麒麟os上可借助tailscale实现免公网ip、免端口映射的内网穿透与安全组网:需先确认系统版本与架构,再用rpm离线安装;启动tailscaled服务后通过oauth或auth key登录绑定账户;支持子网路由以访问本地局域网设备。

如果您在麒麟操作系统上需要实现内网穿透或构建安全组网,但缺乏公网IP或配置复杂NAT穿透能力,则Tailscale提供了一种免端口映射、自动NAT穿越的解决方案。以下是针对麒麟OS(以V10为例)安装并配置Tailscale的具体操作步骤:
一、确认系统环境与架构
安装前必须验证麒麟OS版本及CPU架构,确保下载匹配的Tailscale安装包。错误的架构会导致安装失败或服务无法启动。
1、打开终端,切换至root用户:sudo su -
2、执行命令查看系统版本信息:cat /etc/os-release | grep -E "(VERSION_ID|NAME)"
3、执行命令确认系统架构:uname -m
4、检查当前目录是否存在已下载的rpm包(如tailscale_1.76.0_kylin_v10_amd64.rpm):ls -l /home/ | grep tailscale
二、手动安装Tailscale RPM包
麒麟OS默认未启用dnf或yum的第三方源,因此推荐直接使用rpm命令完成离线安装,避免依赖冲突。
1、进入rpm包所在目录(例如/home):cd /home
2、执行强制安装命令(忽略依赖警告,因Tailscale为静态链接二进制):rpm -ivh --force --nodeps tailscale_*.rpm
3、验证安装是否成功:tailscale version
4、检查systemd服务状态:systemctl is-active tailscaled
三、启动服务并绑定Tailscale账户
Tailscale守护进程需先运行,再通过登录流程将设备注册至用户网络,该过程依赖Control Server完成设备身份认证与密钥分发。
1、启用并启动tailscaled服务:systemctl enable --now tailscaled
2、执行登录命令触发OAuth流程:tailscale up
3、终端将输出一个URL(形如https://login.tailscale.com/a/xxx),在浏览器中打开该链接并使用Google/Microsoft/GitHub账号授权
4、授权完成后,终端显示“Login successful”即表示设备已加入网络,并自动分配100.x.y.z格式的Tailscale IP
四、启用子网路由(可选,用于访问内网其他设备)
若需让外部Tailscale节点访问麒麟服务器所在局域网(如192.168.31.0/24),必须在麒麟服务器上开启子网路由功能,并在Tailscale管理后台启用对应路由声明。
1、停止当前连接:tailscale down
2、重新up并声明本地子网:tailscale up --advertise-routes=192.168.31.0/24
3、登录Tailscale Admin Console,找到该麒麟设备,点击右侧三个点 → Edit route settings
4、勾选对应子网前的开关,并点击Save routes
五、使用Auth Key实现无交互静默部署
适用于批量部署或无人值守场景,避免每次执行tailscale up时需人工打开浏览器授权。
1、登录Tailscale官网,在Settings → Keys页面生成Reusable Auth Key,务必勾选“Reusable”和“Ephemeral”以外的选项
2、在麒麟服务器执行带key的up命令:tailscale up --authkey=tskey-xxxxxxxxxx --login-server=https://controlplane.tailscale.com
3、验证路由状态:tailscale status
4、确认子网路由已生效:tailscale netcheck










