Tailscale 出站
Tailscale 出站从控制面获取 tailnet 拓扑,经 DERP 或节点间直连转发 TCP、UDP。不启动本机 Tailscale 守护进程。
语法
[Proxy]
名称 = tailscale, 选项=值不使用主机、端口位置参数。通用出站字段见 Proxy。
字段
布尔字段接受 true、yes、1 和 false、no、0,字母不区分大小写。
| 字段 | 取值与单位 | 默认值 | 行为与约束 |
|---|---|---|---|
auth-key | 非空字符串 | 无,必填 | 直接写入 Profile,Debug 输出脱敏;生产协议不读取环境变量 |
control-url | HTTPS URL | https://controlplane.tailscale.com/ | 解析器检查 https:// 前缀 |
http-underlying-proxy | 出站名称 | 未设置 | 仅控制面和 DERP HTTPS 请求使用的底层代理 |
hostname | 字符串 | 未设置 | 注册主机名;兼容 host-name,规范字段优先,空白值归为未设置 |
exit-node | none、auto 或节点标识 | none | 不允许空字符串;标识可为稳定 ID、完整/短 DNS 名称、tailnet IP |
dns-server | 字面 IPv4/IPv6 逗号列表,可带端口 | 控制面 DNSConfig.Resolvers | 裸 IP 使用 53;不接受域名或 DoH、DoT URL |
derp-only | 布尔值 | false | 仅 DERP 中继,禁用节点直连与 UDP 打洞 |
ephemeral | 布尔值 | false | 注册为临时节点 |
mtu | 576–1420,字节 | 1280 | 数据面虚拟接口 MTU |
路由与控制流量
exit-node=auto 仅在恰好一个在线候选发布默认路由时选择它。没有候选或候选不唯一时连接失败。显式目标失效或无法唯一匹配时也不回退其他节点。
具体 peer 或 subnet route 优先于 exit node 默认路由;只有没有更具体路由时才使用 /0。http-underlying-proxy 不改变 TCP/UDP 数据面的 DERP 或直连路径。
DNS
显式 dns-server 优先于控制面 resolver。IPv6 带端口使用 [IP]:端口。多个地址需整体引用。
本地 MagicDNS 名称来自 NetMap 的本机和 peer 信息;ExtraRecords 补充本地记录,search domain 扩展单标签查询。不向 peer 广播 DNS 查询。
未命中本地记录时,DNS 查询经具体 peer、subnet route 或 exit node 数据面发送。没有 resolver、没有可用路由或上游解析失败时返回错误,不回退系统 DNS。
当前不实现 DNSConfig.Routes/Split DNS、FallbackResolvers、Quad100 或 PeerAPI /dns-query。
示例
[Proxy]
TS = tailscale, auth-key=<SECRET>, hostname=ring-client, mtu=1280
TSWithDNS = tailscale, auth-key=<SECRET>, exit-node=100.64.0.20, dns-server="100.64.0.1,[fd7a:115c:a1e0::53]:5353"
TSViaProxy = tailscale, auth-key=<SECRET>, http-underlying-proxy=HttpNode错误
缺少或为空的 auth-key、非 HTTPS 控制地址、非法 DNS 地址及越界 MTU 均使 Profile 解析失败。Exit node 的实时可用性与唯一性、数据面路由和 DNS 连通性在运行时检查,失败返回连接错误。