
Tailscale 控制服务器的开源替代,自建私有 Mesh VPN 协调端,无限设备
Tailscale 控制服务器的开源替代,自建私有 Mesh VPN 协调端。
核心特性
- 完全兼容 Tailscale 客户端:所有官方客户端(Linux/macOS/Windows/iOS/Android)无需修改即可连接
- 数据面不变:仍然使用 WireGuard 建立点对点加密隧道,Headscale 只替换控制面(协调服务器)
- 内置 DERP 中继:自 v0.23 起内置 DERP 服务器,无需额外部署 NAT 穿透中继
- 无限设备:不受 Tailscale 免费版 100 台设备 / 3 用户的限制
- BSD-3 协议:完全开源,Tailscale 官方开源页也推荐它
与 Tailscale 官方的区别
| Tailscale(官方) | Headscale(自建) | |
|---|---|---|
| 控制面 | SaaS(私有) | 自建(开源) |
| 客户端 | 官方开源客户端 | 同左 |
| 免费额度 | 100 设备 / 3 用户 | 无限制 |
| 身份认证 | Google/GitHub/Microsoft SSO | 预共享密钥 |
| 管理面板 | Web UI | 需第三方(headscale-admin-ui) |
| Tailnet Lock | ✅ | ❌ |
| MagicDNS | ✅ | ⚠️ 基础支持 |
| 维护成本 | 零 | 需自运维控制服务器 |
部署要求
- 一台有公网 IP 的 VPS(推荐 Ubuntu 22.04/24.04)
- 域名 + SSL 证书(Let's Encrypt 即可)
- 最低配置:1 核 / 512MB RAM
部署方式
# Debian/Ubuntu — 官方 .deb 包
curl -fsSL https://pkgs.tailscale.com/stable/ubuntu/jammy.noarmor.gpg | sudo tee /usr/share/keyrings/tailscale-archive-keyring.gpg >/dev/null
# 详见 headscale.net 官方文档
# Docker
# docker-compose.yml 一键启动,配合 Caddy/Nginx 反代 + 自动 HTTPS
客户端接入
# 客户端连接自建控制服务器
tailscale up --login-server=https://headscale.example.com
适用场景
- 不希望设备注册信息经过第三方 SaaS(隐私/合规需求)
- 设备数量或用户数超出 Tailscale 免费额度
- 国内访问 Tailscale 控制面不稳定
- 对控制面有完全的数据主权要求
- Homelab / 自建基础设施爱好者
不足
- 无 Tailnet Lock(端到端密钥验证)
- 身份认证体系较弱(预共享密钥,无 OIDC/SSO)
- ACL 需手动编辑 YAML 配置文件
- 需要自行维护控制服务器(升级、备份、监控)
项目信息
- GitHub:https://github.com/juanfont/headscale(9K+ Stars)
- 官网/文档:https://headscale.net
- 最新版本:0.29.x(2026)
- 协议:BSD-3-Clause
暂无评论
