safe way home
WoowTech 銷售手冊

安全回家,不用開埠——兩種 Tailscale 交付方案

遠端存取 Home Assistant、串接多個站點、把家裡的攝影機和 NAS 帶著走——用 Tailscale 的私有網路技術做,全部不用在路由器上開 port,也不用把家的入口暴露在公網。WoowTech 提供兩種代交付模式,選你要的那一種。

0 個
路由器不用開任何埠
2 種
代交付模式任選
100%
私有網路,端到端加密

為什麼你家需要 Tailscale

只要用手機從外面打開過家裡的 Home Assistant,你大概碰過三件事:Nabu Casa 每月付費、路由器 port forwarding 一開就被掃、DDNS + 反向代理設完自己都不敢碰。這些方案都有把家的入口「露在公網上」的味道。

Tailscale 走另一條路:手機、筆電、Home Assistant 主機各裝一支輕量 client,就地組成一個只有你自己的私有網路(tailnet)。路由器一個埠都不用開、封包端到端加密(WireGuard)、每台裝置都能用一個好記的短網址(MagicDNS)互相找到。

觀念:Tailscale 免費方案已經夠一家人用——但要玩到 ACL 分權、subnet router 帶進整段 LAN、Serve 給 HA 一個 HTTPS 短網址、多站點互通,你會發現「工具很強、設定的力氣是另外一件事」。這也是為什麼你會需要有人代交付。

兩種代交付模式,一次看懂

兩種模式都是「WoowTech 幫你把 Tailscale 用到位」,差別在於控制平面(誰在管你的裝置清單)放在哪裡:

A. HAOS Add-on 代設定

你買一台跑 Home Assistant OS 的主機(例如 Yellow、Green、或自己組),我們在你家或遠端登入把 HA 內建的 Tailscale add-on 裝好、把 ACL/subnet router/Serve/MagicDNS 全部設對,最後交鑰匙給你。控制平面走官方 Tailscale.com。

適合:單一家庭、只有一個站點、想用 Tailscale 官方 SaaS 又不想自己碰 policy hujson。

B. Headscale 雲端 PaaS 帳號

不用官方 Tailscale.com——你在 WoowTech 的私有 Headscale 座標伺服器(跑在 *.woowtech.io)開一個 tenant,裝置照樣用開源 Tailscale client 連進來。裝置數不受 Tailscale 免費 3 使用者/100 裝置上限,多站點多路由更好談。

適合:SOHO、想自主管控、多站點(家+工作室+長輩家)、要接超過 3 個家人或 100 台裝置、對「不想讓資料進美國廠商」有偏好。

提示:選 A 還是 B 不用一次選對——先跑 A 三個月再搬 B 也可以(tailnet policy 可轉譯,裝置需重新 join);我們代交付時會把 policy 用文件備份。

模式 A · HAOS Tailscale add-on 代設定

官方 Tailscale + 我們把細活做完,交鑰匙給你。以下每一項都是我們幫你設好、你不用學。

交付內容

Tailscale add-on 安裝、開機、加入 tailnet;HA 主機取好裝置名(例:ha-home)。
MagicDNS 開啟——手機打 https://ha-home 就進得去,不用背 IP。
Serve 設好——HA 得到合法 HTTPS 憑證的短網址(例:https://ha-home.tail-scale.ts.net),瀏覽器不再跳「不安全」。
Subnet router 宣告+核准——tailnet 裡的手機可以直接連 192.168.1.x 上的攝影機、NAS、印表機。
ACL policy hujson 寫好——爸媽只能開 HA、小孩不能碰 NAS、外包工程師只能連 Zigbee 網關,一條條寫清楚。
Key expiry、node approval、tag 政策——過期自動下線、新裝置要你按核准才進來。
交付文件:一份「你家的 tailnet 圖」+「政策說明」+復原步驟。

你負擔什麼

Tailscale 免費方案(Personal Plan)就夠絕大多數家庭用:3 個使用者、100 台裝置、無限量流量。你不用另外付月費。

觀念:WoowTech 賣的是「幫你把 Tailscale 用對的服務」,不是 Tailscale 本身。控制平面仍屬 Tailscale 公司;他們的隱私政策與服務條款請以官方為準。

模式 B · WoowTech Headscale 雲端 PaaS

Headscale 是開源版的 Tailscale 控制平面。我們幫你維護一台跑在 *.woowtech.io 的 Headscale 伺服器,你在上面開個帳號,就有自己的私有 tailnet——但流量與資料仍然端到端加密、點對點直連,不會過 WoowTech 的機房。

交付內容

私有 tenant(例:your-name.hs.woowtech.io),我們幫你把 Home Assistant 加入、把手機/筆電 pre-auth key 準備好。
同樣做完 ACL policy、subnet router、MagicDNS、Serve——功能與模式 A 幾乎等價,但控制平面在我們的私有伺服器。
裝置數上不封頂——家+工作室+長輩家+所有家人手機一次串起來,不用像官方 Tailscale 卡在 3 使用者。
DERP relay 走 WoowTech 自架節點(雙北低延遲),也可以照設定 fallback 到 Tailscale 公用 DERP。
跨站點 subnet router 拓撲:家的 tailnet 看得到工作室的 LAN、反之亦然,policy 精細到「工作室 NAS 只能被家裡書房那台筆電看到」。
交付文件:Headscale CLI 速查、tenant 匯出/備份步驟、災難復原 SLA。

你負擔什麼

按月/按年租用,含 Headscale tenant 維運、DERP relay、24/7 監控與版本升級。實際數字依裝置規模與 SLA 等級調整,詳洽經銷商。

為什麼要選 Headscale?三個常見理由:(1) Tailscale 免費 3 使用者不夠家人+工作室分帳號;(2) 要在多個實體站點之間跑生產級 subnet router 拓撲;(3) 不想把裝置清單放在美國廠商的資料庫。三選一命中就值得考慮 B 模式。

典型情境

三個真實家庭的用法,讓你對號入座。

1. 台北單棟透天,就一個站點

爸媽退休回鄉,一台 HA 綠罐子放電視櫃,兩支手機一台筆電。想「出門也能開空調、看門口攝影機」,不想付 Nabu Casa 月費也不敢開 port。

典型客戶選 模式 A:一次交付服務費,之後 Tailscale 官方免費用到滿。

2. SOHO 老闆兩地跑:家 + 工作室

白天在工作室,工作室有 NAS 存客戶檔案、印表機、樓下咖啡廳的 IoT 攝影機。家裡有 HA、監控、爸媽 iPad。想從家連工作室 NAS 拿檔案、從工作室看家裡的攝影機、兩邊的 HA 在同一張儀表板上呈現。

典型客戶選 模式 B:兩個站點各裝一台 subnet router、policy 寫成「只有老闆自己可以跨站點」。免費方案裝置數會不夠。

3. 三代同堂 + 家庭工作室

爸媽家、自己家、長輩家三個 HA,加上老婆的手作工作室(有 NAS、印表機、對外沒 IP)。希望三家的 HA 都能在同一個儀表板看、緊急時可以互相看到彼此攝影機。

典型客戶選 模式 B:4 個站點、10+ 家人裝置,官方免費方案完全裝不下;私有 Headscale 沒這個限制。

安全與隱私

Tailscale 的安全設計來自兩件事:WireGuard 端到端加密(連我們也解不了)+ACL 最小權限預設關閉(除非你明說要通,否則裝置之間看不到)。我們的代交付流程把這兩件事真的做出來。

  • 不開 port:路由器上不動任何埠。你的 IP 對公網來說什麼都沒開。
  • 最小權限預設:交付當下的 policy 就是「爸媽只開 HA、外包工程師只碰他負責的區塊」,不會偷懶開全通。
  • Key expiry 開啟:手機/筆電 90 天沒登入就自動下線;換手機不用擔心舊裝置還在名單。
  • node approval 開啟:新裝置要你在管理介面按核准才進得來。防止陌生人拿到 auth key 就進 tailnet。
  • Serve 而非 Funnel:HA 給 HTTPS 短網址是只給 tailnet 內看的,不會意外把 HA 掛到公網。
  • 模式 B 附加:控制平面本身跑在 WoowTech 私有伺服器(新加坡+台灣雙節點),資料庫每日備份且加密,你要退租我們給你完整匯出。

方案比一比:跟你可能想到的其他做法

Nabu Casa 路由器 port forwarding WoowTech Tailscale 方案
費用結構 每月月費,終生要付 免費,但要買 SSL 憑證與研究 A:一次代設定費;B:月費含維運
暴露公網 透過 Nabu Casa 中繼,不直暴露 直接暴露——被掃、被試密碼 完全不暴露,端到端加密
多站點互通 做不到 要各自設,policy 難管 B 模式原生支援,policy 集中管
接你家的 NAS/攝影機 只能透過 HA 中轉 要各裝置各自開埠(超危險) Subnet router 一次帶進整段 LAN
HA 得到 HTTPS 短網址 有(*.ui.nabu.casa) 要自己弄反向代理+Let's Encrypt Serve 自動給合法 HTTPS,短網址好記
不熟網路的家人也能用 可以,接近一鍵 幾乎不行 裝一支 Tailscale App、掃 QR 就進來

價格與交付流程

價格會依站點數、裝置數、ACL 複雜度、是否含到府施工而不同——這裡先給一個代交付的「順序感」,實際數字請洽 WoowTech 或您的經銷商。

  1. 盤點通話(30 分鐘,免費)

    幾個站點、幾家人、有哪些 NAS/攝影機/印表機要接進來、想不想跟朋友分享——聊完決定 A 還是 B。

  2. 報價與交付範圍書

    會列出:交付項目、SLA、你要提供什麼(HA 存取權限、家人清單、路由器管理權)、驗收條件。

  3. 遠端或到府施工(半天)

    模式 A 多半遠端就能完成;模式 B 若含多站點 subnet router,會安排到府。

  4. 驗收+家人培訓(1 小時)

    每個家人現場裝 Tailscale App、掃 QR 上線;我們陪你把「從外面連家」跑一次。留一份小抄。

  5. 30 天回訪+交付文件

    你家的 tailnet 拓撲圖、policy 白話說明、Headscale 或 Tailscale 主控台入口、災難復原步驟。

費用:詳洽經銷商。模式 A 為一次性代設定費;模式 B 為月費/年費(含 Headscale tenant 維運、DERP relay、版本升級)。多站點、含到府、多家人培訓另計。

常見問題

我已經在用 Nabu Casa,還需要 Tailscale 嗎?
看你的需求。只想「外面能開 HA」,Nabu Casa 就夠;想從外面直接連 NAS/攝影機/印表機、想跨站點互通、想省月費,Tailscale 更適合。兩個也可以並存。
不熟網路的家人會不會裝不起來?
Tailscale App 在 iOS/Android/Windows/macOS 都是「裝了掃個 QR 就好」的等級。我們的交付範圍就包含現場帶家人裝完、確認能連。之後長輩換手機你 LINE 我們,我們遠端幫你補一張 QR。
選了 B(Headscale)之後,還能回頭用 A(官方 Tailscale)嗎?
可以。Headscale 的 policy 與 Tailscale 官方相容度極高,遷移主要是每台裝置重新 join(掃新的 QR)。我們代交付時會把 policy 用文件備份,隨時可搬。
Headscale 的伺服器掛了,我家會斷嗎?
正常情況下裝置之間直接 P2P 連線,不會過 Headscale——控制平面只在「新裝置 join」「policy 變更」「key 過期」時被用到。真的掛了,已連上的裝置能持續運作到 key expiry;我們的 SLA 目標為 30 分鐘內修復,並且提供 fallback 至公用 Tailscale 的緊急遷移方案。
可以只設定給我自己用,不讓家人加入嗎?
當然可以。ACL policy 就是這件事的答案——tailnet 裡有誰、誰能看誰,都是可設定的。我們甚至可以做「工程師調校期能進,交付後自動撤銷」的臨時帳號。
如果 Tailscale 公司哪天倒了怎麼辦?
兩個保險:(1) Tailscale client 是開源軟體、WireGuard 協議是業界標準,就算公司沒了 client 還是能用;(2) Headscale 是官方開源相容伺服器——所以我們的 B 模式其實就是「怕 A 模式廠商鎖定」的天然備案。
要不要準備哪些東西再約通話?
最好先想清楚三件事:(a) 你家幾個「站點」(幾間房子、辦公室);(b) 有哪些非 HA 的裝置想遠端連(NAS/攝影機/印表機/自架 Docker);(c) 幾個人要用(大概數字就好)。這三件事決定 A 還是 B、與價格級距。

下一步

talk to us

還在猶豫要 A 還是 B?先聊 30 分鐘

把你的站點數、家人數、想接的裝置講一講,我們幫你算清楚要走哪一條。免費,也不會硬推。

聯絡 WoowTech 或您的經銷商