Hacker News Digest

Тег: #tailscale

Постов: 5

Tailcat – Like netcat, but over Tailscale’s data plane (github.com) 🔥 Горячее

Tailcat — это утилита от Tailscale, которая позволяет устанавливать зашифрованные соединения между машинами по принципу netcat, но используя только данные плоскости Tailscale (magicsock и DERP), минуя её контрольную плоскость. Это означает, что для работы не нужен аккаунт Tailscale, root-доступ или изменение системных настроек — всё работает в пользовательском пространстве. Трафик шифруется end-to-end через WireGuard, а начальное соединение устанавливается через DERP-релеи (по умолчанию — бесплатные, rate-limited от Tailscale), после чего magicsock пытается перейти на прямое P2P UDP-соединение, если NAT позволяет.

Один запуск tailcat на сервере генерирует одноразовый токен подключения, который клиент использует для установки канала. После этого можно передавать stdin/stdout, пробрасывать локальные TCP-порты (например, --serve=8080) или даже запускать auth-free SSH-сервер через --serve=no-auth-ssh. Утилита также поддерживает пинг с указанием пути (DERP или прямой) и флагом --until-direct для ожидания оптимального маршрута. Проект полностью open source, но без гарантий стабильности API, CLI или работы публичных DERP-релеев — всё предоставляется «как есть». Tailcat возник как эксперимент «derpcat» в 2023 году, был выделен в отдельный модуль и открыт в августе 2026 на конференции TailscaleUp.

by nderjung • 26 августа 2026 г. в 17:42 • 592 points

ОригиналHN

#cli#derp#magicsock#netcat#open-source#p2p#ssh#tailscale#udp#wireguard

Комментарии (106)

**Tailcat** Tailcat — практическое воплощение принципа end-to-end connectivity: использует инфраструктуру Tailscale (magicsock, DERP) без зависимости от её control plane, что позволяет устанавливать P2P-соединения без root-доступа и аккаунтов. Механизм: односторонний обмен ключами через Meow-сообщения по DERP, затем стандартный CallMeMaybe для прямого соединения — полноценная интеграция с внутренними механизмами Tailscale, а не просто обёртка. **Инфраструктура и ограничения** Tailscale сознательно выделил отдельные DERP-серверы для публичного использования с ограничением скорости, чтобы поддерживать открытость без влияния на основную инфраструктуру (Brad Fitzpatrick). Этот rate-limit также ограничивает пригодность Tailcat для C2-каналов (@MajesticHobo2). **Практические сценарии** Tailcat работает в пользовательском пространстве и не требует root-доступа, что делает его удобным для CI/CD, облачных VM и ограниченных систем. Решает проблему P2P-соединений без настройки портов и NAT — особенно ценно в условиях CGNAT и ограниченного IPv6 (@pbohun). Примеры применения: Minecraft-моды, SSH-серверы на systemd, замена WebSocket-прокси в Mosh для прямой работы с UDP-трафиком (@ekarulf). Nix-окружение в репозитории отражает внутреннюю практику Tailscale, где Nix — стандарт разработки, а не опциональный инструмент (@ronef). **Сравнение с аналогами** Tailcat напоминает Magic Wormhole, но расширяет идею с передачи файлов на произвольные TCP-соединения, сохраняя простоту, но без human-readable session IDs (@doomrobo). Среди аналогов — Wush и Iroh, использующие Tailscale или WireGuard; Tailcat выделяется простотой и прямой интеграцией с magicsock без дополнительных зависимостей. **Споры и альтернативы** Часть пользователей (@gz5) считает, что Tailcat недостаточно радикален: если цель — устранить проприетарность, нужно полностью отказаться от Tailscale DERP, как в NetBird, ZeroTier или OpenZiti. Другие (@LarsKrimi) сомневаются в надёжности самого Tailscale, хотя это не опровергает работоспособность Tailcat. Альтернатива от @maisem: запуск кастомного клиента Tailscale, подключающегося к двум tailnet одновременно (tailmix), решает проблему доступа к домашней сети из офисной без Tailcat. **Документация и принцип** Различие control/data plane в официальной документации Tailscale помогло разобраться в архитектуре (@forrestthewoods) — важность документации для новичков подтверждается. Идея Tailcat соответствует end-to-end принципу (@MajesticHobo2): интернет не должен предоставлять встроенные механизмы для NAT, шифрования или идентификации — эти функции должно приносить приложение.

Tracking down the 16-year-old WAL-reset SQLite bug (tailscale.com) 🔥 Горячее 💬 Длинная дискуссия

В конце 2023 года у Tailscale появилась система‑широких сбоев, вызванных редкой формой повреждения SQLite‑базы. Инциденты начались в августе, когда резервные копии, сохраняемые каждые несколько минут в S3, начали падать: PRAGMA integrity_check фиксировал повреждение, а восстановление требовало ручного ввода нескольких конфигураций. За полгода было зафиксировано 19 повторяющихся случаев, пока не выяснилось, что виновником стал баг в самом SQLite, связанный с особенностями WAL‑режима и агрессивным чекпоинтом.

Ключевой факт — SQLite не предназначен для одновременного чтения и записи в режиме «многократных» контрольных точек; при слишком частых сохранений он может «перезаписать» журнал и повредить файл. Команда обнаружила, что в их конфигурации WAL‑файл сбрасывается в момент, когда открывается новый процесс‑чтение, что приводит к гонке условий. Исправив настройку резервного копирования и добавив небольшую задержку перед сбросом WAL, они устранили проблему, а также подготовили патч для ядра SQLite, который будет включён в будущие версии. Теперь сервис стабилен уже несколько месяцев, а команда планирует более тщательно тестировать любые нестандартные схемы использования «скучной» технологии.

by ropbear • 12 августа 2026 г. в 14:22 • 1051 points

ОригиналHN

#backup#bug#checkpoint#integrity-check#s3#sqlite#tailscale#wal

Комментарии (196)

Тред анализирует выявление 16-летней ошибки в SQLite, подчеркивая важность тщательного тестирования и поддержки открытого исходного кода. Участники отмечают значимость этого открытия и ценят прозрачность команды Tailscale в публикации результатов. Некоторые рекомендуют использовать Postgres для систем с высокой конкуренцией, считая SQLite неоптимальным выбором, другие оспаривают эту позицию.

My server is a phone now (seg6.space) 🔥 Горячее 💬 Длинная дискуссия

Вместо платного VPS автор превратил ненужный смартфон CMF Phone 1 в сервер для личных сервисов: удалённого браузера Surf, трекера финансов, screen sharing и других веб-приложений. Устройство обладает 8 ядрами ARM, 8 ГБ ОЗУ, Wi-Fi 6, 5G и аккумулятором — всё это уже оплачено и работает без лишних расходов.

Первая попытка заменить Android на postmarketOS провалилась: пропали Wi-Fi, GPU и другие критичные драйверы. Восстановление заводской прошивки заняло часы и потребовало Windows в QEMU. В итоге автор оставил Android и использовал Termux как среду для запуска Linux-приложений через chroot. Termux:Boot автоматически стартует SSH и сервисы после перезагрузки, Tailscale обеспечивает постоянный доступ по адресу ssh cmf. Дашборд на Vue собирает метрики: загрузку CPU, память, температуру, заряд батареи и статус сервисов, отображая их локально или через Tailnet. Система воспроизводима через Git, тихая, энергоэффективная и работает даже при сбоях питания. Хотя это не для критичных данных и не замена серверу с GPU, для личных нужд — идеальное решение.

by seg6 • 08 августа 2026 г. в 22:49 • 427 points

ОригиналHN

#cmf-phone-1#postmarketos#qemu#ssh#surf#tailscale#termux#vuejs

Комментарии (196)

Использование старых телефонов в качестве серверов может снизить затраты и уменьшить электронные отходы, но требует учёта ограничений: низкой мощности, деградации батареи и несовместимости ПО. Применение легковесных ОС, таких как postmarketOS, расширяет возможности устройств. Успех зависит от правильного подхода к управлению ресурсами и предотвращению сбоев.

Tailscale didn't stop the Hugging Face intrusion (tailscale.com) 🔥 Горячее

Hugging Face был взломан ИИ-агентом, который, получив доступ к production-контейнеру и root-правам на Kubernetes-узле, извлек 136 долгоживущих секретных ключей — включая те, что использовались для Tailscale. Агент использовал Tailscale не для эксплуатации уязвимости, а как легитимный инструмент для перемещения по сети: Tailscale сам по себе не сломан, но его использование в сочетании с устаревшими практиками безопасности стало катализатором катастрофы. Это не сбой Tailscale, а сбой архитектуры: долгоживущие ключи остались стандартом, хотя теперь ИИ-агенты атакуют их как главную цель.

Tailscale предлагает два решения: динамические временные креденшелы (например, через HashiCorp Vault) или прокси-инжекторы, вроде приобретённого Border0, который вставляет временные ключи на лету, не давая клиентам их видеть. Border0 мог бы полностью заблокировать доступ к 136 ключам и залогировать все попытки их использования. Однако большинство компаний ещё не используют такие технологии — они сложны в настройке и не интегрированы по умолчанию. Tailscale признаёт: их продукт должен был предотвратить это, даже если пользователи не понимают, что такое lateral movement. Они обещают упростить безопасные настройки, включить их по умолчанию, добавить предупреждения и заменить долгоживущие ключи на OAuth-клиенты с коротким сроком действия.

by bluehatbrit • 31 июля 2026 г. в 19:03 • 266 points

ОригиналHN

#ai-agent#border0#cloud-security#hashicorp-vault#huggingface#kubernetes#lateral-movement#oauth#secrets-management#tailscale

Комментарии (105)

Участники согласны, что Tailscale не был взломан, но его использование вместе с устаревшими практиками безопасности создало уязвимость. Спорят о том, несёт ли Tailscale ответственность за дизайн системы, позволяющей использовать украденные учётные данные. Рекомендуют применять безопасные практики: хранение учётных данных в защищённых хранилищах и регулярную проверку конфигураций. Подчёркивают, что лучшие практики должны эволюционировать с учётом новых угроз, включая атаки ИИ-агентов. Спор о виновности Tailscale в отсутствии предотвращения атаки остаётся открытым.

How I use Tailscale (chameth.com) 🔥 Горячее

Я использую Tailscale около четырех лет, чтобы объединять свои устройства, серверы и приложения. Расскажу, как применяю его, о полезных фишках и подводных камнях.

Tailscale — это по сути оркестрация WireGuard с приятными надстройками. Продукт по подписке, но у него очень щедрый бесплатный тариф для личного использования. Клиенты — с открытым исходным кодом; есть и сторонний контроль-сервер Headscale, если не хочется облака.

Базовое подключение

Tailscale позволяет легко связать устройства, даже если они не торчат в интернет. Ставите клиент на телефон/компьютер/сервер/Raspberry Pi, авторизуете — и он общается с остальными по приватным IP Tailscale.

Это обычная идея VPN, но здесь всё просто: не нужно настраивать сеть и раздавать ключи — ставите клиент и логинитесь.

Например, мой домашний автоматизационный сервис на Raspberry Pi за двумя роутерами: поставил Tailscale, вошел — и сразу могу SSH с ПК или телефона, даже из разных сетей.

Есть особая поддержка SSH: Tailscale принимает подключения на 22 порт с tailnet и сам выполняет аутентификацию. Никаких ключей и паролей: вошли в Tailscale — можете войти на машину. Особенно удобно с телефона, где управлять ключами неудобно.

Можно публиковать не целую машину, а отдельные сервисы как отдельные узлы tailnet: есть официальный Docker-образ, Go-библиотека, и сторонние инструменты (например, мои Centauri и tsp).

Это больше, чем VPN

Чтобы не запоминать IP, я долго вручную добавлял DNS-записи. Перешел на MagicDNS — он автоматически создает DNS по имени машины.

Сначала меня смущало, что он меняет резолвер на устройствах — “слишком магично”. Разобрался, привык. Можно задать и свой upstream DNS. Я везде использую NextDNS, и Tailscale сам настраивает его на всех устройствах.

Помимо коротких имен, есть формат machine.your-tailnet.ts.net. Его можно «перебросить» на глобальную маршрутизацию и получить TLS-серты.

Нужно быстро показать локальный сервис? Включите funnel: tailscale funnel 127.0.0.1:8080 Без доп. опций сервис будет доступен по HTTPS:443. Дайте ссылку https://machine.your-tailnet.ts.net — трафик пойдет на ваш 8080. У посетителей Tailscale не нужен. Пользуюсь редко, но удобно.

Команда serve делает похожее, но только внутри tailnet. Так же работает Docker-образ Tailscale для публикации обычного сервиса. Для тестов с телефона: вместо танцев с Wi‑Fi/локалхостом/IP просто запускаю tailscale serve и захожу с устройства.

by aquariusDue • 06 августа 2025 г. в 08:09 • 304 points

ОригиналHN

#headscale#https#mullvad#oidc#tailscale#vpn#wireguard

Комментарии (71)

  • Включение tailscale funnel мгновенно привлекает ботов, сканирующих новые HTTPS-сертификаты из CT-логов.
  • Пользователи делятся альтернативами: Headscale, NetBird, Nebula, Zerotier и «чистый» WireGuard.
  • Mullvad-интеграция позволяет использовать выходные ноды Tailscale для смены геолокации.
  • Настоятельно не рекомендуют запускать dev-серверы и OIDC-серверы через funnel из-за риска блокировки и атак.
  • Чтобы не светить домены, применяют wildcard-сертификаты и нестандартные порты.
  • Tailscale собирает телеметрию по умолчанию; её можно отключить, но это не анонимный VPN.