コミュニティソリューション

CasaOSにTailscaleをインストール:現在のDocker向けに2023年のチュートリアルを更新

A very short September 2023 CasaOS post linking to an external Tailscale installation tutorial. The forum thread contains no technical steps itself, so current Tailscale Docker behavior is required to turn it into a safe long-lived setup page.

2023年9月のIceWhaleコミュニティ投稿「CasaOSにTailscaleをインストールする方法」は非常に短い内容です。外部チュートリアルを案内し、Tailscaleによって安全なリモートアクセスを提供できると説明していますが、フォーラム本文には実際のインストール手順、イメージのバージョン、状態ディレクトリのマッピング、認証設定は残されていません。

つまり、長期間参照されるページで、古いフォーラム投稿に現代的な完全手順が含まれているかのように扱うべきではありません。内容を残す有用な方法は、元のCasaOSでの利用目的を説明し、現在のTailscaleのDockerモデルに基づいて実装を再構築することです。

これはCasaOSに関する過去の投稿であり、ZimaOSのチュートリアルではありません

CasaOSとZimaOSにはエコシステム上の歴史的なつながりがありますが、同じオペレーティングシステムではありません。この情報源はCasaOSカテゴリに属し、現在のZimaOSにおけるカスタムアプリ、YAML、開発者モードのワークフローが登場する前の2023年に公開されたものです。

対象システムがZimaOSの場合は、ZimaOS専用のTailscaleページを使用してください。Linuxホスト上でCasaOSを実行している場合は、以下のDockerの概念が引き続き役立ちます。

TailscaleがCasaOSサーバーにもたらすもの

Tailscaleは、登録済みのデバイス間に暗号化されたプライベートネットワークを構築します。同じテールネット上にあるノートパソコンやスマートフォンから、CasaOSダッシュボードを直接パブリックインターネットに公開することなく、TailscaleのIPアドレスまたはMagicDNS名を通じてCasaOSサーバーにアクセスできます。

これは従来のポートフォワーディングとは異なります。サーバーが暗号化されたオーバーレイ接続を開始し、ユーザーはテールネット経由で接続します。

メンテナンスされているTailscaleコンテナを使用する

現在のTailscaleは、tailscale/tailscaleコンテナイメージを公開しており、認証、ホスト名、状態、ルート、ユーザー空間ネットワーク、ヘルスチェックに対応する環境変数を文書化しています。

2023年の、バージョン指定のないサードパーティ製Composeスニペットではなく、現在の公式Tailscale Dockerデプロイパターンを基にしてください。

Tailscaleの状態ディレクトリを永続化する

短い元記事に欠けている、現代的な要件の中で最も重要なのが状態の永続化です。Dockerコンテナは、更新や設定変更の際に再作成されることがあります。Tailscaleのマシン状態がその一時的なコンテナ内にしか存在しない場合、再作成のたびに新しいノードが登録される可能性があります。

CasaOSホストのディレクトリまたはDockerボリュームを、TS_STATE_DIRで設定したディレクトリにマッピングしてください。これにより、再起動後もマシンの識別情報、鍵、ログイン状態が保持されます。

認証方法を意図的に選択する

デプロイ方法に応じて、コンテナは認証キーまたは対話型ログインフローによってテールネットに参加できます。認証キーは認証情報であり、スクリーンショットや公開Composeファイルからコピーしてはいけません。

常設サーバーでは、オフラインになった後にマシンを消滅させたい場合を除き、一時的な登録は避けてください。

永続化されたノードで毎回再認証しない

現在のTailscaleはTS_AUTH_ONCE=trueに対応しています。状態がすでに存在する場合、コンテナは毎回新たに登録するのではなく、その状態を再利用して起動できます。

これは、数か月から数年にわたって同じノードとして稼働させたいホームサーバーに特に便利です。

到達したい対象によってネットワークモードは異なる

Tailscaleコンテナには、いくつかの有効な設計があります。

  • Tailscaleコンテナ自体にのみIDを付与するノード
  • CasaOSホスト上で動作するサービスへのアクセスを提供する、ホスト統合型ノード
  • 他のLANデバイスへのアクセスをアドバタイズするサブネットルーター
  • 特定のコンテナ向けのサイドカーまたはプロキシ構成

これらのモードには、それぞれ異なる権限とルーティング要件があります。特権モードや広範なネットワーク機能を自動的に追加しないでください。実際に必要な現在のTailscaleのユースケースに従って設定してください。

リモートアクセスが必要だからといって、CasaOSダッシュボードを公開しない

Tailscaleの利点は、リモートデバイスから、サーバーと同じプライベートネットワーク上にいるかのようにアクセスできることです。個人で管理する場合は通常、CasaOSダッシュボードをパブリックIPで公開するのではなく、LANとテールネット内だけに制限する方が安全です。

更新前にバージョンを固定または確認する

2023年のチュートリアルでは、特定のイメージタグやアプリストアパッケージが参照されていた可能性があります。現在のデプロイでは、リリース変更を確認し、計画的に更新してください。状態を永続化しておけば、マシンの識別情報が古いイメージレイヤーに依存しないため、コンテナの置き換えがはるかに安全になります。

CasaOSでTailscaleを使用する場合のFAQ

元のIceWhale投稿には、完全なインストール手順が含まれていますか?

いいえ。フォーラム本文では、主に外部チュートリアルを紹介しています。

現在のデプロイでは、どのコンテナイメージを使用すべきですか?

Tailscaleが公式のtailscale/tailscaleイメージをメンテナンスしています。

コンテナの再作成後に重複ノードが作成されるのを防ぐにはどうすればよいですか?

TS_STATE_DIRで設定したディレクトリを永続化し、不要な再認証を避けてください。

この記事は、ZimaOSが同じ設定を使用する証拠になりますか?

いいえ。情報源は、特定のCasaOSに関する過去の投稿です。