Headscale คืออะไร และวิธีติดตั้งบน Cloud Server
Headscale คือระบบประสานงาน VPN แบบโอเพนซอร์สที่ใช้แทนบริการกลางของ Tailscale ได้ ทำให้องค์กรควบคุมทุกส่วนของเครือข่ายส่วนตัวเองได้ทั้งหมดบนเซิร์ฟเวอร์ของตัวเอง
- หมวดหมู่
- VPN และ Networking
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 1 vCPU · RAM 2 GB
- ไลเซนส์
- BSD 3-Clause (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Headscale คืออะไร
Tailscale แยกเป็นสองส่วนคือไคลเอนต์บนเครื่องซึ่งเป็นโอเพนซอร์ส และระบบประสานงานกลางที่จัดการรายชื่อเครื่องกับการแลกกุญแจซึ่งเป็นบริการของผู้ให้บริการ Headscale คือการเขียนส่วนที่สองขึ้นใหม่ให้ติดตั้งเองได้
ผลคือองค์กรได้ประสบการณ์ใช้งานแบบเดียวกัน ทั้งการติดตั้งไคลเอนต์ที่ง่ายและการเชื่อมต่อตรงระหว่างเครื่อง โดยที่ข้อมูลว่ามีเครื่องอะไรอยู่ในวงบ้างไม่ออกไปนอกองค์กรเลย
ข้อแลกเปลี่ยนคือต้องดูแลเซิร์ฟเวอร์ประสานงานเอง ทั้งความพร้อมใช้งานและการสำรองข้อมูล และความสามารถบางอย่างของบริการเชิงพาณิชย์ยังไม่มีในรุ่นนี้ จึงเหมาะกับทีมที่มีคนดูแลระบบ
ความสามารถเด่นของ Headscale
ติดตั้งบนเซิร์ฟเวอร์ของตัวเองได้
ข้อมูลรายชื่อเครื่องและกุญแจอยู่ในองค์กรทั้งหมด
ใช้ไคลเอนต์มาตรฐาน
ติดตั้งไคลเอนต์ตัวเดียวกันบนทุกระบบปฏิบัติการ
เชื่อมต่อตรงระหว่างเครื่อง
ได้ความเร็วและความหน่วงเท่าการเชื่อมต่อตรง
กำหนดนโยบายการเข้าถึง
ควบคุมได้ว่าเครื่องใดคุยกับเครื่องใดหรือพอร์ตใดได้
ไม่มีค่าบริการรายผู้ใช้
เพิ่มเครื่องและผู้ใช้ได้โดยมีเพียงค่าเซิร์ฟเวอร์
ใช้ Headscale ทำอะไรได้บ้าง
- องค์กรที่มีข้อกำหนดว่าข้อมูลเครือข่ายต้องไม่ออกนอกประเทศ
- ทีมที่มีเครื่องจำนวนมากจนค่าบริการรายผู้ใช้สูง
- หน่วยงานที่ต้องควบคุมทุกส่วนของโครงสร้างพื้นฐานเอง
- ผู้ให้บริการที่ต้องจัดการเครือข่ายส่วนตัวให้ลูกค้าหลายราย
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นเครื่องไม่กี่สิบเครื่องในวง | 1 vCPU | 2 GB | NVMe 20 GB |
| แนะนำองค์กรที่มีเครื่องหลักร้อยเครื่อง | 2 vCPU | 4 GB | NVMe 40 GB |
| ใช้งานหนักเครื่องจำนวนมากและมีการเชื่อมต่อผ่านตัวถ่ายทอด | 4 vCPU ขึ้นไป | 8 GB ขึ้นไป | NVMe 80 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Headscale บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Cloud Server ที่มีไอพีสาธารณะและโดเมน
- ใบรับรอง SSL เพราะไคลเอนต์เชื่อมต่อผ่าน HTTPS
- ฐานข้อมูล SQLite หรือ PostgreSQL
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ดาวน์โหลดและติดตั้ง
ตรวจเลขเวอร์ชันล่าสุดจากหน้าเผยแพร่ของโครงการก่อนดาวน์โหลด
curl -LO https://github.com/juanfont/headscale/releases/download/v0.23.0/headscale_0.23.0_linux_amd64.deb sudo apt install ./headscale_0.23.0_linux_amd64.deb - 2
ตั้งค่าใน /etc/headscale/config.yaml
server_url: https://vpn.example.com listen_addr: 127.0.0.1:8080 metrics_listen_addr: 127.0.0.1:9090 prefixes: v4: 100.64.0.0/10 dns: base_domain: internal.example.com - 3
เปิดบริการและตั้ง Nginx พร้อม HTTPS
sudo systemctl enable --now headscale sudo certbot --nginx -d vpn.example.com - 4
สร้างผู้ใช้และคีย์สำหรับเชื่อมเครื่อง
sudo headscale users create engineering sudo headscale preauthkeys create --user engineering --expiration 24h --reusable - 5
เชื่อมเครื่องเข้าวง
ติดตั้งไคลเอนต์มาตรฐานบนเครื่องปลายทางแล้วชี้ไปที่เซิร์ฟเวอร์ของคุณเอง
curl -fsSL https://tailscale.com/install.sh | sh sudo tailscale up --login-server=https://vpn.example.com --authkey=KEY_HERE - 6
ตรวจสถานะและตั้งนโยบายการเข้าถึง
sudo headscale nodes list # กำหนดกฎการเข้าถึงในไฟล์นโยบายเพื่อจำกัดว่าใครถึงเครื่องใดได้
สำรองฐานข้อมูลและไฟล์ตั้งค่าของเซิร์ฟเวอร์ประสานงานตามรอบ เพราะถ้าหายจะต้องเชื่อมเครื่องทุกเครื่องเข้าใหม่ทั้งหมด
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 443 | TCP | ไคลเอนต์เชื่อมต่อกับเซิร์ฟเวอร์ประสานงาน |
| 3478 | UDP | ช่วยให้เครื่องหาทางเชื่อมต่อตรงกันได้ |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- ใช้ HTTPS ที่ใบรับรองถูกต้องเสมอ
- ออกคีย์ที่มีอายุจำกัดและถอนคีย์ที่ไม่ใช้แล้ว
- เขียนนโยบายการเข้าถึงแทนการปล่อยให้ทุกเครื่องคุยกันได้
- สำรองฐานข้อมูลและไฟล์ตั้งค่าตามรอบ
- ตรวจรายการเครื่องในวงเป็นประจำและถอดเครื่องที่ไม่รู้จัก
ทำไมควรรัน Headscale บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
รันเซิร์ฟเวอร์ประสานงานบน Cloud Server ในไทย ทำให้ข้อมูลเครือข่ายทั้งหมดอยู่ในประเทศ
ไม่มีค่าบริการรายผู้ใช้ จึงคุ้มมากเมื่อองค์กรมีเครื่องจำนวนมาก
ใช้เป็นทางเข้าไปยัง Private Network ขององค์กรได้อย่างปลอดภัย
คำถามที่พบบ่อยเกี่ยวกับ Headscale
Headscale ใช้แทน Tailscale ได้เต็มที่ไหม
ใช้แทนได้สำหรับความสามารถหลักทั้งการเชื่อมเครื่อง การกำหนดนโยบาย และการเชื่อมเครือข่ายทั้งวง ส่วนความสามารถระดับองค์กรบางอย่างของบริการเชิงพาณิชย์ยังไม่มี จึงควรตรวจรายการที่ทีมต้องใช้ก่อน
ถ้าเซิร์ฟเวอร์ประสานงานล่มจะเป็นอย่างไร
การเชื่อมต่อที่สร้างไว้แล้วมักยังทำงานต่อได้ระยะหนึ่ง แต่เครื่องใหม่จะเข้าวงไม่ได้และการเปลี่ยนนโยบายจะไม่มีผล จึงควรวางแผนสำรองข้อมูลและกู้คืนไว้ให้พร้อม
ต้องใช้ไอพีสาธารณะไหม
เซิร์ฟเวอร์ประสานงานต้องเข้าถึงได้จากอินเทอร์เน็ตเพราะไคลเอนต์ทุกที่ต้องเชื่อมเข้ามา ส่วนเครื่องอื่นในวงไม่ต้องมีไอพีสาธารณะและไม่ต้องเปิดพอร์ตใด ๆ
ทางเลือกอื่นที่คล้ายกับ Headscale
แอปอื่นในหมวด VPN และ Networking
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Headscale ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด