Headscale — Tailscale 自建控制服务器,无限设备的私有 Mesh VPN

Headscale — Tailscale 自建控制服务器,无限设备的私有 Mesh VPN


Tailscale 控制服务器的开源替代,自建私有 Mesh VPN 协调端,无限设备

Tailscale 控制服务器的开源替代,自建私有 Mesh VPN 协调端。

核心特性

  • 完全兼容 Tailscale 客户端:所有官方客户端(Linux/macOS/Windows/iOS/Android)无需修改即可连接
  • 数据面不变:仍然使用 WireGuard 建立点对点加密隧道,Headscale 只替换控制面(协调服务器)
  • 内置 DERP 中继:自 v0.23 起内置 DERP 服务器,无需额外部署 NAT 穿透中继
  • 无限设备:不受 Tailscale 免费版 100 台设备 / 3 用户的限制
  • BSD-3 协议:完全开源,Tailscale 官方开源页也推荐它

与 Tailscale 官方的区别

Tailscale(官方)Headscale(自建)
控制面SaaS(私有)自建(开源)
客户端官方开源客户端同左
免费额度100 设备 / 3 用户无限制
身份认证Google/GitHub/Microsoft SSO预共享密钥
管理面板Web UI需第三方(headscale-admin-ui)
Tailnet Lock✅❌
MagicDNS✅⚠️ 基础支持
维护成本零需自运维控制服务器

部署要求

  • 一台有公网 IP 的 VPS(推荐 Ubuntu 22.04/24.04)
  • 域名 + SSL 证书(Let's Encrypt 即可)
  • 最低配置:1 核 / 512MB RAM

部署方式

# Debian/Ubuntu — 官方 .deb 包
curl -fsSL https://pkgs.tailscale.com/stable/ubuntu/jammy.noarmor.gpg | sudo tee /usr/share/keyrings/tailscale-archive-keyring.gpg >/dev/null
# 详见 headscale.net 官方文档

# Docker
# docker-compose.yml 一键启动,配合 Caddy/Nginx 反代 + 自动 HTTPS

客户端接入

# 客户端连接自建控制服务器
tailscale up --login-server=https://headscale.example.com

适用场景

  • 不希望设备注册信息经过第三方 SaaS(隐私/合规需求)
  • 设备数量或用户数超出 Tailscale 免费额度
  • 国内访问 Tailscale 控制面不稳定
  • 对控制面有完全的数据主权要求
  • Homelab / 自建基础设施爱好者

不足

  • 无 Tailnet Lock(端到端密钥验证)
  • 身份认证体系较弱(预共享密钥,无 OIDC/SSO)
  • ACL 需手动编辑 YAML 配置文件
  • 需要自行维护控制服务器(升级、备份、监控)

项目信息

8000举报0子龙•1个月前
点击获取 ^_^

暂无评论