Tailscale

Zero Trust VPN:n avulla Tailscale voi mahdollistaa suoran pääsyn Antcas-palvelimeen ja sen verkkoihin. Tailscale käyttää IP-aluetta 100.64.0.0/10. Tämä on kiinteästi tallennettu eikä sitä voi muuttaa.

Huomautukset: Tailscale on saatavilla vain Core 2-versiosta tai uudemmasta.

Konfigurointi

Ensinnäkin on luotava tili Tailscalessa. Sen jälkeen laitetta voidaan lisätä tokenin avulla. Tokeni uutetaan automaattisesti komentoriviltä, kun se lisätään porttiin Authentifiointiin:

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

Jos palvelin on lisätty tallentamisen jälkeen, on tärkeää poistaa tokenin vanhenemispäivämäärä. Tämä voidaan tehdä valikosta Disable key expiry. Palvelimen alla pitäisi nyt näkyä merkintä Expiry disabled.

Huomautus: Älä unohda liittää visualisoinnin portteja VPN:n verkkoon, kun se on konfiguroitu.

Huomautus: Palvelu tarkistaa joka yö uuden päivityksen. Tämä asennetaan automaattisesti ja johtaa keskeytykseen, jos yhteys on aktiivinen.

Reititys ja NAT

Jotta päästäisiin muihin verkkoihin, voidaan valita kaikki verkot, joissa reititys (NAT-uudelleenohjaus) pitäisi tapahtua, verkko-rajapinnassa tailscale0 Laajennetussa-välilehdessä. Kun asetukset on hyväksytty, kaikki reitit pitää hyväksyä ja konfiguroida web-hallinnassa.

Vaihtoehto Exit node ei ole Antcas Controlin tuella.

Useat asiakkaat

Voidaan käyttää useita Tailscale-asiakkaita. Suositeltavaa on kuitenkin aina liittää ne samaan tiliin. Koska useilla verkoilla on sama aliverkko, viimeksi käynnistetty asiakas luo vastaavat NAT-säännöt.

Sertifikaatit

Jos Tailscalen web-hallinnassa vaihtoehto DNS HTTPS Certificates Enable HTTPS... on aktivoitu, verkko-rajapinnassa esimerkiksi tailscale0 Laajennetussa-välilehdessä asetetaan automaattisesti isäntäkoneen nimi. FQDN löydät palvelimen IP-osoitteesta. Verkkotunnus päättyy aina .ts.net. Näille sertifikaateille ei tarvita portin uudelleenohjausta. Jos vaihtoehto aktivoidaan jälkikäteen tai nimi muutetaan, asetuksen ottaminen käyttöön voi kestää useita minuutteja.

Tailscale Funnel

Funnelin avulla voidaan yksittäisiä palveluita tehdä julkisiksi. Ensinnäkin visualisointi on liitettävä verkko-rajapintaan. Sen jälkeen visualisoinnin portti voidaan valita luettelosta. Antcas Control tukee tällä hetkellä vain yhtä funnelia julkisella portilla 443. Useiden visualisointien vapauttamiseksi voidaan luoda useita Tailscale-asiakkaita.

Jos funneli aktivoidaan ensimmäistä kertaa, Antcas Controlissa näytetään ilmoitus sen aktivointiin tilillä. Jos virheilmoitus ilmestyy, varmista, että olet samaan tiliin kirjautuneena myös selaimessa.

Huomautus: Tämä menetelmä on tällä hetkellä beeta-testiversiossa. Useita tietoja löydät täältä: https://tailscale.com/docs/features/tailscale-funnel

DNS-palvelin

Tailscalen DNS-palvelinta ei aseteta automaattisesti. Se on 100.100.100.100 ja sitä voidaan lisätä manuaalisesti.

Pääsyn poistaminen

Jotta pääsy poistettaisiin, VPN Tailscale on poistettava. Poistamalla yksinkertaisesti ei tiliä poisteta kokonaan.

Proxy

On mahdollista käyttää HTTP-proxya, SOCKS5:tä tai SOCKS5:tä isäntäkoneen nimellä.