Tailscale

S Zero Trust VPN od Tailscale lze umožnit přímý přístup k serveru Antcas a jeho sítím. Tailscale používá rozsah IP 100.64.0.0/10. Tento je pevně zadán a nelze jej změnit.

Poznámky: Tailscale je k dispozici pouze od Core 2 nebo vyšší.

Konfigurace

Nejprve musí být vytvořen účet u Tailscale. Poté lze pomocí tokenu přidat zařízení. Token je automaticky extrahován z příkazového řádku, když je v bráně vložen do ověřování:

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

Pokud byl server přidán po uložení, musí být neprodleně zrušeno datum expirace tokenu. Toto lze provést v menu pod Disable key expiry. Pod serverem by měl nyní objevit se tag Expiry disabled.

Poznámka: Nezapomeňte přiřadit porty vizualizace na síťový rozhraní VPN, jakmile je konfigurováno.

Poznámka: Služba každou noc kontroluje nové aktualizace. Toto je pak automaticky nainstalováno a vede k přerušení, pokud je aktivní spojení.

Routing a NAT

Aby bylo možné přístupovat do jiných sítí, lze v síťovém rozhraní tailscale0 pod záložkou Pokročilé vybrat všechny sítě, kde má být provedeno routování (NAT přeposílání). Jakmile jsou nastavení přijata, musí být v webové správě přijaty a nakonfigurovány všechny trasy.

Možnost Exit node není podporována Antcas Control.

Více klientů

Lze použít více Tailscale klientů. Doporučuje se však přiřadit je vždy stejnému účtu. Protože několik sítí sdílí stejné podsíť, vytvoří poslední spuštěný klient odpovídající pravidla NAT.

Certifikáty

Pokud byla v webové správě Tailscale aktivována možnost pod DNS HTTPS Certificates Enable HTTPS..., je v síťovém rozhraní, například tailscale0 pod záložkou Pokročilé automaticky nakonfigurován hostname. FQDN naleznete pod IP adresou serveru. Doména vždy končí na .ts.net. Pro tato certifikáta není nutné přeposílání portů. Pokud je možnost aktivována později nebo změněn název, může trvat několik minut, než jsou nastavení přijata.

Tailscale Funnel

Funnely umožňují jednotlivé služby veřejně přístupné. Nejprve musí být vizualizaci přiřazeno síťové rozhraní. Poté lze vybrat port vizualizace z seznamu. Antcas Control v současné době podporuje pouze jeden funnel na veřejném portu 443. Aby bylo možné uvolnit více vizualizací, lze vytvořit více Tailscale klientů.

Pokud je funnel aktivován poprvé, zobrazí se v Antcas Control zpráva k jeho aktivaci v účtu. Pokud se objeví chybová zpráva, ujistěte se, že jste přihlášeni ve stejném účtu také v prohlížeči.

Poznámka: Tato metoda je v současné době v beta programu. Více detailů naleznete zde: https://tailscale.com/docs/features/tailscale-funnel

DNS Server

DNS server Tailscale není automaticky nastaven. Ten zní 100.100.100.100 a může být přidán ručně.

Zrušení přístupu

Aby byl přístup odstraněn, musí být VPN Tailscale odstraněn. Při jednoduchém deaktivování není účet úplně odstraněn.

Proxy

Je možné použít HTTP proxy, SOCKS5 nebo SOCKS5 s názvem hostitele.