在经历了一个为期三周、三个国家的假期后——这个假期本应放松,但实际上却涉及工作——我需要一种方式来访问我家实验室里的两台电脑。这些机器全天候运行,托管着装有Windows 11 Insider版本和其他业务任务的虚拟机。在我的办公桌前,我可以使用像微软的Windows应用这样的远程桌面客户端直接连接。但离开家后,我的网络被锁在路由器后面,外部连接是不可能的。

对于偶尔的访问,我可以使用Chrome远程桌面或TeamViewer,但我想要一种安全的方式来使用我已经信任的工具。于是Tailscale出现了,这是一项免费服务,可以在我的所有设备——PC、Mac和手机——之间创建一个安全的私人网络,允许它们像在同一个局域网中一样通过互联网连接,而无需修改路由器设置或防火墙。

结果如何?在办公室外,我点击了Windows应用中的快捷方式,连接到了家里的虚拟机。它毫不费力地工作,即使在慢速的飞机连接或通过手机漫游上网时也是如此。

许多远程访问和VPN服务使用中心辐射模型,加密数据包通过中央服务器传输,这既(a)昂贵又(b)较慢,增加了延迟。然而,Tailscale作为点对点网状网络工作。我的办公室机器和旅行笔记本电脑运行轻量级的Tailscale客户端,都通过安全的身份服务进行认证。我已经用GitHub和Microsoft Entra ID测试过,但Google、Apple或通过1Password、Bitwarden或YubiKey的通行密钥也可以。

每台设备获得一个私有IP地址,并使用备受推崇的WireGuard协议通过安全的加密隧道进行通信。Tailscale就像一个安全的目录服务,介绍设备然后退到一边。当我打开远程桌面连接时,我的笔记本电脑询问Tailscale设备在哪里,Tailscale回复安全连接所需的信息。设备尽可能建立直接的加密WireGuard连接;如果不可能,Tailscale中继加密流量而无法解密。

架构是可靠的:端到端加密,密钥永远不会离开设备,并通过可信来源进行认证。Tailscale永远不会看到你的凭据或内容。在我的本地网络上,远程桌面流量使用TCP端口3389,但该端口在路由器上被阻止用于外部连接——这对攻击者来说是一扇敞开的大门。然而,通过安全隧道,连接正常工作,无需担心端口号、NAT穿越或防火墙。只有我添加到私人网络中的机器才能连接。

免费的Tailscale计划满足我的一切需求,支持最多六个用户跨无限设备,限制很少。该公司承诺“永远免费”。对于家庭实验室或小型办公室来说,这绰绰有余。如果你增长超过六个用户,付费计划从每个用户每月8美元起,你可以设置超过三个访问控制列表(ACL)组。如果你使用临时资源(如容器或Kubernetes),你会达到每月1000分钟的限制,需要付费。

但大多数家庭用户、爱好者、顾问和非常小的企业可以无限期使用免费计划。

一个旅行发现:许多服务在海外因地区限制而无法使用。新闻网站和流媒体服务经常阻止在国外旅行的美国客户。通常的解决方法是使用VPN,通过服务器路由流量以显示来自正确地区。使用Tailscale,你可以将设备指定为出口节点,通过它路由所有互联网流量。通常,Tailscale只携带到你的tailnet中其他设备的流量;使用出口节点,所有网页浏览和应用流量都通过该设备。

我可以使用家用笔记本电脑作为出口节点,但有一个更酷的选择:Apple TV。在其上安装Tailscale应用并将其设置为出口节点。然后所有互联网流量都通过你的家庭连接,网站看到的是你的家庭IP,而不是酒店、机场或咖啡店的Wi-Fi或漫游移动IP。Apple TV总是开着,所以这是一个理想的出口节点。

所以,下次你度假时,你可以真正逃离工作,但仍然保持连接——以一种安全、私密的方式。