先说结论:如果你正打算用 Tailscale(或者别的组网工具)从外面访问家里的 NAS、电脑,先别急着问"哪个工具最强",先查清楚你家宽带的管道情况。这个结论不是我拍脑袋想的,是这个月发生的两件事逼出来的。
第一件事:Tailscale 官方承认,控制面不稳了半年
8月12日,Tailscale 官方发了一篇很长很诚恳的复盘,承认从去年底开始,服务的控制面持续不稳定,半年里出了 19 次数据库损坏,部分用户的 tailnet 在修复窗口里一度连控制面都摸不到。Tailscale官方博客官方的原话是:几个月里,我们没能兑现"可靠"的承诺,我们道歉。
根因也查明白了:一个在 SQLite 里藏了至少 16 年的竞态漏洞,官方叫它"WAL-Reset bug"。Tailscale 从 2022 年起用 SQLite 做控制面的主数据库,为了备份方便自己接管了 checkpoint 流程,结果正好撞上这个极低概率的时序窗口,检查点误以为数据页已经写进主库,其实没有,数据永久丢失,数据库损坏。最后他们签了 SQLite 官方开发者的技术支持合同,靠一层文件系统的观测垫片抓到证据,修复随 SQLite 3.51.3 发布。官方说,修复后又稳定跑了 4 个月,才敢发这篇文章。

对我们个人用户,有三点要翻译成人话:
控制面里只存你网络的配置元数据,从不存私钥和流量。Tailscale官方博客最坏的情况是故障期间"新加的设备、新的配置没保存上",不是数据泄露。
故障窗口里受影响的是"新设备入网、网络变更下发",设备之间已经建好的点对点直连不受影响——这是 WireGuard 点对点架构的结构性优势。
漏洞已修复,且官方把恢复流程压缩到了一小时以内。如果你的 tailnet 现在用得好好的,不必因为这篇文章跑路。
但这件事留下了一个真实的后遗症:很多人第一次意识到,"控制面在别人手里"本身就是一个变量。几乎同一时间,微博上有用户吐槽在外用 Tailscale 连家里机器网络相当不稳定,得换方案走 IPv6 直连;知乎上这几天有个讨论度很高的问题,问的就是为什么 Tailscale 在自己手里这么难用。知乎
第二件事:一条 5 万播放的视频,评论区吵了 600 多楼
其实社区早就在吵这件事了。7 月中旬,B 站一条《折腾 NAS 外网访问 3 年,我把 9 种方案全试了一遍》拿了 5 万播放、2780 个收藏,评论 600 多条,到 8 月下旬还有人在追加自己的方案。哔哩哔哩我把评论全部翻了一遍,大概分成四派:
IPv6 直连派,声音最大。一条高赞评论说得直白,有 ipv6 的话基本上都不会走中继,速度基本能贴着上行,ipv4 打洞问题太多,严格 NAT、多层 NAT,特别是移动网络直接打不通,所以用 ipv6 啥软件都好用。哔哩哔哩还有位老哥晒了三年账本,IPv6 暴露三年一次没被扫过,IPv4 平均一天被扫 3 次。
公网 IP 派,少数但令人羡慕。有公网 IPv4 直接做端口映射是最省心的路,但现实是,有用户总结,电信基本都给公网,联通要一下会给,移动基本没有,不过这是个人经验,各地差异很大。哔哩哔哩更扎心的是有人留言,申请到的公网 IP 又被运营商收回了。
打洞工具派,分歧最狠。一边是知乎上有人说,节点小宝收费后,Tailscale 是目前综合体验最强的免费平替。知乎另一边是实测翻车不断,有 EasyTier 用户之前在公司上传能跑 20 兆,最近被降速到只能跑 4 兆左右,稳定性还下降了。哔哩哔哩遇到运营商限 UDP 的,评论区也有人给出绕法,选 wss 连接协议可用于绕过限速。
躺平派和付费派。也有不愿折腾的,直接用厂商自带的远程访问,比如群晖 QuickConnect,免费但要绕官方中继,速度只能说够用;付费派的日子也不一定好过,有掏钱用穿透服务的,评论区实测下来花钱也才 12mbps。哔哩哔哩
吵归吵,有一条高赞评论把底层逻辑说破了:远程访问其实就三种情况——有公网 IP 的直接连;没公网但打洞成功的,还是直接连;打不通的,才需要第三方中继转发。哔哩哔哩所以争的从来不是哪个工具好,是你家的管道属于哪一种。

先查管道,再挑工具
照着这个逻辑,我把选型整理成三种情况,你对号入座:
情况一:有公网 IPv4(登录路由器看 WAN 口 IP,和百度搜"IP"的结果一致就是有)。DDNS + 端口映射或反向代理是康庄大道,速度直接拉满上行。但安全纪律要跟上,评论区就有人给 frp 隧道配了 fail2ban 防爆破,结果 fail2ban 把识别为 127.0.0.1 的来源全封了,frp 隧道自己崩了。哔哩哔哩建议只暴露最少端口,SSH 只允许密钥登录、开双因子,域名和端口都别用默认值。
情况二:没有 IPv4,但有公网 IPv6(现在的大多数)。IPv6 + DDNS 直连,或者干脆装 Tailscale / ZeroTier——两端都有 IPv6 时,打洞成功率高,基本走直连不走中继。两个坑提前说:一是跨运营商访问高峰期可能被限速(跨运营商流量结算的老问题),同运营商互访最稳;二是少数地区 IPv6 覆盖不全,评论区就有西安用户说申请不到。哔哩哔哩动手前先查查自己这一侧有没有。
情况三:纯 NAT,什么公网都没有(移动宽带、公司网、宿舍常见)。这是打洞工具的主场,按成本排:
Tailscale 免费版,目前官方给的额度对个人相当慷慨,用户设备数不限、最多 6 个用户、0 元永久免费。Tailscale官网配置门槛也是几个方案里最低的,新手首选;
愿意花小钱的,frp + 一台云厂商轻量应用服务器,评论区有人一年不到 50 块搞定,稳,但需要一点动手能力;
如果你这儿的运营商限 UDP(WireGuard 一系的工具都会中招,包括 Tailscale),可以试 EasyTier 这类支持 TCP/WSS 封装的方案绕开限速;
对纯中继转发的速度别抱幻想,商业穿透服务和厂商自带的远程访问,普遍是几 Mbps 到十几 Mbps 的量级,够看不够传。
三个认知误区,顺手纠正
“装了 Tailscale 就一劳永逸”——直连和中继的速度差着一个数量级。慢的时候先确认流量是不是走了官方中继,尤其绕到海外节点时(自建 DERP 的坑更多,那是另一个话题)。
“免费 = 零成本”——免费方案要么收你的钱,要么收你的时间。比如自建 headscale 把控制面收回自己手里,听着很美,但之后的升级、维护、安全都是你自己的事。
“付费 = 稳”——付费方案里照样有 12Mbps 的 relay 速度。掏钱之前先问清楚:是 P2P 直连,还是商家服务器转发?

最后三条安全红线,无论你选哪条路
公网暴露的端口越少越好,一个端口加一层反向代理,好过开一排服务;
SSH 只认密钥,能开双因子就开,管理后台别用默认端口和默认密码;
大文件上传悠着点,有用户实测上传量一大就触发运营商的疑似 PCDN 限速,得不偿失。
值得继续盯的信号:Tailscale 的官方状态页(这次反复的全局公告其实也消耗了不少信任)、免费版额度会不会再调整、你所在地区的 IPv6 覆盖变化。
如果你正在选型:先查管道,再对号入座。如果你已经在用,欢迎在评论区说说你是哪条路、速度如何——这些数据凑多了,比任何单篇教程都管用。