Tailscale

Avec le VPN Zero Trust de Tailscale, un accès direct au serveur Antcas et à ses réseaux peut être autorisé. Tailscale utilise la plage d'adresses IP 100.64.0.0/10. Celle-ci est fixée et ne peut pas être modifiée.

Remarques : Tailscale n'est disponible qu'à partir de Core 2 ou version supérieure.

Configuration

Tout d'abord, un compte doit être créé chez Tailscale. Ensuite, un appareil peut être ajouté à l'aide d'un jeton. Le jeton est automatiquement extrait de la ligne de commande lorsqu'il est inséré dans le gateway sous Authentification :

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

Si le serveur a été ajouté après l'enregistrement, la date d'expiration du jeton doit absolument être désactivée. Cela peut être fait dans le menu sous Disable key expiry. Sous le serveur, le tag Expiry disabled devrait maintenant apparaître.

Remarque : N'oubliez pas d'assigner les ports de la visualisation à l'interface réseau du VPN après sa configuration.

Remarque : Le service vérifie chaque nuit s'il existe une nouvelle mise à jour. Celle-ci est ensuite automatiquement installée et entraîne une interruption si une connexion est active.

Routing et NAT

Afin d'accéder à d'autres réseaux, tous les réseaux où un routage (NAT-Weiterleitung) doit être effectué peuvent être sélectionnés dans l'interface réseau tailscale0 sous l'onglet Avancé. Après avoir appliqué les paramètres, toutes les routes doivent être acceptées et configurées dans l'administration web.

L'option Exit node n'est pas prise en charge par Antcas Control.

Plusieurs Clients

Il est possible d'utiliser plusieurs clients Tailscale. Cependant, il est recommandé de les assigner toujours au même compte. Comme plusieurs réseaux partagent le même sous-réseau, le client démarré en dernier créera les règles NAT correspondantes.

Certificats

Si l'option sous DNS HTTPS Certificates Enable HTTPS... a été activée dans l'administration web de Tailscale, le nom d'hôte est automatiquement configuré dans l'interface réseau, par exemple tailscale0 sous l'onglet Avancé. Vous trouverez le FQDN sous l'adresse IP du serveur. Le domaine se termine toujours par .ts.net. Aucun transfert de port n'est nécessaire pour ces certificats. Si l'option est activée ultérieurement ou si le nom est modifié, la prise en compte des paramètres peut prendre plusieurs minutes.

Tailscale Funnel

Grâce au Funnel, il est possible de rendre certains services accessibles publiquement. Tout d'abord, la visualisation doit être assignée à l'interface réseau. Ensuite, le port de la visualisation peut être sélectionné dans la liste. Antcas Control ne prend actuellement en charge qu'un seul Funnel sur le port public 443. Pour libérer plusieurs visualisations, plusieurs clients Tailscale peuvent être créés.

Lors de la première activation du Funnel, un message s'affiche dans Antcas Control pour l'activer dans le compte. En cas d'erreur, assurez-vous que vous êtes également connecté au même compte dans le navigateur.

Remarque : Cette méthode fait actuellement partie du programme bêta. Vous trouverez plus de détails ici : https://tailscale.com/docs/features/tailscale-funnel

Serveur DNS

Le serveur DNS de Tailscale n'est pas automatiquement défini. Celui-ci est 100.100.100.100 et peut être ajouté manuellement.

Supprimer l'accès

Pour supprimer l'accès, le VPN Tailscale doit être retiré. La désactivation seule ne supprime pas complètement le compte.

Proxy

Il est possible d'utiliser un proxy HTTP, SOCKS5 ou SOCKS5 avec nom d'hôte.