Tailscale

За допомогою Zero Trust VPN від Tailscale можна забезпечити безпосередній доступ до сервера Antcas та його мереж. Tailscale використовує діапазон IP-адрес 100.64.0.0/10. Він жорстко закріплений і не може бути змінений.

Примітки: Tailscale доступний лише починаючи з Core 2 або вище.

Конфігурація

Спочатку потрібно створити обліковий запис у Tailscale. Після цього за допомогою токена можна додати пристрій. Токен автоматично витягується з командного рядка, коли він вставляється в шлюз під час аутентифікації:

curl -fsSL https://tailscale.com/install.sh | sh && sudo tailscale up --auth-key=tskey-auth-korkiSFnhi11CNTRL-p5QjEQ2bwLXpNtoWHwdsLX9T22an1TCX

Після збереження сервера необхідно обов'язково скасувати термін дії токена. Це можна зробити в меню під Disable key expiry. Під сервером повинно з'явитися позначення Expiry disabled.

Примітка: Не забудьте призначити порти візуалізації на мережевий інтерфейс VPN після його конфігурації.

Примітка: Сервіс перевіряє кожної ночі наявність нового оновлення. Воно автоматично встановлюється і призводить до перерви, якщо активне з'єднання.

Маршрутизація та NAT

Щоб отримувати доступ до інших мереж, можна вибрати всі мережі, де потрібно здійснити маршрутизацію (NAT-переадресація), в мережевому інтерфейсі tailscale0 на вкладці Розширено. Після застосування налаштувань необхідно прийняти та конфігурувати всі маршрути в веб-адмініструванні.

Опція Exit node не підтримується Antcas Control.

Декілька клієнтів

Можна використовувати декілька клієнтів Tailscale. Однак рекомендується завжди призначати їх одному й тому ж обліковому запису. Оскільки кілька мереж ділять одну і ту ж підмережу, останній запущений клієнт відповідно створить правила NAT.

Сертифікати

Якщо в веб-адмініструванні Tailscale активовано опцію під DNS HTTPS Certificates Enable HTTPS..., то в мережевому інтерфейсі, наприклад, tailscale0 на вкладці Розширено автоматично конфігурується ім'я хоста. Повне доменне ім'я (FQDN) можна знайти за IP-адресою сервера. Домен завжди закінчується на .ts.net. Для цих сертифікатів не потрібна переадресація порту. Якщо опцію активовано пізніше або змінено ім'я, оновлення налаштувань може зайняти кілька хвилин.

Tailscale Funnel

За допомогою Funnel окремі сервіси можна зробити доступними для загального доступу. Спочатку потрібно призначити візуалізацію мережевому інтерфейсу. Після цього можна вибрати порт візуалізації зі списку. Antcas Control наразі підтримує лише один Funnel на публічному порту 443. Щоб відкрити кілька візуалізацій, можна створити кілька клієнтів Tailscale.

При першому активації Funnel в Antcas Control з'являється повідомлення для його активації в обліковому записі. Якщо виникне помилка, переконайтеся, що ви увійшли в той самий обліковий запис у браузері.

Примітка: Цей метод наразі знаходиться в бета-версії. Більше деталей можна знайти тут: https://tailscale.com/docs/features/tailscale-funnel

DNS-Сервер

DNS-сервер Tailscale не встановлюється автоматично. Він дорівнює 100.100.100.100 і може бути доданий вручну.

Видалення доступу

Щоб видалити доступ, необхідно видалити VPN Tailscale. Просто деактивація не видаляє обліковий запис повністю.

Проксі

Можна використовувати HTTP-проксі, SOCKS5 або SOCKS5 з ім'ям хоста.