Communityoplossing

Tailscale installeren op CasaOS: de tutorial uit 2023 bijwerken voor de huidige Docker-versie

A very short September 2023 CasaOS post linking to an external Tailscale installation tutorial. The forum thread contains no technical steps itself, so current Tailscale Docker behavior is required to turn it into a safe long-lived setup page.

Het IceWhale Community-bericht uit september 2023 met de titel “Tailscale installeren op CasaOS” is extreem kort. Het verwijst gebruikers naar een externe handleiding en vermeldt dat Tailscale veilige toegang op afstand kan bieden, maar de foruminhoud bevat niet de daadwerkelijke installatiestappen, de imageversie, de koppeling van de statusmap of de authenticatieconfiguratie.

Dat betekent dat een pagina die lange tijd meegaat niet moet doen alsof het oude forumbericht een volledige, moderne handleiding bevat. De nuttige manier om het te bewaren is door de oorspronkelijke CasaOS-toepassing uit te leggen en de implementatie opnieuw op te bouwen rond het huidige Docker-model van Tailscale.

Dit is een historisch CasaOS-bericht, geen ZimaOS-handleiding

CasaOS en ZimaOS hebben een deel van hun ecosysteemgeschiedenis gemeen, maar het zijn geen uitwisselbare besturingssystemen. De bron valt onder de categorie CasaOS en dateert uit 2023, vóór de huidige workflows van ZimaOS voor aangepaste apps, YAML en de ontwikkelaarsmodus.

Als het doelsysteem ZimaOS is, gebruik dan een Tailscale-pagina die specifiek voor ZimaOS is bedoeld. Als het doel CasaOS op een Linux-host is, blijven de onderstaande Docker-concepten relevant.

Wat Tailscale oplost voor een CasaOS-server

Tailscale creëert een versleuteld privénetwerk tussen aangemelde apparaten. Een laptop of telefoon op dezelfde tailnet kan de CasaOS-server bereiken via het Tailscale-IP-adres of de MagicDNS-naam, zonder het CasaOS-dashboard rechtstreeks aan het openbare internet bloot te stellen.

Dat verschilt van traditionele port forwarding: de server brengt zelf de versleutelde overlayverbinding tot stand en gebruikers maken verbinding via de tailnet.

Gebruik de onderhouden Tailscale-container

Tailscale publiceert momenteel de containerimage tailscale/tailscale en documenteert de ondersteunde omgevingsvariabelen voor authenticatie, hostnaam, status, routes, netwerkgebruikersruimte en statuscontroles.

Begin met het huidige officiële implementatiepatroon voor Tailscale in Docker in plaats van een versie-loos Compose-fragment van een externe partij uit 2023.

Maak de Tailscale-statusmap persistent

De belangrijkste moderne vereiste die in het korte bronbericht ontbreekt, is persistente status. Een Docker-container kan tijdens updates of configuratiewijzigingen opnieuw worden aangemaakt. Als de Tailscale-machinestatus alleen in die tijdelijke container bestaat, kan elke nieuwe aanmaak een nieuw knooppunt registreren.

Koppel een map op de CasaOS-host of een Docker-volume aan de map die via TS_STATE_DIR is geconfigureerd. Zo blijven de identiteit van de machine, sleutels en aanmeldstatus behouden bij herstarts.

Kies bewust een authenticatiemethode

Een container kan zich bij de tailnet aanmelden met een authenticatiesleutel of via een interactieve aanmeldingsprocedure, afhankelijk van de implementatie. Authenticatiesleutels zijn inloggegevens en mogen nooit uit schermafbeeldingen of openbare Compose-bestanden worden gekopieerd.

Vermijd voor een permanente server een tijdelijke aanmelding, tenzij je bewust wilt dat de machine verdwijnt nadat deze offline gaat.

Voorkom dat een persistente node bij elke start opnieuw wordt geauthenticeerd

De huidige versie van Tailscale ondersteunt TS_AUTH_ONCE=true. Als er al status aanwezig is, kan de container deze opnieuw gebruiken in plaats van bij elke start een nieuwe aanmelding af te dwingen.

Dit is vooral nuttig voor een homeserver die maanden of jaren dezelfde node moet blijven.

De netwerkconfiguratie hangt af van wat je wilt bereiken

Er zijn verschillende geldige ontwerpen voor Tailscale-containers:

  • een node die alleen de Tailscale-container zelf een identiteit geeft;
  • een met de host geïntegreerde node die toegang biedt tot services op de CasaOS-host;
  • een subnetrouter die toegang tot andere apparaten in het LAN aankondigt;
  • een sidecar- of proxyconfiguratie voor geselecteerde containers.

Deze modi hebben verschillende vereisten voor mogelijkheden en routering. Voeg niet automatisch de modus met uitgebreide rechten of brede netwerkmogelijkheden toe. Volg de actuele Tailscale-toepassing die je daadwerkelijk nodig hebt.

Stel het CasaOS-dashboard niet openbaar beschikbaar alleen omdat toegang op afstand nodig is

De meerwaarde van Tailscale is dat externe apparaten zich kunnen gedragen alsof ze zich op een privénetwerk met de server bevinden. Voor persoonlijk beheer is het meestal veiliger om het CasaOS-dashboard privé te houden voor het LAN en de tailnet, in plaats van het op een openbaar IP-adres te publiceren.

Zet versies vast of controleer ze vóór updates

Een handleiding uit 2023 kan naar een specifieke imagetag of app-storepakket hebben verwezen. Bij actuele implementaties moeten releasewijzigingen worden gecontroleerd en updates bewust worden uitgevoerd. Dankzij persistente status wordt het vervangen van de container veel veiliger, omdat de machine-identiteit niet aan de oude imagelaag is gekoppeld.

Veelgestelde vragen over Tailscale op CasaOS

Bevat het oorspronkelijke IceWhale-bericht een volledige installatieprocedure?

Nee. De hoofdtekst van het forum introduceert voornamelijk de externe handleiding.

Welke containerimage moet een actuele implementatie gebruiken?

Tailscale onderhoudt de officiële image tailscale/tailscale.

Hoe voorkom ik dubbele nodes nadat een container opnieuw is aangemaakt?

Maak de via TS_STATE_DIR geconfigureerde map persistent en voorkom onnodige nieuwe authenticatie.

Is dit artikel bewijs dat ZimaOS dezelfde configuratie gebruikt?

Nee. De bron is specifiek een historisch CasaOS-bericht.