1. Спланируйте отдельную сеть майнеров

Tailscale обеспечивает частное сетевое соединение, но не является панелью мониторинга майнинга. Локальный маршрутизатор подсети даёт разрешённым удалённым устройствам доступ к ASIC-майнерам, на которых нельзя запустить клиент Tailscale. Путь соединения: удалённый ноутбук → Tailscale → сервер Linux → локальная сеть майнеров. Разместите майнеры в изолированной сети, диапазон которой не пересекается с локальной сетью удалённого пользователя. Например, после проверки существующих диапазонов можно выбрать 10.77.40.0/24: шлюз локальной сети — 10.77.40.1, резервирование DHCP — 10.77.40.2 для сервера и адреса начиная с 10.77.40.101 для майнеров.

2. Подготовьте локальный сервер

Используйте мини-ПК или Raspberry Pi с поддерживаемой Linux, подключением Ethernet, надёжным SSD и чистой вентиляцией. Подбирайте память, накопитель и рекомендуемый ИБП под нагрузку мониторинга и требуемое время автономной работы. Держите сервер вдали от горячего выхлопа майнеров. Обновите Linux и запишите, как ответственный на площадке сможет получить к нему доступ.

3. Установите Tailscale и настройте авторизацию

Следуйте официальным инструкциям по установке на сервере и разрешённом удалённом устройстве. Подключите оба устройства к своей частной сети Tailscale, или tailnet. Включите многофакторную аутентификацию у поставщика удостоверений. Не устанавливайте пакеты в закрытую прошивку майнера. Защищайте учётные данные майнеров отдельно: частное соединение не заменяет аутентификацию на устройстве.

4. Включите только нужный маршрут

В Linux включите пересылку IP-пакетов с сохранением после перезагрузки, объявите только подсеть майнеров, затем одобрите этот маршрут в консоли администратора Tailscale. Пересылка пакетов, объявление маршрута, его одобрение и политика доступа — отдельные настройки. Удалённые клиенты Linux также должны принимать маршруты подсетей. Проверьте актуальное официальное руководство: конкретные действия зависят от дистрибутива.

5. Ограничьте доступ на обоих уровнях

Через grants или ACL разрешите указанным операторам доступ только к нужным IP-адресам и портам майнеров; удалите широкие правила, разрешающие всё. Настройте межсетевой экран сервера для пересылки только того же запланированного трафика и проверьте действующие правила. Интерфейсы майнеров должны оставаться частными: без публичного проброса портов, сопоставлений UPnP и Funnel. Для майнеров без клиента Tailscale его шифрование заканчивается на этом шлюзе; изолируйте оставшийся участок локальной сети и используйте HTTPS на майнере, если он поддерживается.

6. Выберите показатели для наблюдения

Открывайте интерфейс производителя каждого майнера через частный маршрут либо отдельно установите доверенное ПО мониторинга с правами только на чтение, где они доступны. Отслеживайте хешрейт, температуру, отклонённые шары и время последнего появления в сети; настройте оповещения, требующие понятного действия. Сравнивайте хешрейт пула за его период усреднения: он не будет совпадать с каждым мгновенным показанием устройства.

7. Проведите практическую проверку

Проверяйте подключение с ноутбука через точку доступа телефона вне локальной сети майнеров.

  • Убедитесь, что разрешённое устройство открывает нужную страницу майнера.
  • Убедитесь, что неавторизованная учётная запись или устройство не получает доступ.
  • Перезагрузите сервер и проверьте восстановление пересылки пакетов, доступа по маршруту и мониторинга.
  • Проверьте оповещения о пропавшем майнере и недоступном шлюзе.

8. Подготовьтесь к потере доступа

Настройте напоминания до истечения срока ключей, запишите порядок повторной аутентификации, пересматривайте права устройств и сразу отзывайте доступ потерянных устройств. Оповещения должны быть достаточно независимыми, чтобы обнаружить отказ шлюза. Сохраните контакт ответственного на площадке и список действий для восстановления. Сначала выясняйте причину оповещения; не автоматизируйте отключение и включение питания или небезопасный ремонт без присутствия специалиста.

Источники и дополнительное чтение

Tailscale: Subnet routers

Tailscale: Configure a subnet router

Tailscale: Install Tailscale on Linux

Tailscale: ACL policy examples

Tailscale: What is Tailscale?

Tailscale: Use ufw to lock down an Ubuntu server

Tailscale: Key expiry

Tailscale: Tailscale encryption