Tailscale VPN — turvallinen etäkäyttö

Written by

in

Tämä ohje kattaa Tailscale VPN:n asennuksen Linux-palvelimelle ja etäkäyttölaitteiden konfiguroinnin. Ohje on kirjoitettu EnergyHub-projektin näkökulmasta mutta sopii mihin tahansa kotiserveriin.

Miksi Tailscale

Perinteinen itse ylläpidetty VPN-ratkaisu vaatii yleensä julkisen IP-osoitteen tai porttiohjauksen reitittimeen. Monissa mobiililiittymissä ja CGNAT-verkoissa porttiohjaukset eivät ole käytettävissä, jolloin perinteisen VPN:n toteutus vaikeutuu.

Tailscale rakentaa salatun mesh-verkon laitteiden välille ilman että reitittimeen tarvitsee koskea. Tailscale pyrkii muodostamaan suoran WireGuard-yhteyden laitteiden välille NAT traversalin avulla. Jos suora yhteys ei onnistu, liikenne voidaan välittää Tailscalen DERP-relay-palvelimen kautta. Käytännössä kotikäytössä suora yhteys toimii lähes aina.

Ilmainen henkilökohtaiseen käyttöön — kirjoitushetkellä ilmainen paketti mahdollistaa suuren määrän laitteita ilman kaistanleveysrajoituksia. Tarkista ajantasaiset paketit osoitteesta https://tailscale.com/pricing.

Asennus Linux-palvelimelle

bash

curl -fsSL https://tailscale.com/install.sh | sh

Kirjaudu sisään:

bash

sudo tailscale up

Komento tulostaa URL:n — avaa se selaimessa ja kirjaudu Tailscale-tilille (Google, GitHub tai Microsoft). Palvelin lisätään automaattisesti verkkoon.

Tarkista tila:

bash

sudo tailscale status

Tulostus näyttää kaikki verkon laitteet ja niiden Tailscale-IP-osoitteet:

100.x.x.x  energyhub        käyttäjä@  linux    -
100.x.x.x    desktop          käyttäjä@  windows  -
100.x.x.x   puhelin          käyttäjä@  android  -

Tailscale käynnistyy automaattisesti järjestelmän mukana — ei tarvita lisäkonfiguraatiota.

Asennus muille laitteille

Android/iPhone: Lataa Tailscale App Storesta tai Play Storesta. Kirjaudu samalla tilillä.

Windows: Lataa asennuspaketti osoitteesta https://tailscale.com/download. Kirjaudu samalla tilillä.

macOS: App Store tai https://tailscale.com/download.

Kaikki saman tilin laitteet näkevät toisensa automaattisesti.

Palveluihin pääsy

Kun Tailscale on aktiivinen, palvelimelle pääsee Tailscale-IP:llä tai laitenimellä mistä tahansa. Tailscalen MagicDNS mahdollistaa laitteiden käytön nimillä IP-osoitteiden sijaan:

PalveluOsoite
Home Assistanthttp://energyhub:8123 tai http://100.x.x.x:8123
Grafanahttp://energyhub:3000 tai http://100.x.x.x:3000
Node-REDhttp://energyhub:1880 tai http://100.x.x.x:1880
SSHssh käyttäjä@energyhub tai ssh käyttäjä@100.x.x.x

Korvaa 100.x.x.x palvelimen Tailscale-IP:llä.

Home Assistant Cloud vs Tailscale

RatkaisuKäyttötarkoitus
Home Assistant CloudHome Assistantin etäkäyttö
TailscaleKoko palvelimen etäkäyttö

Tailscalella pääsee Home Assistantiin, Grafanaan, Node-REDiin, SSH:lla palvelimelle ja kaikkiin Docker-palveluihin. HA Cloud kattaa vain Home Assistantin. EnergyHub-arkkitehtuurissa Tailscale on luonnollinen valinta koska hallittavia palveluita on useita.

Koska liikenne kulkee salatun Tailscale-verkon sisällä, HTTP riittää — erillistä HTTPS-sertifikaattia ei tarvita etäkäyttöä varten.

Lisäominaisuuksia

Exit Node — Tailscale mahdollistaa kotipalvelimen käyttämisen internet-liikenteen ulostulopisteenä. Tällöin esimerkiksi hotellin WiFi:stä voidaan ohjata kaikki liikenne oman kotiverkon kautta.

ACL-säännöt — Tailscale tukee pääsylistoja joilla voidaan rajata mitkä laitteet näkevät toisensa. Kotikäytössä oletusasetukset ovat yleensä riittävät.

Turvallisuushuomioita

Tailscalen liikenne on salattu WireGuard-protokollalla. Vain saman Tailscale-tilin laitteet näkevät toisensa — ulkopuoliset eivät pääse verkkoon.

Suositus: aktivoi kaksivaiheinen tunnistautuminen Tailscale-tilille osoitteessa https://login.tailscale.com/admin/settings/auth.

Yleisimmät ongelmat

Yhteys ei toimi

  • Varmista että Tailscale on aktiivinen molemmilla laitteilla (vihreä tila sovelluksessa)
  • Kokeile sudo tailscale ping energyhub tai sudo tailscale ping 100.x.x.x palvelimelta

Laite ei näy listassa

  • Kirjaudu ulos ja uudelleen sisään: sudo tailscale down && sudo tailscale up

Hidas yhteys

  • Tailscale yrittää ensin suoraa yhteyttä — jos se epäonnistuu, käytetään relay-palvelinta joka voi olla hitaampi
  • sudo tailscale netcheck näyttää yhteyden laadun

Piditkö artikkelista?

Seuraa blogia myös Blogit.fi:ssä, niin löydät uudet kirjoitukset helposti.

Seuraa blogia Blogit.fi:ssä