Trả lời nhanh: Cài Tailscale trên VPS chỉ cần hai lệnh: curl -fsSL https://tailscale.com/install.sh | sh rồi sudo tailscale up, mở link hiện ra để đăng nhập. Trên laptop và điện thoại tải app chính chủ, đăng nhập cùng tài khoản. Xong: mọi thiết bị thấy nhau qua IP 100.x.y.z, SSH được vào VPS mà không cần IP công cộng.
Bài này là hướng dẫn thao tác từ số không đến một mạng Tailscale (tailnet) hoàn chỉnh gồm VPS, máy tính và điện thoại - kèm bước nhiều người bỏ qua: dùng chính Tailscale để đóng bớt cửa công khai của VPS lại. Tổng thời gian khoảng 10 phút, mọi lệnh dán được nguyên văn.
- Chuẩn bị: một tài khoản Google/GitHub/Microsoft và một VPS Ubuntu (nếu có)
- VPS: 2 lệnh cài + 1 lần đăng nhập qua link
- Laptop, điện thoại: cài app, đăng nhập cùng tài khoản là tự thấy nhau
- Kiểm tra bằng
tailscale status, ping IP 100.x và gọi tên máy qua MagicDNS - Nâng cấp bảo mật: SSH qua tailnet rồi đóng port 22 công cộng
Chuẩn bị: 2 thứ cần có
Một là tài khoản để đăng nhập Tailscale - Google, GitHub, Microsoft hay Apple đều được, nên bật xác thực 2 lớp sẵn. Hai là các thiết bị muốn nối mạng. Trong bài tôi dùng bộ ba điển hình: một Cloud VPS Ubuntu, một laptop và một điện thoại. Chưa có VPS thì bỏ qua phần đó vẫn làm được với laptop + điện thoại, nhưng VPS chính là node hữu ích nhất của mạng - nó trực tuyến 24/7.
Nếu VPS vừa nhận còn trống, nên chạy trước checklist bảo mật cơ bản trong bài 12 việc làm ngay sau khi nhận VPS Ubuntu.
Bước 1: cài trên VPS Ubuntu/Debian
SSH vào VPS và chạy:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale upLệnh thứ hai in ra một đường link - mở nó trên trình duyệt bất kỳ, đăng nhập, bấm xác nhận. VPS lập tức vào tailnet. Xem IP nội bộ vừa được cấp:
tailscale ip -4
# vi du: 100.101.98.12Dịch vụ tailscaled đã được bật tự khởi động cùng hệ thống (systemd enable sẵn) - reboot VPS không phải cài lại. Mẹo cho người quản nhiều máy: tạo auth key trong admin console (Settings → Keys) rồi cài không cần mở link: sudo tailscale up --auth-key=tskey-auth-xxxxx.
Bước 2: cài trên laptop Windows, macOS, Linux
Tải bản cài từ tailscale.com/download (Windows và macOS có installer đồ họa; macOS còn bản trên App Store; Linux dùng đúng script như VPS). Chạy xong, biểu tượng Tailscale xuất hiện ở khay hệ thống - bấm Log in, dùng đúng tài khoản ban nãy. Không có gì để cấu hình thêm: thấy trạng thái Connected là xong.
Bước 3: cài trên điện thoại
App Tailscale có trên cả App Store và Google Play. Cài, đăng nhập cùng tài khoản, gạt công tắc kết nối - hệ điều hành sẽ hỏi quyền tạo cấu hình VPN, đồng ý là xong. Từ giờ điện thoại truy cập được mọi thiết bị trong tailnet kể cả khi đang dùng 4G/5G - đây chính là lúc thấy rõ giá trị: dịch vụ trên VPS hay NAS ở nhà mở được từ bất cứ đâu.
Bước 4: kiểm tra mạng đã thông
Trên bất kỳ máy nào, liệt kê toàn bộ tailnet:
tailscale status
# 100.101.98.12 vps-tnd linux active
# 100.87.14.209 laptop-cua-toi windows active
# 100.92.33.101 iphone iOS activePing thử và SSH qua IP tailnet:
ping 100.101.98.12
ssh [email protected]Nhờ MagicDNS (bật mặc định với tailnet mới), gọi tên máy trực tiếp còn gọn hơn:
ssh user@vps-tndMuốn đổi tên máy cho dễ nhớ: vào admin console, mục Machines, Edit machine name.
Bước 5 (khuyên làm): SSH qua tailnet, đóng port 22 công cộng
VPS để port 22 mở công cộng hứng hàng nghìn lượt dò mật khẩu mỗi ngày. Giờ bạn đã SSH được qua tailnet, hãy đóng cửa công khai lại. Quan trọng: kiểm tra SSH qua IP 100.x thành công trước rồi mới chặn, và đảm bảo bạn còn lối vào console/VNC từ trang quản lý nhà cung cấp để phòng trường hợp Tailscale trục trặc.
# chi cho SSH tu dai IP tailnet
sudo ufw allow in on tailscale0 to any port 22 proto tcp
sudo ufw deny 22/tcp
sudo ufw enable
sudo ufw statusTừ đây kẻ dò quét internet không còn thấy port 22 của bạn. Bước tiếp theo tự nhiên là bật hẳn Tailscale SSH - xác thực bằng danh tính tailnet, khỏi quản key.
Câu hỏi thường gặp
Cài Tailscale có mất phí không?
Không. Client miễn phí trên mọi nền tảng; gói Personal tại thời điểm viết cho 3 người dùng và 100 thiết bị - quá đủ cho cá nhân. Chỉ đội nhóm đông người dùng mới cần gói trả phí.
Tailscale có tự chạy lại sau khi reboot không?
Có. Trên Linux, dịch vụ tailscaled được enable vào systemd ngay khi cài; trên Windows/macOS app khởi động cùng hệ điều hành; trên điện thoại kết nối giữ theo cấu hình VPN của máy. Trạng thái đăng nhập giữ nguyên, không phải xác thực lại.
Một tài khoản cài được bao nhiêu máy?
Gói miễn phí cho tới 100 thiết bị - VPS, máy ảo, container đều tính là một thiết bị. Khi máy không dùng nữa, xóa nó khỏi admin console để danh sách gọn gàng.
Lỡ chặn port 22 mà Tailscale hỏng thì sao?
Vẫn còn hai lối: console/VNC trên trang quản lý của nhà cung cấp VPS (không đi qua SSH), hoặc gỡ luật ufw từ console đó. Đây là lý do bài khuyên giữ thói quen kiểm tra console hoạt động trước khi chặn port công cộng.
Bài viết liên quan
- Tailscale là gì? Mạng riêng nối mọi thiết bị của bạn
- Ubuntu Server 24.04: 12 việc làm ngay sau khi nhận VPS
- Tailscale SSH: quản trị server không cần mở port 22
- Gemini API: lấy key miễn phí + tích hợp vào AI agent trên VPS
- Whitelist IP cho VPS, API và database bằng ip.tnd.vn
- GPU VPS cho AI startup: ROI 2026
- Cài đặt VPS lần đầu: checklist 10 bước an toàn (security hardening)
- CVE-2026-41940: Lỗ hổng Authentication Bypass nghiêm trọng trên cPanel/WHM - Patch ngay
- Self-host GitHub Actions runner trên VPS: tiết kiệm CI minutes



