1. 规划独立的矿机网络

Tailscale 提供私有网络连接,本身并不是挖矿监控面板。本地子网路由器可让获授权的远程设备访问无法运行 Tailscale 客户端的 ASIC 矿机。连接路径为:远程笔记本 → Tailscale → Linux 服务器 → 矿机局域网。将矿机放在隔离网络中,地址范围不能与远程所在地的局域网重叠。例如,检查现有网段后,可选用 10.77.40.0/24:局域网网关为 10.77.40.1,通过 DHCP 地址保留为服务器分配 10.77.40.2,并从 10.77.40.101 开始为矿机保留地址。

2. 准备本地服务器

使用运行受支持 Linux 系统的迷你电脑或 Raspberry Pi,采用以太网连接、可靠的 SSD 存储,并保持通风环境清洁。根据监控负载选择内存和存储容量,建议配置 UPS,并按所需备用供电时间确定规格。让服务器远离矿机热风出口。更新 Linux,并记录现场联系人如何接触和操作服务器。

3. 安装 Tailscale 并授权

按照官方说明,在服务器和获授权的远程设备上安装 Tailscale。让两者登录你的私有 Tailscale 网络,即 tailnet。在身份提供商处启用多因素认证。不要向封闭的矿机固件安装软件包。单独保护矿机登录凭据;私有连接不能替代矿机自身的身份验证。

4. 仅启用所需路由

在 Linux 上启用重启后仍生效的 IP 转发,仅通告矿机子网路由,然后在 Tailscale 管理控制台批准该路由。IP 转发、路由通告、路由批准和访问策略是独立设置。远程 Linux 客户端还必须启用子网路由接收。请查阅当前官方配置指南,按所用发行版完成步骤。

5. 在两层限制访问

使用 grants 或 ACL,将指定运维人员的权限限制到所需矿机 IP 地址和端口,并移除宽泛的全部允许规则。配置服务器的转发防火墙,使其只允许相同的预期流量,并验证实际生效的规则。矿机管理界面应保持私有:不要使用公网端口转发、UPnP 映射或 Funnel。对于未运行 Tailscale 客户端的矿机,Tailscale 加密在此网关终止;仍需隔离网关之后的局域网,并在矿机支持时使用 HTTPS。

6. 选择监控内容

通过私有路由打开矿机厂商提供的管理界面,或另行安装可信的监控软件,并在支持时使用只读权限。跟踪算力、温度、拒绝份额和最后在线时间,设置有明确处置意义的告警。比较矿池算力时,应使用其统计平均时间窗口,因为矿池数据不会与矿机每次瞬时读数完全一致。

7. 执行实际验收检查

让笔记本通过手机热点联网,在矿机局域网之外进行测试。

  • 确认获准设备能打开指定矿机页面。
  • 确认未获授权的身份或设备无法访问该页面。
  • 重启服务器,验证 IP 转发、路由访问和监控均能恢复。
  • 检查矿机失联以及网关不可达时的告警。

8. 为失去访问权限做好准备

在密钥到期前设置提醒,记录重新认证流程,检查设备权限,并及时撤销丢失设备的访问权限。告警机制应有足够独立性,能够发现网关故障。保留现场联系人和恢复检查清单。干预前先调查告警原因;不要自动断电重启,也不要安排无人监督的不安全维修。

来源与延伸阅读

Tailscale: Subnet routers

Tailscale: Configure a subnet router

Tailscale: Install Tailscale on Linux

Tailscale: ACL policy examples

Tailscale: What is Tailscale?

Tailscale: Use ufw to lock down an Ubuntu server

Tailscale: Key expiry

Tailscale: Tailscale encryption