SSD Nodes Learn Hosting plans →
指南 Matt Connor作者: Matt Connor · 更新于 2026-10-02

Tailscale 是 VPN 吗?它隐藏什么、不隐藏什么

Tailscale 是连接您自有设备的 WireGuard VPN,但默认不会向网站或 ISP 隐藏公网 IP。添加出口节点后,流量可经该设备转发,本文按配置说明谁能看到什么。

Tailscale 是 VPN 吗?简短回答

Tailscale technically 是 VPN。Tailscale 会在您拥有的设备之间建立 WireGuard 隧道,经过这些隧道的每个数据包都会进行端到端加密。但如果您指的是大多数人在提出这个问题时通常所说的 VPN,答案是否定的。默认情况下,Tailscale 不会向网站隐藏您的公网 IP 地址,也不会将您的浏览流量经由其他人的服务器转发。酒店 Wi-Fi 仍然可以看到您访问了哪些网站。Tailscale 只负责在您自己的设备之间传输流量。要获得商业隐私 VPN 的行为,您需要添加出口节点;这样会改变哪些信息会被隐藏,以及对谁隐藏。

本指南其余部分会区分“VPN”的两种含义,然后针对每种配置说明谁可以看到哪些信息。如果您真正想问的是“这会隐藏我的身份吗”,答案取决于您要防范谁。因此,下面的每种配置都会说明它能防范哪些主体,以及不能防范哪些主体。

“VPN”的两种含义

这个术语有两种含义,标题问题的答案取决于您所指的是哪一种。

VPN 最初指虚拟专用网络:构建在公用网络之上的专用网络。公司办公室和远程办公人员的笔记本电脑看起来就像共用一根网线,即使数据包实际经过互联网传输也是如此。其作用是让成员之间可以互相访问,并为成员之间的通信加密。在这种模式下,没有人试图向所访问的网站隐藏自己的身份。

面向消费者的 VPN 指隐私产品。您安装应用并选择一个国家/地区。之后,所有互联网流量都会从该服务提供商的服务器发出。网站看到的是服务提供商的地址,而您的 ISP(互联网服务提供商)只能看到一条连接到该服务器的加密数据流。其作用是向本地网络路径上的各方隐藏您的 IP 地址和访问目标。

Tailscale 属于第一种。它是一个网状 VPN:tailnet 中的每台设备(即 Tailscale 为您构建的专用网络)都会获得一个位于 100.64.0.0/10 范围内的稳定专用地址,并通过直接的 WireGuard 隧道与其他设备通信。Tailscale 的工作原理,以及协调服务器和中继如何协同工作介绍了这种架构,因此本指南不再重复。这里需要记住其中一个事实:默认情况下,发往公用互联网的流量不会进入该隧道。只有发往 tailnet 中其他设备的流量才会进入该隧道。

Tailscale 隐藏什么,以及对谁隐藏

准确答案不是简单的“是”或“否”,而是要区分不同对象。下面每一项都会先说明默认行为,再说明启用出口节点后的变化。

自有设备之间的流量

对路径上的所有其他方都不可见。当笔记本通过 tailnet 地址访问 VPS 时,数据包会使用 WireGuard 从一台设备加密到另一台设备。酒店 Wi-Fi 和 ISP 只能看到两个地址之间的 UDP 流,看不到其他内容。Tailscale 自己的服务器不持有用于加密该流量的密钥。每个私钥都在设备上生成,且永远不会离开设备。因此,Tailscale 的安全审查会将协调服务器视为目录,而不是中间人。安装 Tailscale 后,这项保护就会立即启用。无需进行其他配置。

网站看到的公网 IP

默认不会隐藏。打开浏览器并访问任意网站。请求会通过笔记本的常规网络接口发出,因此网站会看到你所在网络的公网 IP。由于目标不是 tailnet 地址,Tailscale 完全不在该路径中。启用出口节点后,网站看到的则是出口节点的公网 IP。

ISP 或本地 Wi-Fi 看到的访问目标

默认不会隐藏。ISP 或咖啡馆网络的运营者可以看到你连接的每个网站的 IP 地址,通常也能看到主机名,因为 TLS(传输层安全)握手会以明文发送该信息。Tailscale 不会处理这部分流量,因为这些流量根本没有进入隧道。启用出口节点后,本地网络只能看到一条通往出口节点的加密 UDP 流,看不到更多信息。查看访问目标的能力会从本地网络转移到出口节点的托管方。

绕过地域限制

默认不能绕过,使用出口节点后也只能部分绕过。流媒体服务会检查你的公网 IP 所属国家或地区。部署在 VPS 上的出口节点会提供 VPS 所在国家或地区的 IP,这会有所帮助,但该 IP 同时属于数据中心。流媒体服务会购买数据中心地址段列表,并经常直接封禁这些地址,因为几乎没有人会在数据中心内观看电视。部署在住宅网络上的自家出口节点通常更容易通过这些检查,也符合 Tailscale 设计的可达性模型。

Tailscale 自身可以看到什么

可以看到元数据,但永远看不到流量内容。协调服务器知道你的 tailnet 中有哪些设备、它们的公钥和当前端点,以及它们上次在线的时间。它看不到隧道内容,也看不到你访问了哪些网站。当两台设备无法直接连接时,加密中继会承载数据,但中继无法解密这些数据。这也是该设计能够支持免费套餐的原因,下面还会再次说明。

出口节点路径的工作原理

出口节点是 tailnet 中同意代表其他设备将流量转发到公网的设备。在笔记本电脑上选择出口节点后,Tailscale 会通过隧道安装默认路由。因此,所有未发往本地 LAN(局域网)的数据包都会先发送到出口节点,再由出口节点使用自身的地址将其发送到互联网。此时,Tailscale 的行为类似于商业 VPN,但有一点不同:另一端的服务器属于您。

在 Linux VPS 上设置出口节点需要两步。在 VPS 上启用 IP 转发,然后发布该节点。在已登录的设备上,tailscale set 会立即生效:

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-exit-node

然后在 Tailscale 管理控制台中批准出口节点,因为管理员接受发布的路由后,该路由才会被使用。在笔记本电脑上列出 tailnet 提供的出口节点,并选择一个。然后检查当前处于活动状态的节点:

tailscale exit-node list
sudo tailscale set --exit-node=my-vps
tailscale status

要确认路由已生效,请在浏览器中访问 IP 检测网站,并将其显示的地址与 VPS 的公网 IP 进行比较。要停止使用出口节点,请传入空值:sudo tailscale set --exit-node=。如果出口节点处于活动状态时仍需访问本地网络中的打印机或 NAS,请添加 --exit-node-allow-lan-access=true,否则默认路由也会将这些数据包发送到出口节点。

整个机制就是这样。在 VPS 上运行 Tailscale 出口节点的指南介绍了防火墙、服务商的带宽配额、DNS 行为以及吞吐量下降的原因。实际部署时,请先阅读该指南。

Tailscale 为什么免费,以及这说明了什么

Tailscale 的个人计划免费,而且这些限制是真实存在的,而不是试用期限制:免费计划支持少量用户和远超普通家庭所需数量的设备。它能够免费的原因,也正是它不是隐私服务的原因。商业隐私 VPN 必须为承载全部用户流量的服务器付费,因此每名用户每天都会产生带宽成本。Tailscale 几乎不承载任何用户流量。直接连接在设备之间建立;只有直接路径失败时,中继才会转发加密数据包。Tailscale 为每名个人用户承担的成本接近于零,而其收入来自购买访问控制和审计功能的团队客户。

这会对您产生一个影响。没有其他用户与您共享同一个出口地址,也没有公司向您承诺不会记录浏览活动,因为 Tailscale 根本看不到您的浏览活动。如果您希望出口流量从自己的设备以外的位置发出,Tailscale 提供付费附加服务,让您访问 Mullvad 的服务器(截至 2026 年 9 月)。这会使产品成为混合方案:使用 Tailscale 组建网络,使用 Mullvad 提供出口。只有在这种配置下,Tailscale 才类似于消费级 VPN,同时您无需自行运行出口节点。

威胁模型:每种配置可以防范什么

威胁模型是对以下问题的直接说明:您要隐藏自己以躲避谁,以及对方可以看到什么。下面的每种配置只能防范部分对象。请选择符合实际关注点的配置,而不要选择听起来最私密的配置。

纯 tailnet,不使用 exit node

可防范:网络路径上位于您各设备之间、试图读取或篡改设备间流量的任何人。在酒店 Wi-Fi 上,即使 Wi-Fi 未加密,通过 VPS 的 tailnet 地址 SSH 连接也能防止旁边桌子的人窃听;您还可以完全关闭 VPS 公网防火墙上的 22 端口。

无法防范:与正常网页浏览有关的任何情况。网站仍会看到您的真实 IP,酒店和 ISP 也都能看到您访问的目标地址。此配置不对公网隐私作任何保证,您不应将其当作隐私方案。

在您自己的 VPS 上使用 exit node

可防范:本地网络和 ISP 了解您访问的目标。它们只能看到一条连接到单个 VPS 地址的 WireGuard 流。网站看到的是 VPS 的 IP,而不是酒店网络的 IP。

无法防范:VPS 提供商。流量以进入 exit node 时的形式离开,因此提供商可以看到每个目标地址和主机名,也可以读取所有未使用 TLS 发送的内容。VPS 还通过支付记录与您关联,因此它不提供匿名性:由一个人使用的 exit IP 可以指向该用户。数据中心地址很容易被识别,因此流媒体服务和部分银行会对其采取限制措施。吞吐量受 VPS 带宽配额限制,也取决于隧道是直连还是通过 relay;直连 Tailscale 连接与中继 Tailscale 连接的区别对此作了说明。

在家中使用 exit node

可防范:与 VPS 方案相同的本地网络和 ISP 暴露问题,同时使用住宅 IP,能够通过数据中心地址无法通过的检查。您出行时,如果希望流量从家中发出,此方案很有用。

无法防范:您的家庭 ISP,因为它现在也能看到您出行期间的全部流量。家中的上传速度通常是瓶颈,因为您在外地下载的每个字节,都必须先由家庭连接上传。

通过 Mullvad 或商业 VPN 使用 exit node

可防范:与 VPS 方案相同的本地网络和 ISP 暴露问题,还能隐藏 exit IP 与您姓名之间的关联,因为数千名其他客户共享同一个 exit 地址。这正是商业隐私 VPN 所针对的威胁模型。

无法防范:VPN 提供商,其所处的位置与 VPS 提供商相同。您信任的是对方的日志记录政策,而不是自己服务器的策略。此方案也无法防范网站本身,因为网站仍可通过 Cookie 和登录信息识别您。

这些方案都不够时

如果您要隐藏自己以躲避的对象是网站本身,或是能够强制 exit operator 提供记录的对象,那么任何 VPN 配置都无法解决问题。这正是 Tor 所针对的威胁模型:没有任何单个 relay 同时知道您的身份和访问目标。Tor 与 VPN 的比较说明了这一边界;如果您所谓的“隐藏我的 IP”实际上是“保持匿名”,那么这篇内容是下一步应阅读的材料。

Tailscale 适用于哪些场景?

当问题是访问您自己的设备时,应使用 Tailscale:例如位于家庭路由器后的 NAS、不希望暴露到互联网的 VPS、亲属家中的 Raspberry Pi,或需要从任意位置通过 SSH 连接的开发机。对于这类场景,Tailscale 比传统 VPN 服务器更合适,因为无需开放端口,也无需运行中央服务器;与直接使用 WireGuard 相比的权衡主要取决于您是否希望手动管理密钥。如果还需要固定的出口 IP,或需要穿过不可信的本地网络,可以在 VPS 上添加出口节点。如果您担心的是身份被识别,应购买商业隐私 VPN 或使用 Tor,因为 Tailscale 并不是为解决此类问题而设计的。

FAQ

Tailscale 会隐藏我的 IP 地址吗?

默认不会。Tailscale 只在您自己的 tailnet 中的设备之间传输流量。您在浏览器中访问的网站看到的是您当前网络的公网 IP 地址,与未使用 Tailscale 时完全相同。要更改这一点,请启用出口节点。之后,网站看到的是出口节点的公网 IP 地址,具体取决于出口节点运行在 VPS 还是家庭网络上。

我可以在酒店 Wi-Fi 上使用 Tailscale 代替 VPN 吗?

如果只是访问您自己的设备,可以。您的笔记本电脑与 VPS 或家庭服务器之间的隧道采用端到端加密,因此酒店网络无法读取其中的内容。如果用于普通网页浏览,则只有启用出口节点后才可以。未启用出口节点时,酒店网络可以看到您访问的每个网站,与未安装 Tailscale 时相同。

使用 Tailscale 从其他国家观看 Netflix 可以吗?

通常不可以,尤其是出口节点运行在 VPS 上时。出口节点确实会让您使用 VPS 所在国家的 IP 地址,但该地址属于数据中心地址段,流媒体服务会主动屏蔽这些地址段。运行在目标国家家庭网络上的出口节点使用住宅 IP 地址,通常可以正常工作。Tailscale 本身没有国家选择器,也不会为此运行自有出口服务器。

Tailscale 能看到我的流量吗?

不能。用于加密流量的密钥在每台设备上生成,且不会离开设备。Tailscale 的协调服务器负责分发公钥和端点信息;直接连接失败时,其中继会转发加密数据包,但两者都无法解密经过的数据。Tailscale 持有的是元数据:您的 tailnet 中有哪些设备,以及这些设备何时在线。

Tailscale 可以替代 NordVPN 或 Mullvad 吗?

不能。商业隐私 VPN 会将您的所有流量通过与数千名其他用户共享的服务器转发,因此您的出口 IP 不会与您本人直接关联。Tailscale 在您自己的设备之间路由流量;即使使用出口节点,出口也是您付费使用且与您关联的机器。这两类产品解决的是不同问题。Tailscale 也会将 Mullvad 出口节点作为附加服务出售,供希望通过一个客户端同时获得两种功能的用户使用。