WIKI
Tailscale
Tailscale
WireGuard 기반 오버레이 네트워크가 사설 네트워크 연결을 어떻게 단순화하는가.
Scope
핵심 질문
Tailscale은 WireGuard 기반 overlay network를 이용해 서로 다른 NAT 뒤의 장치를 어떻게 하나의 사설 네트워크처럼 연결하는가?
Research
핵심 근거
- Tailscale은 WireGuard tunnel과 identity/control plane을 결합한다.
- 가능한 경우 peer-to-peer direct connection을 만들고 불가능하면 relay를 사용할 수 있다.
- ACL과 device identity를 이용해 IP 기반 전통 VPN보다 세밀한 접근정책을 만들 수 있다.
Draft
Tailscale은 각 장치에 WireGuard 기반 tunnel을 구성해 인터넷 어디에 있든 하나의 private overlay network처럼 연결하는 서비스다.
NAT Traversal
장치들이 서로 직접 연결할 수 있도록 endpoint 정보를 교환하고 NAT traversal을 시도한다. 직접 연결이 불가능하면 relay를 통해 traffic을 전달할 수 있다.
Identity
전통적인 VPN이 특정 subnet에 접속한 사용자를 신뢰하는 경우가 많다면 Tailscale은 device와 사용자 identity를 중심으로 정책을 구성한다.
ACL
어떤 사용자나 tag의 장치가 어떤 서비스 port에 접근할 수 있는지 정책으로 제한할 수 있다.
사용처
홈서버 원격접속, 개발환경, site-to-site 연결처럼 public port를 열기 싫은 환경에서 특히 편리하다.
핵심
Tailscale은 VPN tunnel 자체보다 key distribution, NAT traversal과 identity policy를 자동화해 WireGuard 운영을 쉽게 만드는 계층이다.