内部工具不该靠公网 IP 加基本认证来碰运气。把它们发布到 tailnet 后,就能通过名称访问——恰好只允许 IdP 认定该看到它们的人,随处可访,对其他所有人则完全不可见。
带 IP 白名单又没有 SSO 的第三方控制台,是个不起眼的合规隐患。在厂商前面放一个子网路由器,访问就会携带你的身份走你的网络——厂商无需做任何改动,你的审计员也能拿到真实日志。
Grafana、Airflow、内部仪表盘——你的团队随处可访,扫描器一无所见。
那个只支持 HTTP 的老应用?它继续用私有 tailnet 地址;反正访问本来就要过身份这道门。
通过受限的 tailnet 访问与承包商共享测试实例,而不是带基本认证的公开 URL。
同时供笔记本电脑和其他服务调用的微服务,全部纳入一张私有网络、一个策略文件。
带 IP 白名单或没有 SSO 的第三方 SaaS——用子网路由器和你的自有身份为它们把关。
许可证绑定办公室 IP 的软件,通过办公室的出口节点在居家办公时照常可用。
承包商恰好只能访问一个应用,有效期恰好到项目结束——之后授权自动过期。
一个下午就能建好对目标公司系统的私有访问,交易完成当天即行撤销。
为外部审计师开一个受限账户,仅覆盖审查窗口;项目一结束就自动消失。
敏感的汇报材料放在为会议而生的私有地址上,而不是某个厂商的云里。
应用保留私有地址;授权用户通过网状网络以 MagicDNS 名称直接访问。完全不存在公网暴露。
需要与 tailnet 之外的人共享?通过 funnel 以 TLS 发布特定服务——只有这条路径对公网开放。