自从 DeepSeek Harness 火了以后,Tailscale 明显多了一波新用户。大家干的基本是同一件事:把家里跑着 AI 任务的电脑和手里的手机拉进一张私有网络,好在沙发上、地铁上、工位上随时"监工"知乎。装好的那一刻都很美好,可从连上那天起,吐槽也跟着来了:出门就掉线、延迟忽高忽低、打洞死活不成功、开个 Tailscale 别的网络工具全罢工。
我把近两周小红书、知乎、微博、B站上相关的讨论翻了一遍,筛出来十几条带完整排查过程的案例。先说结论:大家踩的坑基本集中在三层——设备层、网络环境层、路线选择层。而且相当一部分被当成"网络问题"的毛病,根子其实在你自己的设备上。
第一层:设备侧的坑,最容易被冤枉
坑一:手机客户端版本太旧。 这是最近一个很典型的案例:一位小米用户在澎湃 OS 3 上用 1.98.8 的旧版 Tailscale,UDP 探测直接失效,连接永远走中继。他先把 MIUI 省电白名单全套操作做了一遍——无限制、自启动、加锁、VPN 始终开启——全没用;最后发现只是去应用商店把 app 更新到最新版,WiFi 直连就恢复了,延迟 13ms小红书。这位用户还提到官方仓库有同症状的 issue。教训很简单:排障先看版本,别上来就怀疑网络。
坑二:安卓杀后台。 8 月中旬就有微博用户吐槽:刚学会把电脑和手机拉进一个局域网,转头就被安卓的后台绞杀教育了微博。Tailscale 在安卓上是以 VPN 服务常驻的,系统省电策略一激进,后台就可能被挂起、断连。常规解法是把 Tailscale 加进电池优化白名单、在最近任务里锁定,部分机型还要单独给"始终开启 VPN"的权限。

坑三:家里那头的设备也不干净。 两个真实案例值得记住:
一个是群晖。有用户在群晖、unRAID、MacBook、iPhone 四台设备上都装了客户端,结果只有群晖在异地 5G 下死活不能直连小红书。查到最后发现是群晖自带防火墙没放行 Tailscale:在防火墙规则里勾选放行 Tailscale 端口,再重启套件,直连立刻恢复,速度直接跑满宽带。
另一个是 Windows 上的 WSL2。把 Tailscale 装在 WSL2 里,等于在电脑侧凭空多了一层 NAT,双向打洞根本找不到目标。解法是把 WSL2 切成 mirrored 网络模式,让 tailscaled 直接落在宿主机 IP 上,再配合光猫和路由器的双层端口映射,才把直连打通小红书。
第二层:网络环境的坑,硬来没用
手机流量是对称型 CGNAT 的话,打洞基本无解。 前面那位排查直连的用户,手机走移动流量,属于对称型 CGNAT,双向打洞没有固定目标,这一层是运营商网络环境决定的,不是技术能绕过去的小红书。
运营商会给 UDP 限速。 有知乎用户实测,武汉电信对 Tailscale 的 UDP 打洞流量做了 QoS,上行被限到 3Mbps 左右——就算直连成功,速度也未必跑得起来知乎。
直连失败会自动回落到官方 DERP 中继,而分给你的中继节点可能在国外。 知乎上一个回答很直白:走 sfo 就是绕到旧金山了,肯定卡。这时候延迟从几十毫秒变成几百毫秒甚至一两秒,跟你手机、跟你电脑都没关系,纯粹是路径问题知乎哔哩哔哩。

第三层:路线选择的坑,社区吵得最凶
直连还是中转,不是信仰问题,是场景问题。
8 月 16 日那篇直连排查帖就是缩影:楼主晒出自己跨移动流量和电信宽带打通直连的全过程,评论区立刻有人来劝自建 DERP、推荐带国内中继的第三方客户端,还有人直接泼冷水——“直连 p2p,国内用过的都知道,一会儿就给你丢包”。楼主的回怼倒是点破了关键:“我就用手机控个家里的 DSH 罢了,又不是看电影打 FPS 游戏小红书。”
把各家的实测和争论摆到一起,判断标准其实很清楚:
SSH、盯 AI 任务、看 NAS 文件这类低带宽操控场景:中继完全够用,不必执着直连;
串流打游戏、远程桌面、大文件传输:必须追求直连或者自建低延迟中继,不然就是"局域网里流畅,出门变幻灯片";
能不能直连看两端 NAT 类型:两端有公网 IPv4 或者 IPv6 可用,打洞成功率高;手机流量是对称型 CGNAT 的话,趁早放弃。
三步自查清单,先收藏再动手
第一步:先更新。 手机端 Tailscale 更到最新版,家里设备的 tailscaled 也顺手升级,先把系统兼容层的坑排掉。这一步能解决的比例比很多人想象的高小红书。
第二步:看清连接类型。 在电脑端敲 tailscale status,或者看客户端里的连接状态,确认手机和目标设备之间走的是 direct 还是 relay哔哩哔哩。先别急着折腾,问自己一句:我的场景真的需要直连吗?
第三步:按场景决定值不值得追直连。
值得追的话:查家里有没有公网 IP 或 IPv6,把多余的 NAT 层清掉——光猫桥接、WSL2 改 mirrored、路由器给 UDP 41641 做端口映射。手机流量打不通,就换 WiFi 环境再试,或者走 IPv6 直连的路线。
不值得追的话:安心用中继,体验未必差。还有个更省心的思路——把 Tailscale 直接装在路由器上,让路由器做整个局域网的出口节点,这样连上家里 WiFi 的设备自动进网,手机连 App 都不用装,杀后台、VPN 冲突这些问题从根上消失知乎。
至于自建 DERP、用 NAS 当 peer-relay 这些进阶玩法,成本和前置条件各不相同,之前都有专门的内容讲过,这里就不展开了。

最后提醒两句:一是 Tailscale 会占用系统 VPN 通道,手机上还开着别的网络工具的话,冲突几乎必然小红书。共存路线怎么选之前也写过;二是远程盯 AI agent 的同时,别把 DSH 这类 Web 界面直接映射到公网,前阵子 Hugging Face 被入侵的复盘刚写过,个人用户同样适用——走内网隧道,永远比裸奔安全。
接下来值得留意的信号:官方 peer-relay 让设备互为中继的玩法正在被越来越多人实测,第三方"内置 Tailscale"的客户端也在变多Tailscale 官网小红书。不想跟系统 VPN 较劲的,可以盯紧这两个方向。