
Обновление, которое превращает домашнюю лабораторию из “того, что есть дома и о котором забываешь на работе” в “то, что дома и на самом деле используешь”, — это хороший mesh VPN и приличный удалённый shell. Наша любимая конфигурация запускает Tailscale на ноутбуке и одном маршрутизаторе подсети дома; вкладка браузера, которая раньше показывала 192.168.1.20, начинает работать из кофейни и выглядит идентично. Мы протестировали семь приложений для рабочего стола для удалённого доступа к домашней лаборатории на Windows, macOS и Linux и ранжировали их по тому, что действительно заменяет “я это исправлю, когда приду домой”.
На что обратить внимание в стеке удалённого доступа
Шесть вещей важнее, чем результаты теста скорости:
- Пробивание NAT. Ваш домашний маршрутизатор большую часть времени не имеет публичного IP. Mesh VPN, который пробивает NAT, — это то, что делает всё это работающим без перенаправления портов.
- Маршрутизация подсетей. Одно устройство в домашней сети рекламирует всю
10.0.0.0/24вашему ноутбуку, поэтому вам не нужен mesh на принтере, умной розетке и телевизоре. - Split DNS. Запросы к
nas.homeдолжны разрешаться внутри mesh, но не утекать выше по течению. - ACLs. Вероятно, вы не хотите, чтобы ваш рабочий ноутбук мог достичь умного замка.
- Кроссплатформенные клиенты. Весь набор бесполезен, если клиент Windows или macOS — второго сорта.
- Работающий shell. Как только вы находитесь в сети, вам нужно что-то действительно менять. SSH плюс хороший клиент — это недостающая половина.
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатно | Выделяющаяся особенность |
|---|---|---|---|---|
| Tailscale | Стандартный mesh VPN | Windows, macOS, Linux | Бесплатно личный (100 устройств) | Маршрутизация подсетей без конфигурации |
| WireGuard | Ручной минимальный VPN | Windows, macOS, Linux | Бесплатно (открытый исходный код) | Маленький, быстрый, надёжный |
| NetBird | Самостоятельный mesh с SSO | Windows, macOS, Linux | Бесплатно (открытый исходный код) | Самостоятельный с ACLs |
| ZeroTier | Виртуальные сети в стиле Ethernet | Windows, macOS, Linux | Бесплатно (25 устройств) | Мостит уровень 2 |
| OpenSSH | Shell, который поставляется со всем | Все | Бесплатно | По умолчанию не просто так |
| Termius | Кроссплатформенный SSH клиент | Windows, macOS, Linux | Бесплатно личный | Синхронизация сеансов между устройствами |
| Home Assistant | Объединённая панель для всей лаборатории | Все (браузер) | Бесплатно (открытый исходный код) | Одна страница для всей лаборатории |
Приложения
1. Tailscale — лучший стандартный mesh VPN
Tailscale — это то, что большинство пользователей домашних лабораторий устанавливают первым и перестают искать. Войдите через своего провайдера, установите клиент на каждое устройство, и mesh сформируется сам. Маршрутизация подсетей превращает одну Raspberry Pi дома в ворота для всей локальной сети. MagicDNS дает вам имена вместо IP-адресов. В личном бесплатном плане один пользователь может подключить до 100 устройств, что больше, чем нужно большинству любительских лабораторий.
Где это не работает: Бесплатный план рассчитан на одного пользователя; преимущества для нескольких пользователей требуют платного плана. Некоторые организации имеют политические проблемы с использованием размещённого уровня управления.
Цены:
- Бесплатно: 100 устройств для одного пользователя
- Платно: Примерно $6/пользователь/месяц для команд
- Платформы: Windows, macOS, Linux, плюс мобильные
Загрузка: Tailscale
Вывод: Правильный первый выбор, если у вас нет причины для самостоятельного размещения.
2. WireGuard — лучший ручной минимальный VPN
WireGuard — это протокол VPN на уровне ядра, на котором построены все современные mesh-инструменты. Использование его напрямую означает написание конфигураций сверстников вручную, обмен ключами и их обновление при изменении устройства. Это инструмент, если вы хотите, чтобы в пути не было третьих сторон. Это также более сложный путь.
Где это не работает: Нет mesh. Нет координации. Пробивание NAT требует публичной конечной точки где-то или STUN-и-молитву.
Цены:
- Бесплатно: Всё, открытый исходный код
- Платно: Н/Д
- Платформы: Windows, macOS, Linux, плюс мобильные
Загрузка: WireGuard
Вывод: Правильный выбор, когда вы предпочитаете писать конфигурации, чем доверять координатору.
3. NetBird — лучший самостоятельный mesh с SSO
NetBird — это вариант “Tailscale, но я хочу его размещать самостоятельно”. Открытый исходный код, поддержка ACL, интеграция SSO и сервер управления с самостоятельным размещением, если вы не хотите размещённый уровень управления. Для домашней лаборатории, которая уже выросла (три пользователя, некоторые сервисы, обращённые к семье), уровень политик NetBird ближе к тому, что установила бы небольшая компания.
Где это не работает: Установка требует больше работы, чем Tailscale. Веб-интерфейс функционален, а не отполирован.
Цены:
- Бесплатно: Открытый исходный код с самостоятельным размещением или бесплатный размещённый уровень для до 5 пользователей
- Платно: Бизнес-ярусы от примерно $5/пользователь/месяц
- Платформы: Windows, macOS, Linux, плюс мобильные
Загрузка: NetBird
Вывод: Вариант по умолчанию, когда уровень управления Tailscale не является вариантом.
4. ZeroTier — лучше всего для виртуальных сетей в стиле Ethernet
ZeroTier находится на уровне 2 вместо уровня 3, что означает, что устройства в одной виртуальной сети ведут себя так, как если бы они находились на одном физическом коммутаторе. Broadcast-трафик, Bonjour и обнаружение устаревших устройств всё работают. Это убойная особенность, если домашняя лаборатория включает старое оборудование, которое ожидает настоящей локальной сети.
Где это не работает: Семантика уровня 2 может быть удивительной. Бесплатный план ограничен 25 устройствами на одну сеть.
Цены:
- Бесплатно: 25 устройств на одну сеть
- Платно: Примерно $5/пользователь/месяц для больших сетей и использования нескольких сетей
- Платформы: Windows, macOS, Linux, плюс мобильные
Загрузка: ZeroTier
Вывод: Лучше всего, когда устройства с протоколами обнаружения должны видеть друг друга через интернет.
5. OpenSSH — лучший стандартный shell
OpenSSH поставляется с каждой установкой macOS и Linux и с современной Windows. Это инструмент, на котором построен остальной удалённый доступ. Установите аутентификацию ключей, добавьте основной хост, и 90% “мне нужно исправить домашнюю лабораторию” заканчивается с ssh homelab с любой машины, у которой есть ваш ключ.
Где это не работает: Конфигурация живёт в разбросанных файлах. UX — это shell.
Цены:
- Бесплатно: Всё, поставляется с ОС
- Платно: Н/Д
- Платформы: Все рабочие столы
Загрузка: OpenSSH (уже установлен на большинстве систем)
Вывод: Если у вас есть SSH, у вас есть половина домашней лаборатории.
6. Termius — лучший кроссплатформенный SSH клиент
Termius выводит опыт SSH за пределы терминала: сеансы синхронизированы между устройствами, хранилище учётных данных, перенаправление портов и SFTP в одном приложении. На ноутбуке Windows это решает проблему “какой из моих трёх терминалов имел установленный туннель?”. На мобильном это клиент, который мы используем для перезагрузки зависшего узла с дивана.
Где это не работает: Лучшие функции (синхронизация, перенаправление агента) требуют платного плана.
Цены:
- Бесплатно: Локальные сеансы, одно устройство
- Платно: Примерно $10/месяц для синхронизации и функций команды
- Платформы: Windows, macOS, Linux, iOS, Android
Загрузка: Termius
Вывод: Выбор, когда вы SSH от более чем одной машины.
7. Home Assistant — лучшая объединённая панель для всей лаборатории
Home Assistant начался как клей для умного дома и вырос в общую панель для всего на локальной сети. Объедините это с вашим VPN, и та же вкладка, которая показывает свет в гостиной, показывает свободное место на NAS, тонер принтера и график работоспособности контейнера. С ноутбука в дороге это единственная страница, которая отвечает на “что происходит дома?”.
Где это не работает: Конфигурация глубокая. Не является заменой для настоящего инструмента управления на любом данном сервисе.
Цены:
- Бесплатно: Всё (открытый исходный код)
- Платно: Опциональный Nabu Casa Cloud примерно $6.50/месяц для удалённого доступа, если вы не хотите запускать свой собственный VPN
- Платформы: На основе веб-браузера, работает на любом хосте с поддержкой контейнеров
Загрузка: Home Assistant
Вывод: Единственная панель, которая стоит держать открытой на закреплённой вкладке.
Как выбрать правильный
- Установите Tailscale первым. Маршрутизируйте вашу домашнюю сеть из одного устройства. Остановитесь.
- Добавьте ключи OpenSSH на каждое устройство, которое вам может понадобиться достичь. Если вы на Windows, создайте их с помощью
ssh-keygenв PowerShell. - Установите Termius на ваш основной ноутбук, если вы SSH в более чем три хоста.
- Добавьте Home Assistant, когда количество панелей, которые вы отслеживаете, превысит пять.
- Размещайте NetBird самостоятельно, когда кому-то ещё в вашей сети нужен вход и цены на пользователя Tailscale становятся раздражающими.
- Используйте ZeroTier только если у вас есть старое оборудование, которому нужно обнаружение уровня 2.
- Используйте WireGuard напрямую только если вы хотите запускать каждый кусок сами.
Часто задаваемые вопросы
Разве Tailscale действительно бесплатна для домашней лаборатории?
Да, в личном плане один пользователь может подключить до 100 устройств без каких-либо затрат. Большинство домашних лабораторий никогда не приближаются к этому лимиту.
Нужно ли мне перенаправление портов с Tailscale или NetBird?
Нет. Оба пробивают NAT и устанавливают прямые соединения между сверстниками большую часть времени. Если обе стороны находятся за ограничительными NAT, они возвращаются на соединение через релей через серверы провайдера.
Могу ли я запускать свою домашнюю лабораторию без публичного IP?
Да. В этом весь смысл mesh VPN, таких как Tailscale, NetBird и ZeroTier. Ваш дом никогда не нуждается в открытом входящем порту.
Какой самый безопасный способ SSH с кофейни?
Сначала подключитесь к вашему mesh VPN, затем SSH внутри него на ваш домашний хост. Вы вообще никогда не открываете SSH публичному интернету.
Является ли Cloudflare Tunnel хорошим вариантом для удалённого доступа к домашней лаборатории?
Для веб-сервисов, да. Cloudflare Tunnel дает вам аутентифицированный публичный URL без открытия порта. Для SSH и общего TCP mesh VPN обычно менее неудобен.