外观
认识你的网络
在你点击任何安装教程之前,先花两分钟弄清楚 eip.run 是什么、你的网络是怎么构成的。 这里说的每一件事,都对应控制台里你每天会看到的一个页面。
它是什么
eip.run 是一个多租户私有组网平台:你们公司(一个租户)拥有一个完全独立、 与其他租户互不可见的虚拟局域网。它基于 Tailscale 同一套技术栈 (服务端是自建的 Headscale),客户端是官方 Tailscale。
一句话概括能力:无论设备在哪里,都能像在同一个局域网里一样互相访问。
关键概念
Tailnet(你的私网)
你的全部设备组成的那个虚拟网络。加入后,每台设备会获得两个私有地址:
- 网络名(MagicDNS):形如
设备名.mesh.internal,ssh/ping都可以直接用; - 虚拟 IP:
100.x.y.z,来自 CGNAT 保留段100.64.0.0/10,不能路由到公网。
关于 .mesh.internal 这个后缀
它属于 ICANN 保留的私有顶级域,在公网 DNS 里不存在、也无法解析。 它只在你的 Tailnet 内生效——这正是它安全的原因。因此挂在上面的服务 只能走 HTTP 或被 TLS 加密,且证书需要内网签发。
你可以从控制台「设置」页看到你们租户的 base_domain。
控制面(Control Plane)与数据面(Data Plane)
- 控制面:你们的控制台 + 每租户一个的控制服务(Headscale 实例)。 它负责身份认证(谁可以入网)、下发配置(每个节点该认识谁、允许访问谁)。 它不转发你的业务流量。
- 数据面:设备之间的实际流量路径。有两种:
| 路径 | 何时发生 | 是否计费 |
|---|---|---|
| P2P 直连 | 能打通 NAT 时 | 否 |
| DERP 中继 | 无法直连时(如双方都在严格 NAT 后) | 是 |
数据面基于 WireGuard,端到端加密;中继节点也看不到明文,它只转发加密帧。
DERP(灾难逃生中继)
设备间无法直连时用来兜底的中继节点。你的租户在「设置」页选择可用区域 (例如华东 / 华南),没选中的区域客户端根本看不到。只有中继流量计费。
成员、角色与组
| 角色 | 能力 |
|---|---|
| 所有者(owner) | 一切权限,且是该租户唯一不能被移除、只能转让的角色 |
| 管理员(admin) | 邀请成员、改角色、管理设备与密钥、批准路由、编辑访问规则 |
| 成员(member) | 用自己的设备入网、访问被规则允许的网络资源 |
控制台里的组(group)用于在访问规则里成批引用成员,例如「运维组」。
共享设备与 tag
NAS、路由器、服务器这类不归个人使用的设备,接入时用一个 tag(如 tag:server) 标记归属,而不是挂在某个人的账号下——这样员工离职删除账号时不会连带删掉设备。
- tag 需要先在「访问控制 → 规则」里由管理员声明属主(相当于「这个 tag 归谁管」);
- 设备接入后,访问规则按
tag而非个人来引用它。
访问规则(ACL)
默认情况下,同租户成员的设备之间互通。更细粒度的允许/拒绝(端口、目标、组、tag) 由管理员在「访问控制」里配置。它同时是访问总览页那 8 条风险检查的对象。
路由
设备自己声明它可以把某个网段带进网络(子网路由)或作为出口节点; 声明后出现在「路由」页待审批,由管理员批准。路由永不自动批准。
控制台的十个页面
| 页面 | 一句话 |
|---|---|
| 概览 | 实例健康、配额用量、待审批路由、策略漂移 |
| 设备 | 所有在线/离线设备、添加设备向导、改名/登出/移除 |
| 密钥 | 预授权密钥台账:发放、吊销、谁还拿着能接入的凭证 |
| 路由 | 子网路由与出口节点的申请与审批 |
| 访问控制 | ACL 规则编辑,和从组/tag 出发的风险视图 |
| 成员 | 邀请、角色、组,以及移除 |
| 用量 | 本账期中继流量、按区域拆分 |
| 计费 | 套餐与账单 |
| 设置 | 出口开关、中继区域;server_url / base_domain 等只读项 |
| 审计 | 关键操作留痕 |
三条最重要的边界
这些是平台有意的设计,不是遗漏:
- 平台不提供出口节点。「出口节点」是你们租户自己的一台设备,不是我们的。
- 流量只在中继时计费。 设备间 P2P 直连不产生费用,顺着打通的洞走多少都不计。
- 每条路由都要人批。 任何设备声明的子网 / 出口路由,都要管理员在「路由」页显式批准。
准备好了就动手:快速开始。