Tailscale

Dzięki VPN Zero Trust firmy Tailscale można uzyskać bezpośredni dostęp do serwera Antcas i jego sieci. Tailscale używa zakresu IP 100.64.0.0/10. Jest on stałe zapisany i nie może zostać zmieniony.

Uwagi: Tailscale jest dostępny tylko od Core 2 lub wyżej.

Konfiguracja

Najpierw należy utworzyć konto w Tailscale. Następnie za pomocą tokenu można dodać urządzenie. Token jest automatycznie pobierany z wiersza polecenia, gdy zostanie on wprowadzony w bramie pod uwierzytelnieniem:

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

Po zapisaniu serwera należy bezwzględnie wyłączyć datę ważności tokenu. Można to zrobić w menu pod Disable key expiry. Pod serwerem powinien teraz pojawić się tag Expiry disabled.

Uwaga: Nie zapomnij przypisać portów wizualizacji do interfejsu sieciowego VPN po jego skonfigurowaniu.

Uwaga: Usługa sprawdza co noc, czy dostępna jest nowa aktualizacja. Jeśli tak, zostanie ona automatycznie zainstalowana i spowoduje przerwę w połączeniu, jeśli jest ono aktywne.

Routing i NAT

Aby uzyskać dostęp do innych sieci, można wybrać wszystkie sieci, dla których ma być przeprowadzane routowanie (przekierowanie NAT) w interfejsie sieciowym tailscale0 na karcie Zaawansowane. Po przyjęciu ustawień należy zaakceptować i skonfigurować wszystkie trasy w administracji sieciową.

Opcja Exit node nie jest obsługiwana przez Antcas Control.

Wielu klientów

Można używać wielu klientów Tailscale. Jednak zaleca się przypisywanie ich zawsze temu samemu kontu. Ponieważ wiele sieci dzieli to samo podsieć, ostatnio uruchomiony klient utworzy odpowiednie reguły NAT.

Certyfikaty

Jeśli w administracji sieciowej Tailscale opcja DNS HTTPS Certificates Enable HTTPS... została aktywowana, w interfejsie sieciowym np. tailscale0 na karcie Zaawansowane automatycznie zostanie skonfigurowana nazwa hosta. FQDN znajdziesz pod adresem IP serwera. Domeny zawsze kończą się na .ts.net. Dla tych certyfikatów nie jest wymagane przekierowanie portu. Jeśli opcja zostanie aktywowana później lub zmieni się nazwa, może upłynąć kilka minut przed przyjęciem ustawień.

Tailscale Funnel

Dzięki Funnel można udostępnić pojedyncze usługi publicznie. Najpierw należy przypisać wizualizację interfejsu sieciowego. Następnie można wybrać port wizualizacji z listy. Antcas Control obsługuje obecnie tylko jeden Funnel na publicznym porcie 443. Aby udostępnić wiele wizualizacji, można utworzyć kilka klientów Tailscale.

Gdy Funnel zostanie aktywowany po raz pierwszy, wyświetlany jest komunikat w Antcas Control, aby go aktywować w koncie. Jeśli wystąpi błąd, upewnij się, że jesteś zalogowany w tym samym koncie w przeglądarce.

Uwaga: Ta metoda znajduje się obecnie w programie beta. Więcej informacji znajdziesz tutaj: https://tailscale.com/docs/features/tailscale-funnel

Serwer DNS

Serwer DNS Tailscale nie jest automatycznie ustawiany. Brzmi on 100.100.100.100 i może być dodany ręcznie.

Usuwanie dostępu

Aby usunąć dostęp, należy usunąć VPN Tailscale. Samo wyłączenie nie usuwa konta w całości.

Proxy

Można używać proxy HTTP, SOCKS5 lub SOCKS5 z nazwą hosta.