Tailscale là gì? Mạng riêng nối mọi thiết bị của bạn

Chia sẻ bài viết

Mục lục

Trả lời nhanh: Tailscale là dịch vụ dựng mạng riêng ảo dạng mesh trên nền WireGuard: cài lên mỗi thiết bị, đăng nhập cùng một tài khoản, và tất cả - laptop, điện thoại, NAS, VPS - thấy nhau như chung một mạng LAN, dù mỗi máy ở một nơi. Không cần mở port, không cần IP tĩnh, không cần cấu hình VPN thủ công.

Từ khóa tailscale đang được tìm gần 15.000 lượt mỗi tháng ở Việt Nam và tăng hơn 20 lần trong 4 năm - không phải ngẫu nhiên. Nhà mạng siết CGNAT khiến mở port gần như bất khả thi, làm việc từ xa thành mặc định, và phong trào self-host (NAS, Jellyfin, Home Assistant, VPS cá nhân) bùng nổ. Tailscale giải đúng nút thắt của cả ba xu hướng đó bằng một lần cài đặt 2 phút. Bài này giải thích nó là gì, hoạt động ra sao và khi nào bạn cần đến nó.

Tóm tắt nhanh
  • Tailscale = WireGuard + máy chủ điều phối: mỗi thiết bị nhận một IP riêng dạng 100.x.y.z, kết nối trực tiếp mã hóa với nhau
  • Khác VPN thuê bao (ẩn IP, đổi vùng): Tailscale nối thiết bị của bạn lại với nhau
  • Xuyên được NAT và CGNAT - chính là lý do nó bùng nổ ở Việt Nam
  • Gói cá nhân miễn phí (tại thời điểm viết: 3 người dùng, 100 thiết bị) - đủ cho hầu hết nhu cầu
  • Một VPS trong tailnet đóng vai node luôn trực tuyến: exit node, hub, backup, tự host control server

Tailscale hoạt động thế nào: WireGuard cộng máy chủ điều phối

WireGuard là giao thức VPN nhanh và gọn nhất hiện nay, nhưng dùng thuần thì bạn phải tự tạo khóa, tự khai IP từng máy, tự lo NAT - cứ thêm một thiết bị là sửa cấu hình mọi nơi. Tailscale giữ nguyên phần mã hóa WireGuard và tự động hóa toàn bộ phần còn lại.

Khi bạn cài Tailscale và đăng nhập, thiết bị đăng ký với máy chủ điều phối (control server). Máy chủ này chỉ làm ba việc: xác thực danh tính, phát cho mỗi thiết bị một IP nội bộ cố định dạng 100.x.y.z, và trao đổi khóa công khai giữa các thiết bị. Còn dữ liệu thật của bạn chạy trực tiếp giữa hai thiết bị (peer-to-peer), mã hóa đầu-cuối - không đi qua máy chủ Tailscale. Mô hình này gọi là mesh: 5 thiết bị là 5 điểm nối thẳng nhau, không có trạm trung chuyển bắt buộc.

Kèm theo là MagicDNS: thay vì nhớ 100.101.102.103, bạn gọi thẳng tên máy, ví dụ ssh vps-tnd hay http://nas:8096.

Khác gì VPN thuê bao kiểu NordVPN, ExpressVPN?

Cùng chữ VPN nhưng hai mục đích ngược nhau. VPN thuê bao đưa traffic của bạn ra internet qua máy chủ của họ - mục tiêu là ẩn IP, đổi vùng địa lý. Tailscale dựng mạng riêng giữa các thiết bị của bạn - mục tiêu là truy cập tài nguyên của chính mình một cách an toàn.

VPN thuê baoTailscale
Mục đíchẨn IP, vượt chặn địa lýNối thiết bị của bạn thành một mạng
Máy chủCủa nhà cung cấpThiết bị của bạn nối thẳng nhau
Dữ liệu đi qua bên thứ baCó, toàn bộKhông (chỉ khóa công khai qua control server)
Chi phíThuê bao thángMiễn phí cho cá nhân

Điều thú vị: Tailscale vẫn làm được việc của VPN thuê bao nếu bạn thêm một exit node - một máy trong mạng nhận toàn bộ traffic ra internet hộ bạn. Đặt exit node trên VPS là bạn có VPN riêng với IP cố định của riêng mình - bài 3 của series hướng dẫn chi tiết.

Vì sao Tailscale bùng nổ ở Việt Nam: chuyện CGNAT

Phần lớn thuê bao cáp quang gia đình ở Việt Nam nằm sau CGNAT - nhiều nhà dùng chung một IP công cộng. Hệ quả: bạn không thể mở port cho máy ở nhà, DDNS trở nên vô dụng, camera và NAS không truy cập được từ ngoài. Lượng tìm kiếm cgnat ở VN tăng hơn 4 lần trong 4 năm cho thấy nỗi đau này ngày càng phổ biến.

Tailscale xuyên NAT bằng kỹ thuật hole-punching: hai thiết bị cùng chủ động dò đường ra và gặp nhau ở giữa, nên đa số trường hợp vẫn nối thẳng P2P được dù cả hai đầu đều bị NAT. Trường hợp xấu nhất (NAT quá chặt), kết nối rơi về máy chủ chuyển tiếp DERP - chậm hơn nhưng vẫn thông. Kết quả thực tế: máy ở nhà sau CGNAT vẫn truy cập được từ bất cứ đâu, không đụng đến router, không xin IP tĩnh.

Chi tiết cách kiểm tra bạn có bị CGNAT không và toàn bộ các lối thoát nằm ở bài CGNAT của series.

7 cảnh dùng Tailscale phổ biến nhất

Series này có bài hướng dẫn thao tác riêng cho từng cảnh:

  • SSH vào VPS không mở port 22 - hết lo brute-force, khỏi cần fail2ban (bài Tailscale SSH)
  • Truy cập NAS, Jellyfin, Home Assistant từ xa - thay QuickConnect và DDNS (bài NAS từ xa)
  • VPN riêng có IP cố định qua exit node trên VPS
  • Đưa web demo ra internet bằng Funnel, không mở port (bài Funnel & Serve)
  • Nối văn phòng - nhà - VPS thành một mạng qua subnet router (bài subnet router)
  • Bảo vệ database trên VPS: đóng port công cộng, chỉ truy cập qua tailnet
  • Tự host toàn bộ bằng Headscale trên VPS của bạn (bài Headscale)

Miễn phí đến đâu, giới hạn chỗ nào

Gói Personal miễn phí tại thời điểm viết cho 3 người dùng và 100 thiết bị - dư dả cho cá nhân và gia đình; đội nhóm đông hơn mới cần gói trả phí (kiểm tra trang giá của Tailscale để có con số hiện hành). Giới hạn đáng biết: control server là dịch vụ đóng do Tailscale vận hành - dữ liệu của bạn không đi qua họ, nhưng danh sách thiết bị và khóa công khai thì có. Nếu muốn tự chủ 100%, cộng đồng có Headscale - control server mã nguồn mở tương thích client Tailscale chính chủ, tự host trên một VPS nhỏ. Lượng tìm kiếm headscale ở VN cũng đang tăng 11 lần trong 4 năm.

Vai trò của một VPS trong mạng Tailscale

Tailnet toàn thiết bị cá nhân có một điểm yếu: chẳng máy nào trực tuyến 24/7 và chẳng máy nào có IP công cộng. Thêm một VPS vào mạng là lấp cả hai: exit node luôn sẵn sàng với IP cố định sạch; điểm trung chuyển backup nhận dữ liệu NAS đổ về hằng đêm; máy chủ Headscale nếu tự host; nơi chạy các dịch vụ nội bộ (database, Git, n8n) chỉ truy cập qua tailnet - port công cộng đóng sạch. Chi phí thấp nhất chỉ hơn trăm nghìn mỗi tháng cho Cloud VPS đặt tại Việt Nam, ping nội địa dưới 10ms.

Câu hỏi thường gặp

Tailscale có an toàn không?

Có. Dữ liệu mã hóa đầu-cuối bằng WireGuard, chạy thẳng giữa hai thiết bị của bạn; máy chủ Tailscale chỉ giữ danh tính và khóa công khai, không giải mã được nội dung. Client mã nguồn mở, được kiểm toán công khai. Rủi ro thực tế nằm ở tài khoản đăng nhập - hãy bật xác thực 2 lớp cho tài khoản Google/GitHub bạn dùng để đăng nhập Tailscale.

Tailscale có làm chậm mạng không?

Khi nối được P2P trực tiếp (đa số trường hợp), tốc độ gần bằng đường truyền thật vì WireGuard rất nhẹ. Chỉ khi NAT quá chặt phải đi qua relay DERP thì độ trễ tăng rõ. Hai thiết bị cùng ở Việt Nam nối thẳng nhau thường ping dưới 10-30ms.

Cần tài khoản gì để dùng Tailscale?

Đăng nhập bằng tài khoản Google, Microsoft, GitHub, Apple hoặc passkey - Tailscale không có mật khẩu riêng. Mọi thiết bị đăng nhập cùng tài khoản tự thấy nhau.

Tailscale khác gì tự cấu hình WireGuard?

Cùng nền mã hóa, khác ở công vận hành: WireGuard thuần phải tự phát khóa, tự khai IP từng peer, tự xử lý NAT; Tailscale tự động hết và thêm MagicDNS, ACL, SSH. Đổi lại WireGuard thuần không phụ thuộc dịch vụ bên ngoài. Đã có bài so sánh chi tiết cho dân dev trên blog TND.

Hạ tầng VPS tại Việt Nam của TND
Cloud VPS linh hoạt và VPS NVMe xung cao, IP công cộng riêng, đặt tại Việt Nam
Thêm một node luôn trực tuyến vào tailnet là cách nhanh nhất khai thác hết Tailscale: exit node IP cố định, điểm nhận backup, chỗ chạy dịch vụ nội bộ. Cloud VPS TND đặt tại Việt Nam ping dưới 10ms, bàn giao 5 phút; cần chạy media server hay database nặng I/O thì có dòng VPS NVMe ổ Enterprise U.2.
Xem Cloud VPS TND, bàn giao trong 5 phútCần I/O mạnh? Xem VPS NVMe

Bài viết liên quan