惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

雷峰网
雷峰网
小众软件
小众软件
有赞技术团队
有赞技术团队
P
Proofpoint News Feed
V
V2EX
aimingoo的专栏
aimingoo的专栏
WordPress大学
WordPress大学
Forbes - Security
Forbes - Security
Project Zero
Project Zero
Microsoft Security Blog
Microsoft Security Blog
Cyberwarzone
Cyberwarzone
Security Latest
Security Latest
S
Securelist
NISL@THU
NISL@THU
B
Blog RSS Feed
爱范儿
爱范儿
H
Hackread – Cybersecurity News, Data Breaches, AI and More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
D
Darknet – Hacking Tools, Hacker News & Cyber Security
L
LINUX DO - 最新话题
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
H
Hacker News: Front Page
F
Full Disclosure
J
Java Code Geeks
Recent Commits to openclaw:main
Recent Commits to openclaw:main
The Hacker News
The Hacker News
L
LangChain Blog
Google DeepMind News
Google DeepMind News
I
InfoQ
Last Week in AI
Last Week in AI
S
Security @ Cisco Blogs
PCI Perspectives
PCI Perspectives
IT之家
IT之家
P
Proofpoint News Feed
AI
AI
Hacker News - Newest:
Hacker News - Newest: "LLM"
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
www.infosecurity-magazine.com
www.infosecurity-magazine.com
W
WeLiveSecurity
Application and Cybersecurity Blog
Application and Cybersecurity Blog
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Martin Fowler
Martin Fowler
L
LINUX DO - 热门话题
T
Tenable Blog
M
MIT News - Artificial intelligence
N
News | PayPal Newsroom
Blog — PlanetScale
Blog — PlanetScale
Recorded Future
Recorded Future
罗磊的独立博客
大猫的无限游戏
大猫的无限游戏

Linux

为啥 ubuntu 搞个 wayland 这种不兼容的玩意出来 - V2EX Linux 上的游戏网络加速 - V2EX 太好了感动哭了 chrome149 修复了 wayland+nvidia 的硬件加速问题 - V2EX debian+gnome 开机后可以不显示用户列表 只需要输入密码 像 mac 那样么?有什么插件实现么 - V2EX 升级后,发现 USB 相关的设备无法启用,可以查下有没有 usbguard 服务 - V2EX 介绍一下 flatpark - V2EX fctix5 的 Pinyin 输入法怎么没有自动调整词频 - V2EX Linux 服务器有何安全监控软件? - V2EX 腾讯会议 Linux 版使用 nvidia 独显无法驱动视频功能 - V2EX niri 环境用触控板怎么能更好的选择文字 - V2EX 『ArchLinux』简明安装指南(Laptop+Nvidia+Cachyos Kernel +xfs+KDE) 有没有使用 Linux 桌面办公的朋友,我写了一个脚本可以实现快速查单词/翻译句子 国产 Touchpad 在 arch 下偶发无法用手势 《铜豌豆 Linux 》12.14.1 版本发布 wgx 一个以性能优先 把 wireguard 网络转成 socks5 代理的工具 niri 怎么连自动切换显示器都这么难啊 分享 tmux 快捷方式 zen 浏览器在 archlinux 中无法代理 albert 快捷键总是失效 - V2EX crTerm 148.26.0513-build for Linux Linux 平台上 支持垂直标签页的终端 crTerm 苹果最新妙控触摸板和 Linux 适配的好吗? - V2EX ubuntu 24.04 今天点击更新后,蓝牙鼠标不能用了。 升级到 fedora 44 后在 konsole 里打字时 cpu 占用很高的问题有 v 友也遇到了吗? Ubuntu26.04 桌面端配置静态 IP 失败 Gnome 桌面下截图上传到 imgur 的 extension - V2EX Manjaro 真不错 - V2EX 写了个 lottie 动画在 Linux 桌面上顶层播放的小东西 - V2EX LXC veth 桥接网络模式下如何避免发送的数据包被拆成小包? - V2EX 使用 auto-cpufreq 平衡 Linux 性能功耗 我的硬盘 Memblaze Pblaze 5 Linux 下不识别,给 Linux 内核提交了补丁, AI 说有望被合并 - V2EX Linux nfs 客户端如何快速删除大量小文件 写了个 Nautilus Extension: Copy File Path - V2EX Linux /Ubuntu 上如何实现连接两个不同的 wifi 解决实际需求。 - V2EX 115 网盘如何多端稳定挂载? - V2EX Linux 桌面环境 orWM 推荐 - V2EX 如何解决 eBPF sockmap 重定向转发中背压缺失带来的 OOM ? - V2EX 还是要用 ubuntu - V2EX nfs mv 的操作是原子的么? A 节点 move, B 节点要么完全可见,要么完全不可见? - V2EX 求助 Linux 桌面环境软件 - V2EX 请教一个 unraid 的 docker 网络问题 - V2EX Linux 格式化 fat32/exfat 分区避坑 - V2EX Linux 服务器上有多个 ip,程序本身不能指定接口,有第三方程序可以强制让程序使用指定接口吗? - V2EX Ubuntu 26.04 LTS 关键变化解读 - V2EX win11 对比 ubuntu,是真的拉胯 - V2EX 终于把 KeymouseGo 跑在麒麟 9000C + UOS 上了,分享一下 ARM64 适配心得 - V2EX sudo-rs 改变传统 sudo 行为,密码输入不再完全隐藏,即将上线 Ubuntu 26.04 LTS - V2EX Xdmcp 服务问题使用与优化求解 - V2EX 在 2026 年选择 Fedora 前,你应该看看 universal-blue - V2EX Linux 运行 EasyConnect 有成功的大佬么? - V2EX 我有一批工控机,批量内网穿透加群控什么方案合适 - V2EX 求推荐 Linux 桌面 - V2EX Linux 微信怎样避开实名信息录入? - V2EX 再来谈谈我的 ArchLinux 使用体验 - V2EX thinkbook 14+ 2024 Intel 版安装 arch plasma 左右声道声音大小不一样 - V2EX 有没有便宜好用的服务器推荐 - V2EX 能不能改改 networkmanager 中的错别字? - V2EX 《铜豌豆 Linux 》12.13.1 版本发布 2026-01-16 - V2EX Wayland 显示服务下的远控方案 - V2EX 深度科技原 cto 关于西装门的每日锐评 - V2EX 2026 年了,有没有丝滑一些的 Linux 远程桌面解决方案 Linux 下看电影, dts 音轨声音小,音质破。 华为擎云 W515X 支持运行 openSUSE 等发行版吗 折腾两天还是换回 Manjaro Arch Linux 下微信备份聊天记录的方案? 国内 Linux 服务,安装各种软件有什么好的办法快速安装? 垃圾佬组 Linux 求推荐亮机卡 有个 javac 进程长期占用,是否被挂马了? Linux 漫谈(三) 荣耀笔记本与 Linux - 性能管理 Linux 漫谈(二) 完整启用 Fedora/ Linux 下 GNOME 的硬件加速 Linux 漫谈(一) 铜豌豆 Linux 开源项目 2025 年 12 月捐赠募集
求大佬们分享下跨境组网方案
0xfb709394 · 2026-01-08 · via Linux

这是一个创建于 149 天前的主题,其中的信息可能已经有所发展或是发生改变。

人在大马,需要经常访问国内家里的服务器(无公网 ip )
手上还有一台香港 CN2 机器
预期是手上的各种移动设备都能无缝访问内网,所以用上了 tailscale
目前尝试的方案:
大马——tailscale p2p——内网:可以打洞成功,但晚高峰几乎不可用
大马——tailscale——香港,香港 frps——hy2——内网 frpc:小火箭直接连 hy2 节点是正常的,但加入 tailscale 后就不行了,涉及到透明代理,折腾一下午没搞定,放弃
大马——tailscale——香港自建 derp+peer relay ——内网:可用,但不稳定,经常存在过一段时间不可用的情况

大马——tailscale——香港,香港 frpc——openvpn——内网 frps:这是多天尝试下来最好用的方案,但 openvpn 容易被识别,担心用两天就被封了

问 ai 也没啥好方案,求大佬们支招

第 1 条附言  ·  1 月 13 日

折腾了两天后运行 OK 了,留个笔记:
大马手机:加入 tailscale
大马笔记本:加入 tailscale

香港 vps:
1 、加入 tailscale ,设置 taildns=内网 dns 服务器 ip ,宣告内网 subnet-route=192.168.1.0/24 ,frps 建立内网穿透,sing-box client 连接内网 hy2 server ,开启 tun 模式,先打通客户端与内网连接

2 、设置策略路由,把 tailscale 流量都拦到策略里转发到 singtun0
ip rule add from 100.64.0.0/10 table 200
ip route add 192.168.1.0/24 dev singtun0 table 200

3 、设置内核 rp_filter
sysctl -w net.ipv4.conf.tailscale0.rp_filter=0
sysctl -w net.ipv4.conf.singtun0.rp_filter=0

4 、配好 iptables docker FORWARD 、NAT 和 MSS(sing-box 跑在 docker 里)
iptables -I FORWARD 1 -i tailscale0 -o singtun0 -j ACCEPT
iptables -I FORWARD 1 -i singtun0 -o tailscale0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -I POSTROUTING 1 -o singtun0 -j MASQUERADE
iptables -t mangle -I FORWARD 1 -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu

这通操作下来,大马笔记本已经可以正常打开内网域名了

新增马来 vps:所有主配置与香港 vps 相同,组成 HA

大陆家里服务器:frpc+hy2 server+内网 dns 解析

现在只要设备常开 tailscale ,所有 tailnet 设备都能互访且内网域名和服务都丝滑跳转~
暂时也没其他理想方案,就这样先跑一星期看看稳定性
后续还要考虑下设备回国后的连接方案

kellysally

1

kellysally      1 月 8 日

最简单的方案,给运营商打电话说要装监控,需要公网 ip

kome

2

kome      1 月 8 日 via iPhone

宽带桥接,IPv6+DDNS

holoto

3

holoto      1 月 8 日

很简单的。要组网的机器用 tailscale 加入一个内网。香港 CN2 用来做中转。香港 CN2 可以用类似 socat 转发端口。然后直接访问 香港 CN2 的端口就行。

sonaxyjh

7

sonaxyjh      1 月 8 日

吉隆坡 Time 连成都移动,Zerotier 组网,iperf 测了下 1.68 Mbits/sec,应该是中继了
Time 有公网 V4 和 V6,移动有 IPV6,不知道为啥不直连

jesky

11

jesky      1 月 8 日

首先,要跨境,那么容易被流控的 UDP 协议和容易被识别的如你所说的 openvpn 就不建议作为优先方案,这里用过墙常用的那些个玩法伪装一下可能更合适一些;
其次,你提到“无缝访问内网,所以用上了 tailscale”,我其实没理解这里的意图,是为了实现用内网 IP 访问,还是为了内网化保证安全(使用 frp 的话不做特殊处理就是暴露于公网)
最后,香港 VPS 的可能用途有两个:1 提供公网 IP ,2 提供加速
综上,可能的方案:
1 ,大马和家里都用 Xray 搭建节点,家里没公网,大马有公网,家里通过反向代理连接大马,实现直连和过墙
2 ,大马局域网内通过透明代理,把指向家里内网 IP 段的请求分流到大马节点上,这个节点又会把请求路由到家里的节点上(你的设备->透明代理->大马节点->家里节点->家里内网)
3 ,如果大马没有公网 IP 或者和家里直连的网络不好,那就可以使用香港 VPS 来中转,就在 VPS 上和家里搭节点(你的设备->透明代理->香港节点->家里节点->家里内网)
可参考不良林的视频

?si=doLxjue_JdKCXNZ_

?si=yvFGd0hKk3hZIN2W

才疏学浅,说的不对的地方请多指教。

0xfb709394

12

0xfb709394      1 月 8 日

@jesky
frp 对外暴露的是 openvpn 服务,最终目的就是实现所有设备内网化,不管人在哪,打开内网 url 或者 192.168.1.x/24 能够快速跳转内网服务。
实际上大马——tailscale——香港,香港 frpc——openvpn——内网 frps 这个就跟您说的第三点方案接近,hy2 ,xray 等都是面向客户端的代理,目前就卡在透明代理设置上。
最好还是找一个与 openvpn 类似但带 tls 伪装的过墙方案。

humbass

14

humbass      1 月 9 日

你既然是连接国内家里的设备,为啥不买个国内的云服务器作为跳板,在香港的服务器上折腾个啥,还敢用 openvpn 、tailscale 之类的服务?

Andrue

17

Andrue      1 月 9 日

境内香港优化机器+香港三网优化机器做两端节点,内外设备经这对服务器连接,同时境内服务器绑定域名做备案,降低内外过境 QoS 干扰

vhus

18

vhus      1 月 9 日

解决一系列的打洞问题都不如先获取公网 IP ,无论是 ipv6&v4.
打洞的连接不可靠……

mooyo

19

mooyo      1 月 9 日

买个专线 VPS ,直接 wireguard 屁事没有

Akitora

20

Akitora      1 月 9 日

wireguard 过翻墙协议隧道 udp over tcp

ricklee

21

ricklee      1 月 9 日

我现在用的方案:Hk 服务器 wireguard + phantun 和家里的电脑组网,然后直接 vless 节点部署到家里电脑。房屋 HK 服务器就直接通过 wireguard 的内网 ip 重定向到家里的电脑,简单高效。

allplay

23

allplay      1 月 9 日

这是 QoS 的,跟你用 zt 、ts 、wg 无关,都会被 QoS
应该两端用 v2ray 这样的协议,两端接入中继机,大家都在局域网了

thereone

24

thereone      1 月 9 日

现成的没有很好的办法,最主要的就是过墙需要伪装成普通流量。核心思路就是 VPN 套 VPN 了。
1 、你的大马有公网 IP 地址,在内地和你大马的先跑 vless 等这类的伪装 VPN ,然后采用 vxlan 或者 softether wireguard 等让这类标准 vpn 数据进入 vless 的代理内部,这样就能实现标准的 VPN 互联了。好处就是两边的设备配置你自己可以修改,性能不够可以加上去力大砖飞。
2 、采用中继也就是香港那台那台做中继,和上面一样内地到香港需要套上两层 VPN ,香港到大马就随意了。就是如果性能不足得加钱才能行。
3 、购买 SD-WAN 服务了,不过这种太贵没有必要。

siakitem

25

siakitem      1 月 9 日

tailscale 在打洞成功后的 p2p 会受 qos 影响,即使是在香港自建 derp ,也仅仅是提高打洞成功率
tailscale 的策略在打洞成功后会转为 p2p ,数据的流向没法很好的控制
可以先试用 wireguard 组网,将香港服务器作为中继,然后看看服务器到各端是否会受 qos 影响,会受影响的话可以使用 wstunnel 包裹 wireguard 看看能不能改善

docx

27

docx      1 月 9 日 via iPhone

因为涉及到过墙,最好还是用翻墙协议。并不是科学上网才要用翻墙协议,反方向穿透也需要和墙对抗的。

*ray 系本身就支持内网穿透,连上之后内部机可以连接外网,同时也外部机也可穿透到内部机而无须公网 IP ,自己写个配置就行。

PeterTerpe

28

PeterTerpe      1 月 9 日 via Android

如果是网页服务的话直接用 cloudflared 应该是最省心的,证书什么的也都不用管,也可以很容易的套 waf 。

PeterTerpe

29

PeterTerpe      1 月 9 日 via Android

我自己是用 cloudflared 主持了一些网站,涉及管理后台之类的用 policy 加了个邮箱验证。速度其实还是可以的,一般网页上传下载都没啥问题。看视频的话我没试过可能差点。好奇题主访问内网的需求是什么

Kinnice

30

Kinnice      1 月 9 日

需要一个 cn2gia vps 在香港或者新加坡 然后通过 easytier 用这个 vps 中继
直连是不行的(和墙关系都还不大),因为大马的宽带到国内是非优化线路,质量奇差。

mengyx

31

mengyx      1 月 9 日 via iPhone

不稳定说到底是公众互联网跨境段拥塞;真想解决可以上 IEPL

liyafe1997

32

liyafe1997      1 月 10 日

我跟你几乎一样的需求,中欧互联,用的 Tailscale ,打洞成功的情况下其实挺稳的,已经这么用了几年了

datocp

33

datocp      1 月 10 日 via Android

习惯用 softether ,这是个支持命令行的软件,意味着它可以每 30 分钟变换链路,作者当年也简短描述说是支持 mesh 多链路,未尝试。没有公网 ip 至少也得有 vps 。

链路无非就是
多端口负载
多线路多端口负载

所谓的条条大路通罗马,它有个虚拟 hub ?类似中继,在 openwrt 路由加持下,家里可以电信直连,可以电信借道移动专线,直连 vps 并以 wifi 连接。也就是连上 wifi 所有的设备就全局出墙。每 30 分钟变换端口/线路就能防止流量累积被阻断。

nameme

34

nameme      1 月 10 日

openvpn with no encryption over sock5 tunnel

hackroad

35

hackroad      1 月 10 日

@datocp (这是个支持命令行的软件,意味着它可以每 30 分钟变换链路。) 这句话是 AI 生成的么,支持命令行和每 30 分钟变换链路 关联性是什么。。。

shuaishuaide

36

shuaishuaide      1 月 10 日

现在国内已经普及 IPv6 了,你尝试使用一下 IPv6 ,也许比不用组网软件稳定性更好。

datocp

37

datocp      1 月 11 日 via Android

主要是语文学得不好。

意思是,为了应对流量累积,可以使用 shell 脚本调用命令行,每 30 分钟随机启用不同的线路/端口。做到条条大路通罗马,该方法是 2024 年 10 月后被证明有效的。

LGA1150

38

LGA1150      1 月 12 日

openvpn 开启 tls-crypt

datocp

39

datocp      1 月 12 日 via Android

哈哈

话说前几天在这帖子里吹了吹牛
先是 9 号电信打来一个电话问询满意度???难道是最近每天换个新 ip 不像以前 1~3 次就好了,是得长达 30+次以上。客服以为家里线路不好???
今天才发现以前获得的是 183 现在是 220 开头
10 号的时候,长时间 ssh ,发现移动专线和 vps 突然失联,同时不能借道电信
11 号早上发现能 ping vps
12 号早上一开始也能 ping 然后又失联了。。。
然后发现联通流量能借道电信访问 vps
移动使用 tcping 电信端口,发现 redir 的端口不通,随机端口的延迟低到夸张的 2ms 以下,ping 的延迟在 30ms 左右。。。

这下搞了,不知道是移动线路坏了,还是移动防火墙发威了。。。这上个网真得花很大的时间。。。

datocp

40

datocp      1 月 13 日

通过 tcping
发现之前的端口 time=1.54ms
新设定的端口 time=24.75ms
更换一组端口又简单的突破移动借道电信连接 vps 。。。
从这次来看之前的一组代理在使用 ip 测试网站一直拿不到电信的 ip 来看早就被爆破了。。。

今天设置了一组不连续的端口,效果观察中。

0xfb709394

41

0xfb709394      1 月 13 日

折腾了两天后运行 OK 了,留个笔记:
大马手机:加入 tailscale
大马笔记本:加入 tailscale

香港 vps:
1 、加入 tailscale ,设置 taildns=内网 dns 服务器 ip ,宣告内网 subnet-route=192.168.1.0/24 ,frps 建立内网穿透,sing-box client 连接内网 hy2 server ,开启 tun 模式,先打通客户端与内网连接

2 、设置策略路由,把 tailscale 流量都拦到策略里转发到 singtun0
ip rule add from 100.64.0.0/10 table 200
ip route add 192.168.1.0/24 dev singtun0 table 200

3 、设置内核 rp_filter
sysctl -w net.ipv4.conf.tailscale0.rp_filter=0
sysctl -w net.ipv4.conf.singtun0.rp_filter=0

4 、配好 iptables docker FORWARD 、NAT 和 MSS(sing-box 跑在 docker 里)
iptables -I FORWARD 1 -i tailscale0 -o singtun0 -j ACCEPT
iptables -I FORWARD 1 -i singtun0 -o tailscale0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -I POSTROUTING 1 -o singtun0 -j MASQUERADE
iptables -t mangle -I FORWARD 1 -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu

这通操作下来,大马笔记本已经可以正常打开内网域名了

新增马来 vps:所有主配置与香港 vps 相同,组成 HA

大陆家里服务器:frpc+hy2 server+内网 dns 解析

现在只要设备常开 tailscale ,所有 tailnet 设备都能互访且内网域名和服务都丝滑跳转~
暂时也没其他理想方案,就这样先跑一星期看看稳定性
后续还要考虑下设备回国后的连接方案

libregratis

42

libregratis      1 月 14 日

试试 SD-WAN ,或者 Netbird 相对于 Tailscale 跑在内核态,也许有部分提升

czyt

43

czyt      2 月 3 日

headscale 呢

0xfb709394

44

0xfb709394      2 月 4 日

@czyt 本质还是 tailscale ,只是 control pannel 变成自建而已,多了强制 relay

wolonggl

45

wolonggl      2 月 9 日

建议通过 aliyun 轻量服务器中转,它访问海外比家里之间访问海外时延要低

ejan

46

ejan      2 月 21 日

看到标题我就进来了……再牛逼的技术也不如一根专线,花钱才是大佬方案。

核心要解决的就是跨境段的问题,一切公网上的隧道方案都是垃圾方案,所以得整个跨境专线: https://www.alibabacloud.com/help/zh/cdt/inter-region-data-transfers

链路是:
坡端点( Tailscale ) -> 阿里云 SG ( Tailscale ) -> VPC 专线(阿里内网专线) -> 阿里云 SH ( Tailscale ) -> 深端点( Tailscale )

因为大马到坡也不远,就以坡为例了,你的马来设备 Tailscale 到阿里云 SG ,通过 Nftable 内网转发到阿里云 SZ ,阿里云 SZ 再 Nftable 走 Tailscale 到你境内设备。

反之亦然……

丝滑到不像话。

ejan

47

ejan      2 月 21 日

境外马来段不知有没有 CN2 线路,没有就买 SG 就行。国内看你设备在哪就买哪里的阿里云吧,SZ 只是个例子。