Tailcat – Like netcat, but over Tailscale’s data plane 🔥 Горячее
Tailcat — это утилита от Tailscale, которая позволяет устанавливать зашифрованные соединения между машинами по принципу netcat, но используя только данные плоскости Tailscale (magicsock и DERP), минуя её контрольную плоскость. Это означает, что для работы не нужен аккаунт Tailscale, root-доступ или изменение системных настроек — всё работает в пользовательском пространстве. Трафик шифруется end-to-end через WireGuard, а начальное соединение устанавливается через DERP-релеи (по умолчанию — бесплатные, rate-limited от Tailscale), после чего magicsock пытается перейти на прямое P2P UDP-соединение, если NAT позволяет.
Один запуск tailcat на сервере генерирует одноразовый токен подключения, который клиент использует для установки канала. После этого можно передавать stdin/stdout, пробрасывать локальные TCP-порты (например, --serve=8080) или даже запускать auth-free SSH-сервер через --serve=no-auth-ssh. Утилита также поддерживает пинг с указанием пути (DERP или прямой) и флагом --until-direct для ожидания оптимального маршрута. Проект полностью open source, но без гарантий стабильности API, CLI или работы публичных DERP-релеев — всё предоставляется «как есть». Tailcat возник как эксперимент «derpcat» в 2023 году, был выделен в отдельный модуль и открыт в августе 2026 на конференции TailscaleUp.
Комментарии (106)
**Tailcat** Tailcat — практическое воплощение принципа end-to-end connectivity: использует инфраструктуру Tailscale (magicsock, DERP) без зависимости от её control plane, что позволяет устанавливать P2P-соединения без root-доступа и аккаунтов. Механизм: односторонний обмен ключами через Meow-сообщения по DERP, затем стандартный CallMeMaybe для прямого соединения — полноценная интеграция с внутренними механизмами Tailscale, а не просто обёртка. **Инфраструктура и ограничения** Tailscale сознательно выделил отдельные DERP-серверы для публичного использования с ограничением скорости, чтобы поддерживать открытость без влияния на основную инфраструктуру (Brad Fitzpatrick). Этот rate-limit также ограничивает пригодность Tailcat для C2-каналов (@MajesticHobo2). **Практические сценарии** Tailcat работает в пользовательском пространстве и не требует root-доступа, что делает его удобным для CI/CD, облачных VM и ограниченных систем. Решает проблему P2P-соединений без настройки портов и NAT — особенно ценно в условиях CGNAT и ограниченного IPv6 (@pbohun). Примеры применения: Minecraft-моды, SSH-серверы на systemd, замена WebSocket-прокси в Mosh для прямой работы с UDP-трафиком (@ekarulf). Nix-окружение в репозитории отражает внутреннюю практику Tailscale, где Nix — стандарт разработки, а не опциональный инструмент (@ronef). **Сравнение с аналогами** Tailcat напоминает Magic Wormhole, но расширяет идею с передачи файлов на произвольные TCP-соединения, сохраняя простоту, но без human-readable session IDs (@doomrobo). Среди аналогов — Wush и Iroh, использующие Tailscale или WireGuard; Tailcat выделяется простотой и прямой интеграцией с magicsock без дополнительных зависимостей. **Споры и альтернативы** Часть пользователей (@gz5) считает, что Tailcat недостаточно радикален: если цель — устранить проприетарность, нужно полностью отказаться от Tailscale DERP, как в NetBird, ZeroTier или OpenZiti. Другие (@LarsKrimi) сомневаются в надёжности самого Tailscale, хотя это не опровергает работоспособность Tailcat. Альтернатива от @maisem: запуск кастомного клиента Tailscale, подключающегося к двум tailnet одновременно (tailmix), решает проблему доступа к домашней сети из офисной без Tailcat. **Документация и принцип** Различие control/data plane в официальной документации Tailscale помогло разобраться в архитектуре (@forrestthewoods) — важность документации для новичков подтверждается. Идея Tailcat соответствует end-to-end принципу (@MajesticHobo2): интернет не должен предоставлять встроенные механизмы для NAT, шифрования или идентификации — эти функции должно приносить приложение.
Unlocking free WiFi on British Airways 🔥 Горячее
Недавно на рейсе British Airways из Гонконга в Лондон автор обнаружил бесплатный WiFi для "сообщений" через программу лояльности. Оказалось, что для регистрации достаточно ввести email без верификации прямо в полёте. Бесплатный интернет работал с WhatsApp, Signal и WeChat (без изображений), но блокировал Discord и обычные сайты.
Автор выяснил, что система использует SNI (Server Name Indication) из TLS-рукопожатия для определения типа трафика. SNI раскрывает домен до установления шифрования, позволяя авиакомпании блокировать не-whitelisted домены. Эксперименты показали, что даже прямые подключения по IP без SNI блокируются, а использование SNI от WhatsApp (wa.me) обходит ограничение, позволяя установить соединение с любым сайтом через хост-заголовок HTTP.
Комментарии (138)
- Обсуждение началось с описания способа обхода ограничений Wi-Fi в самолётах и круизных лайнерах с помощью VPN, DNS-туннелирования и прочих техник, включая использование порта 53/UDP и DNS-over-HTTPS.
- Участники обменялись историями о том, как они обходили плату за Wi-Fi в полёте, используя различные комбинации инструментов вроде OpenVPN, WireGuard, Iodine и прочих.
- Обсуждались также такие темы, как SNI-утечки, обфускация трафика и их влияние на приватность пользователей.
- Упоминались также вопросы о том, как авиакомпании и другие транспортные компании могут отслеживать и ограничивать использование VPN и прокси-серверов.
- В конце обсуждение перешло к обсуждению более широких тем, таких как приватность и безопасность в сети, а также о том, как технические меры могут быть использованы для обхода цензуры и ограничений.
Wireguard FPGA 🔥 Горячее
Разработчики создали Wireguard-FPGA — полностью аппаратную реализацию VPN Wireguard на основе ПЛИС Artix7. Проект с открытым исходным кодом, включая весь RTL, встраиваемое ПО, битстримы и инструменты сборки, что позволяет любому провести полный аудит безопасности. Идея в том, что аппаратная реализация обеспечивает wire-speed производительность даже на недорогих FPGA, а открытость гарантирует отсутствие бэкдоров. Вместо традиционных программных реализаций, которые могут быть уязвимы для атак по сторонним каналам, этот подход обеспечивает физическую изоляцию и эффективность. Проект приглашает к сотрудничеству и аудиту.
Комментарии (149)
- Проект представляет собой реализацию WireGuard на FPGA, что позволяет достичь высокой производительности и низкого энергопотребления, но вызывает вопросы о целесообразности, поскольку обычное ПО может справляться с подобной задачей.
- Обсуждение затрагивает вопрос о том, почему не используется QUIC вместо WireGuard, несмотря на то, что он может предложить схожие возможности и при этом не требует специализированного оборудования.
- Участники обсуждения также поднимают вопрос о том, почему не используется уже готовое решение, такое как OpenVPN или IPSec, которые могли бы быть более подходящими для корпоративного использования.
- Некоторые участники высказывают мнение, что проект является "академическим грантваром", поскольку он не решает практическую задачу, а вместо этого служит демонстрацией возможностей FPGA.
- В то же время, другие участники подчеркивают, что это может быть полезно для обучения и исследований, а также может быть полезно в ситуациях, где требуется высокая безопасность и производительность.
- Наконец, обсуждение также затрагивает вопрос о том, почему не используется уже готовое решение, такое как OpenVPN или IPSec, которые могли бы быть более подходящими для корпоративного использования.
Privacy and Security Risks in the eSIM Ecosystem [pdf]
Технология eSIM, упрощая подключение к сотовым сетям без физической SIM-карты, создаёт серьёзные риски приватности и безопасности. Исследование показывает, что трафик пользователей travel-eSIM часто маршрутизируется через сторонние сети, включая китайскую инфраструктуру, независимо от реального местоположения — это подвергает данные юрисдикционному воздействию и потенциальному наблюдению.
Продавцы eSIM получают доступ к конфиденциальным данным пользователей, могут удалённо управлять устройствами и назначать публичные IP без ведома владельцев. Также обнаружены операционные риски: сбои удаления профилей и их блокировка. Рекомендации включают усиление прозрачности, контроля пользователя и регулирования, особенно с ростом распространения eSIM в смартфонах и IoT.
Комментарии (122)
- Исследование выявило проблемы с маршрутизацией данных через третьи страны (например, Гонконг) и доступом реселлеров к конфиденциальной информации пользователей при использовании туристических eSIM.
- Многие пользователи критикуют eSIM за сложность переноса между устройствами по сравнению с физическими SIM-картами и потенциальные ограничения со стороны операторов.
- Обсуждаются риски безопасности, включая возможные скрытые уязвимости eSIM, что подтверждается строгими ограничениями на их использование в таких странах, как Китай.
- Отмечается, что многие проблемы (маршрутизация, конфиденциальность) связаны не с технологией eSIM как таковой, а с бизнес-моделями MVNO и реселлеров.
- В качестве решений для защиты данных при использовании eSIM предлагается использовать VPN (например, WireGuard) и выбирать проверенных провайдеров.
How I use Tailscale 🔥 Горячее
Я использую Tailscale около четырех лет, чтобы объединять свои устройства, серверы и приложения. Расскажу, как применяю его, о полезных фишках и подводных камнях.
Tailscale — это по сути оркестрация WireGuard с приятными надстройками. Продукт по подписке, но у него очень щедрый бесплатный тариф для личного использования. Клиенты — с открытым исходным кодом; есть и сторонний контроль-сервер Headscale, если не хочется облака.
Базовое подключение
Tailscale позволяет легко связать устройства, даже если они не торчат в интернет. Ставите клиент на телефон/компьютер/сервер/Raspberry Pi, авторизуете — и он общается с остальными по приватным IP Tailscale.
Это обычная идея VPN, но здесь всё просто: не нужно настраивать сеть и раздавать ключи — ставите клиент и логинитесь.
Например, мой домашний автоматизационный сервис на Raspberry Pi за двумя роутерами: поставил Tailscale, вошел — и сразу могу SSH с ПК или телефона, даже из разных сетей.
Есть особая поддержка SSH: Tailscale принимает подключения на 22 порт с tailnet и сам выполняет аутентификацию. Никаких ключей и паролей: вошли в Tailscale — можете войти на машину. Особенно удобно с телефона, где управлять ключами неудобно.
Можно публиковать не целую машину, а отдельные сервисы как отдельные узлы tailnet: есть официальный Docker-образ, Go-библиотека, и сторонние инструменты (например, мои Centauri и tsp).
Это больше, чем VPN
Чтобы не запоминать IP, я долго вручную добавлял DNS-записи. Перешел на MagicDNS — он автоматически создает DNS по имени машины.
Сначала меня смущало, что он меняет резолвер на устройствах — “слишком магично”. Разобрался, привык. Можно задать и свой upstream DNS. Я везде использую NextDNS, и Tailscale сам настраивает его на всех устройствах.
Помимо коротких имен, есть формат machine.your-tailnet.ts.net. Его можно «перебросить» на глобальную маршрутизацию и получить TLS-серты.
Нужно быстро показать локальный сервис? Включите funnel: tailscale funnel 127.0.0.1:8080 Без доп. опций сервис будет доступен по HTTPS:443. Дайте ссылку https://machine.your-tailnet.ts.net — трафик пойдет на ваш 8080. У посетителей Tailscale не нужен. Пользуюсь редко, но удобно.
Команда serve делает похожее, но только внутри tailnet. Так же работает Docker-образ Tailscale для публикации обычного сервиса. Для тестов с телефона: вместо танцев с Wi‑Fi/локалхостом/IP просто запускаю tailscale serve и захожу с устройства.
Комментарии (71)
- Включение
tailscale funnelмгновенно привлекает ботов, сканирующих новые HTTPS-сертификаты из CT-логов. - Пользователи делятся альтернативами: Headscale, NetBird, Nebula, Zerotier и «чистый» WireGuard.
- Mullvad-интеграция позволяет использовать выходные ноды Tailscale для смены геолокации.
- Настоятельно не рекомендуют запускать dev-серверы и OIDC-серверы через funnel из-за риска блокировки и атак.
- Чтобы не светить домены, применяют wildcard-сертификаты и нестандартные порты.
- Tailscale собирает телеметрию по умолчанию; её можно отключить, но это не анонимный VPN.