解答大家真正会问的问题,并按照大家实际的提问方式分类。
大多数“连不上”工单,到 openvlan status 这一步就结束了。它会列出你的对等节点、每条路径是直连还是中继,以及 ACL 引擎对你上次连接尝试的处理结果——这三条信息足以解决下面的大多数问题。
当一篇文章解决不了问题时,下一步取决于什么正在“起火”。生产环境宕机又持有企业版?请提工单,别发论坛帖。凌晨两点撞上奇怪的 NAT 边缘情况?论坛里每个时区都有夜猫子在线。
每个用户在任何套餐(包括免费版)下最多可注册 100 台设备。
可以。网状网络无需端口转发即可穿透 NAT 建立连接;当直连路径被阻断时,会自动回退到中继。咖啡馆 Wi-Fi、LTE、飞机 Wi-Fi——都能用。
企业版协议提供自托管协调服务器,适合有数据驻留要求的团队。
无需开放任何入站端口。出站 443 用于协调通信即可满足连接需求;UDP 41641 能提升直连成功率,但并非必需。
在两台设备上分别运行 openvlan status。检查:(1) 两边都显示“已连接”;(2) 你的 ACL 允许这一源→目标组合;(3) 对端的服务绑定在 tailnet 接口上,而不只是 localhost。
请确认 DNS 设置中已启用 MagicDNS,且操作系统正在使用 tailnet 解析器。在 Linux 上,运行 openvlan up 时请加上 --accept-dns=true。
openvlan status 会显示“直连”或“中继”。中继路径会增加延迟——通常在相关防火墙上放行出站 UDP 41641 即可解决。
启用系统服务,让它开机自动重连:systemctl enable --now openvland。
不能。流量通过 AmneziaWG 在你的设备之间端到端加密;协调层只分发公钥和 ACL 决策,从不接触载荷数据。
私钥仅在每台设备上生成和存储,绝不会被传输——即使是你的 tailnet 协调服务器也拿不到。
在身份提供商处(通过 SCIM)或在管理控制台中禁用该用户。其会话和密钥会在数秒内失效。
MFA 由你的身份提供商在登录时强制执行。由于 OpenVLAN 基于它进行身份验证,IdP 的 MFA 策略会自动作用于网络访问。
你的 tailnet 继续运行;只有付费功能(SCIM、会话录制、长周期审计留存)会暂停,直到你选择套餐。
套餐作用于整个 tailnet。如需混合方案,请保留一个免费的个人 tailnet 和一个独立的团队 tailnet。
管理控制台 → 设置 → 删除 tailnet。节点元数据将在 30 天内清除;设备上的密钥会立即销毁。