Rozwiązanie społecznościowe

Tailscale w ZimaOS: zaktualizuj starą konfigurację klucza uwierzytelniającego, aby korzystać z bieżącego logowania i uprawnień SMB

A November 2024 ZimaOS 1.2.5 thread where the BigBear Tailscale app opened incorrectly until a community reply suggested using TS_AUTHKEY based on an older CasaOS tutorial. The reply also claimed SMB had to be shared as guest over Tailscale. Current IceWhale documentation now provides an official Tailscale App Store flow with normal sign-in and does not require guest SMB.

Opisane obejście pochodzi z wczesnej wersji ZimaOS 1.2.5. Użytkownik znalazł pakiet Tailscale od BigBear w sklepie z aplikacjami, ale jego otwarcie po prostu przekierowywało go z powrotem do pulpitu ZimaOS. W odpowiedzi społeczności zasugerowano skorzystanie ze starszego samouczka CasaOS i wklejenie klucza uwierzytelniającego do zmiennej TS_AUTHKEY.

Obecna wersja ZimaOS oferuje znacznie prostszą, oficjalnie obsługiwaną ścieżkę: zainstaluj Tailscale z oficjalnego sklepu z aplikacjami, otwórz go, zaloguj się za pomocą autoryzacji w przeglądarce i używaj przypisanego adresu 100.x na innych urządzeniach w tej samej sieci tailnet. Dawne twierdzenie, że SMB musi być udostępniane jako Gość, nie jest wymaganiem Tailscale; uwierzytelnianie SMB nadal zależy od decyzji dotyczących udziału i uprawnień użytkownika w ZimaOS.

Źródło z 2024 roku korzystało z pakietu Tailscale od BigBear

Wczesny sklep z aplikacjami ZimaOS pokazujący aplikację Tailscale od BigBear podczas wątku dotyczącego rozwiązywania problemów z wersją 1.2.5
Źródło pochodzi sprzed obecnego oficjalnego sposobu korzystania z Tailscale w ZimaOS.

Społeczność zasugerowała użycie TS_AUTHKEY przy pierwszej rejestracji

Historyczne ustawienia kontenera Tailscale pokazujące trwały stan, /dev/net/tun i TS_AUTHKEY w ZimaOS
Wczesny pakiet udostępniał bezpośrednio niskopoziomowe zmienne środowiskowe Tailscale.

Klucz uwierzytelniający nadal jest prawidłowym mechanizmem rejestracji Tailscale w przypadku zautomatyzowanych wdrożeń bez interfejsu, ale nie jest już standardową ścieżką opisaną przez IceWhale dla użytkowników aktualnego ZimaOS.

Obecne ZimaOS oferuje natywną obsługę Tailscale w sklepie z aplikacjami

Aktualna dokumentacja IceWhale zaleca zainstalowanie Tailscale, uruchomienie go, autoryzowanie urządzenia ZimaOS za pomocą konta Tailscale użytkownika, a następnie znalezienie serwera w konsoli administracyjnej Tailscale przy użyciu jego adresu 100.x.

Skorzystaj z obecnej procedury Tailscale w ZimaOS.

Stan Tailscale powinien przetrwać ponowne utworzenie kontenera

Stary pakiet przechowywał trwały stan w katalogu AppData. Ta zasada nadal jest ważna: jeśli stan węzła zostanie utracony, serwer może pojawić się jako nowe urządzenie i ponownie wymagać autoryzacji.

Tailscale nie wymaga udostępniania SMB jako Gość

Tailscale przesyła między urządzeniami zaszyfrowany ruch IP. SMB nadal uwierzytelnia użytkownika na poziomie Samby/ZimaOS. Udział może pozostać chroniony nazwą użytkownika i hasłem ZimaOS, a dostęp do niego można uzyskać za pośrednictwem adresu Tailscale, tak samo jak za pośrednictwem adresu LAN.

Nie osłabiaj zabezpieczeń prywatnego udziału i nie włączaj dostępu jako Gość wyłącznie dlatego, że zasugerowano to w starej odpowiedzi na forum.

Ta sama sieć tailnet działa z klientami Linux, Windows, macOS, iOS i Android

Zainstaluj oficjalnego klienta Tailscale na zdalnym urządzeniu, zaloguj się do tej samej sieci tailnet, a następnie otwórz interfejs WebUI ZimaOS lub udział SMB, używając adresu IP/nazwy Tailscale.

Tailscale nie zastępuje funkcji ZimaClient

Aktualna dokumentacja IceWhale wyraźnie oddziela tunel sieciowy od funkcji dostępnych wyłącznie w ZimaClient, takich jak kopia zapasowa telefonu, kopia zapasowa komputera i niektóre funkcje integracji z komputerem. Używaj Tailscale, gdy potrzebujesz kontrolowanego dostępu sieciowego; korzystaj z ZimaClient, gdy chcesz uzyskać szersze możliwości ekosystemu Zima.

Chroń klucze uwierzytelniające i administrację siecią tailnet

Jeśli automatyzujesz rejestrację za pomocą klucza uwierzytelniającego, traktuj go jak sekret. W razie potrzeby użyj klucza jednorazowego lub o ograniczonym czasie ważności i unieważnij każdy klucz przypadkowo opublikowany na zrzucie ekranu lub forum.

Używaj adresu Tailscale do zdalnych usług

Po autoryzacji urządzenie ZimaOS otrzymuje adres Tailscale 100.x i może mieć także nazwę DNS w sieci tailnet. Używaj tego prywatnego adresu lub nazwy, aby zdalny klient łączył się z pulpitem lub punktem końcowym SMB.

Dzięki temu nie trzeba ujawniać adresu LAN ZimaOS ani przekierowywać portów SMB przez publiczny router.

Bezpośredni dostęp do hosta nie wymaga routera podsieci

Jeśli Tailscale działa bezpośrednio na hoście ZimaOS, inne urządzenia w sieci tailnet mogą łączyć się z tym hostem bezpośrednio. Routing podsieci jest potrzebny tylko wtedy, gdy węzeł Tailscale w ZimaOS ma również kierować ruch do dodatkowych urządzeń LAN, na których Tailscale nie działa.

Sprawdź osobno WebUI i SMB

Najpierw otwórz interfejs WebUI ZimaOS za pomocą adresu Tailscale. Następnie przetestuj udział SMB, używając właściwej nazwy użytkownika i hasła ZimaOS. Jeśli WebUI działa, ale SMB nie, sprawdź uprawnienia Samby, a nie tunel Tailscale.

Nie kopiuj bezkrytycznie starego tagu BigBear i listy zmiennych środowiskowych

Na zrzucie ekranu widoczny jest historyczny obraz Tailscale z tagiem oraz kilka zmiennych środowiskowych z 2024 roku. Obecne pakiety ze sklepu z aplikacjami, wersje Tailscale, obsługa DNS, ścieżki stanu i sposób uwierzytelniania uległy zmianie. Korzystaj z domyślnych ustawień aktualnego pakietu, chyba że zaawansowana funkcja Tailscale wymaga jawnego ustawienia.

Często zadawane pytania dotyczące Tailscale w ZimaOS

Czy obecni użytkownicy muszą wklejać TS_AUTHKEY tylko po to, aby zainstalować Tailscale?

Nie. Aktualna dokumentacja ZimaOS korzysta z interaktywnego procesu logowania Tailscale.

Czy SMB wymaga uprawnień Gościa podczas korzystania z Tailscale?

Nie. Tailscale zapewnia ścieżkę sieciową, a uprawnienia SMB nadal są kontrolowane przez udział i konto ZimaOS.

Czy Tailscale umożliwia zdalny dostęp z systemu Linux do ZimaOS?

Tak. Zainstaluj oficjalnego klienta Tailscale dla systemu Linux i połącz się z adresem Tailscale urządzenia ZimaOS.