L’article de la communauté IceWhale de septembre 2023 intitulé « Comment installer Tailscale sur CasaOS » est extrêmement court. Il oriente les utilisateurs vers un tutoriel externe et indique que Tailscale peut fournir un accès distant sécurisé, mais le contenu du forum ne conserve ni les étapes d’installation proprement dites, ni la version de l’image, ni le mappage de l’état, ni la configuration de l’authentification.
Cela signifie qu’une page destinée à durer ne doit pas prétendre que l’ancien article du forum contient une procédure moderne complète. La meilleure façon de le conserver consiste à expliquer le cas d’utilisation initial de CasaOS et à reconstruire l’implémentation autour du modèle Docker actuel de Tailscale.
Il s’agit d’un article historique sur CasaOS, pas d’un tutoriel ZimaOS
CasaOS et ZimaOS partagent une partie de leur histoire au sein du même écosystème, mais ce ne sont pas des systèmes d’exploitation interchangeables. La source appartient à la catégorie CasaOS et date de 2023, avant les workflows actuels de ZimaOS reposant sur les applications personnalisées, le YAML et le mode développeur.
Si le système cible est ZimaOS, utilisez une page Tailscale spécifique à ZimaOS. Si le système cible est CasaOS exécuté sur un hôte Linux, les concepts Docker ci-dessous restent pertinents.
Ce que Tailscale apporte à un serveur CasaOS
Tailscale crée un réseau privé chiffré entre les appareils inscrits. Un ordinateur portable ou un téléphone connecté au même tailnet peut accéder au serveur CasaOS via son adresse IP Tailscale ou son nom MagicDNS, sans exposer directement le tableau de bord CasaOS à Internet.
Cela diffère de la redirection de ports classique : le serveur établit sa connexion chiffrée en surcouche, et les utilisateurs se connectent via le tailnet.
Utilisez le conteneur Tailscale maintenu
Tailscale publie actuellement l’image de conteneur tailscale/tailscale et documente les variables d’environnement prises en charge pour l’authentification, le nom d’hôte, l’état, les routes, la mise en réseau en espace utilisateur et les vérifications d’état.
Commencez par le modèle de déploiement Docker officiel actuel de Tailscale, plutôt que par un extrait Compose tiers non versionné datant de 2023.
Conservez le répertoire d’état de Tailscale
L’exigence moderne la plus importante absente de l’article source succinct est la persistance de l’état. Un conteneur Docker peut être recréé lors de mises à jour ou de changements de configuration. Si l’état de la machine Tailscale n’existe que dans ce conteneur éphémère, chaque recréation peut enregistrer un nouveau nœud.
Mappez un répertoire de l’hôte CasaOS ou un volume Docker vers le répertoire configuré par TS_STATE_DIR. Cela préserve l’identité de la machine, ses clés et son état de connexion entre les redémarrages.
Choisissez délibérément une méthode d’authentification
Un conteneur peut rejoindre le tailnet avec une clé d’authentification ou via une procédure de connexion interactive, selon le déploiement. Les clés d’authentification sont des identifiants et ne doivent jamais être copiées depuis des captures d’écran ou des fichiers Compose publics.
Pour un serveur permanent, évitez l’inscription éphémère, sauf si vous souhaitez intentionnellement que la machine disparaisse après sa mise hors ligne.
Évitez de réauthentifier un nœud persistant à chaque démarrage
Tailscale prend actuellement en charge TS_AUTH_ONCE=true. Lorsque l’état est déjà présent, le conteneur peut le réutiliser au lieu de forcer une nouvelle inscription à chaque démarrage.
C’est particulièrement utile pour un serveur domestique qui doit rester le même nœud pendant des mois ou des années.
Le réseau dépend de ce que vous souhaitez atteindre
Il existe plusieurs architectures de conteneur Tailscale valides :
- un nœud qui donne uniquement une identité Tailscale au conteneur lui-même ;
- un nœud intégré à l’hôte qui fournit un accès aux services exécutés sur l’hôte CasaOS ;
- un routeur de sous-réseau qui annonce l’accès à d’autres appareils du réseau local ;
- une configuration de conteneur associé ou de proxy pour certains conteneurs.
Ces modes ont des exigences différentes en matière de capacités et de routage. N’ajoutez pas automatiquement le mode privilégié ou de larges capacités réseau. Suivez le cas d’utilisation Tailscale actuel dont vous avez réellement besoin.
N’exposez pas publiquement le tableau de bord CasaOS simplement parce qu’un accès distant est nécessaire
L’intérêt de Tailscale est de permettre aux appareils distants de se comporter comme s’ils se trouvaient sur un réseau privé avec le serveur. Pour l’administration personnelle, il est généralement plus sûr de garder le tableau de bord CasaOS privé, accessible uniquement depuis le réseau local et le tailnet, plutôt que de le publier sur une adresse IP publique.
Épinglez les versions ou vérifiez-les avant toute mise à jour
Un tutoriel de 2023 a peut-être fait référence à un tag d’image ou à un paquet de l’app store précis. Les déploiements actuels doivent examiner les changements apportés aux versions et effectuer les mises à jour de manière réfléchie. La persistance de l’état rend le remplacement du conteneur beaucoup plus sûr, car l’identité de la machine n’est pas liée à l’ancienne couche d’image.
FAQ sur Tailscale sur CasaOS
L’article original d’IceWhale contient-il une procédure d’installation complète ?
Non. Le contenu du forum présente principalement le tutoriel externe.
Quelle image de conteneur un déploiement actuel doit-il utiliser ?
Tailscale maintient l’image officielle tailscale/tailscale.
Comment éviter les nœuds en double après la recréation du conteneur ?
Conservez le répertoire configuré par TS_STATE_DIR et évitez les nouvelles authentifications inutiles.
Cet article prouve-t-il que ZimaOS utilise la même configuration ?
Non. La source est spécifiquement un article historique consacré à CasaOS.
