免费Tailscale 部署教程:避坑所有过时教程,完美替代节点小宝
一、前言
最近节点小宝到期要收费了,相信很多用内网穿透的朋友都在找免费的内网穿透平替。

我本来想照着网上的教程部署 Tailscale,结果发现90% 的教程都已经过时了!Tailscale 在 2026 年进行了多次界面和政策更新:
- 新账号强制新手引导,看不到完整菜单
- 密钥生成位置从 Access controls 移到了 Settings
- 免费版密钥最长只有 90 天有效期,取消了永不过期
- Funnel 功能需要两步启用,不是只改 ACL 就行
我踩了整整一天的坑,终于把 Tailscale+Funnel 完美部署在了我的个人NAS上。这篇教程是100% 经过实际验证的,每一步都和最新界面完全一致,照着做绝对不会错。
二、为什么选择 Tailscale?

✅ 永久免费:个人版支持 100 台设备,无流量限制
✅ P2P 直连:同运营商网络下跑满宽带上行,延迟 < 50ms
✅ Funnel 免客户端访问:不需要对方安装任何软件就能分享服务
✅ 比节点小宝安全 100 倍:所有流量端到端加密,不会暴露公网 IP
✅ NAS完美适配:Docker 一键部署,不需要 SSH
三、部署步骤
第一阶段:Tailscale 账号准备(避坑重点)
步骤 1:注册账号并跳过强制新手引导
打开 https://tailscale.com 点击右上角 "Get started - it's free!"
用 Google/GitHub/Microsoft 账号登录(邮箱注册也可以)
你会进入 "添加第一台设备" 的引导页面
关键! 拉到页面最底部,点击非常小的灰色文字 "Skip this introduction"(跳过此介绍)
现在你才能看到完整的管理控制台!
❌ 坑点:不跳过引导的话,左侧菜单栏会被隐藏,你永远找不到 Keys 在哪里

步骤 2:生成 90 天授权密钥(最新位置)
点击顶部导航栏的 Settings(设置)
左侧找到 Personal Settings(个人设置)→ Keys(密钥)
在 Auth Keys 部分点击 Generate auth key...
配置如下:
Description:写 "极空间 NAS"(方便识别)
✅ 勾选 Reusable(可重用)
❌ 不要勾选 Ephemeral(临时)
Expiration:选择 90 天(这是免费版现在的最大值)
点击 Generate key
立即复制并保存好密钥(格式为tskey-auth-XXXXXXXXXXX-XXXXXXXXXXXXXXXXXXXXX,只会显示一次)
❌ 坑点:网上所有教程都说密钥在 Access controls 下面,现在已经移到 Personal Settings 里了!

第二阶段:极空间 Docker 部署 Tailscale
步骤 1:创建数据文件夹
打开极空间文件管理器
进入 /个人空间/Docker
新建文件夹 tailscale
进入 tailscale 再新建子文件夹 lib

步骤 2:部署容器(精确配置)
打开极空间 Docker,搜索 tailscale/tailscale:latest 并拉取
点击部署,配置如下:
容器名称:tailscale
重启策略:除非停止
网络模式:必须选择 host(绝对不能用 bridge)
环境变量(一个都不能错):
|变量名| 值| 说明|
|------|------|-------|
|TS_AUTH_KEY |你刚才复制的 tskey-auth 开头的密钥 | |
|TS_ROUTES|192.168.1.0/24 |替换成你的内网网段|
|TS_STATE_DIR| /var/lib/tailscale |
|TS_USERSPACE |true |启用 Funnel 必须的参数|
文件夹挂载:
宿主机文件夹 装载路径 权限
/个人空间/Docker/tailscale/lib /var/lib/tailscale 读写
点击应用启动容器

步骤 3:启用子网路由
回到 Tailscale 管理后台 → Machines(设备)
你会看到你的极空间设备已经出现在列表中
点击右侧三个点 → Edit route settings
勾选 192.168.1.0/24(你的内网网段)
点击 Save 保存

⚠️ 黄色警告 "Key expiry is enabled" 是正常的,免费版就是这样,不影响使用
✅ 现在你已经可以用客户端访问了!
在你的手机 / 电脑上安装 Tailscale 客户端并登录,直接输入 http://192.168.1.NN:22300 就能访问 Joplin Server 了,速度和局域网一模一样。
第三阶段:启用 Funnel 免客户端访问(可选)
如果你需要在没有安装 Tailscale 的设备上访问服务,或者想分享给他人使用,启用 Funnel 功能。
步骤 1:添加 ACL 权限
点击顶部的 Access controls(访问控制)
切换到 JSON editor 标签
滚动到文件最底部,在最后一个大括号之前添加:
json
,
"nodeAttrs": [
{
"target": ["autogroup:member"],
"attr": ["funnel"]
}
]
点击右上角 Save 保存
步骤 2:在设备上单独启用 Funnel(最新要求)
回到 Machines 页面,点击你的极空间设备名称进入详情页
向下滚动找到 Funnel 部分
打开 Enable Funnel 开关
点击 Save 保存

❌ 坑点:现在只改 ACL 已经不够了,必须在设备详情页单独开启 Funnel 开关!
步骤 3:暴露你的服务
回到极空间 Docker,打开tailscale容器的终端
暴露 Joplin Server:
bash 运行
tailscale funnel --bg --https=443 http://localhost:22300
暴露 OpenClaw:
bash 运行
tailscale funnel --bg --https=8443 http://localhost:3000
查看访问地址:bash 运行
tailscale funnel status
你会得到类似这样的 URL:
plaintext
https://z***-y***.tailxxxx.ts.net → http://localhost:22300
https://z***-y***-8443.tailxxxx.ts.net → http://localhost:3000
✅ 现在任何人都可以通过这些 URL 免客户端访问你的服务了!
常见问题与踩坑总结
Q: 90 天密钥过期了怎么办?
A: 重新生成一个新的 90 天密钥,在极空间 Docker 中编辑 Tailscale 容器的环境变量,替换TS_AUTH_KEY的值,然后重启容器即可。所有配置和数据都会保留。
Q: Funnel 可以暴露多少个端口?
A: 最多 3 个,只能使用 443、8443、10000 这三个外部端口。
Q: Funnel 安全吗?
A: 非常安全。所有流量端到端加密,URL 是随机生成的长字符串,几乎不可能被扫描到。唯一的风险是 URL 被泄露给不信任的人。
Q: 如何关闭 Funnel?
A: 执行 tailscale funnel --off --https=443 即可关闭指定端口的 Funnel。
总结
经过我的实际测试,Tailscale 的体验比节点小宝好太多了:
客户端访问是 P2P 直连,速度比节点小宝快至少 3 倍
Funnel 免客户端访问非常方便,分享给朋友不需要他们安装任何软件
完全免费,没有任何流量限制
安全性更高,不会暴露你的公网 IP
虽然免费版密钥只有 90 天有效期,但每 3 个月花 1 分钟更新一下密钥完全可以接受。对于个人使用来说,这是目前最好的内网穿透解决方案。
希望这篇 2026 年最新的教程能帮到大家,避免踩我踩过的那些坑。如果有任何问题,欢迎在评论区留言交流。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

买个锤子喔
回到 Machines 页面,点击你的极空间设备名称进入详情页
向下滚动找到 Funnel 部分
打开 Enable Funnel 开关
点击 Save 保存"
这个貌似没找到,是官方现在有变更么
校验提示文案
zymilan21
校验提示文案
买个锤子喔
回到 Machines 页面,点击你的极空间设备名称进入详情页
向下滚动找到 Funnel 部分
打开 Enable Funnel 开关
点击 Save 保存"
这个貌似没找到,是官方现在有变更么
校验提示文案
zymilan21
校验提示文案