Tailscale

Tailscale vs WireGuard:遠端 SSH 該選哪個?(2026)

Tailscale 構建在 WireGuard 之上——所以真正的選擇是託管網狀 vs 手配隧道。面向遠端存取和手機 SSH 的清晰對比:設定、NAT 穿透、速度與控制權。

CC Chen Chen· 創始人·2026 年 6 月 24 日·閱讀 6 分鐘

一句話結論

Tailscale 和 WireGuard 其實不是對立的——Tailscale 構建 WireGuard 之上。WireGuard 是快速、現代的 VPN 協定;Tailscale 是一個託管的網狀網路,用 WireGuard 做實際隧道,並在上面加了難做的部分:金鑰交換、NAT 穿透、裝置探索、存取控制。所以真正的選擇是"託管網狀(Tailscale)vs 自己設定 WireGuard"。

對透過 SSH 存取你自己的伺服器——尤其從手機或家庭路由器後面的機器——Tailscale 省事得多。對一條完全自控、無第三方協調的隧道,裸 WireGuard 勝出。本文解釋這個取捨。

它們不在同一層

這點容易讓人困惑:對比 Tailscale 和 WireGuard,不是對比兩個同類的 VPN。WireGuard 是協定(和工具)——你定義對等點、手動交換公鑰、設定允許的 IP、開放或轉發連接埠讓對等點能找到彼此。Tailscale 底層跑 WireGuard,但替你處理協調:分發金鑰、穿透 NAT 讓裝置即使在路由器後也能直連、給每臺裝置一個穩定 IP(並透過 MagicDNS 給名字)、執行存取規則。你得到一個 WireGuard 網路,卻不用寫 WireGuard 設定。

並排對比

Tailscale裸 WireGuard
設定裝好、登入——搞定每個對等點手動設定
NAT / CGNAT 穿透✅ 自動⚠️ 自己搞(連接埠轉發/中繼)
金鑰管理自動手動交換金鑰
裝置命名(DNS)✅ MagicDNS❌ 裸 IP
存取控制✅ ACL靠防火牆規則
裸吞吐WireGuard 速度(直連)WireGuard 速度
第三方協調Tailscale(或自託管 Headscale)
成本免費版;付費方案免費

關於速度:因為 Tailscale 只要能做就在裝置間建立直接的 WireGuard 隧道,吞吐本質上就是 WireGuard 的。協調伺服器不在資料路徑上,只幫對等點找到彼此。只有當無法直連、流量必須回退到中繼(DERP)時,延遲才會不同。

什麼時候選 Tailscale

當你更看重"連上"而非"設定"時選 Tailscale:很多裝置、NAT 或 CGNAT 後的機器、在網路間漫遊的手機,或你想從任何地方存取、又不想開連接埠的家庭實驗室。對個人和小團隊的遠端存取,它是務實的預設選擇——大部分工作替你做了。

什麼時候選裸 WireGuard

當你想要完全控制和最少依賴時選裸 WireGuard:一條點對點隧道、畫面裡沒有第三方協調伺服器的方案,或你必須掌控堆疊每個部分的環境。設定和 NAT 穿透更費事,但你的對等點之間除了協定本身什麼都沒有。(如果你喜歡 Tailscale 的模式但想自託管控制面,Headscale 是開源的 Tailscale 協調伺服器。)

從手機 SSH,Tailscale 是簡單路徑

這是取捨最清楚的場景。要從用行動數據的手機 SSH 進家庭伺服器,裸 WireGuard 意味著搭隧道、對付路由器;Tailscale 意味著兩臺裝置都有穩定的私有位址、直接連線。無需連接埠轉發,SSH 伺服器也從不暴露到公網。

從手機透過 Tailscale 連線的 SSH 工作階段,顯示'Routing via Tailscale'和登入成功
從手機透過 Tailscale 路由的 SSH——'Routing via Tailscale… Authentication successful.' TermAI 內建 Tailscale,手機端不需要單獨的 VPN App。

最後這點在行動端很關鍵:TermAI 把 Tailscale 裝進 App 裡,所以你不用為了連機器單獨跑一個 VPN 用戶端——你一連,路由就發生了。用裸 WireGuard 你得自己設定並執行一個系統 VPN 隧道。

怎麼決定

  • 我想要遠端存取以最少設定就能用 → Tailscale。
  • 裝置在 NAT/CGNAT 後,或在網路間漫遊 → Tailscale。
  • 我在從手機 SSH 進伺服器 → Tailscale(TermAI 內建)。
  • 我想要一條無第三方協調的單一隧道 → 裸 WireGuard。
  • 我喜歡網狀模式但必須自託管控制面 → Headscale。

常見問題

Tailscale 就是 WireGuard 嗎?
Tailscale 用 WireGuard 做隧道,但不"只是"WireGuard——它在上面加了自動金鑰交換、NAT 穿透、裝置探索、MagicDNS 和存取控制。

Tailscale 比 WireGuard 快嗎?
當 Tailscale 直連時(通常情況),吞吐和裸 WireGuard 基本相同,因為隧道就是 WireGuard。只有當無法直連、必須用中繼時速度才下降。

有協調伺服器,Tailscale 是不是不那麼安全?
協調伺服器撮合連線、分發金鑰,但不在你的資料路徑上;你的流量在裝置間端到端加密。如果你想自己掌控那臺伺服器,Headscale 是自託管替代。

家庭實驗室哪個更好?
多數家庭實驗室選 Tailscale——它處理 NAT 穿透和命名,你無需連接埠轉發就能存取一切。如果你特別想要一條完全自管的單一隧道,選裸 WireGuard。

快速事實

  • 主題:Tailscale vs WireGuard,用於遠端存取和行動 SSH
  • 關鍵關係:Tailscale 構建在 WireGuard 之上——託管網狀 vs 手配 WireGuard
  • Tailscale 額外加:自動 NAT 穿透、金鑰交換、MagicDNS、ACL
  • 速度:Tailscale 直連隧道跑 WireGuard 速度;中繼增加延遲
  • 手機 SSH:Tailscale 是簡單路徑;TermAI 內建(無需單獨 VPN App)
  • 自託管控制面:Headscale(開源 Tailscale 協調伺服器)
Try TermAI

Free on iOS and Android. 5 AI requests/day on the free tier, plus unlimited SSH/SFTP and built-in Tailscale.

CC
Chen Chen — Founder of TermAI

Writes about mobile DevOps, terminal UX, and the surprising depth of "boring" infrastructure.

Was this useful? ← Back to blog