使用 Tailscale 建立加密私有网络,再让 RustDesk 通过 100.x.x.x 虚拟地址连接远程设备;无需公网 IP、端口映射或自建中继服务器,涵盖安装配置、安全边界、性能优化与故障排查。
RustDesk + Tailscale 远程桌面教程:免自建服务器的安全组网方案

不租云服务器、不开放公网端口,让 RustDesk 通过 Tailscale 私有网络访问家中的电脑。
如果你需要从笔记本、平板或手机远程使用家里的开发环境,商业远控软件的账号和隐私顾虑、自建 RustDesk 服务器的维护成本,往往会让方案变得复杂。RustDesk + Tailscale 的组合把职责拆开:Tailscale 提供经过身份认证的加密私有网络,RustDesk 负责跨平台的屏幕、键鼠和文件传输。
一、这个组合适合解决什么问题
RustDesk 适合把完整桌面带到另一台设备上,Tailscale 适合把可信设备放进一个经过身份控制的私有网络。把两者叠加后,可以在不公开 RDP、RustDesk 服务端口的前提下,使用家中主机的 CPU、内存、开发工具和本地文件。
适合的场景
- 远程开发:外出设备访问家中 VS Code、终端和编译环境。
- 多平台控制:Windows、macOS、Linux、iOS、Android 均可安装客户端。
- 不想维护服务器:不需要自行部署 RustDesk 中继和 Linux 防火墙。
- 希望收紧入口:只让同一 Tailnet 中被授权的设备访问远程主机。
不适合的场景
- 需要完全脱离第三方控制平面的企业内网部署。
- 追求高帧率游戏或专业视频剪辑预览的场景。
- 两端网络无法稳定访问 Tailscale 控制面或 DERP 节点的环境。
- 希望一次配置后完全不关注账号、设备密钥和软件更新的用户。
| 需求 | 商业远控 | 自建 RustDesk | RustDesk + Tailscale |
|---|---|---|---|
| 公网端口 | 通常不需要 | 需要配置服务端端口 | 不需要开放入站端口 |
| 服务器维护 | 由厂商负责 | 自行维护 hbbs/hbbr | 不需要自建 RustDesk 服务器 |
| 数据路径 | 依赖厂商架构 | 可控制自建中继 | 优先直连,必要时经过加密 DERP |
| 跨平台 | 通常较好 | 较好 | RustDesk 客户端覆盖广 |
| 配置难度 | 最低 | 中等 | 较低,但要理解 Tailnet 与虚拟 IP |
二、工作原理:Tailscale 组网,RustDesk 传输桌面
三、开始前的准备工作
| 项目 | 要求 | 建议 |
|---|---|---|
| 被控端 | Windows、macOS 或 Linux | 保持联网,必要时启用无人值守启动 |
| 主控端 | Windows、macOS、Linux、iOS 或 Android | 优先使用稳定 Wi-Fi、5G 或有线网络 |
| Tailnet | 一个 Tailscale 账号和已登录设备 | 开启 MFA,使用不包含隐私的设备名称 |
| RustDesk | 两端安装兼容版本 | 从 官方渠道 下载 |
| 网络 | 两端都能访问互联网 | 不需要公网 IP、DDNS 或路由器端口转发 |
四、详细配置步骤
被控端加入 Tailnet 安装 Tailscale、登录账号、开启无人值守运行,并确认设备在管理后台在线。
被控端安装 RustDesk 开启直接 IP 访问,设置强密码和开机启动,确认本机 RustDesk 服务正常。
主控端加入同一 Tailnet 在外出笔记本、平板或手机上登录同一 Tailnet,确认能看到家中主机。
RustDesk 通过虚拟 IP 连接 输入被控端的 100.x.x.x 地址和密码,再根据网络质量调整画质与重定向。
4.1 被控端:安装 Tailscale 并开启无人值守
从 Tailscale 官方下载页 安装客户端,登录与主控端相同的账号。Windows 用户应在设置中开启 Run Unattended(无人值守运行),并在配置后重启一次,确认没有用户登录时 Tailscale 仍然上线。
在管理后台记录设备名称即可,不建议把真实用户姓名、家庭地址等隐私写进设备名。Tailscale 分配的地址通常位于 100.64.0.0/10,例如 100.100.20.30,它是 Tailnet 地址,不是公网 IP。
4.2 被控端:安装 RustDesk 并准备访问权限
从 RustDesk 官方下载页 安装客户端,在设置中开启直接 IP 访问,并为无人值守连接设置独立的强密码。Windows 设备还应确认 RustDesk 已设置为开机启动,macOS 和 Linux 则按系统权限提示授予屏幕录制、辅助功能或输入控制权限。
4.3 主控端:加入同一 Tailnet
在出门设备安装 Tailscale,登录同一账号或由 Tailnet 管理员授予访问权限。确认管理后台显示两台设备在线后,可以使用下面的命令查看状态和连接路径:
tailscale status
tailscale ip -4
tailscale ping home-pctailscale status
tailscale ip -4
tailscale ping home-pc4.4 RustDesk 中输入虚拟 IP
打开主控端 RustDesk,在远程设备输入框中填写被控端的 Tailscale IPv4 地址,例如 100.100.20.30,不要填写公网地址或随意猜测局域网地址。首次连接时核对设备名称,再输入被控端设置的 RustDesk 密码。
100.x.x.x 地址五、安全配置与访问边界
| 安全层 | 建议做法 | 避免的误区 |
|---|---|---|
| Tailscale 账号 | 启用 MFA,定期检查登录会话和已授权设备 | 把 Tailnet 账号借给不需要访问的人 |
| 访问策略 | 使用 Grants/ACL 只允许指定设备访问被控端 | 默认允许整个 Tailnet 访问所有设备 |
| RustDesk 密码 | 使用独立强密码,定期轮换 | 复用 Windows、邮箱或云服务器密码 |
| 设备权限 | 只授予屏幕录制、输入控制、文件访问等必要权限 | 为了省事长期开启所有高权限能力 |
| 网络入口 | 公网不开放 RDP 3389,也不设置 RustDesk 端口映射 | 同时开启公网转发和 Tailscale,扩大攻击面 |
| 终端安全 | 开启系统更新、磁盘加密和自动锁屏 | 在不可信公共设备上保存远程凭据 |
六、性能判断与体验优化
这套方案的体验主要取决于两端的延迟、丢包、上行带宽和 Tailscale 连接路径。Tailscale 显示 direct 时通常更接近两端网络的实际能力;显示 relay 或 DERP 区域时,流量经过加密中继,延迟和吞吐可能下降。
| 现象 | 优先检查 | 优化方式 |
|---|---|---|
| 鼠标响应迟缓 | 是否使用 DERP 中继、两端是否丢包 | 更换稳定 Wi-Fi/5G,必要时优化 IPv6 和防火墙 |
| 画面卡顿 | 分辨率、视觉效果、主机上行带宽 | 降低画质,关闭动画、壁纸和不必要的重定向 |
| 文件传输慢 | 文件大小、网络路径和磁盘读写 | 优先使用专用同步工具,避免把 RustDesk 当 NAS |
| 连接偶尔断开 | 设备睡眠、Tailscale 服务和网络切换 | 被控端接通电源,关闭不必要的睡眠策略并测试重连 |
七、常见问题与排错
两台设备不在同一个 Tailnet
现象
Tailscale 其中一端在线,但管理后台看不到另一台设备。
原因
登录了不同账号、设备等待审批,或 Tailnet 管理策略拒绝了新节点。
解决方案
- 核对两端登录账号和 Tailnet 名称
- 在管理后台批准或重新授权设备
- 开启 MFA 后重新登录并确认设备状态
RustDesk 输入 100.x.x.x 后无法连接
现象
Tailscale 显示在线,但 RustDesk 连接超时或被拒绝。
原因
被控端没有开启直接 IP 访问,系统权限不足,或 RustDesk 被防火墙拦截。
解决方案
- 确认被控端 RustDesk 的直接 IP 访问和固定密码
- 检查屏幕录制、辅助功能或输入控制权限
- 暂时在可信 Tailnet 地址范围内检查系统防火墙规则
连接成功但速度很慢
现象
桌面可以操作,但画面延迟高、滚动卡顿。
原因
连接回退到 DERP 中继、外出网络丢包,或远程画质和重定向设置过高。
解决方案
- 执行 tailscale status 和 tailscale ping 判断 direct/relay
- 降低 RustDesk 画质并关闭不需要的文件、剪贴板功能
- 让家中主机使用有线网络,外出端使用稳定 Wi-Fi 或 5G
重启后无法无人值守连接
现象
家中主机重启后,Tailscale 或 RustDesk 没有上线。
原因
Run Unattended、RustDesk 开机启动或系统权限没有配置,主机也可能进入了睡眠。
解决方案
- 在被控端主动重启并从另一台设备验证
- 确认两个服务都以系统启动方式运行
- 调整接通电源时的睡眠策略并记录恢复步骤
担心账号或设备泄露
现象
设备丢失、人员离开团队,或怀疑凭据已经暴露。
原因
Tailnet 节点和 RustDesk 固定密码是两套独立的访问凭据。
解决方案
- 在 Tailscale 管理后台立即注销或移除节点
- 修改 RustDesk 固定密码并检查系统账户
- 撤销不再需要的 Grants/ACL、API 会话和登录设备
八、与其他方案对比
| 方案 | 服务端控制权 | 跨平台远控 | 维护成本 | 适合人群 |
|---|---|---|---|---|
| RustDesk + Tailscale | 依赖 Tailscale 控制平面 | 强 | 低 | 个人远程办公、开发和家庭设备 |
| Tailscale + RDP | 依赖 Tailscale,桌面层由 Windows 提供 | Windows 主机更合适 | 低 | Windows 专业版主机和可信设备 |
| 自建 RustDesk hbbs/hbbr | 高,服务端和密钥可自行管理 | 强 | 中等 | 希望自托管或需要固定中继的用户 |
| 商业远控软件 | 依赖厂商平台 | 通常较强 | 最低 | 临时协助、移动端和不想配置网络的用户 |
九、部署完成检查清单
支持与分享
觉得这篇文章有点用,就把它递给下一位读者。
- 作者
- Demius
- 发布于
- 2026年9月25日
- 许可协议
- CC BY-NC-SA 4.0

评论区
分享你的想法,与大家交流讨论。