站点互联,告别 IPsec 的繁文缛节

办公室、数据中心与云端汇成一张局域网 — 每个站点一台子网路由器,无需任何阶段 1 协商。

整个站点,一条命令

每个站点上任意常开的机器都能成为子网路由器:机柜里的迷你主机、hypervisor 上的虚拟机、防火墙上的容器。一条命令通告局域网;在控制台审批一次,网状网络中的每个节点就都能访问它。

  • ✓没有阶段 1 提案,没有必须匹配的生命周期,没有 MTU 轮盘赌
  • ✓分支站点的动态 IP 和 NAT 完全无关紧要
  • ✓增加第十个站点:再加一台路由器,零条新隧道
站点 — 已通告路由
hq办公室 · 192.168.1.0/242 条路由在线
dc-east数据中心 · 10.10.0.0/164 条路由在线
branch-chi动态 IP · 172.16.8.0/221 条路由在线
lab-2园区 · 10.44.0.0/161 条路由在线

漫游用户使用同一张网络

不需要在站点互联网状网络之外再维护一套独立的远程访问 VPN。机场里的笔记本和分支的打印机处于同一张网络、共用同一个 ACL 文件 — 站点互联与远程访问不再是两个不同的项目。

# 在分支站点 — 通告局域网,搞定
$ openvlan up --advertise-routes=192.168.8.0/24
 
# 管理员审批一次;所有人(以及所有站点)都能访问
$ ping 192.168.8.14 # 分支打印机,来自总部的笔记本
$ ssh 10.10.2.55 # 数据中心服务器,来自分支的台式机

站点如何接入

在每个站点运行一台子网路由器

任意常开的机器 — 迷你主机、虚拟机,或支持容器的现有防火墙。一条命令即可通告该站点的局域网。

审批路由

tailnet 管理员对每个通告的网段只需审批一次。之后每个节点 — 无论笔记本还是服务器 — 都可以访问该局域网。

站点之间路由互通

拥有多台子网路由器后,站点之间通过网状网络互达:办公室 A 的客户端可以直接访问数据中心 B 的服务器。

与传统站点互联对比

IPsec 站点互联OpenVLAN 子网路由器
每个站点的部署阶段 1/2 配置、匹配的提案、MTU 调优一条命令 + 一次审批
新增站点全互联拓扑:N×(N−1)/2 条隧道或中心辐射式设计再加一台路由器 — 拓扑自由
NAT 后 / 动态 IP往往很痛苦无关紧要 — 仅需出站连接
漫游用户需要独立的远程访问 VPN同一张网络,同一套 ACL
密码算法敏捷性受制于厂商的提案处处都是 AmneziaWG

经过实地验证的拓扑

总部 + 分支

分支局域网通告进 tailnet;总部员工访问分支的打印机与 NAS 就像访问本地设备一样。

办公室 + 数据中心

经典组合 — 准备就绪时,还可将多云网段接入同一张网状网络。

实验室 + 园区

跨楼宇的研究网络,无需重新布线或租用专线。

连锁零售

所有门店的 POS 与后端系统接入同一张网络;新门店开业当天即可加入。

制造工厂

工程与 MES 系统可以直达车间网络 — 无需将 OT 网络暴露到互联网。

MSP 多客户

服务商将每个客户的站点作为打了标签、相互隔离的 tailnet 运行 — 一套工具链,零客户间泄漏。

站点互联常见问题

一台子网路由器能承载多大带宽?
一台配置普通的虚拟机即可轻松路由数 Gbps 的流量 — 这是运行在内核速度的 AmneziaWG,而不是用户态代理。大多数团队按冗余而非吞吐量来规划。
如果某个站点的路由器宕机了怎么办?
在任何重要站点再部署一台路由器;路由会自动故障转移。仅有单台路由器的站点在其恢复前退化为仅本地可用 — 与任何网络的单点故障情形相同。
分支的设备需要安装客户端吗?
不需要 — 分支的普通设备照常工作。路由器会通告它们的子网;除非您想让某台终端单独加入网状网络,否则终端上什么都不用改。
可以控制哪些站点之间互相访问吗?
可以 — ACL 同样适用于被路由的流量。“分支可以访问总部和数据中心,但彼此之间不能互访”只是两行策略的事,不需要重新设计架构。
两个站点的局域网网段相同怎么办?
两个站点使用相同网段时的冲突一如既往 — 但与 IPsec 不同,您只需在其中一台路由器上加一条 NAT 规则,或对其中一个站点做小幅重新编址即可解决,无需改动另一个站点。

今天就连接您的头两个站点

两台子网路由器,两次审批,一张扁平网络。