Текст и данные · Инструкция
Tailscale Exit Node: как настроить
Tailscale Exit Node как настроить правильно: выходной узел должен быть постоянно доступен, уметь пересылать IP‑пакеты и.
Короткий ответ
Чтобы настроить Tailscale Exit Node, на выбранном устройстве включите маршрутизацию IP, объявите его как exit node, разрешите этот маршрут в админ‑консоли и выберите узел на клиенте. Затем отдельно проверьте внешний IP и, если нужен доступ к локальной сети клиента, параметр LAN access.
Что делает Exit Node и чем он отличается от subnet router
Exit node принимает трафик от другого устройства Tailscale и отправляет его дальше в интернет от своего имени. Это удобно, если вы хотите выходить в сеть через домашнее подключение во время поездки, использовать один контролируемый шлюз для нескольких устройств или тестировать сервисы так, будто подключение идёт из сети exit node. При этом не стоит путать функцию с subnet router: subnet router публикует маршруты к приватным сетям за собой, например к NAS или внутреннему сегменту, а exit node маршрутизирует обычный интернет‑трафик клиента. Один узел может выполнять обе роли, но диагностировать их лучше отдельно. Если после включения exit node интернет пропал, сначала проверьте сам выход в интернет на узле, затем IP forwarding и только после этого правила Tailscale и локального фаервола.
Совет: Если нужна только домашняя NAS, принтер или одна приватная подсеть, exit node часто избыточен: subnet routes сохранят обычный интернет‑выход клиента.
Пошаговая настройка Exit Node
- 1. Выберите устройство, которое будет доступно в момент использования. Для домашнего сценария лучше постоянный мини‑ПК, NAS с поддерживаемым клиентом или сервер, а не ноутбук, который уходит в сон.
- 2. Установите Tailscale, войдите в нужную tailnet и убедитесь, что устройство видно в списке Machines. До настройки exit node проверьте обычный прямой доступ к нему через Tailscale.
- 3. На Linux включите пересылку IPv4 и, если она нужна в вашей схеме, IPv6 forwarding. Ядро должно разрешать пересылать пакеты между интерфейсом Tailscale и внешним интерфейсом.
- 4. Объявите устройство как exit node. В актуальной документации Tailscale для CLI используется настройка advertise-exit-node; на других ОС функция может включаться через интерфейс клиента.
- 5. Откройте Machines в админ‑консоли Tailscale, выберите устройство → Edit route settings → Use as exit node. Если в tailnet настроен autoApprovers, одобрение может пройти автоматически; при пользовательской политике доступа отдельно проверьте право на `autogroup:internet`.
- 6. На клиентском устройстве откройте список Exit Node и выберите подготовленный узел. Не меняйте одновременно DNS, split routes и правила фаервола: сначала добейтесь базового выхода через узел.
- 7. Откройте сервис определения IP или выполните запрос к сервису, показывающему внешний адрес. Адрес должен соответствовать интернет‑подключению exit node, а не текущей сети клиента.
Важно: На Linux сохраните sysctl‑настройку постоянно, иначе после перезагрузки IP forwarding может вернуться в исходное состояние.
Какие команды нужны на Linux для Exit Node
На Linux лучше сразу сделать IP forwarding постоянным, а не включать его только до следующей перезагрузки. В актуальной инструкции Tailscale рекомендует записать `net.ipv4.ip_forward = 1` и, если используется IPv6, `net.ipv6.conf.all.forwarding = 1` в файл sysctl, например `/etc/sysctl.d/99-tailscale.conf`, затем применить настройки через `sudo sysctl -p /etc/sysctl.d/99-tailscale.conf`. После этого узел объявляется командой `sudo tailscale set --advertise-exit-node`. В админ‑консоли откройте Machines → меню устройства → Edit route settings и включите Use as exit node, если маршрут не был одобрен автоматически через autoApprovers. На Linux‑клиенте выбрать узел можно через `sudo tailscale set --exit-node=<Tailscale-IP-узла>`; для одновременного доступа к локальной сети клиента добавьте `--exit-node-allow-lan-access=true`. Такой порядок отделяет системную маршрутизацию от настроек Tailscale и упрощает диагностику.
Совет: Сначала добейтесь работы без LAN access. Дополнительный доступ к локальной сети включайте отдельным шагом, чтобы не смешивать две причины возможной ошибки.
Как проверить, что трафик действительно идёт через Exit Node
Надёжная проверка состоит минимум из трёх уровней. Сначала убедитесь, что Tailscale показывает активный выбранный exit node, а сам узел остаётся онлайн. Затем сравните внешний IP до и после подключения: он должен измениться на адрес сети, где стоит выходной узел. После этого проверьте DNS и нужные приложения, потому что браузер может работать, а отдельная программа — нет из‑за собственных прокси, корпоративных политик или исключений маршрутизации. Если нужен доступ к принтерам и другим устройствам в локальной сети клиента, проверьте настройку allow LAN access: при полном туннелировании локальные адреса могут вести себя иначе. Для удалённой диагностики полезно иметь второй способ входа на exit node, чтобы не потерять управление при неудачном правиле фаервола.
Совет: Не делайте вывод по одному браузеру: сравните внешний IP и протестируйте минимум ещё один клиент, например системный curl.
Если после выбора Exit Node пропал интернет
- Проверьте, что сам exit node открывает интернет без Tailscale и имеет корректный шлюз по умолчанию.
- Проверьте, включён ли IP forwarding после последней перезагрузки.
- Убедитесь, что узел действительно объявлен и разрешён как exit node в админ‑консоли.
- Временно исключите пользовательские правила nftables/iptables, сторонний фаервол или policy routing как источник конфликта.
- Проверьте, не используется ли на клиенте другой VPN, прокси или MDM‑профиль, который перехватывает маршрут по умолчанию.
- Если проблема только с локальными адресами, отдельно проверьте LAN access и не смешивайте её с проблемой выхода в интернет.
Предупреждение: Меняйте фаервол по одному правилу и держите резервный SSH или консольный доступ: ошибка маршрута может отрезать вас от самого шлюза.
Как выбрать устройство для постоянного Exit Node
Для постоянной работы важнее не мощность, а предсказуемость: проводное подключение, отсутствие сна, стабильное питание и регулярные обновления. Небольшой Linux‑хост удобен тем, что его легко оставить включённым и проверить маршрутизацию командами, но другие поддерживаемые ОС тоже могут выполнять роль exit node. Если дома меняется внешний IP, для самой tailnet это обычно не критично, однако качество домашнего канала всё равно задаёт потолок скорости. Учитывайте upload домашнего подключения: когда вы в поездке скачиваете файл через домашний exit node, домашняя сеть фактически отдаёт этот трафик наружу. Для видеоконференций и больших загрузок задержка и пропускная способность могут оказаться заметнее, чем при прямом соединении. Поэтому перед постоянным использованием проверьте несколько реальных задач, а не только короткий speedtest.
Что проверить после перезагрузки Exit Node
После первой успешной настройки обязательно перезагрузите выходной узел и повторите проверку. Это ловит типичную ошибку, когда IP forwarding был включён временной командой и исчез после reboot, либо служба Tailscale запускается раньше пользовательского правила фаервола. Убедитесь, что узел снова появляется онлайн без ручного входа, объявление exit node сохраняется, а клиент может выбрать его спустя несколько минут после загрузки. Затем проверьте внешний IP, DNS и один локальный адрес. Если конфигурация зависит от нестандартного nftables‑скрипта, systemd‑юнита или сетевого менеджера, зафиксируйте порядок запуска. Постоянный exit node должен переживать обычную перезагрузку без ручного ремонта; иначе проблема проявится именно тогда, когда вы будете далеко от устройства и не сможете открыть локальную консоль.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-21; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Use exit nodes). Пример и формулировки — редакция N1RO на 2026-09-21.