Hermes踩坑约 4 分钟

给Hermes划Tailscale权限

Isolate Hermes On Tailscale

要点

  1. 公网或共享的Hermes若被攻破,allow-all会横向打进个人电脑
  2. 用tag把设备分成personal与public-server,再分别写网络授权
  3. 个人可连公网机器,公网机器不能回连个人,彼此也不能横跳
  4. 网络通了不等于能SSH,Grants和SSH策略必须两层都配

原帖开头

直呼 Tailscale 牛逼! 现在我所有的服务器和设备都连到了 Tailscale,并且开启了 Tailscale SSH。之后我基本没再折腾过 Private Key,也不用到处同步 SSH key,每次直接 ssh root@tailscale-ip 就可以登录。 部署在某台服务器上的 Hermes,也可以通过 Tailscale 跨服务器做监控、服务部署和日常运维,非常方便。 但我最近意识到这里有一个风险:如果某个 Hermes 要给别人共用,或者部署在公网服务器上,未来真的被攻破了,在原来 allow-all 的网络策略下,攻击者就可能