安全回家,不用開埠——兩種 Tailscale 交付方案
遠端存取 Home Assistant、串接多個站點、把家裡的攝影機和 NAS 帶著走——用 Tailscale 的私有網路技術做,全部不用在路由器上開 port,也不用把家的入口暴露在公網。WoowTech 提供兩種代交付模式,選你要的那一種。
為什麼你家需要 Tailscale
只要用手機從外面打開過家裡的 Home Assistant,你大概碰過三件事:Nabu Casa 每月付費、路由器 port forwarding 一開就被掃、DDNS + 反向代理設完自己都不敢碰。這些方案都有把家的入口「露在公網上」的味道。
Tailscale 走另一條路:手機、筆電、Home Assistant 主機各裝一支輕量 client,就地組成一個只有你自己的私有網路(tailnet)。路由器一個埠都不用開、封包端到端加密(WireGuard)、每台裝置都能用一個好記的短網址(MagicDNS)互相找到。
兩種代交付模式,一次看懂
兩種模式都是「WoowTech 幫你把 Tailscale 用到位」,差別在於控制平面(誰在管你的裝置清單)放在哪裡:
A. HAOS Add-on 代設定
你買一台跑 Home Assistant OS 的主機(例如 Yellow、Green、或自己組),我們在你家或遠端登入把 HA 內建的 Tailscale add-on 裝好、把 ACL/subnet router/Serve/MagicDNS 全部設對,最後交鑰匙給你。控制平面走官方 Tailscale.com。
適合:單一家庭、只有一個站點、想用 Tailscale 官方 SaaS 又不想自己碰 policy hujson。
B. Headscale 雲端 PaaS 帳號
不用官方 Tailscale.com——你在 WoowTech 的私有 Headscale 座標伺服器(跑在 *.woowtech.io)開一個 tenant,裝置照樣用開源 Tailscale client 連進來。裝置數不受 Tailscale 免費 3 使用者/100 裝置上限,多站點多路由更好談。
適合:SOHO、想自主管控、多站點(家+工作室+長輩家)、要接超過 3 個家人或 100 台裝置、對「不想讓資料進美國廠商」有偏好。
模式 A · HAOS Tailscale add-on 代設定
官方 Tailscale + 我們把細活做完,交鑰匙給你。以下每一項都是我們幫你設好、你不用學。
交付內容
ha-home)。https://ha-home 就進得去,不用背 IP。https://ha-home.tail-scale.ts.net),瀏覽器不再跳「不安全」。192.168.1.x 上的攝影機、NAS、印表機。你負擔什麼
Tailscale 免費方案(Personal Plan)就夠絕大多數家庭用:3 個使用者、100 台裝置、無限量流量。你不用另外付月費。
模式 B · WoowTech Headscale 雲端 PaaS
Headscale 是開源版的 Tailscale 控制平面。我們幫你維護一台跑在 *.woowtech.io 的 Headscale 伺服器,你在上面開個帳號,就有自己的私有 tailnet——但流量與資料仍然端到端加密、點對點直連,不會過 WoowTech 的機房。
交付內容
your-name.hs.woowtech.io),我們幫你把 Home Assistant 加入、把手機/筆電 pre-auth key 準備好。你負擔什麼
按月/按年租用,含 Headscale tenant 維運、DERP relay、24/7 監控與版本升級。實際數字依裝置規模與 SLA 等級調整,詳洽經銷商。
典型情境
三個真實家庭的用法,讓你對號入座。
1. 台北單棟透天,就一個站點
爸媽退休回鄉,一台 HA 綠罐子放電視櫃,兩支手機一台筆電。想「出門也能開空調、看門口攝影機」,不想付 Nabu Casa 月費也不敢開 port。
2. SOHO 老闆兩地跑:家 + 工作室
白天在工作室,工作室有 NAS 存客戶檔案、印表機、樓下咖啡廳的 IoT 攝影機。家裡有 HA、監控、爸媽 iPad。想從家連工作室 NAS 拿檔案、從工作室看家裡的攝影機、兩邊的 HA 在同一張儀表板上呈現。
3. 三代同堂 + 家庭工作室
爸媽家、自己家、長輩家三個 HA,加上老婆的手作工作室(有 NAS、印表機、對外沒 IP)。希望三家的 HA 都能在同一個儀表板看、緊急時可以互相看到彼此攝影機。
安全與隱私
Tailscale 的安全設計來自兩件事:WireGuard 端到端加密(連我們也解不了)+ACL 最小權限預設關閉(除非你明說要通,否則裝置之間看不到)。我們的代交付流程把這兩件事真的做出來。
- 不開 port:路由器上不動任何埠。你的 IP 對公網來說什麼都沒開。
- 最小權限預設:交付當下的 policy 就是「爸媽只開 HA、外包工程師只碰他負責的區塊」,不會偷懶開全通。
- Key expiry 開啟:手機/筆電 90 天沒登入就自動下線;換手機不用擔心舊裝置還在名單。
- node approval 開啟:新裝置要你在管理介面按核准才進得來。防止陌生人拿到 auth key 就進 tailnet。
- Serve 而非 Funnel:HA 給 HTTPS 短網址是只給 tailnet 內看的,不會意外把 HA 掛到公網。
- 模式 B 附加:控制平面本身跑在 WoowTech 私有伺服器(新加坡+台灣雙節點),資料庫每日備份且加密,你要退租我們給你完整匯出。
方案比一比:跟你可能想到的其他做法
| Nabu Casa | 路由器 port forwarding | WoowTech Tailscale 方案 | |
|---|---|---|---|
| 費用結構 | 每月月費,終生要付 | 免費,但要買 SSL 憑證與研究 | A:一次代設定費;B:月費含維運 |
| 暴露公網 | 透過 Nabu Casa 中繼,不直暴露 | 直接暴露——被掃、被試密碼 | 完全不暴露,端到端加密 |
| 多站點互通 | 做不到 | 要各自設,policy 難管 | B 模式原生支援,policy 集中管 |
| 接你家的 NAS/攝影機 | 只能透過 HA 中轉 | 要各裝置各自開埠(超危險) | Subnet router 一次帶進整段 LAN |
| HA 得到 HTTPS 短網址 | 有(*.ui.nabu.casa) |
要自己弄反向代理+Let's Encrypt | Serve 自動給合法 HTTPS,短網址好記 |
| 不熟網路的家人也能用 | 可以,接近一鍵 | 幾乎不行 | 裝一支 Tailscale App、掃 QR 就進來 |
價格與交付流程
價格會依站點數、裝置數、ACL 複雜度、是否含到府施工而不同——這裡先給一個代交付的「順序感」,實際數字請洽 WoowTech 或您的經銷商。
-
盤點通話(30 分鐘,免費)
幾個站點、幾家人、有哪些 NAS/攝影機/印表機要接進來、想不想跟朋友分享——聊完決定 A 還是 B。
-
報價與交付範圍書
會列出:交付項目、SLA、你要提供什麼(HA 存取權限、家人清單、路由器管理權)、驗收條件。
-
遠端或到府施工(半天)
模式 A 多半遠端就能完成;模式 B 若含多站點 subnet router,會安排到府。
-
驗收+家人培訓(1 小時)
每個家人現場裝 Tailscale App、掃 QR 上線;我們陪你把「從外面連家」跑一次。留一份小抄。
-
30 天回訪+交付文件
你家的 tailnet 拓撲圖、policy 白話說明、Headscale 或 Tailscale 主控台入口、災難復原步驟。