Tailscale คืออะไร และวิธีติดตั้งบน Cloud Server
Tailscale คือบริการ VPN แบบ Mesh ที่สร้างบน WireGuard เชื่อมเซิร์ฟเวอร์ เครื่องทำงาน และมือถือ ให้อยู่ในวงเดียวกันได้โดยไม่ต้องตั้งค่าเราเตอร์หรือเปิดพอร์ตใด ๆ
- หมวดหมู่
- VPN และ Networking
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ไม่ได้ (SaaS)
- สเปกเริ่มต้นที่แนะนำ
- ใช้ทรัพยากรน้อยมาก · RAM ไม่ต้องเผื่อเพิ่ม
- ไลเซนส์
- BSD (ไคลเอนต์) และบริการ SaaS สำหรับระบบประสานงาน
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Tailscale คืออะไร
VPN แบบเดิมใช้รูปแบบศูนย์กลาง คือทุกเครื่องต่อเข้าเซิร์ฟเวอร์กลางแล้วทราฟฟิกวิ่งผ่านจุดนั้นทั้งหมด ซึ่งเป็นทั้งคอขวดและจุดล้มเหลวจุดเดียว ส่วนแบบ Mesh ให้เครื่องคุยกันตรง ๆ เมื่อทำได้
Tailscale จัดการส่วนที่ยากที่สุดของแนวคิดนี้ให้ คือการแลกกุญแจและการทะลุผ่านเราเตอร์ที่ทำ NAT ผู้ใช้เพียงติดตั้งแล้วเข้าสู่ระบบด้วยบัญชีองค์กร เครื่องก็เข้าวงเดียวกันทันที
ส่วนที่ต้องรู้คือระบบประสานงานอยู่บนบริการของผู้ให้บริการ แม้ทราฟฟิกจริงจะวิ่งตรงระหว่างเครื่องและเข้ารหัสปลายทางถึงปลายทาง องค์กรที่ต้องควบคุมทุกส่วนเองจึงมักเลือก Headscale ซึ่งเป็นระบบประสานงานแบบติดตั้งเอง
ความสามารถเด่นของ Tailscale
ติดตั้งเสร็จในไม่กี่นาที
ไม่ต้องเปิดพอร์ตหรือตั้งค่าเราเตอร์ ใช้ได้แม้อยู่หลัง NAT
เครื่องคุยกันตรงเมื่อทำได้
ลดความหน่วงเพราะไม่ต้องผ่านเซิร์ฟเวอร์กลางทุกครั้ง
ตั้งสิทธิ์การเข้าถึงเป็นไฟล์
กำหนดว่าใครเข้าถึงเครื่องหรือพอร์ตใดได้ผ่านนโยบายที่ตรวจสอบย้อนหลังได้
ผูกกับบัญชีองค์กร
ใช้ระบบยืนยันตัวตนที่มีอยู่แล้วแทนการแจกคีย์ทีละเครื่อง
เชื่อมเครือข่ายทั้งวงผ่านเครื่องเดียวได้
ใช้เครื่องหนึ่งเป็นทางเข้าไปยังเครือข่ายภายในที่เหลือ
ใช้ Tailscale ทำอะไรได้บ้าง
- ทีมที่ต้องเข้าถึงเซิร์ฟเวอร์จากหลายที่โดยไม่เปิดพอร์ตสู่อินเทอร์เน็ต
- เชื่อมสำนักงานสาขากับเซิร์ฟเวอร์บนคลาวด์
- ให้ผู้ดูแลระบบเข้าถึงเครื่องภายในได้อย่างปลอดภัยจากที่บ้าน
- เชื่อมระบบทดสอบบนเครื่องทำงานกับบริการที่รันบนคลาวด์
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ทุกขนาดติดตั้งเป็นบริการเสริมบนเครื่องที่มีอยู่ | ใช้ทรัพยากรน้อยมาก | ไม่ต้องเผื่อเพิ่ม | พื้นที่เล็กน้อย |
| เครื่องทางเข้าเครือข่ายใช้เป็นทางเข้าไปยังวงภายในทั้งหมด | 2 vCPU | 2 GB | NVMe 20 GB |
| ทราฟฟิกสูงเมื่อทราฟฟิกจำนวนมากวิ่งผ่านเครื่องทางเข้า | 4 vCPU ขึ้นไป | 4 GB ขึ้นไป | NVMe 40 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Tailscale บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- บัญชีสำหรับใช้บริการประสานงาน
- Ubuntu Server 24.04 LTS หรือระบบปฏิบัติการที่รองรับ
- การเชื่อมต่อออกอินเทอร์เน็ตได้ (ไม่ต้องเปิดพอร์ตเข้า)
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้งและเข้าสู่ระบบ
curl -fsSL https://tailscale.com/install.sh | sh sudo tailscale up - 2
ตรวจว่าเครื่องเข้าวงแล้ว
tailscale status tailscale ip -4 - 3
ใช้เครื่องนี้เป็นทางเข้าไปยังวงภายใน
ตั้งให้เครื่องนี้ประกาศเส้นทางของวงภายใน แล้วอนุมัติเส้นทางในหน้าจอจัดการ ทำให้เครื่องอื่นในวงเข้าถึงระบบภายในทั้งหมดผ่านเครื่องนี้ได้
sudo sysctl -w net.ipv4.ip_forward=1 echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf sudo tailscale up --advertise-routes=10.10.0.0/24 --accept-routes - 4
ตั้งคีย์สำหรับเครื่องที่ไม่มีคนกดยืนยัน
ใช้คีย์ที่ออกไว้ล่วงหน้าสำหรับเซิร์ฟเวอร์ที่ติดตั้งอัตโนมัติ และตั้งไม่ให้คีย์หมดอายุสำหรับเครื่องที่ต้องออนไลน์ตลอด
sudo tailscale up --authkey=tskey-auth-xxxxx --hostname=web01 - 5
กำหนดนโยบายการเข้าถึง
เขียนกฎว่ากลุ่มผู้ใช้ใดเข้าถึงเครื่องหรือพอร์ตใดได้ เพื่อไม่ให้ทุกคนในวงเข้าถึงทุกเครื่องได้โดยอัตโนมัติ
- 6
ปิดพอร์ตที่เคยเปิดสู่อินเทอร์เน็ต
เมื่อเข้าถึงผ่านวงส่วนตัวได้แล้ว ให้ปิด SSH และพอร์ตจัดการอื่นจากอินเทอร์เน็ต ซึ่งคือประโยชน์ด้านความปลอดภัยที่แท้จริงของการติดตั้งนี้
sudo ufw delete allow 22/tcp sudo ufw allow in on tailscale0 to any port 22 proto tcp
อย่าลืมปิดพอร์ตจัดการจากอินเทอร์เน็ตหลังตั้งค่าเสร็จ เพราะถ้ายังเปิดอยู่ก็เท่ากับไม่ได้ลดความเสี่ยงลงเลย
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 41641 | UDP | การเชื่อมต่อตรงระหว่างเครื่อง (เปิดออกอย่างเดียว) |
| 443 | TCP | สำรองเมื่อเชื่อมต่อตรงไม่ได้ |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- เขียนนโยบายการเข้าถึงแทนการปล่อยให้ทุกเครื่องคุยกันได้ทั้งหมด
- ปิดพอร์ตจัดการจากอินเทอร์เน็ตหลังตั้งค่าเสร็จ
- ใช้คีย์ที่มีอายุจำกัดสำหรับเครื่องชั่วคราว
- ตรวจรายการเครื่องในวงตามรอบและถอดเครื่องที่ไม่ใช้แล้ว
ทำไมควรรัน Tailscale บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
เชื่อม Cloud Server ในไทยกับเครื่องของทีมได้โดยไม่ต้องเปิด SSH สู่อินเทอร์เน็ต
ใช้เครื่องเดียวเป็นทางเข้าไปยัง Private Network ทั้งวงของ THAI DATA CLOUD
เชื่อมระบบที่สำนักงานกับเซิร์ฟเวอร์บนคลาวด์โดยไม่ต้องตั้ง VPN แบบเดิม
คำถามที่พบบ่อยเกี่ยวกับ Tailscale
Tailscale ปลอดภัยไหมเมื่อระบบประสานงานอยู่กับผู้ให้บริการ
ทราฟฟิกจริงเข้ารหัสปลายทางถึงปลายทางและวิ่งตรงระหว่างเครื่องเมื่อทำได้ ผู้ให้บริการจึงไม่เห็นเนื้อหา แต่เห็นข้อมูลว่าเครื่องใดอยู่ในวงบ้าง องค์กรที่ต้องควบคุมทุกส่วนเองควรใช้ Headscale ซึ่งเป็นระบบประสานงานแบบติดตั้งเอง
ต่างจาก WireGuard ที่ตั้งเองอย่างไร
ใช้ WireGuard เป็นแกนเหมือนกัน แต่ Tailscale จัดการการแลกกุญแจ การทะลุ NAT และการจัดการเครื่องให้อัตโนมัติ ส่วนการตั้ง WireGuard เองต้องทำทั้งหมดนี้ด้วยมือ ซึ่งยุ่งขึ้นมากเมื่อมีเครื่องจำนวนมาก
ใช้ฟรีได้ถึงระดับไหน
มีแผนใช้ฟรีสำหรับผู้ใช้และเครื่องจำนวนจำกัดซึ่งพอสำหรับทีมเล็ก ส่วนองค์กรที่มีผู้ใช้จำนวนมากหรือต้องการความสามารถด้านการจัดการเพิ่มเติมจะมีค่าบริการรายผู้ใช้
ทางเลือกอื่นที่คล้ายกับ Tailscale
แอปอื่นในหมวด VPN และ Networking
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Tailscale ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด