К обсуждениям

Tailscale 1.98.9: матрица затронутых SSH, Serve, Funnel и Services

Редакция VOne Технологии

Как разложить шесть бюллетеней Tailscale по реально включённым поверхностям, не воспроизводить уязвимости и подтвердить обновление именно тех узлов, где есть условие риска.

Начните с карты функций

Для каждого узла отметьте четыре независимых признака: включён ли Tailscale SSH, опубликован ли локальный ресурс через Serve, доступен ли он через Funnel и размещает ли узел Tailscale Service. Отдельно укажите наличие общего Linux/Unix-хоста, непривилегированного Tailscale operator, Unix sockets и процессов, слушающих только loopback. Не проверяйте затронутость сетевым сканированием чужих узлов. Если функция выключена, соответствующая ветка бюллетеня не переносится на узел автоматически, но версию клиента всё равно следует инвентаризировать.

Разделите три ветки SSH

TS-2026-004 касается Unix-socket forwarding и проверки путей с символическими ссылками на общих Linux/Unix-хостах. TS-2026-006 относится к обращению к пользователям по числовым идентификаторам при политике ограничения root, а TS-2026-009 — к небезопасной обработке имён с ведущим дефисом при той же логике ограничения. Для безопасной оценки достаточно версии, факта использования Tailscale SSH, типа ОС и соответствующей ACL-модели. Не вводите специальные имена и не пытайтесь открыть привилегированный socket ради подтверждения.

Отделите Serve и Funnel

TS-2026-005 требует сочетания Serve, непривилегированного локального operator и привилегированного Unix socket на Linux/Unix. TS-2026-008 относится к HTTP-обработке Serve или Funnel до 1.98.9, причём граница источника запроса различается: Serve доступен разрешённым peers в tailnet, а Funnel публикует сервис в интернет. В инвентарной таблице это две разные строки. Проверяйте существующую разрешённую страницу обычным запросом после обновления; не отправляйте специально сформированные пути и не измеряйте отказ нагрузкой.

Проверьте Services отдельно

TS-2026-007 описывает узлы, которые размещают Tailscale Services рядом с процессами, привязанными только к loopback. До 1.98.9 трафик к неанонсированному порту service IP мог попасть к такому локальному процессу при наличии ACL-доступа к сервису. Безопасная проверка — сопоставить объявленные порты с конфигурацией и локальным инвентарём listeners, не обращаясь к неразрешённым портам. После обновления подтвердите работу только опубликованных сервисов и сохранение ожидаемого отказа политикой.

Подтвердите обновление по строкам

Обновляйте сначала один узел каждого используемого типа и фиксируйте версию 1.98.9 или новее, состояние демона, доступность разрешённой функции и отсутствие неожиданного доступа. Общая фраза «клиент обновлён» не закрывает матрицу, если часть парка осталась на старой версии или функция размещена на другом host. Стоп-критерий — потеря разрешённого SSH, Serve, Funnel или Service после обновления; в этом случае сохраните обезличенные версии и события, откатите только canary по утверждённой процедуре и не ослабляйте ACL.

Материал подготовлен редакцией VOne с применением ИИ для сведения матрицы; условия TS-2026-004—TS-2026-009 и исправленная версия вручную сверены с бюллетенями и документацией Tailscale.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.