Tailscale Implementation & Architecture Guideline
Энэхүү баримт бичиг нь байгууллагын болон үүлэн (Cloud) дэд бүтцэд Tailscale-ийг нэвтрүүлэх, сүлжээний архитектурыг зөв зохион байгуулах…
Tailscale Implementation & Architecture Guideline
Энэхүү баримт бичиг нь байгууллагын болон үүлэн (Cloud) дэд бүтцэд Tailscale-ийг нэвтрүүлэх, сүлжээний архитектурыг зөв зохион байгуулах, аюулгүй байдлыг хангах зорилготой инженерийн түвшний удирдамж болно.
1. High-Level Summary & Architecture
Tailscale нь уламжлалт Hub-and-Spoke VPN загвараас татгалзаж, сүлжээний зангилаа бүр хоорондоо шууд холбогдох Zero-Trust Mesh Network архитектурыг санал болгодог. Энэхүү сүлжээний суурь хөдөлгүүр нь өндөр хурд, аюулгүй байдлыг хангагч WireGuard протокол юм.
Control Plane vs. Data Plane (Fault Tolerance):
- Control Plane: Tailscale-ийн төвлөрсөн удирдлагын серверүүд нь зөвхөн төхөөрөмжүүдийн Public Key солилцох, Access Control (ACL) бодлогыг түгээх үүрэгтэй. Энэ давхаргаар хэрэглэгчийн өгөгдөл хэзээ ч дамждаггүй.
- Data Plane: Төхөөрөмжүүд хоорондын End-to-End шифрлэгдсэн шууд (Peer-to-Peer) холболт. Хэрэв Control Plane унасан ч өмнө нь баталгаажсан төхөөрөмжүүдийн Data Plane холболт тасрахгүй, сүлжээ хэвийн ажилласаар байх өндөр түвшний Fault Tolerance-тай.
NAT Traversal & DERP Fallback:
- Галт хана болон NAT-ийн цаанаас шууд P2P холболт үүсгэхийн тулд STUN (Session Traversal Utilities for NAT), TURN (Traversal Using Relays around NAT), болон ICE (Interactive Connectivity Establishment) механизмуудыг хослуулан ашигладаг.
- Хатуу хязгаарлалттай сүлжээний орчинд (Symmetric NAT гэх мэт) шууд холбогдох боломжгүй үед автоматаар DERP (Designated Encrypted Relay for Packets) систем рүү шилждэг. DERP нь дэлхий даяар тархсан релей серверүүд бөгөөд HTTPS урсгал шиг харагддаг тул галт ханыг найдвартай давдаг. Өгөгдөл End-to-End шифрлэлттэй хэвээр байх тул релей сервер агуулгыг унших боломжгүй.
2. Security & Compliance
- End-to-End Encryption: Сүлжээгээр дамжиж буй бүх пакет WireGuard-ийн стандартын дагуу ChaCha20 алгоритмаар шифрлэгдэж, Poly1305 алгоритмаар бүрэн бүтэн байдал нь баталгааждаг.
- Passwordless Authentication (SSO/IdP): Системд нууц үг хадгалахгүй. Хандалтын эрхийг зөвхөн байгууллагын Identity Provider (Google Workspace, Microsoft Entra ID, Okta) ашиглан OIDC/OAuth2 протоколоор шийдэж, MFA/2FA бодлогыг шууд өвлөж авна.
3. Cloud Server & VPS Integration Strategy
Үүлэн дэд бүтцийн орчинд дотоод сүлжээг (VPC) удирдах стратеги:
- Database Isolation: PostgreSQL болон Oracle өгөгдлийн сангуудын портыг (
5432,1521) нийтийн IP буюу0.0.0.0дээр сонсохыг бүрэн хориглоно. DB тохиргоондbind_addressпараметрийг зөвхөн Tailscale-ийн үүсгэсэн100.x.x.xинтерфэйс рүү чиглүүлнэ. - Microservices E2E Encryption: Модуль болон микросервисүүд хоорондын мэдээлэл солилцоо автоматаар Tailnet доторх WireGuard туннелиэр шифрлэгдэнэ. Гадаад SSL сертификат (Let’s Encrypt) тохируулах шаардлагагүйгээр дотоод API хандалтын аюулгүй байдлыг хангана.
- Subnet Routing: Kubernetes кластер эсвэл Managed Database (AWS RDS гэх мэт) рүү хандахын тулд тухайн сүлжээнд байрлах нэг VPS-ийг Subnet Router байдлаар тохируулж,
172.31.0.0/16зэрэг дотоод сүлжээг Tailnet-д зарлана (Advertise).
4. Installation & Troubleshooting (Practical Steps)
Linux VPS Installation:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
Network Verification Commands:
Сүлжээний төлөв болон холболтын замыг шалгах:
# Бүх төхөөрөмжийн IP болон холболтын төлөвийг (direct эсвэл relay) харах
tailscale status
# Тухайн зангилаа руу P2P эсвэл DERP ашиглаж холбогдож байгааг нарийвчлан шалгах
tailscale ping <node-name-or-ip>
- Expected output (P2P):
pong from <node> via <public-ip>:<port> - Expected output (DERP):
pong from <node> via DERP(tok)
5. Key Features Setup & Usage
Exit Node (Internet Traffic Routing)
1. Enable IP Forwarding (Linux): Цөм (Kernel) түвшинд урсгал дамжуулалтыг идэвхжүүлэх.
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
2. Advertise the Node: Серверийг Exit Node байдлаар сүлжээнд зарлах.
sudo tailscale up --advertise-exit-node
3. Approve in Admin Console: Tailscale Dashboard -> Machines -> Node Options -> Edit route settings -> Enable Use as exit node.
4. Connect via Windows: System Tray дээрх Tailscale icon дээр хулганы баруун товчийг дарж Exit Node цэснээс серверийг сонгоно.
Taildrop (Secure File Transfer)
- CLI (Linux/macOS):
tailscale file cp ./backup.tar.gz <node-name>:
# Хүлээн авч буй сервер дээр файлыг татах
tailscale file get .
- Windows Explorer Context Menu: Файл дээр
Right-Click -> Send with Tailscaleцэсээр шууд дамжуулна (Windows 11 дээрShow more optionsдотор байрладаг). - Android: Илгээсэн файл автоматаар системийн Notification байдлаар ирэх бөгөөд
Downloadsхавтаст хадгалагдана. Tailscale апп Active байх шаардлагатай.
Tailscale SSH & Funnel
- Tailscale SSH:
authorized_keysболон нууц үгийн менежментийг халж,tailscale up --sshкомандаар хандалтыг IAM түвшинд удирдана. - Tailscale Funnel: Локал хөгжүүлэлтийн орчныг (localhost:8080) нийтийн интернэтэд SSL сертификаттайгаар түр ил гаргах боломжтой Ingress шийдэл юм.
6. Alternative Solutions (Headscale)
Headscale нь Tailscale-ийн Control Plane-ийг өөрийн дэд бүтцэд (Self-hosted) босгох зориулалттай Open-Source хувилбар юм. Гуравдагч байгууллагаас бүрэн хараат бус байх давуу талтай ч инженерийн түвшинд дараах сул тал, хязгаарлалтуудыг харгалзан үзэх шаардлагатай:
- Security Incidents: CVE-2023–47390 зэрэг эмзэг байдлын улмаас хэрэглэгчийн баталгаажуулалтын токен (Bearer token) Info-level logs дотор ил бичигдэх зэрэг ноцтой алдаанууд гарч байсан. Серверийн аюулгүй байдлыг 100% өөрсдөө хариуцна.
- High CPU Load Calculation: Сүлжээнд төхөөрөмж нэмэгдэх, хасагдах бүрд чиглүүлэлтийн газрын зураг (World Map)-ийг дахин тооцоолдог алгоритм нь олон зангилаатай үед CPU маш өндөр ашигладаг.
메타데이터
- post_id
- f1fcfbd996f2
- slug
- tailscale-implementation-architecture-guideline-f1fcfbd996f2
- url
- https://medium.com/@h8tn88/tailscale-implementation-architecture-guideline-f1fcfbd996f2
- canonical_url
- https://medium.com/@h8tn88/tailscale-implementation-architecture-guideline-f1fcfbd996f2
- author_url
- https://medium.com/@h8tn88
- status
- ok
- fetched_at
- 2026-06-22 17:31:34