每个站点上任意常开的机器都能成为子网路由器:机柜里的迷你主机、hypervisor 上的虚拟机、防火墙上的容器。一条命令通告局域网;在控制台审批一次,网状网络中的每个节点就都能访问它。
不需要在站点互联网状网络之外再维护一套独立的远程访问 VPN。机场里的笔记本和分支的打印机处于同一张网络、共用同一个 ACL 文件 — 站点互联与远程访问不再是两个不同的项目。
任意常开的机器 — 迷你主机、虚拟机,或支持容器的现有防火墙。一条命令即可通告该站点的局域网。
tailnet 管理员对每个通告的网段只需审批一次。之后每个节点 — 无论笔记本还是服务器 — 都可以访问该局域网。
拥有多台子网路由器后,站点之间通过网状网络互达:办公室 A 的客户端可以直接访问数据中心 B 的服务器。
| IPsec 站点互联 | OpenVLAN 子网路由器 | |
|---|---|---|
| 每个站点的部署 | 阶段 1/2 配置、匹配的提案、MTU 调优 | 一条命令 + 一次审批 |
| 新增站点 | 全互联拓扑:N×(N−1)/2 条隧道或中心辐射式设计 | 再加一台路由器 — 拓扑自由 |
| NAT 后 / 动态 IP | 往往很痛苦 | 无关紧要 — 仅需出站连接 |
| 漫游用户 | 需要独立的远程访问 VPN | 同一张网络,同一套 ACL |
| 密码算法敏捷性 | 受制于厂商的提案 | 处处都是 AmneziaWG |
分支局域网通告进 tailnet;总部员工访问分支的打印机与 NAS 就像访问本地设备一样。
经典组合 — 准备就绪时,还可将多云网段接入同一张网状网络。
跨楼宇的研究网络,无需重新布线或租用专线。
所有门店的 POS 与后端系统接入同一张网络;新门店开业当天即可加入。
工程与 MES 系统可以直达车间网络 — 无需将 OT 网络暴露到互联网。
服务商将每个客户的站点作为打了标签、相互隔离的 tailnet 运行 — 一套工具链,零客户间泄漏。