这周存储网络圈最值得看的一条新闻,不在硬盘,也不在新NAS,而在远程访问这条老战线上。
8月底的TailscaleUp 2026大会上,Tailscale官方开源了一个叫tailcat的小工具。哔哩哔哩按照知乎当天那篇刷屏文章的统计,发布一天涨了快八百星,目前GitHub已经一千五百多星,还在往上蹿。知乎官方给它配的slogan相当有意思:「Tailscale without Tailscale, by Tailscale」——用Tailscale的技术,但不用Tailscale。
对家里蹲着一台NAS、又常年跟"没有公网IP"搏斗的人来说,这条消息值得认真看一眼。但先说结论:它大概率不会改变你的远程访问主方案,它解决的其实是另一类一直被忽略的需求。往下看。
一、tailcat是什么:一个会打洞的加密netcat
如果你用过netcat(就是那个网络瑞士军刀nc),tailcat可以一句话讲明白:nc负责在两台机器之间开管道,但有两个老毛病——明文传输,中间抓包全看见;两台机器都在各自内网里没有公网IP时,根本连不上,要么做端口映射,要么架中转服务器。
tailcat把这两件事都修了。它长得像nc,用起来也像nc,但底层跑的是Tailscale的全套数据平面技术:一个类似netcat的CLI工具和Go库,运行在Tailscale数据面上,为两台机器建立端到端WireGuard加密隧道,但不依赖控制面。哔哩哔哩
用法简单到有点离谱。一方跑tailcat当服务端,生成一个以tc1q开头的连接令牌,把令牌发给对方,对方拿着令牌跑tailcat就连上了。知乎全程不需要注册账号,不需要root权限,不改路由表,不动DNS设置,一个用户态二进制文件下载即用。GitHub
连接建立之后,流量走WireGuard端到端加密。一开始通过DERP中继服务器握手,然后magicsock自动尝试NAT穿透——打洞成功就升级成点对点直连,打不通就继续走中继。知乎这套逻辑,用过Tailscale的人应该很眼熟,因为它就是Tailscale客户端里那套东西,只是被单独抽了出来。

二、先泼第一盆冷水:开源的是「数据面」,不是「免账号用Tailscale」
消息传开之后,最容易出现的误读是:Tailscale把心脏开源了,以后是不是不用它家服务了?
这里要把两个概念拆开。Tailscale这套体系分两层:控制面负责账号、设备身份、访问策略,就是你在网页后台看到的那一整套;数据面负责真正的加密传输和打洞。tailcat开源的是后者,而且是一个"点对点临时管道"形态的后者。项目仓库的一句话介绍说得非常直白:像netcat,但跑在Tailscale的数据面上,不带控制面。GitHub换句话说,你家NAS上那个长期挂着、手机电脑电视随时连回来的tailnet,靠的是控制面管理的一整套身份和策略,tailcat替代不了它,也没打算替代它。事实上,想自建控制面的玩家早就有Headscale这条开源路线,B站今年5月就有完整的全流程解析视频,这条路并不新。

官方自己也把话说得很直白:需要治理的时候用Tailscale,需要一根快速加密管道的时候用tailcat。知乎同一场大会上,Tailscale还更新了Aperture AI网关,专门做AI代理的网络治理——一手开闸,一手守闸,商业产品的边界画得清清楚楚。
所以结论先放这儿:如果你的需求是"人在外面,随时连回家里NAS",你现在用的方案该是什么还是什么,tailcat不是来抢这个位置的。
三、它真正抢的是这三个场景的活
那它抢谁的活?翻完知乎那篇文章列的五个场景,跟NAS用户真正相关的其实是三个,而且都是过去相当别扭的场景。
第一个,临时给外人传一个大文件。朋友要给你发几十GB素材,网盘限速,你又不想把NAS的端口暴露给陌生人,或者懒得把对方拉进自己的tailnet还占一个设备名额。tailcat一条命令,令牌发过去,传完就关,对方从头到尾进不了你的内网。
第二个,临时把家里某个服务借给别人看一眼。你NAS上跑了个相册或者影音墙,想让远方的家人朋友临时访问,又不想配公网IP、不想开ngrok,tailcat --serve=端口,令牌一发,全程加密。
第三个最容易被忽略:免认证SSH。tailcat --serve=no-auth-ssh可以起一个不用管密钥的临时SSH——听着吓人,但令牌是一次性的、用完就关,对临时维护这种场景反而比把SSH端口长期挂在公网上安全得多。有NAS用户的SSH半个月被扫了九千八百次,暴露面这东西,能少一天是一天。
你会发现这三个场景有个共同点:一次性、双向知情、不想建立长期关系。这恰恰是现有五条路线都覆盖不好的缝隙——IPv6直连要对方也有IPv6,frp要你有台VPS,Tailscale组网要给对方设备账号,FnConnect这类厂商服务只认自家生态。
四、第二盆冷水:国内用户的瓶颈,它一个都没解决
接下来是劝退环节,也是最关键的部分。
tailcat打洞失败的时候,要走DERP中继。而公共DERP节点主要在海外,国内访问速度可能不太理想。知乎这不是新问题,B站今年4月那条讲在Tailscale里插入国内DERP中继的视频就说得很明白:Tailscale官方共享免费的Derp服务器距离较远、延时较大,不适合在国内使用。哔哩哔哩

再叠加国内运营商的老毛病:跨运营商高峰期限速、UDP流量被QoS、移动宽带对VPS上传限速。B站那条5万播放的《折腾NAS外网访问3年》评论区里,一位移动宽带用户的frp上传到VPS就被疑似限到了5Mbps。哔哩哔哩另一位一直用EasyTier的用户,之前在公司上传文件能跑20兆,最近降速到只能跑4兆左右。这些瓶颈都发生在"传输介质和运营商策略"这一层,换一个工具并不会让它们消失——你的上行还是那条上行,打洞打不通的时候,流量还是得绕。
所以现实的预期应该是:双方NAT类型好(圈里说的NAT1),打洞成功,tailcat的体验就是局域网级别,非常香;打洞失败落到公共DERP,国内体验大概率不理想。真想稳定,得自己找台国内服务器搭DERP中继——而这一步,和现在Tailscale玩家自建DERP的折腾程度是一样的。
五、第三盆冷水:没有身份认证,也没有SLA
tailcat的设计哲学是极简,代价是三样东西被故意砍掉了。
一是没有身份认证。这是故意的设计取舍,但也意味着拿到令牌的任何人都能连。知乎所以令牌别往群聊里甩,临时场景用一次性密钥,别图省事拿长期密钥到处发。
二是没有访问控制。连接上之后对方能干什么,取决于你serve了什么端口,图方便写个all,所有端口就都暴露了。知乎在Tailscale的完整体系里,这一层正是中心化ACL策略干的活——每个节点的入站流量都要经过包过滤规则校验,tailcat没有这层。

三是没有SLA。官方仓库说得明白:Go API、CLI参数和输出、wire format后续都可能变,公共限速DERP中继也没有任何可用性承诺。GitHub拿它当生产力工具的话,锁定版本、自建中继,两件事都得做。
六、那么,谁现在就该下载,谁可以只收藏
把上面的账对完,可以给三类人了。
第一类,家里有NAS、本来就熟Tailscale那套的折腾党:值得第一时间上手。它填的是"临时借道"这个真空,成本为零,玩明白了能省掉不少"为了传一次文件搭一套东西"的麻烦。记住三件事:令牌当钥匙管,不开all,生产用途自建中继加锁版本。
第二类,只想要"外面随时连回家"的普通用户:不用动。你的主方案——IPv6直连、Tailscale、EasyTier、frp、或者厂商的远程服务——一条都不需要换,tailcat和它们不是一层的东西。
第三类,把NAS当生产工具、要给别人长期开权限的:继续用带账号和权限体系的正经方案,tailcat的"免认证"对你是缺点不是优点。
最后给两个值得继续盯的信号:一是tailcat的wire format和CLI什么时候稳定下来,那之前别把它写进长期流程;二是国内自建DERP的教程生态会不会跟上来。B站已经出现0编译自建DERP服务的手把手教程视频。哔哩哔哩如果tailcat的热度把这波教程带起来,国内体验的天花板会明显抬高。
硬盘涨价的年份里,软件层面能省的心,都算白捡的。这条免账号的加密管道,先收藏,总有用上的那一天。