Tailscale

С помощью Zero Trust VPN от Tailscale можно обеспечить прямой доступ к серверу Antcas и его сетям. Tailscale использует диапазон IP-адресов 100.64.0.0/10. Этот диапазон жестко закреплен и не может быть изменен.

Примечания: Tailscale доступен только начиная с Core 2 или выше.

Настройка

Сначала необходимо создать аккаунт в Tailscale. Затем можно добавить устройство с помощью токена. Токен автоматически извлекается из командной строки, когда он вводится в шлюзе под аутентификацией:

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

После сохранения сервера необходимо обязательно снять ограничение по сроку действия токена. Это можно сделать в меню, выбрав Disable key expiry. Под сервером должен появиться тег Expiry disabled.

Примечание: Не забудьте назначить порты визуализации на сетевой интерфейс VPN после его настройки.

Примечание: Сервис проверяет каждую ночь наличие новых обновлений. Если обновление найдено, оно устанавливается автоматически и приводит к прерыванию соединения, если активна связь.

Маршрутизация и NAT

Чтобы получить доступ к другим сетям, можно выбрать все сети, где должно происходить маршрутизацию (NAT-переадресация), в сетевом интерфейсе tailscale0 на вкладке Дополнительно. После применения настроек необходимо принять и настроить все маршруты в веб-администрировании.

Опция Exit node не поддерживается Antcas Control.

Несколько клиентов

Можно использовать несколько клиентов Tailscale. Однако рекомендуется всегда назначать их одному и тому же аккаунту. Поскольку несколько сетей могут делить один и тот же подсеть, последний запущенный клиент создаст соответствующие правила NAT.

Сертификаты

Если в веб-администрировании Tailscale включена опция DNS HTTPS Certificates Enable HTTPS..., то в сетевом интерфейсе, например, tailscale0 на вкладке Дополнительно автоматически настроен хост-имен. FQDN можно найти по IP-адресу сервера. Домен всегда заканчивается на .ts.net. Для этих сертификатов не требуется перенаправление порта. Если опция включена позже или имя изменено, может потребоваться несколько минут для применения настроек.

Tailscale Funnel

С помощью Funnel можно сделать отдельные услуги общедоступными. Сначала необходимо назначить визуализацию сетевого интерфейса. Затем можно выбрать порт визуализации из списка. Antcas Control в настоящее время поддерживает только один Funnel на общедоступном порту 443. Чтобы освободить несколько визуализаций, можно создать несколько клиентов Tailscale.

При первом включении Funnel в Antcas Control отображается сообщение для его активации в аккаунте. Если возникнет ошибка, убедитесь, что вы вошли в тот же аккаунт в браузере.

Примечание: Этот метод в настоящее время находится в бета-версии. Более подробную информацию можно найти здесь: https://tailscale.com/docs/features/tailscale-funnel

DNS-Сервер

DNS-сервер Tailscale не устанавливается автоматически. Он равен 100.100.100.100 и может быть добавлен вручную.

Удаление доступа

Чтобы удалить доступ, необходимо удалить VPN Tailscale. При отключении одного только аккаунта он не будет полностью удален.

Прокси

Возможно использование HTTP-прокси, SOCKS5 или SOCKS5 с именем хоста.