer, но я хотел безопасный способ использовать инструменты, которым я уже доверяю. Встречайте Tailscale — бесплатный сервис, который создает безопасную частную сеть между всеми моими устройствами — ПК, Mac и мобильными — позволяя им подключаться через интернет, как если бы они были в одной локальной сети, без изменения настроек маршрутизатора или брандмауэра.

Результат? Находясь вне офиса, я щелкнул ярлык в Windows App и подключился к виртуальной машине дома. Это работало без усилий, даже на медленном самолетном соединении или при подключении к телефону в роуминге.

Многие службы удаленного доступа и VPN используют модель «hub-and-spoke», где зашифрованные пакеты проходят через центральный сервер, что (а) дорого и (б) медленнее, добавляя задержку. Tailscale, однако, работает как одноранговая сетка. Мои офисные машины и мой дорожный ноутбук запускают легкий клиент Tailscale, все аутентифицируются через безопасную службу идентификации. Я тестировал его с GitHub и Microsoft Entra ID, но также работают Google, Apple или пароли через 1Password, Bitwarden или YubiKey.

Каждое устройство получает частный IP-адрес и общается через безопасные зашифрованные туннели с использованием уважаемого протокола WireGuard. Tailscale действует как безопасный каталог, представляя устройства и затем отходя в сторону. Когда я открываю подключение к удаленному рабочему столу, мой ноутбук спрашивает Tailscale, где находится устройство, и Tailscale отвечает информацией, необходимой для безопасного подключения. Устройства устанавливают прямое зашифрованное соединение WireGuard, когда это возможно; если нет, Tailscale ретранслирует зашифрованный трафик, не имея возможности его расшифровать.

Архитектура надежна: сквозное шифрование, ключи никогда не покидают устройство, а аутентификация через доверенные источники. Tailscale никогда не видит ваши учетные данные или контент. В моей локальной сети трафик удаленного рабочего стола использует TCP-порт 3389, но этот порт заблокирован на маршрутизаторе для внешних подключений — открытая дверь для злоумышленников. Однако через безопасный туннель подключения работают нормально, не беспокоясь о номерах портов, NAT traversal или брандмауэрах. Только машины, которые я добавил в частную сеть, могут подключаться.

Бесплатный план Tailscale делает все, что мне нужно, поддерживая до шести пользователей на неограниченном количестве устройств, с небольшими ограничениями. Компания обещает, что это «бесплатно навсегда». Для домашней лаборатории или крошечного офиса этого достаточно. Если вы вырастете за пределы шести пользователей, платные планы начинаются с 8 долларов за пользователя в месяц, и вы можете настроить более трех групп Access Control List (ACL). Если вы работаете с эфемерными ресурсами, такими как контейнеры или Kubernetes, вы достигнете ежемесячного лимита в 1000 минут, и вам придется платить.

Но большинство домашних пользователей, любителей, консультантов и очень малых предприятий могут использовать бесплатный план бессрочно.

Одно открытие в путешествии: многие сервисы не работают за границей из-за региональных ограничений. Новостные сайты и стриминговые сервисы часто блокируют клиентов из США за рубежом. Обычный обходной путь — VPN, который маршрутизирует трафик через серверы, чтобы казалось, что вы находитесь в нужном регионе. С Tailscale вы можете назначить устройство выходным узлом, маршрутизируя весь ваш интернет-трафик через него. Обычно Tailscale переносит трафик только к другим устройствам в вашей tailnet; с выходным узлом весь веб-браузинг и трафик приложений проходит через это устройство.

Я мог бы использовать домашний ноутбук в качестве выходного узла, но есть более крутой вариант: Apple TV. Установите приложение Tailscale на него и настройте его как выходной узел. Весь интернет-трафик тогда идет через ваше домашнее соединение, и веб-сайты видят ваш домашний IP вместо Wi-Fi в отеле, аэропорту, кафе или роумингового мобильного IP. Apple TV всегда включены и