Skip to content

Tailscale 出站 ​

Tailscale 出站从控制面获取 tailnet 拓扑,经 DERP 或节点间直连转发 TCP、UDP。不启动本机 Tailscale 守护进程。

语法 ​

ini
[Proxy]
名称 = tailscale, 选项=值

不使用主机、端口位置参数。通用出站字段见 Proxy。

字段 ​

布尔字段接受 true、yes、1 和 false、no、0,字母不区分大小写。

字段取值与单位默认值行为与约束
auth-key非空字符串无,必填直接写入 Profile,Debug 输出脱敏;生产协议不读取环境变量
control-urlHTTPS URLhttps://controlplane.tailscale.com/解析器检查 https:// 前缀
http-underlying-proxy出站名称未设置仅控制面和 DERP HTTPS 请求使用的底层代理
hostname字符串未设置注册主机名;兼容 host-name,规范字段优先,空白值归为未设置
exit-nodenone、auto 或节点标识none不允许空字符串;标识可为稳定 ID、完整/短 DNS 名称、tailnet IP
dns-server字面 IPv4/IPv6 逗号列表,可带端口控制面 DNSConfig.Resolvers裸 IP 使用 53;不接受域名或 DoH、DoT URL
derp-only布尔值false仅 DERP 中继,禁用节点直连与 UDP 打洞
ephemeral布尔值false注册为临时节点
mtu576–1420,字节1280数据面虚拟接口 MTU

路由与控制流量 ​

exit-node=auto 仅在恰好一个在线候选发布默认路由时选择它。没有候选或候选不唯一时连接失败。显式目标失效或无法唯一匹配时也不回退其他节点。

具体 peer 或 subnet route 优先于 exit node 默认路由;只有没有更具体路由时才使用 /0。http-underlying-proxy 不改变 TCP/UDP 数据面的 DERP 或直连路径。

DNS ​

显式 dns-server 优先于控制面 resolver。IPv6 带端口使用 [IP]:端口。多个地址需整体引用。

本地 MagicDNS 名称来自 NetMap 的本机和 peer 信息;ExtraRecords 补充本地记录,search domain 扩展单标签查询。不向 peer 广播 DNS 查询。

未命中本地记录时,DNS 查询经具体 peer、subnet route 或 exit node 数据面发送。没有 resolver、没有可用路由或上游解析失败时返回错误,不回退系统 DNS。

当前不实现 DNSConfig.Routes/Split DNS、FallbackResolvers、Quad100 或 PeerAPI /dns-query。

示例 ​

ini
[Proxy]
TS = tailscale, auth-key=<SECRET>, hostname=ring-client, mtu=1280
TSWithDNS = tailscale, auth-key=<SECRET>, exit-node=100.64.0.20, dns-server="100.64.0.1,[fd7a:115c:a1e0::53]:5353"
TSViaProxy = tailscale, auth-key=<SECRET>, http-underlying-proxy=HttpNode

错误 ​

缺少或为空的 auth-key、非 HTTPS 控制地址、非法 DNS 地址及越界 MTU 均使 Profile 解析失败。Exit node 的实时可用性与唯一性、数据面路由和 DNS 连通性在运行时检查,失败返回连接错误。