



























这是一个创建于 149 天前的主题,其中的信息可能已经有所发展或是发生改变。
人在大马,需要经常访问国内家里的服务器(无公网 ip )
手上还有一台香港 CN2 机器
预期是手上的各种移动设备都能无缝访问内网,所以用上了 tailscale
目前尝试的方案:
大马——tailscale p2p——内网:可以打洞成功,但晚高峰几乎不可用
大马——tailscale——香港,香港 frps——hy2——内网 frpc:小火箭直接连 hy2 节点是正常的,但加入 tailscale 后就不行了,涉及到透明代理,折腾一下午没搞定,放弃
大马——tailscale——香港自建 derp+peer relay ——内网:可用,但不稳定,经常存在过一段时间不可用的情况
大马——tailscale——香港,香港 frpc——openvpn——内网 frps:这是多天尝试下来最好用的方案,但 openvpn 容易被识别,担心用两天就被封了
问 ai 也没啥好方案,求大佬们支招
第 1 条附言 · 1 月 13 日
折腾了两天后运行 OK 了,留个笔记:
大马手机:加入 tailscale
大马笔记本:加入 tailscale
香港 vps:
1 、加入 tailscale ,设置 taildns=内网 dns 服务器 ip ,宣告内网 subnet-route=192.168.1.0/24 ,frps 建立内网穿透,sing-box client 连接内网 hy2 server ,开启 tun 模式,先打通客户端与内网连接
2 、设置策略路由,把 tailscale 流量都拦到策略里转发到 singtun0
ip rule add from 100.64.0.0/10 table 200
ip route add 192.168.1.0/24 dev singtun0 table 200
3 、设置内核 rp_filter
sysctl -w net.ipv4.conf.tailscale0.rp_filter=0
sysctl -w net.ipv4.conf.singtun0.rp_filter=0
4 、配好 iptables docker FORWARD 、NAT 和 MSS(sing-box 跑在 docker 里)
iptables -I FORWARD 1 -i tailscale0 -o singtun0 -j ACCEPT
iptables -I FORWARD 1 -i singtun0 -o tailscale0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -I POSTROUTING 1 -o singtun0 -j MASQUERADE
iptables -t mangle -I FORWARD 1 -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
这通操作下来,大马笔记本已经可以正常打开内网域名了
新增马来 vps:所有主配置与香港 vps 相同,组成 HA
大陆家里服务器:frpc+hy2 server+内网 dns 解析
现在只要设备常开 tailscale ,所有 tailnet 设备都能互访且内网域名和服务都丝滑跳转~
暂时也没其他理想方案,就这样先跑一星期看看稳定性
后续还要考虑下设备回国后的连接方案
1 kellysally 1 月 8 日最简单的方案,给运营商打电话说要装监控,需要公网 ip |
2 kome 1 月 8 日 via iPhone宽带桥接,IPv6+DDNS |
3 holoto 1 月 8 日很简单的。要组网的机器用 tailscale 加入一个内网。香港 CN2 用来做中转。香港 CN2 可以用类似 socat 转发端口。然后直接访问 香港 CN2 的端口就行。 |
7 sonaxyjh 1 月 8 日吉隆坡 Time 连成都移动,Zerotier 组网,iperf 测了下 1.68 Mbits/sec,应该是中继了 |
11 jesky 1 月 8 日首先,要跨境,那么容易被流控的 UDP 协议和容易被识别的如你所说的 openvpn 就不建议作为优先方案,这里用过墙常用的那些个玩法伪装一下可能更合适一些; ?si=doLxjue_JdKCXNZ_ ?si=yvFGd0hKk3hZIN2W 才疏学浅,说的不对的地方请多指教。 |
12 0xfb709394 1 月 8 日@jesky |
14 humbass 1 月 9 日你既然是连接国内家里的设备,为啥不买个国内的云服务器作为跳板,在香港的服务器上折腾个啥,还敢用 openvpn 、tailscale 之类的服务? |
17 Andrue 1 月 9 日境内香港优化机器+香港三网优化机器做两端节点,内外设备经这对服务器连接,同时境内服务器绑定域名做备案,降低内外过境 QoS 干扰 |
18 vhus 1 月 9 日解决一系列的打洞问题都不如先获取公网 IP ,无论是 ipv6&v4. |
19 mooyo 1 月 9 日买个专线 VPS ,直接 wireguard 屁事没有 |
20 Akitora 1 月 9 日wireguard 过翻墙协议隧道 udp over tcp |
21 ricklee 1 月 9 日我现在用的方案:Hk 服务器 wireguard + phantun 和家里的电脑组网,然后直接 vless 节点部署到家里电脑。房屋 HK 服务器就直接通过 wireguard 的内网 ip 重定向到家里的电脑,简单高效。 |
23 allplay 1 月 9 日这是 QoS 的,跟你用 zt 、ts 、wg 无关,都会被 QoS |
24 thereone 1 月 9 日现成的没有很好的办法,最主要的就是过墙需要伪装成普通流量。核心思路就是 VPN 套 VPN 了。 |
25 siakitem 1 月 9 日tailscale 在打洞成功后的 p2p 会受 qos 影响,即使是在香港自建 derp ,也仅仅是提高打洞成功率 |
27 docx 1 月 9 日 via iPhone因为涉及到过墙,最好还是用翻墙协议。并不是科学上网才要用翻墙协议,反方向穿透也需要和墙对抗的。 *ray 系本身就支持内网穿透,连上之后内部机可以连接外网,同时也外部机也可穿透到内部机而无须公网 IP ,自己写个配置就行。 |
28 PeterTerpe 1 月 9 日 via Android如果是网页服务的话直接用 cloudflared 应该是最省心的,证书什么的也都不用管,也可以很容易的套 waf 。 |
29 PeterTerpe 1 月 9 日 via Android我自己是用 cloudflared 主持了一些网站,涉及管理后台之类的用 policy 加了个邮箱验证。速度其实还是可以的,一般网页上传下载都没啥问题。看视频的话我没试过可能差点。好奇题主访问内网的需求是什么 |
30 Kinnice 1 月 9 日需要一个 cn2gia vps 在香港或者新加坡 然后通过 easytier 用这个 vps 中继 |
31 mengyx 1 月 9 日 via iPhone不稳定说到底是公众互联网跨境段拥塞;真想解决可以上 IEPL |
32 liyafe1997 1 月 10 日我跟你几乎一样的需求,中欧互联,用的 Tailscale ,打洞成功的情况下其实挺稳的,已经这么用了几年了 |
33 datocp 1 月 10 日 via Android习惯用 softether ,这是个支持命令行的软件,意味着它可以每 30 分钟变换链路,作者当年也简短描述说是支持 mesh 多链路,未尝试。没有公网 ip 至少也得有 vps 。 链路无非就是 所谓的条条大路通罗马,它有个虚拟 hub ?类似中继,在 openwrt 路由加持下,家里可以电信直连,可以电信借道移动专线,直连 vps 并以 wifi 连接。也就是连上 wifi 所有的设备就全局出墙。每 30 分钟变换端口/线路就能防止流量累积被阻断。 |
34 nameme 1 月 10 日openvpn with no encryption over sock5 tunnel |
35 hackroad 1 月 10 日@datocp (这是个支持命令行的软件,意味着它可以每 30 分钟变换链路。) 这句话是 AI 生成的么,支持命令行和每 30 分钟变换链路 关联性是什么。。。 |
36 shuaishuaide 1 月 10 日现在国内已经普及 IPv6 了,你尝试使用一下 IPv6 ,也许比不用组网软件稳定性更好。 |
37 datocp 1 月 11 日 via Android主要是语文学得不好。 意思是,为了应对流量累积,可以使用 shell 脚本调用命令行,每 30 分钟随机启用不同的线路/端口。做到条条大路通罗马,该方法是 2024 年 10 月后被证明有效的。 |
38 LGA1150 1 月 12 日openvpn 开启 tls-crypt |
39 datocp 1 月 12 日 via Android哈哈 话说前几天在这帖子里吹了吹牛 这下搞了,不知道是移动线路坏了,还是移动防火墙发威了。。。这上个网真得花很大的时间。。。 |
40 datocp 1 月 13 日通过 tcping 今天设置了一组不连续的端口,效果观察中。 |
41 0xfb709394 1 月 13 日折腾了两天后运行 OK 了,留个笔记: 香港 vps: 2 、设置策略路由,把 tailscale 流量都拦到策略里转发到 singtun0 3 、设置内核 rp_filter 4 、配好 iptables docker FORWARD 、NAT 和 MSS(sing-box 跑在 docker 里) 这通操作下来,大马笔记本已经可以正常打开内网域名了 新增马来 vps:所有主配置与香港 vps 相同,组成 HA 大陆家里服务器:frpc+hy2 server+内网 dns 解析 现在只要设备常开 tailscale ,所有 tailnet 设备都能互访且内网域名和服务都丝滑跳转~ |
42 libregratis 1 月 14 日试试 SD-WAN ,或者 Netbird 相对于 Tailscale 跑在内核态,也许有部分提升 |
43 czyt 2 月 3 日headscale 呢 |
44 0xfb709394 2 月 4 日@czyt 本质还是 tailscale ,只是 control pannel 变成自建而已,多了强制 relay |
45 wolonggl 2 月 9 日建议通过 aliyun 轻量服务器中转,它访问海外比家里之间访问海外时延要低 |
46 ejan 2 月 21 日看到标题我就进来了……再牛逼的技术也不如一根专线,花钱才是大佬方案。 核心要解决的就是跨境段的问题,一切公网上的隧道方案都是垃圾方案,所以得整个跨境专线: https://www.alibabacloud.com/help/zh/cdt/inter-region-data-transfers 链路是: 因为大马到坡也不远,就以坡为例了,你的马来设备 Tailscale 到阿里云 SG ,通过 Nftable 内网转发到阿里云 SZ ,阿里云 SZ 再 Nftable 走 Tailscale 到你境内设备。 反之亦然…… 丝滑到不像话。 |
47 ejan 2 月 21 日境外马来段不知有没有 CN2 线路,没有就买 SG 就行。国内看你设备在哪就买哪里的阿里云吧,SZ 只是个例子。 |
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。