家用伺服器要能在外面安全連回去操作,但實測發現我家的網路不是直接接在電信商的公開網路上——外面還被電信商自己再包了一層,等於住在一棟大樓裡,我只管得到自己家門的鎖,大樓正門那道鎖是房東(電信商)在管,鑰匙不在我手上。
問題:傳統的「開個門讓外面找到我」走不通
一般做法是在路由器上開一個 port,跟外面說「找我請敲這扇門」。但我控制得到的只有自己家門,大樓正門那一層完全碰不到,外面的人連大樓都進不來,講好敲哪扇門也沒用。原本規劃的 WireGuard 加port forwarding方案,在這個環境下從一開始就走不通。
解法:Tailscale 網狀 VPN
後來改用 Tailscale,概念比較像每台裝置都帶著自己的對講機,不管人在哪一層、哪道門後面,裝置之間可以直接互相喊到彼此,不需要真的把任何一道門打開。
多裝置的鑰匙分開管理:筆電、iPad 各自拿一把自己的鑰匙,不共用同一把——哪天筆電弄丟了,把那把鑰匙收回來就好,不會影響其他裝置能不能連。

驗證
不能只看畫面顯示「已連線」就相信,實際測了兩種情境:
- 把筆電切到手機熱點,整個脫離家裡的網路環境,確認還是能透過 Tailscale 正常連回主機——不是在同一個網路底下裝裝樣子而已
- 用 SSH 連線時,特地讓用戶端去比對「走區網」跟「走 Tailscale」這兩條路徑收到的主機身分指紋是不是同一組,確保中間沒有被冒名頂替的風險
後來主機實體搬到別的地方之後,同一套驗證又重跑了一次,確認這套做法不是那個地點剛好湊巧成功,換個環境一樣站得住腳。
