边缘与 IoT 机队,同一张网状网络

机器人、自助终端、网关、传感器——每台设备都主动外拨,落入你的私有网络。没有任何设备在公网上监听。

只主动回连、从不监听的机队

每台设备都自行向网状网络发起外拨连接——无论是穿过运营商 NAT、管控严格的 LTE,还是站点上任意刁钻的防火墙。没有需要开放的入站端口,没有要租用的公网 IP,也不必为每千台设备签一份 SIM 卡 VPN 合同。

  • ✓在 CGNAT 和私有 IP 蜂窝套餐下照样工作
  • ✓无论设备在俄亥俄还是大阪,同一张网状网络
  • ✓设备一开机就出现在控制台里
机队——设备签到
robot-a117仓库 · LTE23 ms在线
kiosk-0451零售 · 宽带41 ms在线
gw-plant-3工厂 · CGNAT58 ms在线
robot-a032场站 · 最后在线 2 天前—离线

工厂里预配,两次点击撤销

认证密钥在生产环节烧录进设备镜像,打好机队标签,权限也恰好只覆盖设备所需。当一台自助终端被人抱出门店,它的密钥即告作废——机队里的其他设备毫无感知。

# 把这个烧录进设备镜像
$ openvlan up --authkey=tskey-device-xyz
 
# 预授权、带标签、一次性的密钥,用于工厂预配
$ openvlan key create --tags=robot,fleet-a --ephemeral --reusable
 
# 终端被盗?两次点击,一钥作废,其余 4,999 台毫发无损

机队为何迁移到网状网络

🤖

仅出站连接

处于运营商 NAT、CGNAT 或管控 LTE 之后的设备照样能连——由设备主动发起,防火墙乐得安心。

🏭

无需逐站点 VPN

退役 SIM 卡 VPN 套餐和逐站点隧道。一台设备一个身份,同处一张网状网络。

🌐

与地理位置无关

工厂里、餐车里、野外拖车里的设备表现完全一致——网络根本不在乎它们物理上在哪里。

📶

静默故障切换

Wi-Fi 到 LTE 再到以太网——客户端会在任何可用路径上自动重建连接,无需更改预配。

🏷️

基于标签的策略

ACL 匹配设备标签:tag:robot 只能访问遥测服务,别无其他。

🔄

密钥轮换,已妥当处理

密钥按设备发放,可单独撤销。一台终端被盗不过是两次点击的事。

🔒

零入站暴露面

机队的任何部分都无法从互联网访问——扫描器一无所获,因为确实无物可扫。

🧬

每台设备都有身份

每个数据包都携带设备身份,遥测、指令和 OTA 更新全程可归因。

🪶

轻量客户端

Linux 客户端可在 ARM 开发板和 20 MB 内存上运行。只要能跑 Linux,就能入网。

📈

机队可见性

在控制台查看每台设备、其最后签到时间和操作系统版本。

📦

镜像内置预配

出厂镜像自带认证密钥;设备首次开机即可入网,全程无需人工介入。

🛠️

远程修复

SSH 登录地球另一端的网关重新配置——无需到场,无需跳板机,全程留审计。

运行在 OpenVLAN 上的机队

物流机器人

仓库机队向同一个遥测端点回连——私有、经认证、可撤销。

零售自助终端与 POS

数千家门店,零入站端口,支付后端访问集中管理。

工业网关

全球工程师无需到场即可访问 Modbus/PLC 网关。

边缘与 IoT 常见问题

什么硬件能运行客户端?
任何有约 20 MB 空闲内存的 Linux 设备——ARM 开发板、工业网关、老式瘦客户机、刷了 OpenWrt 的路由器。还有容器镜像,凡能跑 Docker 的都行。
没有公网 IP,设备怎么上线?
靠外拨。客户端主动向协调层发起并维持连接——运营商 NAT、CGNAT 和严格防火墙都没问题,因为谁都不需要先够到设备。
能通过网状网络推送固件更新吗?
可以——OTA 服务就是 tailnet 上又一个私有端点。设备从别人看不见的服务器拉取更新,失败的更新也能沿同一路径排查。
设备被盗后会发生什么?
在控制台撤销它的密钥。设备会在几秒内失去网络;就算硬件还能开机,身份也已失效。其他所有设备不受影响。
机队定价如何构成?
按设备计费,量越大单价越低,纯设备节点的价格远低于完整用户席位。前十台设备免费,想测多久测多久。

让机队接入网状网络

免费试用十台设备——准备好后扩展到一万台。