Все посты

Проброс портов или приватная сеть: как подключаться к агенту

Подняли агента на сервере — и сразу хочется зайти на него с ноутбука. Привычный путь — пробросить порт в интернет и подключаться по нему. В Пуске есть второй путь: приватная сеть между вашими устройствами и машиной. Разбираемся, чем они отличаются и что выбрать.

Что вообще сравнивать

Проброс портов — вы настраиваете сервер так, чтобы он принимал соединения из интернета на определённом порту. Подключение идёт по публичному адресу, а за безопасность отвечаете вы: файрвол, пароли, ключи, обновления.

Приватная сеть — закрытый канал между вашими устройствами и машиной. Машина не принимает соединения из интернета: войти можно только с устройства, которое вы сами добавили.

Сравнение

Проброс портовПриватная сеть
Доступ из интернетаДа, порт открытНет, машина не торчит в сети
НастройкаФайрвол, порт, адресОдно приложение на устройстве
Смена адресаАдрес привязан к машинеОдин адрес для всех устройств
Несколько машинНастраивать каждуюВсе видны сразу
Доступ с телефонаТолько через браузерНативный, одной сетью
Кто видит трафикПровайдер и интернетТолько вы

Главное отличие — в первой строке. Открытый порт означает, что машина слушает интернет. Это не приговор, но это поверхность, о которой нужно помнить: scanning-боты проверяют открытые порты круглосуточно, и любая забытая обновляемая служба становится потенциальной дверью.

Почему для агента это важнее, чем для обычного сервера

AI-агент — это не просто веб-сервис. На машине лежат переписки, файлы, ключи к моделям, иногда — доступы к вашему рабочему окружению. Чем шире дверь, тем дороже ошибка в её настройке.

Приватная сеть убирает дверь снаружи вообще. Подключиться можно только с ваших устройств — а войти в само приложение Tailscale можно только через ваш аккаунт. Две независимые проверки вместо одной, и ни одну из них не нужно обслуживать: нет порта, который надо прятать, и нет конфигурации файрвола, которая может рассыпаться.

Как это выглядит в Пуске

В Пуске порт открывать не нужно — и не нужно ничего настраивать руками:

  1. При создании агента на шаге «Ресурсы» выберите «Подключить свою сеть» — машина сама попросит подтверждения после запуска.
  2. Или в настройках готовой машины откройте карточку «Частная сеть» и нажмите «Подключить машину к вашей сети».
  3. Войдите в Tailscale своим Google-аккаунтом — машина появится в приложении с адресом вида 100.x.x.x.

Подробно — в руководстве по настройке сети.

Note

Приватная сеть не заменяет кабинет Пуска. Терминал, файлы и экран агента доступны в браузере в любом случае — сеть добавляет прямой доступ с ваших устройств, когда он нужен.

Когда порты всё-таки нужны

Редкий, но честный случай: вы подключаете агента к публичному сервису, который сам должен дотянуться до вашей машины — например, входящий вебхук из внешней системы. Тогда без открытого адреса не обойтись.

Но для человека, который заходит на свою машину, порты — наследие эпохи, когда альтернатив не было. Сейчас закрытая сеть даёт тот же доступ без части рисков.

Что видит Пуск

Warning

Приватная сеть — на вашем аккаунте Tailscale. Пуск не видит ваши устройства и не управляет ими. Удалить машину из сети можно в любой момент в приложении Tailscale — агенту это не помешает.

Частые вопросы

Приватная сеть медленнее открытого порта

Оба варианта ограничены каналом дата-центра. Накладные расходы закрытой сети на задачах вроде SSH и передачи файлов незаметны.

Нужно ли платить за Tailscale

Для личного использования базовый функционал бесплатен — его достаточно. Платные тарифы нужны командам и сложным правилам доступа.

А если у меня несколько агентов

Все машины оказываются в одной сети и видны по одному адресу — ничего дополнительного настраивать не нужно.

Можно ли совместить оба варианта

Да, но это редко требуется. Если нужен входящий публичный адрес для конкретного сервиса, его можно открыть отдельно от сети.

Дальше