โลโก้ Headscale
VPN และ NetworkingBSD 3-Clause (โอเพนซอร์ส)

Headscale คืออะไร และวิธีติดตั้งบน Cloud Server

Headscale คือระบบประสานงาน VPN แบบโอเพนซอร์สที่ใช้แทนบริการกลางของ Tailscale ได้ ทำให้องค์กรควบคุมทุกส่วนของเครือข่ายส่วนตัวเองได้ทั้งหมดบนเซิร์ฟเวอร์ของตัวเอง

หมวดหมู่
VPN และ Networking
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
1 vCPU · RAM 2 GB
ไลเซนส์
BSD 3-Clause (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Headscale คืออะไร

Tailscale แยกเป็นสองส่วนคือไคลเอนต์บนเครื่องซึ่งเป็นโอเพนซอร์ส และระบบประสานงานกลางที่จัดการรายชื่อเครื่องกับการแลกกุญแจซึ่งเป็นบริการของผู้ให้บริการ Headscale คือการเขียนส่วนที่สองขึ้นใหม่ให้ติดตั้งเองได้

ผลคือองค์กรได้ประสบการณ์ใช้งานแบบเดียวกัน ทั้งการติดตั้งไคลเอนต์ที่ง่ายและการเชื่อมต่อตรงระหว่างเครื่อง โดยที่ข้อมูลว่ามีเครื่องอะไรอยู่ในวงบ้างไม่ออกไปนอกองค์กรเลย

ข้อแลกเปลี่ยนคือต้องดูแลเซิร์ฟเวอร์ประสานงานเอง ทั้งความพร้อมใช้งานและการสำรองข้อมูล และความสามารถบางอย่างของบริการเชิงพาณิชย์ยังไม่มีในรุ่นนี้ จึงเหมาะกับทีมที่มีคนดูแลระบบ

แผนผังการวางระบบ Headscale บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 443, 3478 ตัว Headscale และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 1 vCPU แรม 2 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Headscale ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Headscale

ติดตั้งบนเซิร์ฟเวอร์ของตัวเองได้

ข้อมูลรายชื่อเครื่องและกุญแจอยู่ในองค์กรทั้งหมด

ใช้ไคลเอนต์มาตรฐาน

ติดตั้งไคลเอนต์ตัวเดียวกันบนทุกระบบปฏิบัติการ

เชื่อมต่อตรงระหว่างเครื่อง

ได้ความเร็วและความหน่วงเท่าการเชื่อมต่อตรง

กำหนดนโยบายการเข้าถึง

ควบคุมได้ว่าเครื่องใดคุยกับเครื่องใดหรือพอร์ตใดได้

ไม่มีค่าบริการรายผู้ใช้

เพิ่มเครื่องและผู้ใช้ได้โดยมีเพียงค่าเซิร์ฟเวอร์

ใช้ Headscale ทำอะไรได้บ้าง

  • องค์กรที่มีข้อกำหนดว่าข้อมูลเครือข่ายต้องไม่ออกนอกประเทศ
  • ทีมที่มีเครื่องจำนวนมากจนค่าบริการรายผู้ใช้สูง
  • หน่วยงานที่ต้องควบคุมทุกส่วนของโครงสร้างพื้นฐานเอง
  • ผู้ให้บริการที่ต้องจัดการเครือข่ายส่วนตัวให้ลูกค้าหลายราย

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Headscale 3 ระดับ เริ่มจาก 1 vCPU แรม 2 GB ดิสก์ NVMe 20 GB ไปจนถึง 4 vCPU ขึ้นไป แรม 8 GB ขึ้นไป ดิสก์ NVMe 80 GB โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นเครื่องไม่กี่สิบเครื่องในวง1 vCPU2 GBNVMe 20 GB
แนะนำองค์กรที่มีเครื่องหลักร้อยเครื่อง2 vCPU4 GBNVMe 40 GB
ใช้งานหนักเครื่องจำนวนมากและมีการเชื่อมต่อผ่านตัวถ่ายทอด4 vCPU ขึ้นไป8 GB ขึ้นไปNVMe 80 GB

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Headscale บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Cloud Server ที่มีไอพีสาธารณะและโดเมน
  • ใบรับรอง SSL เพราะไคลเอนต์เชื่อมต่อผ่าน HTTPS
  • ฐานข้อมูล SQLite หรือ PostgreSQL

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ดาวน์โหลดและติดตั้ง

    ตรวจเลขเวอร์ชันล่าสุดจากหน้าเผยแพร่ของโครงการก่อนดาวน์โหลด

    curl -LO https://github.com/juanfont/headscale/releases/download/v0.23.0/headscale_0.23.0_linux_amd64.deb
    sudo apt install ./headscale_0.23.0_linux_amd64.deb
  2. 2

    ตั้งค่าใน /etc/headscale/config.yaml

    server_url: https://vpn.example.com
    listen_addr: 127.0.0.1:8080
    metrics_listen_addr: 127.0.0.1:9090
    
    prefixes:
      v4: 100.64.0.0/10
    
    dns:
      base_domain: internal.example.com
  3. 3

    เปิดบริการและตั้ง Nginx พร้อม HTTPS

    sudo systemctl enable --now headscale
    sudo certbot --nginx -d vpn.example.com
  4. 4

    สร้างผู้ใช้และคีย์สำหรับเชื่อมเครื่อง

    sudo headscale users create engineering
    sudo headscale preauthkeys create --user engineering --expiration 24h --reusable
  5. 5

    เชื่อมเครื่องเข้าวง

    ติดตั้งไคลเอนต์มาตรฐานบนเครื่องปลายทางแล้วชี้ไปที่เซิร์ฟเวอร์ของคุณเอง

    curl -fsSL https://tailscale.com/install.sh | sh
    sudo tailscale up --login-server=https://vpn.example.com --authkey=KEY_HERE
  6. 6

    ตรวจสถานะและตั้งนโยบายการเข้าถึง

    sudo headscale nodes list
    # กำหนดกฎการเข้าถึงในไฟล์นโยบายเพื่อจำกัดว่าใครถึงเครื่องใดได้

สำรองฐานข้อมูลและไฟล์ตั้งค่าของเซิร์ฟเวอร์ประสานงานตามรอบ เพราะถ้าหายจะต้องเชื่อมเครื่องทุกเครื่องเข้าใหม่ทั้งหมด

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
443TCPไคลเอนต์เชื่อมต่อกับเซิร์ฟเวอร์ประสานงาน
3478UDPช่วยให้เครื่องหาทางเชื่อมต่อตรงกันได้

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • ใช้ HTTPS ที่ใบรับรองถูกต้องเสมอ
  • ออกคีย์ที่มีอายุจำกัดและถอนคีย์ที่ไม่ใช้แล้ว
  • เขียนนโยบายการเข้าถึงแทนการปล่อยให้ทุกเครื่องคุยกันได้
  • สำรองฐานข้อมูลและไฟล์ตั้งค่าตามรอบ
  • ตรวจรายการเครื่องในวงเป็นประจำและถอดเครื่องที่ไม่รู้จัก

ทำไมควรรัน Headscale บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

รันเซิร์ฟเวอร์ประสานงานบน Cloud Server ในไทย ทำให้ข้อมูลเครือข่ายทั้งหมดอยู่ในประเทศ

ไม่มีค่าบริการรายผู้ใช้ จึงคุ้มมากเมื่อองค์กรมีเครื่องจำนวนมาก

ใช้เป็นทางเข้าไปยัง Private Network ขององค์กรได้อย่างปลอดภัย

คำถามที่พบบ่อยเกี่ยวกับ Headscale

Headscale ใช้แทน Tailscale ได้เต็มที่ไหม

ใช้แทนได้สำหรับความสามารถหลักทั้งการเชื่อมเครื่อง การกำหนดนโยบาย และการเชื่อมเครือข่ายทั้งวง ส่วนความสามารถระดับองค์กรบางอย่างของบริการเชิงพาณิชย์ยังไม่มี จึงควรตรวจรายการที่ทีมต้องใช้ก่อน

ถ้าเซิร์ฟเวอร์ประสานงานล่มจะเป็นอย่างไร

การเชื่อมต่อที่สร้างไว้แล้วมักยังทำงานต่อได้ระยะหนึ่ง แต่เครื่องใหม่จะเข้าวงไม่ได้และการเปลี่ยนนโยบายจะไม่มีผล จึงควรวางแผนสำรองข้อมูลและกู้คืนไว้ให้พร้อม

ต้องใช้ไอพีสาธารณะไหม

เซิร์ฟเวอร์ประสานงานต้องเข้าถึงได้จากอินเทอร์เน็ตเพราะไคลเอนต์ทุกที่ต้องเชื่อมเข้ามา ส่วนเครื่องอื่นในวงไม่ต้องมีไอพีสาธารณะและไม่ต้องเปิดพอร์ตใด ๆ

ให้เราติดตั้ง Headscale ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด