免费Tailscale 部署教程:避坑所有过时教程,完美替代节点小宝
一、前言
最近节点小宝到期要收费了,相信很多用内网穿透的朋友都在找免费的内网穿透平替。

我本来想照着网上的教程部署 Tailscale,结果发现90% 的教程都已经过时了!Tailscale 在 2026 年进行了多次界面和政策更新:
- 新账号强制新手引导,看不到完整菜单
- 密钥生成位置从 Access controls 移到了 Settings
- 免费版密钥最长只有 90 天有效期,取消了永不过期
- Funnel 功能需要两步启用,不是只改 ACL 就行
我踩了整整一天的坑,终于把 Tailscale+Funnel 完美部署在了我的个人NAS上。这篇教程是100% 经过实际验证的,每一步都和最新界面完全一致,照着做绝对不会错。
二、为什么选择 Tailscale?

✅ 永久免费:个人版支持 100 台设备,无流量限制
✅ P2P 直连:同运营商网络下跑满宽带上行,延迟 < 50ms
✅ Funnel 免客户端访问:不需要对方安装任何软件就能分享服务
✅ 比节点小宝安全 100 倍:所有流量端到端加密,不会暴露公网 IP
✅ NAS完美适配:Docker 一键部署,不需要 SSH
三、部署步骤
第一阶段:Tailscale 账号准备(避坑重点)
步骤 1:注册账号并跳过强制新手引导
打开 https://tailscale.com 点击右上角 "Get started - it's free!"
用 Google/GitHub/Microsoft 账号登录(邮箱注册也可以)
你会进入 "添加第一台设备" 的引导页面
关键! 拉到页面最底部,点击非常小的灰色文字 "Skip this introduction"(跳过此介绍)
现在你才能看到完整的管理控制台!
❌ 坑点:不跳过引导的话,左侧菜单栏会被隐藏,你永远找不到 Keys 在哪里

步骤 2:生成 90 天授权密钥(最新位置)
点击顶部导航栏的 Settings(设置)
左侧找到 Personal Settings(个人设置)→ Keys(密钥)
在 Auth Keys 部分点击 Generate auth key...
配置如下:
Description:写 "极空间 NAS"(方便识别)
✅ 勾选 Reusable(可重用)
❌ 不要勾选 Ephemeral(临时)
Expiration:选择 90 天(这是免费版现在的最大值)
点击 Generate key
立即复制并保存好密钥(格式为tskey-auth-XXXXXXXXXXX-XXXXXXXXXXXXXXXXXXXXX,只会显示一次)
❌ 坑点:网上所有教程都说密钥在 Access controls 下面,现在已经移到 Personal Settings 里了!

第二阶段:极空间 Docker 部署 Tailscale
步骤 1:创建数据文件夹
打开极空间文件管理器
进入 /个人空间/Docker
新建文件夹 tailscale
进入 tailscale 再新建子文件夹 lib

步骤 2:部署容器(精确配置)
打开极空间 Docker,搜索 tailscale/tailscale:latest 并拉取
点击部署,配置如下:
容器名称:tailscale
重启策略:除非停止
网络模式:必须选择 host(绝对不能用 bridge)
环境变量(一个都不能错):
|变量名| 值| 说明|
|------|------|-------|
|TS_AUTH_KEY |你刚才复制的 tskey-auth 开头的密钥 | |
|TS_ROUTES|192.168.1.0/24 |替换成你的内网网段|
|TS_STATE_DIR| /var/lib/tailscale |
|TS_USERSPACE |true |启用 Funnel 必须的参数|
文件夹挂载:
宿主机文件夹 装载路径 权限
/个人空间/Docker/tailscale/lib /var/lib/tailscale 读写
点击应用启动容器

步骤 3:启用子网路由
回到 Tailscale 管理后台 → Machines(设备)
你会看到你的极空间设备已经出现在列表中
点击右侧三个点 → Edit route settings
勾选 192.168.1.0/24(你的内网网段)
点击 Save 保存

⚠️ 黄色警告 "Key expiry is enabled" 是正常的,免费版就是这样,不影响使用
✅ 现在你已经可以用客户端访问了!
在你的手机 / 电脑上安装 Tailscale 客户端并登录,直接输入 http://192.168.1.NN:22300 就能访问 Joplin Server 了,速度和局域网一模一样。
第三阶段:启用 Funnel 免客户端访问(可选)
如果你需要在没有安装 Tailscale 的设备上访问服务,或者想分享给他人使用,启用 Funnel 功能。
步骤 1:添加 ACL 权限
点击顶部的 Access controls(访问控制)
切换到 JSON editor 标签
滚动到文件最底部,在最后一个大括号之前添加:
json
,
"nodeAttrs": [
{
"target": ["autogroup:member"],
"attr": ["funnel"]
}
]
点击右上角 Save 保存
步骤 2:在设备上单独启用 Funnel(最新要求)
回到 Machines 页面,点击你的极空间设备名称进入详情页
向下滚动找到 Funnel 部分
打开 Enable Funnel 开关
点击 Save 保存

❌ 坑点:现在只改 ACL 已经不够了,必须在设备详情页单独开启 Funnel 开关!
步骤 3:暴露你的服务
回到极空间 Docker,打开tailscale容器的终端
暴露 Joplin Server:
bash 运行
tailscale funnel --bg --https=443 http://localhost:22300
暴露 OpenClaw:
bash 运行
tailscale funnel --bg --https=8443 http://localhost:3000
查看访问地址:bash 运行
tailscale funnel status
你会得到类似这样的 URL:
plaintext
https://z***-y***.tailxxxx.ts.net → http://localhost:22300
https://z***-y***-8443.tailxxxx.ts.net → http://localhost:3000
✅ 现在任何人都可以通过这些 URL 免客户端访问你的服务了!
常见问题与踩坑总结
Q: 90 天密钥过期了怎么办?
A: 重新生成一个新的 90 天密钥,在极空间 Docker 中编辑 Tailscale 容器的环境变量,替换TS_AUTH_KEY的值,然后重启容器即可。所有配置和数据都会保留。
Q: Funnel 可以暴露多少个端口?
A: 最多 3 个,只能使用 443、8443、10000 这三个外部端口。
Q: Funnel 安全吗?
A: 非常安全。所有流量端到端加密,URL 是随机生成的长字符串,几乎不可能被扫描到。唯一的风险是 URL 被泄露给不信任的人。
Q: 如何关闭 Funnel?
A: 执行 tailscale funnel --off --https=443 即可关闭指定端口的 Funnel。
总结
经过我的实际测试,Tailscale 的体验比节点小宝好太多了:
客户端访问是 P2P 直连,速度比节点小宝快至少 3 倍
Funnel 免客户端访问非常方便,分享给朋友不需要他们安装任何软件
完全免费,没有任何流量限制
安全性更高,不会暴露你的公网 IP
虽然免费版密钥只有 90 天有效期,但每 3 个月花 1 分钟更新一下密钥完全可以接受。对于个人使用来说,这是目前最好的内网穿透解决方案。
希望这篇 2026 年最新的教程能帮到大家,避免踩我踩过的那些坑。如果有任何问题,欢迎在评论区留言交流。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
