← Back to list

Tailscale Implementation & Architecture Guideline

Энэхүү баримт бичиг нь байгууллагын болон үүлэн (Cloud) дэд бүтцэд Tailscale-ийг нэвтрүүлэх, сүлжээний архитектурыг зөв зохион байгуулах…

888 · 2026-06-07 02:18 · 0 claps · 2.9 min read
#tailscale #vpn #manuals
Open on Medium ↗
Wiki topics: 🏛️ · Architecture

Tailscale Implementation & Architecture Guideline

Энэхүү баримт бичиг нь байгууллагын болон үүлэн (Cloud) дэд бүтцэд Tailscale-ийг нэвтрүүлэх, сүлжээний архитектурыг зөв зохион байгуулах, аюулгүй байдлыг хангах зорилготой инженерийн түвшний удирдамж болно.

1. High-Level Summary & Architecture

Tailscale нь уламжлалт Hub-and-Spoke VPN загвараас татгалзаж, сүлжээний зангилаа бүр хоорондоо шууд холбогдох Zero-Trust Mesh Network архитектурыг санал болгодог. Энэхүү сүлжээний суурь хөдөлгүүр нь өндөр хурд, аюулгүй байдлыг хангагч WireGuard протокол юм.

Control Plane vs. Data Plane (Fault Tolerance):

  • Control Plane: Tailscale-ийн төвлөрсөн удирдлагын серверүүд нь зөвхөн төхөөрөмжүүдийн Public Key солилцох, Access Control (ACL) бодлогыг түгээх үүрэгтэй. Энэ давхаргаар хэрэглэгчийн өгөгдөл хэзээ ч дамждаггүй.
  • Data Plane: Төхөөрөмжүүд хоорондын End-to-End шифрлэгдсэн шууд (Peer-to-Peer) холболт. Хэрэв Control Plane унасан ч өмнө нь баталгаажсан төхөөрөмжүүдийн Data Plane холболт тасрахгүй, сүлжээ хэвийн ажилласаар байх өндөр түвшний Fault Tolerance-тай.

NAT Traversal & DERP Fallback:

  • Галт хана болон NAT-ийн цаанаас шууд P2P холболт үүсгэхийн тулд STUN (Session Traversal Utilities for NAT), TURN (Traversal Using Relays around NAT), болон ICE (Interactive Connectivity Establishment) механизмуудыг хослуулан ашигладаг.
  • Хатуу хязгаарлалттай сүлжээний орчинд (Symmetric NAT гэх мэт) шууд холбогдох боломжгүй үед автоматаар DERP (Designated Encrypted Relay for Packets) систем рүү шилждэг. DERP нь дэлхий даяар тархсан релей серверүүд бөгөөд HTTPS урсгал шиг харагддаг тул галт ханыг найдвартай давдаг. Өгөгдөл End-to-End шифрлэлттэй хэвээр байх тул релей сервер агуулгыг унших боломжгүй.

2. Security & Compliance

  • End-to-End Encryption: Сүлжээгээр дамжиж буй бүх пакет WireGuard-ийн стандартын дагуу ChaCha20 алгоритмаар шифрлэгдэж, Poly1305 алгоритмаар бүрэн бүтэн байдал нь баталгааждаг.
  • Passwordless Authentication (SSO/IdP): Системд нууц үг хадгалахгүй. Хандалтын эрхийг зөвхөн байгууллагын Identity Provider (Google Workspace, Microsoft Entra ID, Okta) ашиглан OIDC/OAuth2 протоколоор шийдэж, MFA/2FA бодлогыг шууд өвлөж авна.

3. Cloud Server & VPS Integration Strategy

Үүлэн дэд бүтцийн орчинд дотоод сүлжээг (VPC) удирдах стратеги:

  • Database Isolation: PostgreSQL болон Oracle өгөгдлийн сангуудын портыг (5432, 1521) нийтийн IP буюу 0.0.0.0 дээр сонсохыг бүрэн хориглоно. DB тохиргоонд bind_address параметрийг зөвхөн Tailscale-ийн үүсгэсэн 100.x.x.x интерфэйс рүү чиглүүлнэ.
  • Microservices E2E Encryption: Модуль болон микросервисүүд хоорондын мэдээлэл солилцоо автоматаар Tailnet доторх WireGuard туннелиэр шифрлэгдэнэ. Гадаад SSL сертификат (Let’s Encrypt) тохируулах шаардлагагүйгээр дотоод API хандалтын аюулгүй байдлыг хангана.
  • Subnet Routing: Kubernetes кластер эсвэл Managed Database (AWS RDS гэх мэт) рүү хандахын тулд тухайн сүлжээнд байрлах нэг VPS-ийг Subnet Router байдлаар тохируулж, 172.31.0.0/16 зэрэг дотоод сүлжээг Tailnet-д зарлана (Advertise).

4. Installation & Troubleshooting (Practical Steps)

Linux VPS Installation:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Network Verification Commands:

Сүлжээний төлөв болон холболтын замыг шалгах:

# Бүх төхөөрөмжийн IP болон холболтын төлөвийг (direct эсвэл relay) харах
tailscale status
# Тухайн зангилаа руу P2P эсвэл DERP ашиглаж холбогдож байгааг нарийвчлан шалгах
tailscale ping <node-name-or-ip>
  • Expected output (P2P): pong from <node> via <public-ip>:<port>
  • Expected output (DERP): pong from <node> via DERP(tok)

5. Key Features Setup & Usage

Exit Node (Internet Traffic Routing)

1. Enable IP Forwarding (Linux): Цөм (Kernel) түвшинд урсгал дамжуулалтыг идэвхжүүлэх.

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf 
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

2. Advertise the Node: Серверийг Exit Node байдлаар сүлжээнд зарлах.

sudo tailscale up --advertise-exit-node

3. Approve in Admin Console: Tailscale Dashboard -> Machines -> Node Options -> Edit route settings -> Enable Use as exit node.

4. Connect via Windows: System Tray дээрх Tailscale icon дээр хулганы баруун товчийг дарж Exit Node цэснээс серверийг сонгоно.

Taildrop (Secure File Transfer)

  • CLI (Linux/macOS):
tailscale file cp ./backup.tar.gz <node-name>: 
# Хүлээн авч буй сервер дээр файлыг татах 
tailscale file get .
  • Windows Explorer Context Menu: Файл дээр Right-Click -> Send with Tailscale цэсээр шууд дамжуулна (Windows 11 дээр Show more options дотор байрладаг).
  • Android: Илгээсэн файл автоматаар системийн Notification байдлаар ирэх бөгөөд Downloads хавтаст хадгалагдана. Tailscale апп Active байх шаардлагатай.

Tailscale SSH & Funnel

  • Tailscale SSH: authorized_keys болон нууц үгийн менежментийг халж, tailscale up --ssh командаар хандалтыг IAM түвшинд удирдана.
  • Tailscale Funnel: Локал хөгжүүлэлтийн орчныг (localhost:8080) нийтийн интернэтэд SSL сертификаттайгаар түр ил гаргах боломжтой Ingress шийдэл юм.

6. Alternative Solutions (Headscale)

Headscale нь Tailscale-ийн Control Plane-ийг өөрийн дэд бүтцэд (Self-hosted) босгох зориулалттай Open-Source хувилбар юм. Гуравдагч байгууллагаас бүрэн хараат бус байх давуу талтай ч инженерийн түвшинд дараах сул тал, хязгаарлалтуудыг харгалзан үзэх шаардлагатай:

  • Security Incidents: CVE-2023–47390 зэрэг эмзэг байдлын улмаас хэрэглэгчийн баталгаажуулалтын токен (Bearer token) Info-level logs дотор ил бичигдэх зэрэг ноцтой алдаанууд гарч байсан. Серверийн аюулгүй байдлыг 100% өөрсдөө хариуцна.
  • High CPU Load Calculation: Сүлжээнд төхөөрөмж нэмэгдэх, хасагдах бүрд чиглүүлэлтийн газрын зураг (World Map)-ийг дахин тооцоолдог алгоритм нь олон зангилаатай үед CPU маш өндөр ашигладаг.

메타데이터
post_id
f1fcfbd996f2
slug
tailscale-implementation-architecture-guideline-f1fcfbd996f2
url
https://medium.com/@h8tn88/tailscale-implementation-architecture-guideline-f1fcfbd996f2
canonical_url
https://medium.com/@h8tn88/tailscale-implementation-architecture-guideline-f1fcfbd996f2
author_url
https://medium.com/@h8tn88
status
ok
fetched_at
2026-06-22 17:31:34