外观
故障排查
按现象分组的排查路径。核心原则:先看 tailscale status,再看控制台 「设备」页与「访问控制 → 总览」,最后看中继区域。
接入失败
tailscale up 报错连不上控制面
sh
tailscale up --login-server https://错误的地址
# → "failed to connect to local tailscaled" / 登录页打不开- 确认
--login-server是完整地址(https://…); 控制台「设置」页的server_url就是标准答案; - 确认错误信息里没有
401 Unauthorized(密钥过期 / 已吊销,重发一枚); - 确认网络能访问到控制面域名:
curl -I <你的控制面地址>(应返回 服务器响应而不是连接超时); - 公司出口是否放行
443/tcp到控制面与中继域名; - 系统时间是否正确(TLS 校验证书需要)。
浏览器登录后报 Invalid parameter: redirect_uri
说明你的客户端指向的地址与平台登记的回调地址不一致。用控制台 「设置」页的 server_url 原样填写(不要补路径,不要漏 https://)。 仍不行就联系租户管理员核对。
提示密钥无效 / 过期
- 密钥单次使用且已被用过,或已过期 / 已吊销;
- 控制台「密钥」页可查状态;重发一枚,先复制再关窗口。
连不上某台设备
sh
tailscale status # 它在列表里吗?在线吗?
tailscale ping 设备名 # direct 还是 relay?超时?| 现象 | 原因方向 |
|---|---|
status 里没有这台设备 | 它没在线 / 已登出 / 已被移除 |
ping 显示 offline | 目标设备离线或未保持连接 |
ping 显示 relay 且不通 | 目标 NAT 严格且没中继可用 → 检查「设置」里中继区域 |
| 能 ping 通但业务端口不通 | 访问规则 / 目标设备防火墙 |
status 里目标为 idle; relay "区域" | 需要中继;检查该区域是否已选 |
设备显示「已登出」
- 个人设备:重新登录(
tailscale up --login-server …); - 共享设备(带 tag):需要到设备现场重新运行接入命令; 没带
--advertise-tags会把它“还给”某个成员(改动方向留意)。
能 ping 通但应用连不上
- 应用监听在什么地址?Tailscale 网卡是
100.x;如果你的服务只监听127.0.0.1或某个内网地址,从别的设备就连不上——把监听地址改成0.0.0.0或加一条100.x的 listen; - 目标设备防火墙是否放行来源网段(
100.64.0.0/10); - 访问规则是否只放行了特定端口(默认成员互通是全部放行,管理员可能收紧过)。
子网路由批准了但 ping 不通
按顺序:
- 访问方设备是否已接受路由:Windows / macOS GUI / iOS / Android 默认开, 但 Linux 与 macOS 命令行默认关——在那台访问的设备上执行
sudo tailscale set --accept-routes。这是 Linux 上最常踩的一条: 路由明明批准了、子网路由设备也正常,就是这台不通; - 子网路由设备自己能否访问目标网段(在它上面
ping 192.168.1.10); - 子网路由所在主机是否开启 IP 转发:
sysctl net.ipv4.ip_forward应为 1(改完sudo sysctl -w net.ipv4.ip_forward=1并写入 sysctl.conf); - 「路由」页确认已批准且不是“只批准未放行”(如果是,撤销后重新批准);
- 目标机器的防火墙是否放行来自
100.64.0.0/10的流量; - 若子网路由是 Linux,检查
iptables FORWARD链 / rp_filter。
出口节点相关问题
客户端看不到出口节点
见 常见问题 → 出口。
选了出口后无法上网 / 只能访问部分网站
- 出口设备本身能否正常上网(
curl ifconfig.me); - 出口设备是 Linux 时确认
net.ipv4.ip_forward=1; - 目标网站 / 服务是否拒绝来自出口 IP 的访问(部分服务会限区域或封机房 IP);
- 出口上行带宽小的时候整体会慢,这属于物理限制。
走了出口但家里局域网设备访问不了
客户端加 --exit-node-allow-lan-access(GUI:允许访问本地局域网)。
速度慢
sh
tailscale netcheck # 看 NAT 类型与各区域延迟
tailscale ping ... # 看是 direct 还是 relay- direct 也慢:多为对端上行带宽 / 链路质量问题,或打洞走了次优路径;
- relay 慢:① 换更近的中继区域;② 让两边尽量在可直连的网络里 (一个 MITM 的会议室访客 WiFi 很难直连);
- 公司内互访慢:确认没走到境外中继(区域列表由管理员在「设置」页控制)。
设备下线 / 故障
设备断电了一直显示在线
tailscale status 的“在线”由心跳决定;设备断电后需要一两分钟才标记离线, 这是正常现象。若长期“幽灵在线”,可在「设备」页移除这台设备。
想彻底移除一台设备
控制台「设备」页 → 该设备操作 → 移除。移除不可撤销; 设备下一次尝试连接会失败。共享设备若之后要重新接入,需要重新发放密钥。
告警邮件相关
平台告警(用量到 80%、中继被拒、备份失败等)按域投递:
- 租户侧告警发给该租户在册的所有者与管理员;
- 平台侧告警发给平台管理员邮箱。
如果你“应该收到”却没收到,请确认:① 收件人里有没有你(你是 owner/admin); ② 垃圾箱;③ 联系平台管理员核对告警邮箱配置。
需要发给平台的信息
联系平台时,附上这些能让排查快很多:
sh
tailscale status --json # 机器可读状态(较长,可截取关键段)
tailscale netcheck # 网络环境
tailscale debug prefs # 当前偏好
# 以及:你的平台控制面地址、设备所在城市 / 运营商、出问题的时间段没解决问题?回到 常见问题 或联系你的租户管理员 / 平台支持。