Tailscale 客户端
什么是 Tailscale 客户端?
Tailscale 使用 WireGuard 安全地连接您的设备。它在您的设备、服务器和服务之间创建一个安全的网状网络,无需任何配置。此客户端服务允许您的 Coolify 部署加入您的 Tailscale 网络。
特性
- 零配置 WireGuard VPN
- 安全网状网络
- 加密点对点连接
- 跨平台支持
- 易于设备管理
- 访问控制列表
- MagicDNS 用于轻松服务发现
链接
防火墙注意事项
当将 Tailscale 与 Coolify 一起使用时,必须特别注意防火墙规则——尤其是如果您限制 SSH(端口 22)。
Coolify 依赖 SSH(端口 22)来管理部署,即使在与同一主机通信时也是如此。在没有适当例外的情况下阻止端口 22 会破坏内部功能。
本地防火墙(主机)
如果您拒绝端口 22 上的传入流量(deny all),则必须明确允许来自本地 Docker 或系统网络的内部流量。
示例:
-
允许来自本地子网的端口 22(Docker / 内部接口)
-
典型范围包括:
172.16.0.0/12192.168.0.0/1610.0.0.0/8
示例规则(概念性):
ALLOW TCP 22 FROM 172.16.0.0/12
ALLOW TCP 22 FROM 192.168.0.0/16
ALLOW TCP 22 FROM 10.0.0.0/8
DENY TCP 22 FROM ANY原因:
- Coolify 通过内部网络(Docker 桥接或主机接口)连接到自身
- 如果没有这些规则,自 SSH 连接将失败
远程服务器防火墙(托管服务器)
如果 Coolify 部署到外部服务器,则类似的逻辑适用:
-
您必须仅允许来自 Coolify 主机 的 SSH
-
示例:
ALLOW TCP 22 FROM <COOLIFY_SERVER_IP>
DENY TCP 22 FROM ANY注意事项:
-
将
<COOLIFY_SERVER_IP>替换为您的 Coolify 实例的公共或 Tailscale IP -
这确保了:
- 安全受限的 SSH 访问
- Coolify 仍然可以部署和管理服务
Tailscale 集成注意事项
使用 Tailscale 时:
- 您可以通过 Tailscale IP 允许 SSH,而不是公共 IP
- 示例:
ALLOW TCP 22 FROM 100.x.x.x/10优势:
- 不公开暴露 SSH
- 加密的点对点通信
- 通过 Tailscale ACL 简化访问控制
