2026/05/25

谁能打开分享的本地服务?

私有分享 TSLink 服务时的实际访问边界:tailnet 策略、可选 HTTP --allow、原始 TCP 与公开 Funnel。

私有 URL 仍然需要访问模型。假设开发者向同一 tailnet 的另一台设备分享本地状态页面。TSLink 可给它一个具名 tsnet 节点,但并不独自决定全部授权。

从 tailnet 策略开始

Tailscale 策略决定哪些设备和身份能访问该服务节点。首次运行 tslink share 3000 --name status --json 可能返回 needs_login 与授权 URL。批准该节点是在 tailnet 内注册它,不会让互联网所有人访问。

对 HTTP 代理或文件服务,TSLink 的 --allow 可进一步按 Tailscale 身份过滤请求。未配置 --allow 或人员策略时,Tailscale 策略允许的调用方可以访问;已有人员授权、到期和拒绝记录仍生效。原始 TCP 没有 TSLink 的 HTTP 身份头或 --allow 检查;应使用 tailnet 策略与目标服务自身认证。

检查本地跳转与主机

tailnet 段使用 Tailscale/WireGuard。代理/文件 HTTP 在服务节点使用 Tailscale HTTPS,但到本地后端的跳转可能是明文。每个服务独立的 tsnet 身份提供网络分隔;同一主机上的服务进程并未隔离。敏感后端仍需适当的自身授权与主机防护。

公开暴露是另一条明确的路径:Funnel 要求同时使用 --funnel 与 --public。TSLink 的 tailnet 身份限制不是公网认证层。涉及敏感数据时,先阅读安全边界文档。

安装 TSLink v0.1.1。

首次私有分享和审批流程见快速开始。