Najlepszym obecnie sposobem korzystania z Twingate z CasaOS jest uruchomienie konektora Twingate jako kontenera Docker na hoście CasaOS lub innym urządzeniu w tej samej sieci LAN. Konektor nawiązuje połączenia wychodzące z Twingate, więc nie trzeba przekierowywać portu panelu CasaOS.
Poradnik z forum z 2023 roku powstał przed udostępnieniem obecnego szablonu Docker Compose dla Twingate. Użyj aktualnych tokenów konektora i oficjalnych zmiennych Compose, zamiast bezkrytycznie kopiować stary pakiet instalowany jednym kliknięciem ze sklepu.
Utwórz sieć zdalną i konektor
W konsoli administracyjnej Twingate utwórz sieć zdalną i konektor. Twingate wygeneruje unikalny token dostępu i token odświeżania dla tego konektora.
Użyj aktualnego szablonu Docker Compose
W aktualnym poradniku Twingate dotyczącym Docker Compose opisano te wymagane zmienne:
services:
twingate-connector:
image: twingate/connector:latest
restart: always
environment:
- TWINGATE_NETWORK=YOUR_TENANT
- TWINGATE_ACCESS_TOKEN=YOUR_ACCESS_TOKEN
- TWINGATE_REFRESH_TOKEN=YOUR_REFRESH_TOKEN
Nie umieszczaj tokenów na publicznych zrzutach ekranu
Token dostępu i token odświeżania służą do jednoznacznego uwierzytelniania konektora. Przechowuj je w konfiguracji aplikacji CasaOS lub w pliku środowiskowym, którego nie dodajesz do repozytorium Git ani nie publikujesz.
Dodaj CasaOS jako zasób Twingate
W konsoli administracyjnej Twingate zdefiniuj adres IP lub nazwę hosta CasaOS w sieci LAN oraz port WWW jako zasób. Przyznaj dostęp tylko użytkownikom lub grupom, które go potrzebują.
Tryb bridge a tryb host
Według Twingate tryb bridge jest ustawieniem domyślnym, natomiast tryb host może pomóc w lokalnej komunikacji peer-to-peer. Zacznij od oficjalnego ustawienia domyślnego, chyba że masz konkretny powód, aby udostępniać stos sieciowy hosta.
Nie jest wymagane przekierowanie portu na routerze
Konektor działa za zaporą sieciową i ustanawia połączenie wychodzące. Nie otwieraj portu administracyjnego CasaOS dla publicznego internetu tylko dlatego, że chcesz uzyskać zdalny dostęp.
Zainstaluj klienta Twingate na urządzeniu zdalnym
Konektor działa w Twojej sieci domowej, a klient Twingate działa na laptopie lub telefonie, którego używasz zdalnie. Zanim ruch dotrze do prywatnego zasobu, oba urządzenia muszą zarejestrować się w sieci Twingate.
Sprawdź dostęp przed dodaniem kolejnych zasobów
Najpierw przetestuj panel CasaOS, a następnie dodawaj poszczególne aplikacje NAS. Dzięki temu zasady dostępu pozostaną precyzyjne, zamiast niepotrzebnie ujawniać całą podsieć.
poradnik prywatnego dostępu zdalnego zawiera szerszy kontekst dotyczący serwerów domowych.
Sprawdź stan konektora przed testowaniem CasaOS
docker ps | grep twingate
docker logs --tail 100 twingate-connector
Konektor powinien pomyślnie się zarejestrować i pozostać uruchomiony. Jeśli wielokrotnie się restartuje, przed diagnozowaniem zasobu CasaOS sprawdź nazwę dzierżawy i tokeny.
Użyj możliwie najwęższej definicji zasobu
Jeśli potrzebujesz tylko panelu CasaOS, zdefiniuj dokładny adres IP CasaOS i port WWW zamiast udostępniać całą podsieć LAN. Dodawaj inne aplikacje jako oddzielne zasoby dopiero wtedy, gdy faktycznie ich potrzebujesz.
Planuj aktualizacje konektora
Twingate publikuje aktualizacje kontenera niezależnie od CasaOS. Okresowo pobieraj aktualny obraz konektora i uruchamiaj go ponownie w zaplanowanym oknie serwisowym, a następnie sprawdzaj, czy dostęp zdalny nadal działa.
FAQ
Czy muszę otwierać porty CasaOS na routerze?
Nie. Konektory Twingate są przeznaczone do pracy za zaporą sieciową i ustanawiania połączeń wychodzących.
Skąd pochodzą tokeny Twingate?
Konsola administracyjna generuje je podczas wdrażania konektora.
Czy powinienem używać trybu host?
Tylko wtedy, gdy wymaga tego topologia sieci lub komunikacja peer-to-peer; domyślnym ustawieniem jest tryb bridge.
Czy jeden konektor może udostępniać coś więcej niż CasaOS?
Tak, ale zasoby i uprawnienia należy definiować świadomie, zamiast domyślnie przyznawać szeroki dostęp do podsieci.
