Tailscale 是一個架在 WireGuard 之上的 Mesh VPN:裝上客戶端、用 Google/GitHub 帳號登入,你的電腦、手機、NAS、VPS 就會自動組成一張名為 tailnet 的私有網狀網路,之後不管人在哪裡,都能用「機器名稱」直接連回家裡的服務——不用申請固定 IP、不用在路由器開連接埠、不用自己管金鑰。2026 年免費方案給到「個人裝置無限台、最多 6 個使用者」,對自架族來說幾乎是零成本解決「外網連不回家」的最短路徑。
如果你是自架玩家,八成遇過這個輪迴:先在某台 VPS 上裝好 Vaultwarden 或 n8n,接著開始煩惱「要怎麼從外面連回來」——申請固定 IP?在分享器開 port forwarding?還是買 ngrok 付費版?每一條路都伴隨資安風險或月費。Tailscale 把這整段麻煩變成「裝一個 client、登入、完事」。這篇教學從原理講到實戰,最後用「遠端連回家中跑 AI 服務」當範例,一次學會這顆自架圈必備螺絲。
什麼是 Tailscale?為什麼自架族都需要它?
Tailscale 由 Avery Pennarun 等人於 2019 年創立,核心是把 WireGuard 的強大加密與「零配置」的易用性結合起來。GitHub 上的客戶端原始碼(tailscale/tailscale)已有 36,000+ 星(2026-09-04),授權 BSD-3-Clause;官方雲端協調伺服器免費提供,想極致自主的人則有開源的 Headscale 可以自架相容控制面。
它解決的問題可以用一句話描述:「我的服務在家裡/公司/VPS 上,但我要在任何地方、用任何裝置安全地連到它。」 傳統解法是 VPN,但傳統 VPN 有三個痛點:設定繁瑣(要懂憑證與路由)、架構脆弱(所有流量擠過中央伺服器)、NAT 後面連不進來。Tailscale 用三招拆掉這些障礙:
flowchart TB
subgraph 你家[NAT 後面的家中網路]
NAS[NAS / 舊電腦]
RPi[樹莓派<br/>Subnet Router]
Docker[Docker 服務<br/>n8n / Dify / Ollama]
end
subgraph 外面[任何地方]
NB[筆電]
Phone[手機 4G/5G]
VPS[雲端 VPS]
end
CS[Tailscale 協調伺服器<br/>只交換公鑰與網路地圖]
NB -- WireGuard 加密 P2P 直連 --> Docker
Phone -- NAT 打洞失敗時 --> DERP[DERP 中繼<br/>只看得到密文]
DERP --> NAS
VPS -- WireGuard 加密 P2P 直連 --> RPi
NB -.認證與金鑰交換.-> CS
Phone -.認證與金鑰交換.-> CS
VPS -.認證與金鑰交換.-> CS- Mesh(網狀)取代 Hub-and-Spoke:裝置之間能直連就直連(P2P),不需要一台中央 VPN 伺服器轉發,延遲低、吞吐高、沒有單點故障。
- 控制平面與資料平面分離:Tailscale 的雲端伺服器只負責「認證身分、交換公鑰、分發網路地圖與 ACL」,你的實際流量永遠不會經過它。
- NAT 打洞 + DERP 兜底:兩台裝置在嚴格 NAT/行動網路後面時,Tailscale 自動嘗試 UDP hole punching 建立直連;真的打不穿,才改走全球散布的 DERP 中繼伺服器——而 DERP 轉發的是已經加密的密文,本身無法解密內容。
白話版本:Tailscale 像一個「只當總機、不聽電話內容」的秘書,幫你把所有裝置的聯絡方式(公鑰)交換好,之後你們直接講祕密電話。
2026 免費方案:個人裝置無限台、6 個使用者
Tailscale 在 2026 年 4 月更新了 Pricing v4,把計費邏輯從「限制裝置數量」改成「限制使用者席位」,免費版大方很多。舊文章常寫的「免費 100 台裝置/3 使用者」已經是過去式,別再被過期資訊誤導:
| 方案 | 價格 | 主要限制與特色 |
|---|---|---|
| Personal(免費) | $0 | 個人裝置無限台、最多 6 個使用者、最多 50 個 tagged 資源、3 個 ACL 群組、ephemeral 資源每月 1,000 分鐘;可用 Google/GitHub/Microsoft 等消費級帳號登入 |
| Standard | $8/人/月 | 使用者無上限、自訂 SSO/IdP、SCIM 同步、裝置核准、Device Posture、10 個 ACL 群組 |
| Premium | $18/人/月 | 含 Standard 全部功能,ACL 群組 300 個、JIT 權限、進階 Tailscale SSH、網路流量日誌、ephemeral 每月 10,000 分鐘 |
| Enterprise | 專案報價 | PAM、SSH 會話錄製、K8s/CI/CD/邊緣裝置大規模管理 |
重點是:個人自架玩家幾乎用不到付費版——MagicDNS、Subnet Router、Exit Node、Taildrop、Serve/Funnel、基礎 Tailscale SSH 全部含在免費方案裡。唯一要注意的是註冊帳號:用 @gmail.com 之類的公開信箱註冊會自動進 Personal 方案;用自訂網域信箱註冊反而會進 Enterprise 14 天試用,不想被收費的話要記得改回來。
十分鐘安裝上線:從零開始的第一個 tailnet
安裝流程簡單到像在裝聊天軟體。以 Linux 伺服器為例:
# 1. 一鍵安裝(支援 Debian/Ubuntu/RHEL/等主流發行版)
curl -fsSL https://tailscale.com/install.sh | sh
# 2. 啟動並認證(會印出一個網址,貼到瀏覽器用 Google/GitHub 登入)
sudo tailscale up
# 3. 確認狀態:看到自己的 100.x.y.z 位址就是成功了
tailscale status
macOS、Windows、iOS、Android 更簡單:去官網下載 client,登入同一個帳號即可。登入後打開管理後台(Admin Console),你會看到所有裝置自動列在 Machines 頁面,每台都被賦予一個 主機名.tailXXXX.ts.net 的專屬名稱。
給伺服器的兩個關鍵設定(很多人漏掉):
- 關閉金鑰過期:個人帳號的裝置金鑰預設 180 天到期,到期會無預警斷線——家中伺服器請到 Admin Console → 該機器 → Edit route settings → 勾選 Disable key expiry。
- 開放防火牆:如果你有開 UFW,記得放行 Tailscale 虛擬網卡與 UDP 41641 埠:
sudo ufw allow in on tailscale0
sudo ufw allow 41641/udp
核心功能實戰:MagicDNS、SSH、Subnet Router、Exit Node
tailnet 建立後,接下來就是各種讓生活變簡單的功能。以下是自架族最常用的四個:
1. MagicDNS:用名字取代 IP
預設啟用。啟用後你不必再背 100.x.y.z,直接用機器名稱即可連線:
# 從筆電 SSH 到家中的 ubuntu-server(名稱自動補齊 .ts.net 尾碼)
ssh ubuntu-server
# 瀏覽器直接開 http://ubuntu-server:3000 也行(同一張網內)
2. Tailscale SSH:再也不用管 authorized_keys
在伺服器上執行 sudo tailscale up --ssh,之後所有授權判斷都交給 Tailscale 的身分系統——你的 SSH 登入權限由 Admin Console 的 ACL 決定,跟伺服器上放不放公鑰無關。新同事/新裝置加入團隊時,不用再請他把公鑰寄給你手動加上去;離職時把帳號移除,所有機器同時失效。
3. Subnet Router:讓整段區網都進 tailnet
家中總有些裝置裝不了 Tailscale(老 NAS、印表機、IoT 設備)。解法是在區網內找一台 Linux 主機當「路由器」:
# 啟用 IP forwarding
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
# 宣告家中的整個子網段(以 192.168.1.0/24 為例)
sudo tailscale up --advertise-routes=192.168.1.0/24
接著到 Admin Console → 該機器 → Edit route settings → 核准(Approve)這條路由。核准後,你在外面就能直接存取 192.168.1.x 上的任何裝置,彷彿人就在家裡。
4. Exit Node:出門在外把整個裝置「接回」家中或某台 VPS
Exit Node 讓你的裝置所有對外流量都經由 tailnet 內某台機器轉發——在咖啡廳用免費 Wi-Fi 時,把流量導回家中或自己的 VPS,等於隨身帶著加密通道,還能把 IP 換成那台機器的位置:
# 在某台有公網的機器上(例如你的 VPS)宣告自己是 exit node
sudo tailscale up --advertise-exit-node
# 用戶端(筆電)在選單或管理後台啟用該 exit node
# CLI 寫法:sudo tailscale up --exit-node=<VPS 機器名稱>
遠端連回家中 AI 服務:Ollama、n8n、Dify 實戰
這是最多人問的情境:我在家裡的舊電腦(或 Jetson、Mac mini)用 Docker 跑了一堆 AI 服務——Ollama(11434 埠)、n8n(5678 埠)、Dify(80 埠)——出外想連回來用,又不想要這些服務暴露在公網。標準答案就是 tailscale serve:
# 把本機 5678 埠(n8n)變成 tailnet 內專屬的 HTTPS 站台,背景執行
sudo tailscale serve --bg 5678
# 多個服務掛在同一台主機的不同路徑
sudo tailscale serve --bg --set-path=/dify 80
sudo tailscale serve --bg --set-path=/ollama 11434
執行後 Tailscale 會自動申請並更新 https://你的主機名.ts.net 的 HTTPS 憑證——不需要 Caddy、不需要 Nginx、不需要自己管 certbot,而且這個站台預設只有 tailnet 成員看得到。如果你還想更進階,可以用 Caddy 完整教學 2026 教的手法,把對外正式網域接上 tailnet 內部的服務,兩者互補。
安全紅線提醒:tailscale funnel 可以把本地埠公開到整個公網(給外部客戶看 Demo、收 Webhook 用)。Funnel 一開,等於把服務放上網際網路——如果你的 Ollama API 或 Dify 控制台沒有強密碼認證,掃描機器人幾小時內就會找上門。內部存取一律用 serve,只有真的需要對外才開 funnel,而且務必先上認證。
Tailscale 與其他方案怎麼選?
| 方案 | 原理 | 優點 | 缺點/限制 | 適合場景 |
|---|---|---|---|---|
| Tailscale | WireGuard Mesh VPN + 雲端控制面 | 零配置、SSO 登入、P2P 低延遲、內建 MagicDNS/SSH/Serve | 控制面依賴官方雲端(要自架得用 Headscale);不支援原生 L2 | 個人裝置互連、自架服務內部存取(90% 場景首選) |
| ZeroTier | 自研 VL2 協定、L2 虛擬網狀 | 支援 L2 橋接、廣播;可自建控制器 | 設定門檻較高、體驗不如 Tailscale 順 | 需要 L2/廣播的 IoT、區域網路遊戲 |
| ngrok / Cloudflare Tunnel | 反向隧道 | 自訂網域、CDN、WAF、DDoS 防護 | 免費額度有限;本質是把服務「公開」到公網 | 生產環境正式對外發布 Web/API |
| 自架 WireGuard | 原生 L3 VPN | 完全去中心化、無第三方、資源極省 | 設定繁瑣(金鑰、路由全手動)、需公網 IP+開埠、strict NAT 難通 | 隱私極致主義者、已有網路維運能力 |
實務上的黃金組合是:內部工具與個人裝置 → Tailscale(免費、藏起來);真的要對外服務 → Cloudflare Tunnel/ngrok 掛正式網域。兩者不互斥,很多自架族是同時用的。
常見陷阱與 FAQ
- 金鑰過期導致伺服器莫名失聯 → 伺服器記得關閉 key expiry(上文已示範)。
- Subnet Router 宣告了卻連不到 → 忘記在 Admin Console 核准路由,這是最高頻錯誤。
- 免費版可以註冊幾個人? → 6 個使用者、個人裝置無限;超過請上 Standard。
- 不想用官方雲端控制面? → 開源專案 Headscale 可以自架相容的協調伺服器,client 不用換。
- Tailscale 與 Caddy/Nginx 衝突嗎? → 不衝突。Caddy 管「對公網的正式網域」,Tailscale serve 管「tailnet 內的私有 HTTPS」,各司其職。
- 速度會慢嗎? → 能 P2P 直連時幾乎是原生網速;只有打洞失敗才走 DERP 中繼。
結語
如果你已經在自架 Vaultwarden、n8n、Dify 或任何 Docker 服務,Tailscale 大概是你還沒裝、但裝了之後會後悔「怎麼不早點裝」的那個工具。免費方案給到個人裝置無限台之後,它已經不只是 VPN 替代品,而是自架族的預設網路層——花十分鐘裝好,之後每一台新服務器都少奮鬥一晚上。想深入的話,下一篇可以幫你拆解 ACL 政策語言與多 tailnet 的進階管理,或是接上 GitHub Actions 的 ephemeral runner 玩 CI/CD 安全連線。
延伸閱讀
- Caddy 完整教學 2026:75K 星自動 HTTPS 網頁伺服器,從 Caddyfile、反向代理到 Docker 部署一次學會
- Vaultwarden 完整教學 2026:自架 Bitwarden 相容密碼管理器,Rust 實作、66K 星開源、記憶體只要 10MB(Docker 安裝+HTTPS 設定)
- n8n 完整教學 2026:20 萬星開源 AI 自動化平台,Docker 安裝、工作流實戰與 AI Agent 串接一次學會
- Ollama:以類 Docker 簡潔風格在本機執行開源 LLM
