v2.0 Stable Release

Verbinde alles.
Vertraue niemandem.

Das definitive Kompendium für Tailscale Mesh-Netzwerke. WireGuard®-basierte Konnektivität ohne Kompromisse. Zero Trust Architektur für den professionellen Einsatz.

⚡

WireGuard Protokoll

Nutzt modernste Noise Protocol Framework Verschlüsselung. Geringste Latenz, höchster Durchsatz. Kernel-Level Performance.

🛡️

Zero Trust Security

Kein Perimeter. Jedes Gerät ist sein eigener Sicherheitsknoten. Identitätsbasierte Authentifizierung via OAuth/OIDC/SAML.

🔄

NAT Traversal

Durchdringt CGNAT und strenge Firewalls mittels STUN/TURN und DERP Relays. "Es funktioniert einfach" ist keine Floskel, es ist Mathematik.

System Deployment & Konfiguration

Wählen Sie Ihre Infrastruktur-Umgebung für spezifische Instruktionen.

Linux Server Implementierung

Das universelle Installationsskript erkennt Distribution und Paketmanager automatisch.

curl -fsSL https://tailscale.com/install.sh | sh

Initiale Authentifizierung

sudo tailscale up

Erweiterte Start-Parameter (Server Mode)

Verhindert Key-Expiry und deaktiviert State-Loss.

sudo tailscale up --ssh --auth-key=tskey-auth-XXXXXX --reset

Windows Deployment (MSI)

Für Enterprise-Deployments nutzen Sie den MSI Installer via GPO oder Intune.

msiexec /i Tailscale-setup.msi /quiet /qn

Nach Installation läuft Tailscale als Systemdienst, unabhängig vom Benutzer-Login (Unattended Mode).

Synology DSM 7 Integration

WARNUNG: Nutzen Sie nicht das Paket aus dem Synology Store (veraltet). Nutzen Sie das offizielle SPK von GitHub.

  1. Laden Sie das passende `.spk` für Ihre CPU-Architektur (meistens x86_64) herunter.
  2. Im Paketzentrum auf "Manuelle Installation" klicken.
  3. Aktivieren Sie im Anschluss SSH und führen Sie folgenden Fix für `tun` Devices aus, falls Fehler auftreten:
sudo modprobe tun
echo "if [ -c /dev/net/tun ]; then :; else /bin/mknod /dev/net/tun c 10 200; fi" | sudo tee -a /usr/local/etc/rc.d/tun.sh
sudo chmod +x /usr/local/etc/rc.d/tun.sh

Containerisierte Umgebung

Produktionsreife `docker-compose.yml` mit Persistenz und Kernel-Capabilities.

version: "3.7"
services:
  tailscale:
    image: tailscale/tailscale:stable
    container_name: tailscale
    hostname: docker-node-01
    environment:
      - TS_AUTHKEY=tskey-auth-xxxxx
      - TS_STATE_DIR=/var/lib/tailscale
      - TS_EXTRA_ARGS=--advertise-tags=tag:server
    volumes:
      - ./state_data:/var/lib/tailscale
      - /dev/net/tun:/dev/net/tun
    cap_add:
      - NET_ADMIN
      - NET_RAW
    restart: unless-stopped
    network_mode: host

Subnet Router Konfiguration

Ermöglicht Zugriff auf Legacy-Geräte (Drucker, IoT) im LAN ohne Client-Installation.

Schritt 1: IP Forwarding aktivieren

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf && sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

Schritt 2: Route annoncieren

sudo tailscale up --advertise-routes=192.168.178.0/24,10.0.0.0/8

Hinweis: Die Routen müssen anschließend in der Admin-Konsole genehmigt werden (Disable Key Expiry empfohlen).

Advanced ACL Policies (HuJSON)

Standard-Sicherheit ist "Allow All". Das ist inakzeptabel. Wir implementieren "Least Privilege".

Konzept: Tagging

Identitäten von Servern sollten nicht an User gebunden sein. Nutzen Sie Tags.

  • tag:prod - Produktionsserver
  • tag:k8s - Kubernetes Cluster
  • tag:cctv - Überwachungskameras

High-Security ACL Template

{
  "groups": {
    "group:admins": ["admin@kaipfstr.de"],
    "group:devs": ["dev1@kaipfstr.de", "dev2@kaipfstr.de"],
    "group:iot": ["iot-hub@kaipfstr.de"]
  },
  "tagOwners": {
    "tag:prod": ["group:admins"],
    "tag:dev-server": ["group:devs"]
  },
  "acls": [
    // Admin God Mode
    { "action": "accept", "src": ["group:admins"], "dst": ["*:*"] },
    
    // Devs nur auf Dev-Server Ports 80, 443, 22
    { "action": "accept", "src": ["group:devs"], "dst": [
        "tag:dev-server:80",
        "tag:dev-server:443",
        "tag:dev-server:22"
    ]},
    
    // Default Deny (Implizit)
  ]
}

Forensik & Debugging

Status prüfen

tailscale status
tailscale netcheck

Der `netcheck` Befehl ist essentiell, um festzustellen, ob eine direkte Verbindung (UDP) oder eine DERP-Relay Verbindung (TCP, langsamer) besteht.

Traffic Sniffing

Um zu sehen, was wirklich durch den Tunnel geht:

tailscale ping <hostname>

Unter Linux kann `tcpdump` auf dem Interface `tailscale0` lauschen:

tcpdump -i tailscale0 -n