不要對公網開 port

從外面怎麼連進去?答案不是把家裡那台機器的 22 port 開到公網。那大概是最快把自己搞出事的做法。

網路上有大量掃描機器人 24 小時對全世界的 IP 敲 22 port。你的位址只要出現在公網上,第一波嘗試登入通常等不到隔天。

還有第二個問題,比較無聊但更難繞。你家多半是動態 IP,隔一段時間就換一個號碼。你的機器十之八九躲在 NAT 後面,跟同一個 Wi-Fi 下的其他裝置共用 ISP 給的那一個對外位址。本來就沒有一個公網位址可以開。

傳統解法有多痛

在這類工具出現之前,要打通這條路得自己進路由器動手。先設 port forwarding,把公網某個 port 轉給家裡那台機器。再裝一個 DDNS 服務,把主機名稱綁到當下的 IP,不然 IP 一換就連不到;或者付錢跟 ISP 要固定 IP。port 開出去之後,還得自己維護防火牆規則,擋掉除了你以外找上門的人。

每一步都要設對。錯一步,不是連不進去,就是把整個家用網路暴露在外。

Tailscale 做了什麼

Tailscale 是一個 WireGuard mesh。每台裝置裝好、登入同一個帳號,裝置之間就直接建立一條加密連線。不經過任何對外入口,沒有一個 port 被開在公網上等人掃描。

你也不必記那組看不懂又會變的 IP。MagicDNS 給每台裝置一個好記的名字,解析 Tailscale 自己處理。裝置在 NAT 後面、IP 昨晚換掉、你人在家裡 Wi-Fi 或外面行動網路——這些穿透細節都在背後處理完了。

心智模型:多一個只有你連得到的位址

你家那台機器多了一個私有位址。只有登入同一個 Tailscale 帳號的裝置看得到、連得到。掃描機器人不知道它存在,因為它從來沒出現在公網上。

接下來的 SSH 連線就接這個位址,不是那個天天被人敲門的 22 port。

三個零件都到齊了。剩下的問題是手機上用哪個 app 接。