Il post della community IceWhale di settembre 2023 intitolato “Come installare Tailscale su CasaOS” è estremamente breve. Indirizza gli utenti verso un tutorial esterno e afferma che Tailscale può fornire un accesso remoto sicuro, ma il corpo del forum non conserva gli effettivi passaggi di installazione, la versione dell’immagine, la mappatura dello stato o la configurazione dell’autenticazione.
Ciò significa che una pagina destinata a rimanere online a lungo non dovrebbe fingere che il vecchio post del forum contenga una procedura moderna completa. Il modo utile per conservarne il contenuto è spiegare il caso d’uso originale di CasaOS e ricostruire l’implementazione sulla base dell’attuale modello Docker di Tailscale.
Questo è un post storico su CasaOS, non un tutorial per ZimaOS
CasaOS e ZimaOS condividono parte della loro storia nell’ecosistema, ma non sono sistemi operativi intercambiabili. La fonte appartiene alla categoria CasaOS ed è datata 2023, prima degli attuali flussi di lavoro di ZimaOS per le app personalizzate, YAML e la modalità sviluppatore.
Se il sistema di destinazione è ZimaOS, usa una pagina Tailscale specifica per ZimaOS. Se invece è CasaOS in esecuzione su un host Linux, i concetti Docker riportati di seguito restano pertinenti.
Cosa risolve Tailscale per un server CasaOS
Tailscale crea una rete privata crittografata tra i dispositivi registrati. Un laptop o uno smartphone sulla stessa tailnet può raggiungere il server CasaOS tramite il suo indirizzo IP Tailscale o il nome MagicDNS, senza esporre direttamente la dashboard di CasaOS a Internet.
È diverso dal tradizionale port forwarding: il server avvia la propria connessione overlay crittografata e gli utenti si connettono attraverso la tailnet.
Usa il container Tailscale mantenuto ufficialmente
Attualmente Tailscale pubblica l’immagine container tailscale/tailscale e documenta le variabili d’ambiente supportate per l’autenticazione, il nome host, lo stato, le route, il networking in userspace e i controlli di integrità.
Parti da l’attuale modello ufficiale di distribuzione Docker di Tailscale, invece di usare uno snippet Compose di terze parti senza versione risalente al 2023.
Rendi persistente la directory dello stato di Tailscale
Il requisito moderno più importante che manca nel breve post originale è la persistenza dello stato. Un container Docker può essere ricreato durante gli aggiornamenti o in seguito a modifiche della configurazione. Se lo stato della macchina Tailscale esiste solo all’interno di quel container temporaneo, ogni ricreazione può registrare un nuovo nodo.
Mappa una directory dell’host CasaOS o un volume Docker sulla directory configurata tramite TS_STATE_DIR. In questo modo l’identità della macchina, le chiavi e lo stato di accesso vengono conservati tra i riavvii.
Scegli con attenzione il metodo di autenticazione
Un container può entrare nella tailnet con una chiave di autenticazione oppure tramite un flusso di accesso interattivo, a seconda della distribuzione. Le chiavi di autenticazione sono credenziali e non devono mai essere copiate da screenshot o file Compose pubblici.
Per un server permanente, evita l’accesso effimero a meno che tu non voglia intenzionalmente che la macchina scompaia dopo essere andata offline.
Evita di autenticare nuovamente un nodo persistente a ogni avvio
Le versioni attuali di Tailscale supportano TS_AUTH_ONCE=true. Quando lo stato è già presente, il container può riutilizzarlo invece di forzare una nuova registrazione a ogni avvio.
È particolarmente utile per un server domestico che deve rimanere lo stesso nodo per mesi o anni.
Il networking dipende da ciò che vuoi raggiungere
Esistono diversi design validi per i container Tailscale:
- un nodo che assegna un’identità Tailscale esclusivamente al container Tailscale;
- un nodo integrato con l’host che fornisce accesso ai servizi in esecuzione sull’host CasaOS;
- un router subnet che annuncia l’accesso ad altri dispositivi della LAN;
- una configurazione sidecar o proxy per container selezionati.
Queste modalità hanno requisiti diversi in termini di funzionalità e routing. Non aggiungere automaticamente la modalità privilegiata o ampie funzionalità di rete. Segui il caso d’uso attuale di Tailscale di cui hai effettivamente bisogno.
Non esporre pubblicamente la dashboard di CasaOS solo perché ti serve l’accesso remoto
Il valore di Tailscale è che i dispositivi remoti possono comportarsi come se si trovassero su una rete privata insieme al server. Per l’amministrazione personale, di solito è più sicuro mantenere la dashboard di CasaOS privata, accessibile solo dalla LAN e dalla tailnet, invece di pubblicarla su un IP pubblico.
Blocca le versioni o controllale prima di aggiornare
Un tutorial del 2023 potrebbe aver fatto riferimento a un tag specifico dell’immagine o a un pacchetto dell’app store. Le distribuzioni attuali dovrebbero verificare le modifiche nelle release e procedere agli aggiornamenti con attenzione. La persistenza dello stato rende molto più sicura la sostituzione del container, perché l’identità della macchina non è legata al vecchio livello dell’immagine.
Domande frequenti su Tailscale su CasaOS
Il post originale di IceWhale contiene una procedura di installazione completa?
No. Il corpo del forum introduce principalmente il tutorial esterno.
Quale immagine container dovrebbe usare una distribuzione attuale?
Tailscale mantiene l’immagine ufficiale tailscale/tailscale.
Come posso evitare nodi duplicati dopo la ricreazione del container?
Rendi persistente la directory configurata da TS_STATE_DIR ed evita nuove autenticazioni non necessarie.
Questo articolo dimostra che ZimaOS usa la stessa configurazione?
No. La fonte è specificamente un post storico su CasaOS.
