
Tailscale eða Cloudflare Tunnel: einkanet og vefgátt eru ekki sami hlutur

Veldu Tailscale þegar eigin sími eða fartölva þarf að ná heimaþjóni og fleiri innri þjónustum. Tengingalýsing Tailscale sýnir hvernig tæki í sama einkaneti reyna að tengjast beint og nota dulkóðaðan millilið ef það tekst ekki. Veldu Cloudflare Tunnel þegar verkefnið er að birta afmarkað vefviðmót á slóð sem gestir geta opnað í vafra. Lýsing Cloudflare Tunnel sýnir að cloudflared tengist út frá þjóninum og beinir opinberu léni að staðbundinni þjónustu.
Báðar uppsetningar geta veitt fjaraðgang án þess að opna innkomandi gátt á heimabeini. Ákvörðunin snýst fyrst um umfang aðgangsins: á skráð fjartæki að fá netleið að heimiluðum áfangastöðum, eða á gestur aðeins að opna tiltekið forrit? Sú aðgreining ræður hvaða búnaður þarf að vera á fjartækinu, hvar auðkenning fer fram og hvaða netleið ber umferðina.
Tæki í einkaneti eða birt vefþjónusta?
Í venjulegri Tailscale-uppsetningu er heimaþjónninn sjálfur tæki í tailnet, einkanetinu sem Tailscale myndar. Fjarsími, fartölva og þjónn geta þá haft samband yfir heimilisföng innan þess nets, eftir aðgangsreglum sem eigandi þess setur. Þetta nýtist þegar sami notandi þarf til dæmis SSH, skráadeilingu og vefviðmót á sama þjóni. Vafri einn á óskráðu gestatæki dugar hins vegar ekki til að komast inn í slíkt einkanet.
Við birtingu með Cloudflare Tunnel keyrir cloudflared við upprunaþjónustuna og heldur útleiðandi sambandi við Cloudflare. Lén er tengt valinni staðbundinni þjónustu; gesturinn opnar þá slóðina en fær ekki sjálfkrafa almenna netleið að öðrum tækjum heima. Sömu göng geta beint að fleiri en einni skilgreindri þjónustu ef þær eru birtar sérstaklega. Fyrir lítið stjórnborð eða innra vefkerfi getur sú afmörkun verið einmitt tilgangurinn.
Cloudflare Tunnel getur einnig borið aðrar tegundir umferðar, þar á meðal SSH og TCP, og Cloudflare One býður sérstakan einkanetisaðgang með biðlara. Valið hér snýst um birta vefþjónustu á opinberu léni annars vegar og Tailscale-net milli skráðra tækja hins vegar. Sá sem þarf marga innri áfangastaði ætti því ekki að álykta að hver uppsetning með Cloudflare Tunnel sé bundin við vafra; hún krefst þá annarrar leiðar fyrir notandann en einföld vefbirting.
Slóðin og aðgangsheimildin eru tvær ákvarðanir
Útleiðandi göng fela upprunaþjóninn fyrir beinum innkomandi tengingum en gera ekki birta slóð sjálfkrafa að einkaaðgangi. Ef vefviðmótið er aðeins ætlað tilteknum einstaklingum þarf reglu sem stöðvar óheimila gesti áður en beiðnir þeirra fara til forritsins. Cloudflare Access fyrir vefforrit veitir auðkenningarlag framan við slíka þjónustu og metur beiðnir samkvæmt skilgreindum reglum.
Í þeirri uppsetningu er opinbert lén inngangur að forritinu, en Access ákveður hver fær að fara þar inn. Eigandi getur skilgreint hvaða notendur eða auðkennisveitur uppfylla heimildina. Það skiptir sérstaklega máli ef forritið sjálft hefur veika innskráningu eða sýnir persónuleg gögn; falin IP-tala heimilisins kemur ekki í stað aðgangsstýringar. Innskráning í sjálft forritið getur enn verið skynsamlegt viðbótarlag.
Í Tailscale liggur fyrsta heimildarmatið hjá aðild fjartækisins að tailnet og reglum um hvaða tengingar það má stofna. Það er hentugt þegar allir sem nota þjóninn ráða yfir eigin skráðum tækjum. Sé markmiðið að veita tímabundnum gesti aðgang að einu vefkerfi getur krafa um netbiðlara, skráningu og heimild að tæki verið meiri umsýsla en regla fyrir eitt birt forrit.
NAT breytir leiðinni sem Tailscale velur
Bein tenging milli Tailscale-tækja er yfirleitt styst og getur skilað minni töf og meiri afköstum. Hún er þó háð því hvort tækin ná að komast í gegnum NAT og eldveggi hvors enda. Ef útleiðandi UDP er lokað eða NAT er sérstaklega strangt getur tilraunin mistekist. Þá reynir Tailscale tiltækan Peer Relay innan tailnet; ef hann er ekki fyrir hendi ber DERP-milliliður umferðina.
Milliliður sér áfram dulkóðaða umferð, en pakkar fara lengri leið. Peer Relay sem eigandinn hefur sett upp getur verið nær tækjunum en DERP; afköst verða samt háð þeirri vél og nettengingu sem tekur við umferðinni. Þetta er mikilvægara við stórar skráafærslur eða gagnvirka fjarvinnu en þegar aðeins er opnuð lítil síða öðru hvoru. Engin ein föst hraðatala lýsir því hvernig Tailscale hagar sér á öllum heimilisnetum.
Skipanirnar tailscale status og tailscale ping sýna hvort núverandi leið er bein, fer um Peer Relay eða DERP. Þannig er hægt að greina hvort tafir koma frá millileiðinni áður en kenna á sjálfu forritinu um. Cloudflare Tunnel notar aftur á móti útleiðandi tengingar frá upprunaþjóninum til Cloudflare, svo birt vefumferð fer um net þess fyrirtækis. Göngin halda fjórum langlífum tengingum við tvær gagnamiðstöðvar til að þola bilun í einstakri tengingu; sú tvöföldun er ekki mæling á hraða til Íslands.
Álagsprófið mælir birtingu, ekki allt einkanetið
Í ráðstefnurannsókn á IoT-þjónustu á bak við NAT var Cloudflare Tunnel, ngrok og Tailscale Funnel beitt á sama vefbakenda fyrir loftgæðamælingar. Höfundarnir notuðu wrk-álagspróf með 10–200 samtímatengingum, fimm endurtekningum og 30 sekúndna keyrslu í senn. Við þessar aðstæður náði Cloudflare Tunnel 80% af afköstum beinnar staðarnetsleiðar og bætti við 34–132 millisekúndum í töf. Tailscale Funnel náði 28–37% af staðarnetsafköstunum; hærra villuhlutfall í prófinu var rakið til hraðatakmarkana ókeypis áskriftar.
Það er mikilvægt hvaða Tailscale-leið var mæld. Tailscale Funnel birtir afmarkaða staðbundna þjónustu á opnu neti í gegnum millilið og TCP-milligöngu, svo gesturinn þarf ekki að vera í tailnet. Sú leið er því nær birtingu vefþjónustu með Cloudflare Tunnel en beinu sambandi eigin fartölvu og heimaþjóns inni í Tailscale-neti. Prósenturnar úr IoT-prófinu lýsa prófuðu vefbirtingunni; þær eru ekki almenn afkastamæling á Tailscale-einkanetinu.
Vinnuálagið skýrir líka hvar niðurstaðan nýtist. Margar samtímabeiðnir á vefbakenda reyna á aðra þætti en langvarandi SSH-samband eða afritun stórra skráa. Hraðatakmörkun á ókeypis birtingarþjónustu getur ráðið niðurstöðunni þótt undirliggjandi einkanet geti farið beina leið. Fyrir heimaþjón á Íslandi þarf jafnframt að reikna með því að heimatenging, leið að millilið og svarhraði forritsins sjálfs ráða upplifuninni.
Hvaða uppsetning passar heimaþjóninum?
Ef þú ræður yfir báðum endatækjum og vilt nota margar innri þjónustur er Tailscale yfirleitt einfaldari grunnur: skráðu tækin í sama tailnet og takmarkaðu heimildir þeirra eftir þörfum. Ef aðeins á að opna eitt vefviðmót fyrir fólk sem á ekki að setja upp netbiðlara, hentar birt þjónusta með Cloudflare Tunnel og afmarkaðri Access-reglu betur. Í báðum tilvikum má halda innkomandi gáttum heimabeinisins lokuðum.
Ef NAT neyðir Tailscale stöðugt yfir DERP skiptir raunveruleg millileið máli fyrir flutning stórra gagna. Ef þjónustan fær margar vafraheimsóknir samtímis skiptir afkastageta birtu vefleiðarinnar meira máli. Þurfi eigandi bæði víðtækan aðgang að eigin þjóni og afmarkaðan vafraaðgang fyrir gesti geta leiðirnar því þjónað hvor sínum hópi á sama heimaþjóni.
Lestu einnig:
Tengdar greinar


Cloudflare R2 eða AWS S3: útflutningsgjöldin geta snúið dæminu

MCP-aðgangslykill má ekki fara áfram — skiptu honum við þjónustumörkin

Ljósleiðari sér kvikuganginn fyrr — en fyrirvarinn getur verið stuttur

Supabase eða Neon: sami Postgres, en allt önnur bakendaákvörðun

Brave eða Firefox: sjálfgefnar varnir skipta meira máli en einkagluggi
Gerstu áskrifandi að fréttabréfinu okkar
Fáðu nýjustu fréttir af Web3, gervigreind og rafmyntum beint í pósthólfið.