Tailscale‑opas yrityskäyttöön

Tailscale tarjoaa yhteys- ja politiikkakerroksen. Me teemme pääsypolusta tuotantokelpoisen.

Tailscalen ydin on identiteettipohjainen, WireGuard‑salattu yhteys ja hajautettu pääsypolitiikan toimeenpano. Defense First määrittää, testaa ja ylläpitää sen, kuka tai mikä saa muodostaa yhteyden mihinkin resurssiin — ja millä verkko- tai tuetulla sovelluskyvyllä.

Varaa Tailscale‑kartoitus

Valitse oma näkökulmasi

Aloita siitä, mistä olet päätöksessä vastuussa.

Sama pääsypolku näyttää erilaiselta liiketoiminnan, turvallisuuden ja teknisen toteutuksen näkökulmasta. Näillä reiteillä pääset suoraan oman päätöksesi kannalta olennaiseen sisältöön.

Asiakkaan lopputulos

Toimivan yhteyden lisäksi tarvitaan rajaus, näyttö ja omistaja.

Alusta ratkaisee yhteyden ja politiikan toimeenpanon. Tuotantokelpoinen pääsymalli syntyy vasta, kun resurssit, identiteetit, ehdot, testit ja muutokset muodostavat hallittavan kokonaisuuden.

Yksityinen yhteys

Valittua palvelua ei tarvitse julkaista julkisella ingress‑portilla.

Liikenne suojataan WireGuardilla ja kulkee mahdollisuuksien mukaan suoraan laitteiden välillä.

Eksplisiittinen politiikka

Jokaisella sallitulla pääsypolulla on nimetty lähde, kohde ja verkko- tai tuettu sovelluskyky.

Grants‑politiikka korvaa laajan oletusyhteyden asiakkaan hyväksymillä säännöillä.

Jatkuva hallittavuus

Muutos voidaan perustella, testata, hyväksyä ja tarvittaessa palauttaa hallitusti.

Politiikka, testitulokset, omistajuus ja ylläpito‑ohje säilyvät yhdessä.

Julkiset käyttötapaukset

Neljä julkista esimerkkiä siitä, miten organisaatiot käyttävät Tailscalea.

Esimerkit näyttävät erilaisia lähtötilanteita: globaali VPN-migraatio, Zero Trust -pääsy, AI-yrityksen asiakasviite ja suojattu pilvikehitys.

Lähderajaus Seuraavat tiivistelmät perustuvat Tailscalen tai asiakkaiden julkaisemiin asiakastarinoihin ja asiakasviitteisiin. Organisaatiot eivät ole Defense Firstin referenssiasiakkaita, eivätkä esimerkit kuvaa Defense Firstin toimituksia. Ilmoitetut tulokset eivät ole Defense Firstin itsenäisesti auditoimia.

Tailscalen asiakastarina

trivago — globaali VPN-migraatio

trivago siirtyi vaiheittain epävakaasta, kansainvälisen liikenteen Euroopan kautta reitittäneestä OpenVPN-ratkaisusta Tailscaleen. Kolmen pilvialueen yhteydet, ACL-rajattu GitHub Actions -liikenne ja Tailscale SSH vähensivät ylläpitotyötä; käyttäjät raportoivat pienemmästä viiveestä ja harvemmista katkoista.

Lue Tailscalen asiakastarina

Tailscalen asiakastarina

Hugging Face — Zero Trust ja monipilvi

Hugging Face yhtenäisti hajanaisen etä- ja monipilvipääsyn Tailscalella. Okta SSO/MFA, SCIM, roolipohjaiset ACL-rajaukset ja GitHub Actionsin lyhytikäiset tunnisteet automatisoivat käyttäjäelinkaarta; yrityksen arvion mukaan manuaalista työtä säästyy kymmeniä tunteja kuukaudessa.

Lue Tailscalen asiakastarina

Tailscalen julkinen asiakasviite

Mistral AI — vahvistettu käyttö

Tailscale nimeää Mistral AI:n yhdeksi Tailscalea käyttävistä AI-yhtiöistä. Julkisissa lähteissä ei kuvata Mistral AI:n toteutusta tai mitattua tulosta, joten emme johda niistä arkkitehtuuri- tai hyötyväitteitä.

Lue Tailscalen asiakasviite

Asiakkaan tekninen kuvaus

Duolingo — yksityiset resurssit Codespacesista

Duolingo yhdisti GitHub Codespaces -kehitysympäristöt yksityisiin AWS-resursseihin Tailscalella. VPC:n relay-node, automaattisesti käynnistyvä Tailscale-client ja Google SSO tekevät suojatun etäkehitysyhteyden avaamisesta toistettavan.

Lue Duolingon tekninen kuvaus

Lähteet tarkistettu 13.8.2026.

Miten toteutus toimii

Tunnista. Mallinna. Toimeenpane. Todista.

Teknologia ja ympäristö vaihtelevat, mutta jokainen toimitus etenee samalla päätöslogiikalla.

  1. 1

    Tunnista

    Nimeä käyttäjä tai työkuorma, lähdelaite, kriittinen resurssi, käyttötarkoitus ja hyväksyjä.

  2. 2

    Mallinna

    Muuta liiketoimintapäätös ryhmiksi, tageiksi, tagOwners‑vastuiksi, kohteiksi ja tarvittaessa lähdelaitteen posture‑ehdoiksi.

  3. 3

    Toimeenpane

    Jaa Grants‑politiikka Tailscale‑laitteille tai resurssia edustavalle subnet routerille, joka toimeenpanee sallitun verkkopääsyn.

  4. 4

    Todista

    Testaa sovittu sallittu yhteys, nimetyt estetyt yhteydet, palautustapa ja omistajan hyväksyntä.

Asennus ei vielä tarkoita rajattua pääsyä. Grants‑malli on deny‑by‑default, mutta uuden tailnetin valmiiksi luotu oletuspolitiikka sallii aluksi laitteiden välistä liikennettä laajasti. Vähimmän oikeuden politiikka pitää suunnitella ja testata erikseen.

Selkeä työnjako

Tailscale tarjoaa yhteys- ja toimeenpanokerroksen. Defense First tekee siitä käyttömallin.

Tailscale

Yksityinen yhteys ja hajautettu politiikan toimeenpano

  • WireGuard‑salatut yhteydet
  • node‑identiteetit, käyttäjäidentiteetin liittäminen ja tagit
  • Grants‑politiikat ja valitut posture‑ehdot
  • suora yhteys sekä salattu välitys tarvittaessa
  • tilauskohtaiset hallinta-, loki- ja SSH‑ominaisuudet

Defense First

Arkkitehtuuri, hyväksyntä ja jatkuva omistajuus

  • resurssi-, identiteetti-, ryhmä- ja vastuimalli
  • eksplisiittiset Grants‑säännöt ja politiikkatestit
  • IdP-, MDM-, EDR- ja SIEM‑vastuurajojen sovitus
  • käyttöönotto, palautus ja dokumentaatio
  • muutosten, oikeuksien ja päätösten ylläpito sovitussa laajuudessa

Asiakas

Liiketoimintaoikeudet ja niitä tukevat kontrollit

  • resurssien omistajat ja pääsyoikeuksien hyväksyjät
  • käyttäjäelinkaari, IdP ja MFA
  • päätelaitteiden ylläpito ja turvallisuus
  • sovelluksen omat käyttöoikeudet ja tiedon suojaus
  • valvonta ja reagointi, ellei niistä ole sovittu erikseen

Tekninen näyttö

Politiikan pitää olla luettava, testattava ja hallitusti palautettava.

Alla oleva katkelma on havainnollistava esimerkki. Tuotantopolitiikan valitsimet, posture‑ehdot ja muut säännöt määritetään asiakkaan ympäristöstä.

Grant

Rajattu lähde, kohde ja portti

{
  "grants": [{
    "src": ["group:ops"],
    "dst": ["tag:prod-web"],
    "ip": ["tcp:22"],
    "srcPosture": ["posture:managed"]
  }]
}

Grantin ip-kyky sallii yhteyden kohteeseen ja porttiin. Grant voi sisältää ip- ja/tai app-kykyjä. Sovelluskyky vaikuttaa vain, jos kohdesovellus lukee ja toimeenpanee sen. Muut luku-, kirjoitus- ja ylläpito‑oikeudet ratkaistaan edelleen sovelluksessa.

Hyväksymistestit

Sekä oikea että väärä yhteys testataan

  • Sallittu hallittu ops‑laite → prod‑web:22
  • Estetty posture‑ehdon ohittava laite → prod‑web:22
  • Estetty ops‑käyttäjä → prod‑db:5432

Grants‑säännöt ovat additiivisia. Siksi testit arvioidaan koko politiikkaa vasten, ei vain yhtä sääntöä lukemalla.

Yhteystyyppi

Suora yhteys, määritetty peer relay ja viimeisenä DERP

Tailscale pyrkii päivittämään aluksi välitetyn yhteyden suoraksi. Jos suora yhteys ei onnistu, liikenne voi kulkea määritetyn peer relay ‑solmun kautta ennen DERP‑välitystä. Välitetty liikenne säilyy päästä päähän WireGuard‑salattuna, eikä välittäjä pura sen sisältöä.

Yhteystyyppi, palomuuriedellytykset ja suorituskyky tarkistetaan hyväksymistesteissä.

Hallittu muutos

Git, hyväksyntä ja palautusversio

Politiikka voidaan ylläpitää Gitissä, jossa muutoksesta näkyvät diff, perustelu, automaattiset testit ja hyväksyntä. Aiemmin validoidun politiikkaversion uudelleenjulkaisu palauttaa politiikan hallitusti, mutta ei automaattisesti peru muissa järjestelmissä jo tehtyjä muutoksia.

Pääsypolkulabra

Kokeile, mistä yksittäinen pääsypäätös muodostuu.

Valitse ennalta määritetty lähde, laitetila, kohde ja kyky. Labra vertaa pyyntöä yhteen näkyvään esimerkkisääntöön ja muodostaa acceptance-testin, evidenssin, omistajan ja palvelusuosituksen.

Vain havainnollistava demoTulos ei validoi Tailscale-politiikkaa, koko Grants-sääntöjoukkoa tai tuotantoympäristöä. Älä käytä esimerkkikatkelmaa tuotannossa sellaisenaan.

Identiteetti → laitetila → Grant → resurssi

  1. IdentiteettiOps-ryhmän käyttäjä
  2. LaitetilaHallittu laite
  3. Grant-kykytcp:22
  4. Resurssitag:prod-web
Havainnollistava: sallittu

Pyyntö vastaa esimerkkipolitiikan ainoaa sallittua polkua.

Lähde, laitetila, kohde ja kyky täsmäävät kaikki havainnollistavaan Grantiin.

Esimerkkikatkelma · ei tuotantoon sellaisenaan

Grant, jota vasten valintaa verrataan

{
  "grants": [{
    "src": ["group:ops"],
    "dst": ["tag:prod-web"],
    "ip": ["tcp:22"],
    "srcPosture": ["posture:managed"]
  }]
}

Acceptance-testit

Testaa tarkoitettu polku ja sen vastakohta.

  • Positiivinen testi · odotus: sallittuOps-ryhmän käyttäjä + hallittu laite → tag:prod-web / tcp:22
  • Negatiivinen testi · odotus: estettyOps-ryhmän käyttäjä + hallitsematon laite → tag:prod-web / tcp:22

Testi kuvaa tämän yksittäisen esimerkin odotuksen. Koko Grants-politiikka on additiivinen ja validoidaan aina kokonaisuutena.

Näyttö ja vastuu

Päätös tarvitsee evidenssin ja omistajan.

Evidenssi
Versionoitu politiikkakatkelma sekä toistettavan positiivisen ja negatiivisen acceptance-testin tulos.
Omistaja
Resurssinomistaja hyväksyy tarpeen; politiikan omistaja hyväksyy ja ylläpitää säännön.

Suositeltu palveluvaihe

Manage — ylläpidä hyväksyttyä pääsypolkua, näyttöä ja muutoksia.

Tutustu suositeltuun palveluvaiheeseen →

Siirrettävä lähtötieto

Kopioi havainnollistava yhteenveto kartoituksen pohjaksi.

Kyvykkyydet ja rajat

Ominaisuus valitaan käyttötapauksen, riskin ja tilauksen perusteella.

Avaa tekninen yksityiskohta nähdäksesi sekä kyvykkyyden että sen keskeisen vastuurajan.

Yhteys, hallintataso ja datataso

Tailscalen hallintataso koordinoi laitteiden löytämistä sekä jakaa julkiset avaimet, politiikat, DNS- ja reittitiedot. Jokainen node toimeenpanee välimuistiin tallennetun politiikan omassa datatasossaan. Varsinainen dataliikenne kulkee nodejen välillä WireGuard‑salattuna eikä Tailscalen hallintatason kautta.

Käyttäjäidentiteetit, node‑identiteetit ja tagit

Asiakkaan IdP tunnistaa käyttäjän ja vastaa MFA:sta. Tailscale sitoo käyttäjäidentiteetin käyttäjän nodeen. Palvelimet, kontit ja muut työkuormat voidaan kuvata tagien avulla ilman henkilön identiteettiä. tagOwners delegoi tagin myöntämisoikeuden, mutta Owners, Admins ja Network admins voivat antaa minkä tahansa tagin. Tagien myöntämisoikeus on siksi korkean luottamuksen oikeus.

Grants ja lähdelaitteen posture‑ehdot

Grants on ensisijainen malli uusille politiikoille. Grant määrittää lähteen, kohteen sekä ip- ja/tai app-kyvyn. Säännöt ovat additiivisia, joten pääsy arvioidaan koko politiikkaa vasten. Posture‑ehdot koskevat yhteyden aloittavaa lähdelaitetta ja voivat hyödyntää käyttöjärjestelmä-, Tailscale‑versio-, MDM- tai EDR‑attribuutteja. MDM tai EDR tuottaa turvallisuustiedon ja vastaa laitteen korjaamisesta.

Subnet routerit ja legacy‑resurssit

Subnet router voi tarjota yhteyden laitteisiin, joihin Tailscalea ei asenneta. Sen takana oleva resurssi ei kuitenkaan saa omaa Tailscale‑node‑identiteettiä tai posture‑tilaa. Politiikka toimeenpannaan tällöin resurssia edustavalla routerilla, ja paikallisverkon rajat suunnitellaan erikseen.

Tailscale SSH ja uudelleentunnistautuminen

Tailscale SSH voi hallita Tailscale SSH -yhteyden tunnistusta ja valtuutusta. Check‑tila voi vaatia käyttäjän uudelleentunnistautumaan IdP:ssä määritellyin väliajoin. Tämä ei koske tavallista SSH:ta tai muita TCP‑yhteyksiä Tailscalen päällä.

Device approval, avaimet ja Tailnet Lock

Kaikilla planeilla saatava device approval estää hyväksyntää odottavaa laitetta lähettämästä tai vastaanottamasta tailnet‑liikennettä, mutta ei osoita laitteen turvallisuustilaa. Auth key-, OAuth- ja node key ‑elinkaaret suunnitellaan käyttötapauksen mukaan. Tailnet Lock on Personal- ja Enterprise‑planien valinnainen node‑avainten jakelun suojaus, ei oletusominaisuus, eikä sitä voi käyttää samanaikaisesti device approvalin kanssa.

Tailscalen tuotekonteksti

Nykyinen ydinosaamisemme on osa Tailscalen laajempaa portfoliota.

Defense Firstin vakiopalvelut keskittyvät tällä hetkellä Business VPN ‑kokonaisuuteen ja identiteettipohjaiseen infrastruktuuripääsyyn: Grants, laitekontrollit, reititys ja connectorit, Tailscale SSH, Kubernetes, automaatio ja lokitus. Tailscale tarjoaa myös laajennuksia muihin käyttötapauksiin.

Etuoikeutettu pääsy

Border0 / PAM

Tailscalen beta‑vaiheen etuoikeutetun pääsyn tuote lisää sovellustietoisen pääsyn, hyväksyntöjä ja istuntokontrolleja Tailscale SSH:n ydinominaisuuksien lisäksi.

AI‑hallinta

Aperture

Tailscalen beta‑vaiheen AI gateway hallitsee mallipääsyä, tunnistetietoja, politiikkaa ja telemetriaa. Aperture Connectors on tällä hetkellä public alpha ‑vaiheessa.

Alustalaajennukset

CI/CD, työkuormat ja Edge & IoT

Tailscale paketoi build‑putkien, lyhytikäisten työkuormien ja laitekantojen yhteyksiä erillisiksi tuotealueiksi.

Tuotekonteksti, ei palvelulupaus. Border0, Aperture, CI/CD Connectivity, Workload Connectivity ja Edge & IoT eivät kuulu Defense Firstin nykyiseen vakiotoimitukseen. Laajuus, julkaisuvaihe, plan ja tukimalli arvioidaan erikseen. Tarkistettu viimeksi 30.7.2026.

Jaettu vastuu

Turvallinen yhteys ei korvaa identiteetti-, päätelaite-, sovellus-, data- tai valvontakontrolleja.

Tailscalen, Defense Firstin ja asiakkaan vastuut
KerrosTailscaleDefense FirstAsiakas ja muu kontrollipino
Identiteetti ja MFAKäyttää asiakkaan IdP:n tunnistamaa käyttäjäidentiteettiäSovittaa ryhmät politiikkaan ja testaa offboarding‑polunYlläpitää käyttäjät, MFA:n, hyväksynnät ja elinkaaren
Päätelaitteen turvallisuusVoi käyttää määritettyjä posture‑attribuutteja lähde‑ehtonaSuunnittelee ehdot ja testaa niiden vaikutuksen yhteyteenMDM/UEM ja EDR/XDR tuottavat tiedon ja korjaavat laitteen
Yhteys ja verkkopolitiikkaSalaa liikenteen ja toimeenpanee jaetun politiikanMallintaa topologian, tagit, Grants‑säännöt ja testitHyväksyy liiketoimintaoikeudet ja ylläpitää muut verkkorajaukset
Sovelluksen käyttöoikeudetRajaa verkkoyhteyden; sovelluskyvyt vain niitä tukevissa sovelluksissaDokumentoi verkkopääsyn ja sovellusvaltuutuksen vastuurajanSovelluksen omistaja hallitsee roolit, datan ja toiminnot
Havainnointi ja reagointiTarjoaa tilaus- ja konfiguraatiokohtaiset lokilähteetMäärittää viennin, katselmoinnin ja raportoinnin sovitussa laajuudessaSIEM, SOC ja uhkavaste, ellei niistä ole sovittu erikseen
Tiedon suojausSuojaa Tailscale‑yhteyden liikenteen WireGuardillaRajaa ja dokumentoi pääsypolunLuokittelu, salaus levossa, DLP ja sovelluskontrollit

Lokit ilman ylilupausta

Saatavuus, säilytys ja vienti riippuvat lokilähteestä, asetuksista ja tilauksesta.

Lokilähteiden sisältö, saatavuus ja rajaukset
LokilähdeMitä se kertooSaatavuus ja säilytysKeskeinen rajaus
KonfiguraatioauditointiKuka muutti tailnetin konfiguraatiota, mitä ja milloin; politiikkamuutoksista täysi diffKaikilla tilauksilla, aina käytössä, 90 päivän historiaEi lukuoperaatioita eikä verkkoyhteyksien tapahtumia
Network flow logsOnnistuneiden nodejen välisten yhteyksien metadataaPremium ja Enterprise, käyttöönotettava erikseen, 30 päivän historiaEi liikenteen sisältöä tai täydellistä estettyjen yritysten historiaa; päätelaitteen on lähetettävä telemetria
Log streamingKonfiguraatio- ja flow‑lokien vienti SIEMiin tai tallennuspalveluunPremium ja Enterprise; ulkoinen säilytys määritetään asiakkaan järjestelmässäVienti ei itsessään sisällä valvontaa, hälytyksiä tai reagointia
Tailscale SSH -tallenneErikseen määritettyjen Tailscale SSH ‑istuntojen päätetulosteBeta; Personal ja Enterprise; vaatii recorder‑noden ja SSH‑politiikanEi tallenna näppäinpainalluksia tai tavallista SSH:ta; istunto sallitaan oletuksena ilman tallennusta, jos recorder ei ole saavutettavissa, ellei enforceRecorder ole käytössä

Tekninen asiantuntijahubi

Kahdeksan opasta tuotantopäätösten tueksi.

Jokainen opas kertoo mekanismin, plan‑riippuvuudet, vastuurajat ja sen, miten aihe näkyy Advice-, Integrate- tai Manage‑palvelussa.

Access control

Grants ja pääsynhallinta

Lähde, posture, kohde, ip/app-kyvyt, tagit, omistajuus ja koko politiikan testit.

Avaa opas →
Devices

Laitetila ja laitehyväksyntä

Default posture, MDM/EDR‑signaalit, hyväksyntä ja laite‑elinkaari.

Avaa opas →
Networking

Reititys ja connectorit

Subnet routerit, site‑to‑site, exit nodet, app connectorit, HA ja DNS.

Avaa opas →
Privileged access

Tailscale SSH ja JIT

SSH‑politiikka, check‑tila, uudelleentunnistautuminen ja istuntotallennus.

Avaa opas →
Cloud native

Kubernetes Operator

Kubernetes API, ingress/egress, workload‑identiteetit ja connector‑mallit.

Avaa opas →
Automation

GitOps, API ja webhookit

Politiikan validointi, OAuth‑scopet, auth keyt ja elinkaariautomaatio.

Avaa opas →
Evidence

Lokitus ja evidenssi

Audit-, network flow- ja SSH‑lokit, vienti, säilytys ja rajoitteet.

Avaa opas →
Commercial

Tilaukset ja lisensointi

Plan‑valinta käyttötapauksen, posture‑signaalien, lokituksen ja automaation mukaan.

Avaa opas →

Usein kysytyt kysymykset

Tekniset rajat ennen tuotantopäätöstä.

Rajaako Tailscalen asentaminen liikenteen automaattisesti?

Ei. Grants‑säännöt ovat deny‑by‑default, mutta uuden tailnetin valmiiksi luotu oletuspolitiikka sallii aluksi laajan laitteiden välisen liikenteen. Eksplisiittinen politiikka ja sen testit ovat erillinen työ.

Tunnistetaanko käyttäjä uudelleen jokaisella yhteydellä?

Ei yleisesti. Tailscale‑laitteet toimeenpanevat niille jaetun ja paikallisesti välimuistitetun politiikan. Tailscale SSH:n check‑tilassa voidaan vaatia IdP‑uudelleentunnistautuminen määritellyin väliajoin.

Hallitseeko Grant sovelluksen sisäisiä luku- ja kirjoitusoikeuksia?

Grantin ip-kyky hallitsee yhteyttä kohteeseen, protokollaan ja porttiin. Grant voi sisältää myös app-kyvyn, mutta kohdesovelluksen pitää tulkita ja toimeenpanna se. Sovelluksen muut käyttöoikeudet jäävät sovelluksen hallittaviksi.

Miten Tailscale toimii laitteissa, joihin asiakasohjelmaa ei voi asentaa?

Subnet router voi edustaa aliverkon resursseja. Sen takana olevilla laitteilla ei kuitenkaan ole omaa Tailscale‑node‑identiteettiä tai posture‑tilaa, joten reititys ja muut kontrollit rajataan erikseen.

Onko Tailscale yksin täydellinen Zero Trust -ratkaisu?

Ei. Tailscale kattaa vahvasti salatun yhteyden, node‑identiteetin ja verkkopolitiikan toimeenpanon. Asiakas tarvitsee edelleen identiteetti-, päätelaite-, sovellus-, data-, valvonta- ja hallintakontrollit.

Seuraava askel

Arvioidaan yksi todellinen pääsypolku.

Kuvaamme lähteen, kohteen, verkko- tai tuetun sovelluskyvyn, laite‑ehdot, omistajan ja hyväksymiskriteerit.

Pyydä kartoitusaikaa