SSD Nodes Learn Hosting plans →
指南 Matt Connor作者: Matt Connor · 已更新 2026-10-02

Tailscale 是 VPN 嗎?會隱藏哪些資訊

Tailscale 是連接自有裝置的 WireGuard VPN,但預設不會對網站或 ISP 隱藏 IP;加入 exit node 後,隱藏範圍與可見對象才會改變。

Tailscale 是 VPN 嗎?簡短答案

Tailscale 是 VPN 嗎?從技術上來說,是。Tailscale 會在您擁有的裝置之間建立 WireGuard 通道,通過這些通道的每個封包都會進行端對端加密。若採用大多數人在提出這個問題時所指的含義,答案則是否定的。Tailscale 預設不會對網站隱藏您的公開 IP 位址,也不會將您的瀏覽流量經由其他人的伺服器轉送。飯店 Wi-Fi 仍可看見您造訪哪些網站。Tailscale 只會承載您自有機器之間的流量。若要取得商業隱私 VPN 的行為,您需要加入 exit node;這會改變哪些資訊會被隱藏,以及對誰隱藏。

本指南接下來會區分「VPN」的這兩種含義,並針對每種設定說明誰能看見哪些資訊。如果您真正想問的是「這能隱藏我的身分嗎」,答案取決於您要防範的對象。因此,下方會針對每種設定列出它能防範哪些對象,以及無法防範哪些對象。

「VPN」的兩種意義

這個術語有兩種意義,標題問題的答案取決於你指的是哪一種。

原始意義是虛擬私有網路:建構在公用網路上的私有網路。公司辦公室與遠端工作者的筆記型電腦,就像共用同一條網路線,即使封包實際上會經過網際網路。重點是讓成員彼此可連線,並在成員之間加密傳輸。在這種模型中,沒有人試圖向造訪的網站隱藏自己的身分。

消費者常用的意義則是一種隱私產品。你安裝應用程式並選擇國家。之後,所有網際網路流量都會從供應商的伺服器送出。網站看到的是供應商的位址,而你的 ISP(網際網路服務供應商)只會看到通往該伺服器的一段加密串流。重點是向本地網路路徑上的各方隱藏你的 IP 與目的地。

Tailscale 屬於第一種。它是 mesh VPN:tailnet 中的每台裝置(Tailscale 為你建立的私有網路)都會取得 100.64.0.0/10 範圍內的固定私有位址,並透過直接的 WireGuard 通道與其他裝置通訊。Tailscale 的運作方式,以及協調伺服器與中繼如何搭配介紹了這種架構,因此本指南不再重複說明。其中有一項事實與此處有關:預設情況下,通往公用網際網路的流量不會進入通道。只有傳送到 tailnet 中其他裝置的流量才會進入通道。

Tailscale 隱藏了什麼,以及對誰隱藏

坦白說,答案不是單一的「是」或「否」,而是取決於不同對象。以下各節會先說明預設行為,再說明 exit node 會帶來的變化。

自有裝置之間的流量

路徑上的所有人都看不到內容。當筆電透過 tailnet 位址連線到 VPS 時,封包會以 WireGuard 加密,從一台裝置傳送到另一台裝置。飯店 wifi 和 ISP 只能看到兩個位址之間的 UDP 串流,看不到其他內容。Tailscale 自己的伺服器不持有用來加密這些流量的金鑰。每個私密金鑰都在裝置上產生,且永遠不會離開裝置。因此,Tailscale 的安全性檢視會將 coordination server 視為目錄,而不是中間人。安裝 Tailscale 後,這項保護就會立即啟用。不需要進行其他設定。

網站看到的公用 IP

預設不會隱藏。開啟瀏覽器並造訪任一網站。請求會透過筆電的正常網路介面離開,因此網站會看到你所在網路的公用 IP。由於目的地不是 tailnet 位址,Tailscale 完全不在這條路徑上。啟用 exit node 後,網站會看到 exit node 的公用 IP。

ISP 或本地 wifi 看到的目的地

預設不會隱藏。ISP 或咖啡店網路的營運者會看到你連線之每個網站的 IP 位址,通常也會看到主機名稱,因為 TLS(傳輸層安全性)交握會以明文傳送該資訊。由於這些流量從未進入 tunnel,Tailscale 不會處理這些流量。使用 exit node 後,本地網路只會看到一條通往 exit node 的加密 UDP 串流,無法看到其他內容。能夠查看你造訪目的地的對象,會從本地網路轉移到 exit node 的託管者。

Geo-unblocking

預設無法繞過限制,使用 exit node 也只能部分達成。串流服務會根據公用 IP 判斷國家/地區。位於 VPS 的 exit node 會讓你使用 VPS 所在國家/地區的 IP,這有所幫助,但該 IP 也是資料中心 IP。串流服務會購買資料中心位址範圍清單,並經常直接封鎖這些位址,因為幾乎沒有人會在資料中心內觀看電視。位於自家住宅網路的 exit node 通常較能通過這些檢查,也符合 Tailscale 原本設計的可達性模型。

Tailscale 本身能看到什麼

只能看到中繼資料,永遠看不到流量內容。coordination server 知道你的 tailnet 中有哪些裝置、這些裝置的公用金鑰、目前的 endpoints,以及上次上線時間。它看不到 tunnel 的內容,也看不到你造訪哪些網站。當兩台裝置無法直接連線時,加密 relay 會承載封包,但 relay 無法解密這些資料。這項設計使免費方案得以運作,下面還會再提到。

出口節點路徑的運作方式

出口節點是 tailnet 中的一台裝置,同意代表其他裝置將流量轉送到公用網際網路。當您在筆電上選取出口節點時,Tailscale 會透過通道安裝預設路由。因此,所有不是傳送到本機 LAN(區域網路)的封包,都會先送到出口節點,再由出口節點使用自己的位址傳送到網際網路。此時 Tailscale 的運作方式類似商業 VPN,但有一項差異:連線另一端的伺服器屬於您。

在 Linux VPS 上設定出口節點需要兩個步驟。先在 VPS 上啟用 IP 轉送,再公告節點。在已登入的裝置上,tailscale set 會立即套用:

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-exit-node

接著,在 Tailscale 管理主控台中核准出口節點。公告的路由必須經管理員接受後,才會開始使用。在筆電上列出 tailnet 提供的出口節點,然後選取其中一個。接著確認目前使用中的節點:

tailscale exit-node list
sudo tailscale set --exit-node=my-vps
tailscale status

若要確認路由已生效,請在瀏覽器中開啟 IP 檢查網站,並將網站顯示的位址與 VPS 的公用 IP 比對。若要停止使用出口節點,請傳入空值:sudo tailscale set --exit-node=。如果出口節點啟用期間仍需連線到本機網路中的印表機或 NAS,請加入 --exit-node-allow-lan-access=true。否則,預設路由也會將這些封包傳送到出口節點。

以上就是完整機制。在 VPS 上執行 Tailscale 出口節點的指南涵蓋防火牆、供應商的頻寬配額、DNS 行為,以及吞吐量可能下降的原因。實際建置時,請先參考該指南。

Tailscale 為何免費,以及這代表什麼

Tailscale 的個人方案免費,而且這些限制是真實的方案限制,不是試用期:免費方案可支援少量使用者,以及遠超過一般家庭所需的裝置數量。它能免費提供服務,原因也正是它不是隱私服務。商業隱私 VPN 必須負擔承載所有網路流量的伺服器成本,因此每位使用者每天都會產生頻寬成本。Tailscale 幾乎不承載你的任何網路流量。直接連線會在裝置與裝置之間傳輸,只有在直接路徑失敗時,中繼伺服器才會傳遞加密封包。Tailscale 每位個人使用者的成本接近 0,營收則來自購買存取控制與稽核功能的團隊。

這會對你造成一項影響。沒有其他大量使用者會與你共用同一個出口位址,也沒有公司需要承諾不記錄你的瀏覽活動,因為 Tailscale 根本看不到你的瀏覽活動。如果你希望出口流量從自有機器以外的位置離開,Tailscale 可透過付費附加元件提供 Mullvad 伺服器的存取權(截至 September 2026)。這會讓產品成為混合架構:Tailscale 負責網狀網路,Mullvad 負責出口。只有在你不自行執行出口節點時,Tailscale 才會以這種設定類似消費者 VPN。

威脅模型:每種設定能防範哪些威脅

威脅模型是明確說明你要躲避誰,以及對方能看見哪些資訊。以下每種設定只能防範部分對象。請依照實際需求選擇,不要只選聽起來最能保護隱私的方案。

一般 tailnet,不使用 exit node

可防範:網路路徑上位於各裝置之間、試圖讀取或修改裝置間流量的人。在飯店 Wi-Fi 上,即使 Wi-Fi 未加密,透過 VPS 的 tailnet 位址 SSH 連線,仍可防止隔壁桌的人窺看流量;你也可以在 VPS 的公開防火牆中完全關閉連接埠 22。

無法防範:與一般瀏覽行為相關的任何對象。網站仍會看到你的真實 IP,飯店與 ISP 也都會看到你的目的地。此設定不代表能保護公開網際網路上的隱私,你不應如此解讀。

在自己的 VPS 上設定 exit node

可防範:本地網路與 ISP 得知你的目的地。它們只能看到一條通往單一 VPS 位址的 WireGuard 流量。網站看到的是 VPS 的 IP,而不是飯店的 IP。

無法防範:VPS 提供者。流量離開 exit node 時,形式會與進入時相同,因此提供者能看到每個目的地位址與主機名稱,也能讀取所有未使用 TLS 傳送的內容。VPS 也可透過付款紀錄與你連結,因此不具匿名性:由單一使用者使用的 exit IP 能識別該使用者。資料中心位址很容易被分類,因此串流服務與部分銀行會對其抱持懷疑。吞吐量受 VPS 頻寬額度限制,也取決於通道是直接連線還是經由 relay;直接連線與經由 relay 的 Tailscale 連線差異會說明這一點。

在家中設定 exit node

可防範:與 VPS 情境相同的本地網路與 ISP 曝露問題,並使用能通過資料中心 IP 範圍檢查的住宅 IP。當你出門旅行、希望流量從家中對外傳送時,這種設定很有用。

無法防範:你的家用 ISP,因為它現在也能看到你在旅行期間的所有流量。家中的上傳速度通常會成為瓶頸,因為你在外地下載的每個位元組,都必須先由家中的連線上傳。

透過 Mullvad 或商業 VPN 設定 exit

可防範:與 VPS 情境相同的本地網路與 ISP 曝露問題,也能降低 exit IP 與你姓名之間的關聯,因為數千名其他客戶會共用相同的 exit 位址。商業隱私 VPN 就是針對這種威脅模型設計的。

無法防範:VPN 提供者,其位置與你的 VPS 提供者相同。你信任的是對方的日誌政策,而不是自己的伺服器。此外,它也無法防範網站本身,因為網站仍可透過 cookie 與登入狀態識別你。

當以上方案都不夠時

如果你要躲避的對象是網站本身,或是能要求 exit 營運者交出紀錄的對象,任何 VPN 設定都無法提供幫助。這正是 Tor 所針對的威脅模型:沒有任何單一 relay 同時知道你的身分與目的地。Tor 與 VPN 的比較說明了這項界線;如果你所說的「隱藏我的 IP」其實是「保持匿名」,那就是接下來應閱讀的內容。

Tailscale 何時是合適的工具?

當問題是要連線到自己的機器時,請使用 Tailscale:例如位於家用路由器後方的 NAS、不希望暴露在網際網路上的 VPS、親戚家中的 Raspberry Pi,或需要從任何地方透過 SSH 連線的開發機。針對這類需求,Tailscale 優於傳統 VPN 伺服器,因為不必開放連接埠,也不必自行執行中央伺服器;而 與純 WireGuard 相比的取捨,主要取決於是否要手動管理金鑰。若還需要固定的出口 IP,或必須通過不可信任的區域網路,可以在 VPS 上加入 exit node。若你在意的是避免身分被識別,請購買商用隱私 VPN 或使用 Tor,因為 Tailscale 並不是為了解決這類問題而設計。

FAQ

Tailscale 會隱藏我的 IP 位址嗎?

預設不會。Tailscale 只會在您自己的 tailnet 中傳送裝置之間的網路流量。您在瀏覽器中造訪的網站,看到的是您目前所在網路的公開 IP 位址,與未使用 Tailscale 時完全相同。若要變更這點,請啟用 exit node。此後,網站會看到 exit node 的公開 IP 位址。該位址會依 exit node 的執行位置而異,可能是 VPS 或家用網路的位址。

我可以在飯店 Wi-Fi 上使用 Tailscale 取代 VPN 嗎?

若要連線到您自己的機器,可以。您的筆電與 VPS 或家用伺服器之間的 tunnel 會進行端對端加密,因此飯店網路無法讀取其中的內容。若要進行一般網頁瀏覽,只有在啟用 exit node 時才可以。未啟用 exit node 時,飯店網路會看到您造訪的每個網站,與未安裝 Tailscale 時相同。

Tailscale 能讓我從其他國家觀看 Netflix 嗎?

通常無法透過 VPS 上的 exit node 達成。exit node 確實會提供 VPS 所在國家的 IP 位址,但該位址屬於資料中心網段,而串流服務會刻意封鎖這些網段。位於目標國家的家用網路上的 exit node 具備住宅 IP 位址,通常可以正常使用。Tailscale 本身沒有國家選擇器,也不會為此目的提供自有的 exit server。

Tailscale 會看到我的網路流量嗎?

不會。用來加密網路流量的金鑰會在各裝置上產生,且不會離開裝置。Tailscale 的 coordination server 會分發公開金鑰與 endpoint;直接連線失敗時,其 relay 會轉送加密封包,但兩者都無法解密經過的內容。Tailscale 確實會保留中繼資料,包括您的 tailnet 中有哪些裝置,以及這些裝置何時上線。

Tailscale 可以取代 NordVPN 或 Mullvad 嗎?

不可以。商業隱私 VPN 會將您的所有網路流量,經由與數千名其他客戶共用的伺服器傳送,因此您的出口 IP 不會與您本人直接關聯。Tailscale 會在您自己的裝置之間傳送網路流量;即使使用 exit node,該出口仍是您付費使用、且與您相關聯的機器。這兩種產品解決的是不同問題。Tailscale 也會將 Mullvad exit node 作為附加功能販售,讓希望使用單一用戶端同時取得兩者功能的人使用。