Coolify logoCoolify

Tailscale 客户端

Tailscale 客户端标志

什么是 Tailscale 客户端?

Tailscale 使用 WireGuard 安全地连接您的设备。它在您的设备、服务器和服务之间创建一个安全的网状网络,无需任何配置。此客户端服务允许您的 Coolify 部署加入您的 Tailscale 网络。

特性

  • 零配置 WireGuard VPN
  • 安全网状网络
  • 加密点对点连接
  • 跨平台支持
  • 易于设备管理
  • 访问控制列表
  • MagicDNS 用于轻松服务发现

链接

防火墙注意事项

当将 Tailscale 与 Coolify 一起使用时,必须特别注意防火墙规则——尤其是如果您限制 SSH(端口 22)。

Coolify 依赖 SSH(端口 22)来管理部署,即使在与同一主机通信时也是如此。在没有适当例外的情况下阻止端口 22 会破坏内部功能。

本地防火墙(主机)

如果您拒绝端口 22 上的传入流量(deny all),则必须明确允许来自本地 Docker 或系统网络的内部流量

示例:

  • 允许来自本地子网的端口 22(Docker / 内部接口)

  • 典型范围包括:

    • 172.16.0.0/12
    • 192.168.0.0/16
    • 10.0.0.0/8

示例规则(概念性):

ALLOW TCP 22 FROM 172.16.0.0/12
ALLOW TCP 22 FROM 192.168.0.0/16
ALLOW TCP 22 FROM 10.0.0.0/8
DENY  TCP 22 FROM ANY

原因:

  • Coolify 通过内部网络(Docker 桥接或主机接口)连接到自身
  • 如果没有这些规则,自 SSH 连接将失败

远程服务器防火墙(托管服务器)

如果 Coolify 部署到外部服务器,则类似的逻辑适用:

  • 您必须仅允许来自 Coolify 主机 的 SSH

  • 示例:

ALLOW TCP 22 FROM <COOLIFY_SERVER_IP>
DENY  TCP 22 FROM ANY

注意事项:

  • <COOLIFY_SERVER_IP> 替换为您的 Coolify 实例的公共或 Tailscale IP

  • 这确保了:

    • 安全受限的 SSH 访问
    • Coolify 仍然可以部署和管理服务

Tailscale 集成注意事项

使用 Tailscale 时:

  • 您可以通过 Tailscale IP 允许 SSH,而不是公共 IP
  • 示例:
ALLOW TCP 22 FROM 100.x.x.x/10

优势:

  • 不公开暴露 SSH
  • 加密的点对点通信
  • 通过 Tailscale ACL 简化访问控制

On this page