一句話結論
從任何地方連家裡的伺服器,有三種真辦法:連接埠轉發(在路由器開個連接埠——簡單但把你暴露給公網)、像 Tailscale 這樣的網狀 VPN(每臺裝置拿一個穩定私有位址、不暴露任何連接埠——推薦的現代做法)、或反向隧道(應付 CGNAT 的棘手網路)。對 2026 年的幾乎所有人,答案是 Tailscale:個人免費、不用開連接埠、能穿 CGNAT 和行動網路。本文對比三者,並端到端示範 Tailscale 路徑,包括從手機操作。
為什麼不是「輸個 IP」那麼簡單
你家伺服器的位址——192.168.x.x 或 raspberrypi.local——只存在於你家網路內部。從行動網路或咖啡館,發往它的封包無處可去(必然逾時)。你家也有一個公網 IP,但它會變(動態 IP),而把 SSH 直接放上去等於招來全網的機器人敲門。所以真正的問題是:怎麼搞到一條穩定、私有、安全的進入路徑?
三種辦法對比
| 方法 | 暴露面 | 能穿 CGNAT? | 難度 |
|---|---|---|---|
| Tailscale(網狀 VPN) | 無——不暴露任何公網 | ✅ 能 | 低 |
| 連接埠轉發 + DDNS | SSH 暴露到公網 | ❌ 不能 | 中 |
| 反向隧道(經 VPS) | 只暴露那臺 VPS | ✅ 能 | 高 |
推薦做法:Tailscale
Tailscale 在你的裝置之間建一張私有網狀。你家伺服器和你的手機各拿一個穩定的 100.x 位址,從任何地方都通——不開連接埠、不用動態 DNS、端到端加密。設定:
- 在家伺服器上:裝 Tailscale 並啟動:
curl -fsSL https://tailscale.com/install.sh | sh sudo tailscale up - 在手機上:加入同一個 tailnet。在內建 Tailscale 的用戶端(如 TermAI)裡,填入你的 tailnet,伺服器就出現在裝置清單裡——無需另裝 VPN App。
- 連線:SSH 到伺服器的
100.x位址(或它的 MagicDNS 名)。在家 Wi-Fi 和行動網路下表現完全一樣。
如果你改用連接埠轉發
連接埠轉發能用,但拿安全換簡單——你把 SSH 放到了公網上。要走這條路就小心做:只用金鑰、禁密碼、禁 root 登入、跑 fail2ban、並考慮挪離 22 連接埠降低日誌噪音。你還需要動態 DNS,因為家裡 IP 會變。同樣的結果,它比 Tailscale 多了更多零件和更多風險。
全程在手機上做
Tailscale 路線的妙處是:伺服器上了 tailnet 之後,手機端不需要任何特別操作——內建 Tailscale 的用戶端列出你家裝置、一點即連。從此整臺伺服器就在你指尖,不確定命令時 AI 助理還能給建議。見 行動端 Tailscale 完整設定 或 從手機做自部署。
常見問題
怎麼從任何地方連我家伺服器?
最簡單也最安全:把它和你的手機/筆電都放進 Tailscale(免費網狀 VPN),然後從任何網路連它穩定的 100.x 位址。備選是連接埠轉發(把 SSH 暴露到公網)或經 VPS 的反向隧道。
連接埠轉發安全嗎?
能用但把 SSH 暴露給全網。非用不可的話:只用金鑰、禁 root、跑 fail2ban、加動態 DNS。Tailscale 則徹底避開了暴露。
這能穿 CGNAT 嗎?
Tailscale 和反向隧道能穿 CGNAT;純連接埠轉發不能,因為你控制不了電信業者的 NAT。
能不在手機上裝 VPN App 嗎?
能——內建 Tailscale 的用戶端(如 TermAI)搞定手機端,沒有單獨的 VPN App 要管。
快速事實
- 最佳方法:Tailscale 網狀 VPN——穩定私有位址、不開連接埠、個人免費
- 為何不能只用 IP:區域網路 IP 在家外不存在;公網 IP 會變,暴露 SSH 招機器人
- 連接埠轉發:能用但暴露 SSH——只用金鑰、禁 root、fail2ban、DDNS
- CGNAT:Tailscale 和反向隧道能穿;純連接埠轉發不能
- 從手機:內建 Tailscale 的用戶端(TermAI)無需單獨 VPN App
Free on iOS and Android. 5 AI requests/day on the free tier, plus unlimited SSH/SFTP and built-in Tailscale.