AI 摘要 基于文章说明生成

使用 Tailscale 建立加密私有网络,再让 RustDesk 通过 100.x.x.x 虚拟地址连接远程设备;无需公网 IP、端口映射或自建中继服务器,涵盖安装配置、安全边界、性能优化与故障排查。

4,110 字 19 分钟

RustDesk + Tailscale 远程桌面教程:免自建服务器的安全组网方案

远程办公
RustDesk 与 Tailscale 安全远程桌面连接示意图
SECURE REMOTE DESKTOP / TAILSCALE × RUSTDESK
RustDesk + Tailscale

不租云服务器、不开放公网端口,让 RustDesk 通过 Tailscale 私有网络访问家中的电脑。

开源远控WireGuard 网络免自建中继P2P 优先

如果你需要从笔记本、平板或手机远程使用家里的开发环境,商业远控软件的账号和隐私顾虑、自建 RustDesk 服务器的维护成本,往往会让方案变得复杂。RustDesk + Tailscale 的组合把职责拆开:Tailscale 提供经过身份认证的加密私有网络,RustDesk 负责跨平台的屏幕、键鼠和文件传输。

一、这个组合适合解决什么问题

RustDesk 适合把完整桌面带到另一台设备上,Tailscale 适合把可信设备放进一个经过身份控制的私有网络。把两者叠加后,可以在不公开 RDP、RustDesk 服务端口的前提下,使用家中主机的 CPU、内存、开发工具和本地文件。

适合的场景

  • 远程开发:外出设备访问家中 VS Code、终端和编译环境。
  • 多平台控制:Windows、macOS、Linux、iOS、Android 均可安装客户端。
  • 不想维护服务器:不需要自行部署 RustDesk 中继和 Linux 防火墙。
  • 希望收紧入口:只让同一 Tailnet 中被授权的设备访问远程主机。

不适合的场景

  • 需要完全脱离第三方控制平面的企业内网部署。
  • 追求高帧率游戏或专业视频剪辑预览的场景。
  • 两端网络无法稳定访问 Tailscale 控制面或 DERP 节点的环境。
  • 希望一次配置后完全不关注账号、设备密钥和软件更新的用户。
需求商业远控自建 RustDeskRustDesk + Tailscale
公网端口通常不需要需要配置服务端端口不需要开放入站端口
服务器维护由厂商负责自行维护 hbbs/hbbr不需要自建 RustDesk 服务器
数据路径依赖厂商架构可控制自建中继优先直连,必要时经过加密 DERP
跨平台通常较好较好RustDesk 客户端覆盖广
配置难度最低中等较低,但要理解 Tailnet 与虚拟 IP

二、工作原理:Tailscale 组网,RustDesk 传输桌面

外出设备登录同一 Tailnet
Tailscale 网络身份策略与 WireGuard 加密
家中主机在线运行 RustDesk
Tailscale 提供网络可达性与加密隧道;控制面用于协调设备,数据面优先尝试点对点直连。
RustDesk 客户端输入家中设备的 100.x.x.x 地址
WireGuard 隧道承载加密的远程桌面连接
远程桌面会话画面、键鼠、剪贴板与文件
RustDesk 负责远控体验,Tailscale 负责把两个端点放进同一条可控的私有网络。
第一层Tailscale 身份策略 + WireGuard 加密网络
第二层RustDesk 设备认证、权限和会话保护
最终效果不暴露公网服务端口的跨平台远程桌面

三、开始前的准备工作

项目要求建议
被控端Windows、macOS 或 Linux保持联网,必要时启用无人值守启动
主控端Windows、macOS、Linux、iOS 或 Android优先使用稳定 Wi-Fi、5G 或有线网络
Tailnet一个 Tailscale 账号和已登录设备开启 MFA,使用不包含隐私的设备名称
RustDesk两端安装兼容版本从 官方渠道 下载
网络两端都能访问互联网不需要公网 IP、DDNS 或路由器端口转发

四、详细配置步骤

  1. 被控端加入 Tailnet

    安装 Tailscale、登录账号、开启无人值守运行,并确认设备在管理后台在线。

  2. 被控端安装 RustDesk

    开启直接 IP 访问,设置强密码和开机启动,确认本机 RustDesk 服务正常。

  3. 主控端加入同一 Tailnet

    在外出笔记本、平板或手机上登录同一 Tailnet,确认能看到家中主机。

  4. RustDesk 通过虚拟 IP 连接

    输入被控端的 100.x.x.x 地址和密码,再根据网络质量调整画质与重定向。

4.1 被控端:安装 Tailscale 并开启无人值守

从 Tailscale 官方下载页 安装客户端,登录与主控端相同的账号。Windows 用户应在设置中开启 Run Unattended(无人值守运行),并在配置后重启一次,确认没有用户登录时 Tailscale 仍然上线。

在管理后台记录设备名称即可,不建议把真实用户姓名、家庭地址等隐私写进设备名。Tailscale 分配的地址通常位于 100.64.0.0/10,例如 100.100.20.30,它是 Tailnet 地址,不是公网 IP。

4.2 被控端:安装 RustDesk 并准备访问权限

从 RustDesk 官方下载页 安装客户端,在设置中开启直接 IP 访问,并为无人值守连接设置独立的强密码。Windows 设备还应确认 RustDesk 已设置为开机启动,macOS 和 Linux 则按系统权限提示授予屏幕录制、辅助功能或输入控制权限。

4.3 主控端:加入同一 Tailnet

在出门设备安装 Tailscale,登录同一账号或由 Tailnet 管理员授予访问权限。确认管理后台显示两台设备在线后,可以使用下面的命令查看状态和连接路径:

tailscale status
tailscale ip -4
tailscale ping home-pc

4.4 RustDesk 中输入虚拟 IP

打开主控端 RustDesk,在远程设备输入框中填写被控端的 Tailscale IPv4 地址,例如 100.100.20.30,不要填写公网地址或随意猜测局域网地址。首次连接时核对设备名称,再输入被控端设置的 RustDesk 密码。

01两端登录同一 Tailnet,并显示在线
02被控端开启 RustDesk 直接 IP 访问
03主控端填写被控端的 100.x.x.x 地址
04输入独立密码并确认屏幕权限
05连接后检查 Direct/Relay 路径与画面质量

五、安全配置与访问边界

安全层建议做法避免的误区
Tailscale 账号启用 MFA,定期检查登录会话和已授权设备把 Tailnet 账号借给不需要访问的人
访问策略使用 Grants/ACL 只允许指定设备访问被控端默认允许整个 Tailnet 访问所有设备
RustDesk 密码使用独立强密码,定期轮换复用 Windows、邮箱或云服务器密码
设备权限只授予屏幕录制、输入控制、文件访问等必要权限为了省事长期开启所有高权限能力
网络入口公网不开放 RDP 3389,也不设置 RustDesk 端口映射同时开启公网转发和 Tailscale,扩大攻击面
终端安全开启系统更新、磁盘加密和自动锁屏在不可信公共设备上保存远程凭据

六、性能判断与体验优化

这套方案的体验主要取决于两端的延迟、丢包、上行带宽和 Tailscale 连接路径。Tailscale 显示 direct 时通常更接近两端网络的实际能力;显示 relay 或 DERP 区域时,流量经过加密中继,延迟和吞吐可能下降。

现象优先检查优化方式
鼠标响应迟缓是否使用 DERP 中继、两端是否丢包更换稳定 Wi-Fi/5G,必要时优化 IPv6 和防火墙
画面卡顿分辨率、视觉效果、主机上行带宽降低画质,关闭动画、壁纸和不必要的重定向
文件传输慢文件大小、网络路径和磁盘读写优先使用专用同步工具,避免把 RustDesk 当 NAS
连接偶尔断开设备睡眠、Tailscale 服务和网络切换被控端接通电源,关闭不必要的睡眠策略并测试重连

七、常见问题与排错

两台设备不在同一个 Tailnet

现象

Tailscale 其中一端在线,但管理后台看不到另一台设备。

原因

登录了不同账号、设备等待审批,或 Tailnet 管理策略拒绝了新节点。

解决方案

  • 核对两端登录账号和 Tailnet 名称
  • 在管理后台批准或重新授权设备
  • 开启 MFA 后重新登录并确认设备状态

RustDesk 输入 100.x.x.x 后无法连接

现象

Tailscale 显示在线,但 RustDesk 连接超时或被拒绝。

原因

被控端没有开启直接 IP 访问,系统权限不足,或 RustDesk 被防火墙拦截。

解决方案

  • 确认被控端 RustDesk 的直接 IP 访问和固定密码
  • 检查屏幕录制、辅助功能或输入控制权限
  • 暂时在可信 Tailnet 地址范围内检查系统防火墙规则

连接成功但速度很慢

现象

桌面可以操作,但画面延迟高、滚动卡顿。

原因

连接回退到 DERP 中继、外出网络丢包,或远程画质和重定向设置过高。

解决方案

  • 执行 tailscale status 和 tailscale ping 判断 direct/relay
  • 降低 RustDesk 画质并关闭不需要的文件、剪贴板功能
  • 让家中主机使用有线网络,外出端使用稳定 Wi-Fi 或 5G

重启后无法无人值守连接

现象

家中主机重启后,Tailscale 或 RustDesk 没有上线。

原因

Run Unattended、RustDesk 开机启动或系统权限没有配置,主机也可能进入了睡眠。

解决方案

  • 在被控端主动重启并从另一台设备验证
  • 确认两个服务都以系统启动方式运行
  • 调整接通电源时的睡眠策略并记录恢复步骤

担心账号或设备泄露

现象

设备丢失、人员离开团队,或怀疑凭据已经暴露。

原因

Tailnet 节点和 RustDesk 固定密码是两套独立的访问凭据。

解决方案

  • 在 Tailscale 管理后台立即注销或移除节点
  • 修改 RustDesk 固定密码并检查系统账户
  • 撤销不再需要的 Grants/ACL、API 会话和登录设备

八、与其他方案对比

方案服务端控制权跨平台远控维护成本适合人群
RustDesk + Tailscale依赖 Tailscale 控制平面强低个人远程办公、开发和家庭设备
Tailscale + RDP依赖 Tailscale,桌面层由 Windows 提供Windows 主机更合适低Windows 专业版主机和可信设备
自建 RustDesk hbbs/hbbr高,服务端和密钥可自行管理强中等希望自托管或需要固定中继的用户
商业远控软件依赖厂商平台通常较强最低临时协助、移动端和不想配置网络的用户

九、部署完成检查清单

SUPPORT & SHARE

支持与分享

觉得这篇文章有点用,就把它递给下一位读者。

打赏
RustDesk + Tailscale 远程桌面教程:免自建服务器的安全组网方案https://blog.demius.tech/posts/rustdesk-tailscale-remote-desktop/
作者
Demius
发布于
2026年9月25日
许可协议
CC BY-NC-SA 4.0
SMART PICKS
按分类与标签整理
01Tailscale + Windows RDP 远程桌面教程:安全访问家中电脑远程办公 · 9月25日02自建 RustDesk 中继服务器教程:Docker 部署 hbbs 与 hbbr远程办公 · 9月25日
SERENDIPITY

随便看看

每次来都重新洗牌
01腾讯云 EdgeOne 加速图床与博客全记录网站部署 · 9月20日02收藏夹终于不用放养了:我做了个 Demius导航扩展开发 · 9月16日03我只是想换个头像,怎么最后折腾出了一套 npm 图床?网站部署 · 9月14日04新建了一个论坛方便交流讨论论坛 · 9月5日05粉丝专属福利|¥3/月拿下 CN2 GIA 线路云服务器福利 · 7月30日
SHARE POST

把这篇文章带走

打开后生成分享海报

评论区

分享你的想法,与大家交流讨论。

评论区将在接近时加载

滚轮或双击缩放 · 拖动查看细节 · 方向键切换 · 下拉关闭