如何在 LightNode VPS 上部署 Tailscale
Tailscale 基于 WireGuard 建立私有网络,可以连接服务器、电脑和移动设备。LightNode VPS 可以作为一个长期在线的节点,放在靠近云服务、开发环境或内部工具的区域。
LightNode 已经提供 Tailscale 应用镜像。镜像负责准备服务器环境,但账号认证和访问策略仍由用户在 Tailscale 管理后台完成。
准备账号和访问范围
- 一个 Tailscale 账号
- 一个 LightNode 账号
- SSH 客户端
- 需要接入 VPS 的用户、设备或子网范围
入门配置足以运行 Tailscale 节点和少量管理任务。如果同一台 VPS 还要运行应用、数据库或承担持续流量的子网路由,可以再增加 CPU、内存和带宽。
创建 Tailscale VPS
- 打开 Tailscale VPS 页面,进入应用部署。
- 在 LightNode 应用镜像目录中选择 Tailscale。
- 选择靠近业务系统或使用者的节点。
- 创建 VPS,并保存公网 IP 和 SSH 凭据。
创建前可以在应用镜像目录中再次确认已经选中 Tailscale。

连接服务器并检查安装
ssh root@YOUR_SERVER_IP
检查 Tailscale 客户端和服务:
tailscale version
sudo systemctl status tailscaled --no-pager
如果创建时选的是标准 Linux 镜像,可以按照 Tailscale 官方 Linux 文档安装:
curl -fsSL https://tailscale.com/install.sh | sh
把 VPS 加入 Tailnet
sudo tailscale up
打开终端显示的登录网址,登录 Tailscale 账号并确认设备。完成后检查节点状态和分配的地址:
tailscale status
tailscale ip
第一条命令显示节点和连接状态,第二条命令显示 VPS 的 Tailscale IPv4 和 IPv6 地址。
先配置访问,再接入服务
在 Tailscale 管理后台为节点设置清楚的名称,并按团队现有规则添加标签或访问授权。每组用户只开放工作所需的服务。
内部面板可以继续监听原来的应用端口,再通过防火墙限制为仅允许 Tailscale 接口访问,不必把面板暴露给整个公网。
如需启用 Tailscale SSH,先确认访问策略和现有管理员规则一致:
sudo tailscale set --ssh
测试新的 SSH 策略时,保留一个可用的 SSH 会话,并确保还能通过 LightNode 控制台恢复。
检查私有连接
从同一 Tailnet 内另一台已授权设备测试:
ping TAILSCALE_IP
ssh root@TAILSCALE_IP
Tailnet 启用 MagicDNS 后,也可以用设备名称连接。需要分别测试每个内部服务,因为 Ping 成功不能证明所有端口和访问规则都正确。
排查节点离线
查看服务状态和最近日志:
sudo systemctl status tailscaled --no-pager
sudo journalctl -u tailscaled -n 100 --no-pager
如果设备没有上线,先确认 VPS 仍能访问互联网、登录流程已经完成,并检查设备是否在 Tailscale 后台过期或被删除。
重新发起认证:
sudo tailscale up --force-reauth
退出当前账号:
sudo tailscale logout
管理边界
LightNode 提供 VPS、公网 IP、服务器资源和 Tailscale 应用镜像。Tailscale 负责 Tailnet 认证及其控制平面。设备审批、访问策略、系统更新、防火墙和 VPS 上运行的服务仍由用户管理。
客户端命令和支持的 Linux 版本可能更新,操作时以 Tailscale 官方 Linux 文档为准。
