Проброс портов или приватная сеть: как подключаться к агенту
Подняли агента на сервере — и сразу хочется зайти на него с ноутбука. Привычный путь — пробросить порт в интернет и подключаться по нему. В Пуске есть второй путь: приватная сеть между вашими устройствами и машиной. Разбираемся, чем они отличаются и что выбрать.
Что вообще сравнивать
Проброс портов — вы настраиваете сервер так, чтобы он принимал соединения из интернета на определённом порту. Подключение идёт по публичному адресу, а за безопасность отвечаете вы: файрвол, пароли, ключи, обновления.
Приватная сеть — закрытый канал между вашими устройствами и машиной. Машина не принимает соединения из интернета: войти можно только с устройства, которое вы сами добавили.
Сравнение
| Проброс портов | Приватная сеть | |
|---|---|---|
| Доступ из интернета | Да, порт открыт | Нет, машина не торчит в сети |
| Настройка | Файрвол, порт, адрес | Одно приложение на устройстве |
| Смена адреса | Адрес привязан к машине | Один адрес для всех устройств |
| Несколько машин | Настраивать каждую | Все видны сразу |
| Доступ с телефона | Только через браузер | Нативный, одной сетью |
| Кто видит трафик | Провайдер и интернет | Только вы |
Главное отличие — в первой строке. Открытый порт означает, что машина слушает интернет. Это не приговор, но это поверхность, о которой нужно помнить: scanning-боты проверяют открытые порты круглосуточно, и любая забытая обновляемая служба становится потенциальной дверью.
Почему для агента это важнее, чем для обычного сервера
AI-агент — это не просто веб-сервис. На машине лежат переписки, файлы, ключи к моделям, иногда — доступы к вашему рабочему окружению. Чем шире дверь, тем дороже ошибка в её настройке.
Приватная сеть убирает дверь снаружи вообще. Подключиться можно только с ваших устройств — а войти в само приложение Tailscale можно только через ваш аккаунт. Две независимые проверки вместо одной, и ни одну из них не нужно обслуживать: нет порта, который надо прятать, и нет конфигурации файрвола, которая может рассыпаться.
Как это выглядит в Пуске
В Пуске порт открывать не нужно — и не нужно ничего настраивать руками:
- При создании агента на шаге «Ресурсы» выберите «Подключить свою сеть» — машина сама попросит подтверждения после запуска.
- Или в настройках готовой машины откройте карточку «Частная сеть» и нажмите «Подключить машину к вашей сети».
- Войдите в Tailscale своим Google-аккаунтом — машина появится в приложении с адресом вида
100.x.x.x.
Подробно — в руководстве по настройке сети.
Note
Приватная сеть не заменяет кабинет Пуска. Терминал, файлы и экран агента доступны в браузере в любом случае — сеть добавляет прямой доступ с ваших устройств, когда он нужен.
Когда порты всё-таки нужны
Редкий, но честный случай: вы подключаете агента к публичному сервису, который сам должен дотянуться до вашей машины — например, входящий вебхук из внешней системы. Тогда без открытого адреса не обойтись.
Но для человека, который заходит на свою машину, порты — наследие эпохи, когда альтернатив не было. Сейчас закрытая сеть даёт тот же доступ без части рисков.
Что видит Пуск
Warning
Приватная сеть — на вашем аккаунте Tailscale. Пуск не видит ваши устройства и не управляет ими. Удалить машину из сети можно в любой момент в приложении Tailscale — агенту это не помешает.
Частые вопросы
Приватная сеть медленнее открытого порта
Оба варианта ограничены каналом дата-центра. Накладные расходы закрытой сети на задачах вроде SSH и передачи файлов незаметны.
Нужно ли платить за Tailscale
Для личного использования базовый функционал бесплатен — его достаточно. Платные тарифы нужны командам и сложным правилам доступа.
А если у меня несколько агентов
Все машины оказываются в одной сети и видны по одному адресу — ничего дополнительного настраивать не нужно.
Можно ли совместить оба варианта
Да, но это редко требуется. Если нужен входящий публичный адрес для конкретного сервиса, его можно открыть отдельно от сети.
Дальше
- Зачем агенту приватная сеть — кому она нужна и кому нет.
- Tailscale exit node — интернет телефона через машину агента.
- SSH-ключи и частная сеть — пошаговое руководство по настройке.