选择你自己的 IP

Tailscale 的新“选择你自己的 IP”功能允许 tailnet 使用自定义地址段,而不是单一的全局地址池,这被视为一个实用修复,可解决与运营商级 NAT 和重叠私有网络的冲突。评论者将 Tailscale 的 UX 和能力(自动 NAT 穿越、SSO/ACL、mesh 连接)与原生 WireGuard 和 OpenVPN 进行比较,讨论其托管控制平面在何时值得依赖,以及与 headscale 等自托管替代方案的取舍。线程还引出了更广泛的张力:IPv4 枯竭、缓慢而混乱的 IPv6 采用、NAT 对端到端连接的影响,以及商业 overlay 网络是否有动力维持现状。

对“选择你自己的 IP”的反应

  • 许多人欢迎这一功能;它解决了 CGNAT/私有地址段与本地 LAN 重叠,以及那些坚持绑定到特定 IP 而不是接口的服务之间的冲突。
  • 一些人很高兴能让 Tailnet IP 与自己的家庭地址规划对齐(例如 10.3.x → 100.103.x)。
  • 有人提出疑问:为什么使用 CGNAT(100.64/10)而不是 10/8;回答是:10/8 在 LAN 中非常常见,因此更容易冲突。

Tailscale 与 WireGuard/OpenVPN

  • 反复出现的主题:Tailscale = WireGuard + 自动化 + 身份 + 策略 + NAT 穿越 + mesh。
  • 提到的优点:
    • SSO/OIDC 集成,入门简单。
    • 内置 ACL,而不是按主机配置 iptables。
    • 带有 DERP 兜底的 NAT 穿越,对 CGNAT 和“远程用户”场景很有用。
    • mesh 风格连接,而不是手动配置 hub-and-spoke。
  • 批评点:与纯 WireGuard 相比,iOS 电池消耗更高;在简单场景下,一些人更喜欢“极简”的自管 WireGuard。

NAT、IPv4 和 IPv6 争论

  • 对 NAT 既是网络问题的原因又是解决方案的玩笑和抱怨。
  • 关于 NAT 与 IPv6 的强烈分歧:
    • 一些人为 NAT 辩护,并对 IPv6 持怀疑态度(隐私、暴露、ISP 行为)。
    • 另一些人认为 NAT 破坏端到端,推动中心化,而 IPv6 可以轮换地址并避免跟踪。
  • Tailscale 已经为每个节点提供了内部 IPv6 地址,但仍然需要 IPv4 支持,因为许多应用/操作系统仍然以 IPv4 为中心。
  • 有人对新的解决方案仍然严重依赖 IPv4、而不是推动 IPv6-first 设计感到沮丧,不过也有人指出 ISP 对 IPv6 的糟糕部署是一个硬约束。

CGNAT、Starlink 与现实世界使用

  • 有几个例子表明,在棘手环境中 Tailscale“直接就能用”(Starlink、农村农场、仅 CGNAT 的 ISP),而原生 WireGuard 则很难配置到位。
  • 讨论了防火墙穿越的限制;当对称 NAT 阻断 UDP 时,连接会回退到通过 TCP 443 的 DERP,速度更慢。tailscale status 可以显示某条链接是否正在使用 DERP。

信任、自托管与身份

  • 一些人对依赖托管控制平面或第三方身份(Google/Microsoft/Apple)感到不安。
  • 讨论了替代方案:
    • Headscale(开源控制服务器)用于自托管;被赞为防止锁定的安全网。
    • 通过自托管 IdP(Keycloak、Authelia、Dex、Casdoor)实现自定义 OIDC。
  • 有人表达了对仅使用简单用户名/密码或 passkey 流程的需求,不希望依赖大型科技公司的身份体系。

元话题:公司角色与激励

  • 对 Tailscale 的 UX、文档和 devrel 有很高的赞赏;也有人觉得 HN 因其出色的开发者营销而过度吹捧他们。
  • 有人担心,解决“缺失”的互联网功能(如安全的端到端连接)的公司,从结构上会缺乏推动更广泛的协议级修复的动力,因为那会让它们的产品失去意义。