Verbinde alles.
Vertraue niemandem.
Das definitive Kompendium für Tailscale Mesh-Netzwerke. WireGuard®-basierte Konnektivität ohne Kompromisse. Zero Trust Architektur für den professionellen Einsatz.
WireGuard Protokoll
Nutzt modernste Noise Protocol Framework Verschlüsselung. Geringste Latenz, höchster Durchsatz. Kernel-Level Performance.
Zero Trust Security
Kein Perimeter. Jedes Gerät ist sein eigener Sicherheitsknoten. Identitätsbasierte Authentifizierung via OAuth/OIDC/SAML.
NAT Traversal
Durchdringt CGNAT und strenge Firewalls mittels STUN/TURN und DERP Relays. "Es funktioniert einfach" ist keine Floskel, es ist Mathematik.
System Deployment & Konfiguration
Wählen Sie Ihre Infrastruktur-Umgebung für spezifische Instruktionen.
Linux Server Implementierung
Das universelle Installationsskript erkennt Distribution und Paketmanager automatisch.
curl -fsSL https://tailscale.com/install.sh | sh
Initiale Authentifizierung
sudo tailscale up
Erweiterte Start-Parameter (Server Mode)
Verhindert Key-Expiry und deaktiviert State-Loss.
sudo tailscale up --ssh --auth-key=tskey-auth-XXXXXX --reset
Windows Deployment (MSI)
Für Enterprise-Deployments nutzen Sie den MSI Installer via GPO oder Intune.
msiexec /i Tailscale-setup.msi /quiet /qn
Nach Installation läuft Tailscale als Systemdienst, unabhängig vom Benutzer-Login (Unattended Mode).
Synology DSM 7 Integration
WARNUNG: Nutzen Sie nicht das Paket aus dem Synology Store (veraltet). Nutzen Sie das offizielle SPK von GitHub.
- Laden Sie das passende `.spk` für Ihre CPU-Architektur (meistens x86_64) herunter.
- Im Paketzentrum auf "Manuelle Installation" klicken.
- Aktivieren Sie im Anschluss SSH und führen Sie folgenden Fix für `tun` Devices aus, falls Fehler auftreten:
sudo modprobe tun
echo "if [ -c /dev/net/tun ]; then :; else /bin/mknod /dev/net/tun c 10 200; fi" | sudo tee -a /usr/local/etc/rc.d/tun.sh
sudo chmod +x /usr/local/etc/rc.d/tun.sh
Containerisierte Umgebung
Produktionsreife `docker-compose.yml` mit Persistenz und Kernel-Capabilities.
version: "3.7"
services:
tailscale:
image: tailscale/tailscale:stable
container_name: tailscale
hostname: docker-node-01
environment:
- TS_AUTHKEY=tskey-auth-xxxxx
- TS_STATE_DIR=/var/lib/tailscale
- TS_EXTRA_ARGS=--advertise-tags=tag:server
volumes:
- ./state_data:/var/lib/tailscale
- /dev/net/tun:/dev/net/tun
cap_add:
- NET_ADMIN
- NET_RAW
restart: unless-stopped
network_mode: host
Subnet Router Konfiguration
Ermöglicht Zugriff auf Legacy-Geräte (Drucker, IoT) im LAN ohne Client-Installation.
Schritt 1: IP Forwarding aktivieren
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf && sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
Schritt 2: Route annoncieren
sudo tailscale up --advertise-routes=192.168.178.0/24,10.0.0.0/8
Hinweis: Die Routen müssen anschließend in der Admin-Konsole genehmigt werden (Disable Key Expiry empfohlen).
Advanced ACL Policies (HuJSON)
Standard-Sicherheit ist "Allow All". Das ist inakzeptabel. Wir implementieren "Least Privilege".
Konzept: Tagging
Identitäten von Servern sollten nicht an User gebunden sein. Nutzen Sie Tags.
- tag:prod - Produktionsserver
- tag:k8s - Kubernetes Cluster
- tag:cctv - Überwachungskameras
High-Security ACL Template
{
"groups": {
"group:admins": ["admin@kaipfstr.de"],
"group:devs": ["dev1@kaipfstr.de", "dev2@kaipfstr.de"],
"group:iot": ["iot-hub@kaipfstr.de"]
},
"tagOwners": {
"tag:prod": ["group:admins"],
"tag:dev-server": ["group:devs"]
},
"acls": [
// Admin God Mode
{ "action": "accept", "src": ["group:admins"], "dst": ["*:*"] },
// Devs nur auf Dev-Server Ports 80, 443, 22
{ "action": "accept", "src": ["group:devs"], "dst": [
"tag:dev-server:80",
"tag:dev-server:443",
"tag:dev-server:22"
]},
// Default Deny (Implizit)
]
}
Forensik & Debugging
Status prüfen
tailscale status
tailscale netcheck
Der `netcheck` Befehl ist essentiell, um festzustellen, ob eine direkte Verbindung (UDP) oder eine DERP-Relay Verbindung (TCP, langsamer) besteht.
Traffic Sniffing
Um zu sehen, was wirklich durch den Tunnel geht:
tailscale ping <hostname>
Unter Linux kann `tcpdump` auf dem Interface `tailscale0` lauschen:
tcpdump -i tailscale0 -n