Networking
Subnet router, site‑to‑site, exit node vai app connector?
Mekanismi ratkaisee reititettävän liikenteen, resurssia edustavan identiteetin, politiikan toimeenpanopaikan sekä sen, miten legacy‑verkot, toimipisteet, internet‑ulospääsy tai SaaS‑kohteet liitetään tailnetiin.
Valitse mekanismi käyttötapauksen mukaan
Neljä toisiinsa liittyvää käsitettä ratkaisee eri reititysongelmia.
Natiivilla Tailscale‑nodella on oma identiteetti ja posture‑tieto. Subnet routerin takana oleva laite ei saa omaa Tailscale‑nodeidentiteettiä tai posture‑tilaa, joten segmentointi ja paikallisverkon kontrollit pitää suunnitella erikseen.
Subnet router
- mekanismi laitteille ilman Tailscale‑asiakasohjelmaa
- mainostaa valitut IP‑prefixit
- reitin hyväksyntä ja käyttöoikeus ovat eri päätöksiä
Site‑to‑site
- subnet routereilla rakennettava topologia
- reititys valittujen verkkojen välillä
- SNAT‑valinta, asymmetria ja paluureitit
Exit node
- reitittää asiakaslaitteen yleisen internet‑liikenteen
- käyttö valtuutetaan erikseen
- egress‑suodatus säilyy erillisenä kontrollina
App connector
- reitittää määritettyihin domaineihin suuntautuvan liikenteen
- DNS:stä johdetut kohdereitit voivat muuttua
- toinen avoin internet‑reitti voi ohittaa sen
Tuotantokysymykset
Reitti tarvitsee omistajan, valvonnan ja palautustavan.
- Mitä CIDR‑alueita, domaineja tai internet‑reittejä mainostetaan?
- Kuka saa hyväksyä mainostetun reitin ja kuka käyttää sitä?
- Miten SNAT, HA, DNS ja paluureititys toimivat?
- Mitä tapahtuu routerin tai connectorin vikaantuessa?
- Miten vanhentunut reitti poistetaan ja validoitu konfiguraatio palautetaan?
Sulje ohitusreitit
Tailscale‑politiikka hallitsee tailnet‑liikennettä. Se ei automaattisesti estä julkista osoitetta, paikallista LAN‑yhteyttä, pilvialiverkon reittiä, Kubernetes‑verkkoa tai tavallista internet‑reittiä. Host-, pilvi- ja egress‑kontrollien pitää estää tarkoitetun Tailscale‑polun ohittaminen.
AIM‑malli
Reititys suunnitellaan ennen connectorin asentamista.
Advice valitsee mekanismin, luottamusrajat, lähdeosoitekäyttäytymisen ja HA/rollback‑periaatteet. Integrate toteuttaa connectorit, reitit, DNS:n sekä positiiviset ja negatiiviset testit. Manage ylläpitää reittejä, avaimia, hyväksyntöjä ja dokumentaatiota.