−25%

på Windows ved årlig betaling, til 31/10. Se pakkerne

EQVPS

VPS til Headscale: selvhostet styring af Tailscale

Kør Headscale på en lille VPS, og hold koordineringsserveren til dit mesh-VPN under egen kontrol. Installation, første bruger, tilslutning af enheder og begrænsninger.

Et mesh-VPN er et af de værktøjer, der stille og roligt gør alt nemmere: din laptop, hjemmeserver, telefon og dine VPS'er ser hinanden på private adresser, uanset hvor de er. Ulempen ved hostede mesh-VPN'er er koordineringsserveren: et firma har kortet over hver eneste enhed, du ejer. Headscale er en open source-erstatning for den kontrolserver. Kør den på en lille VPS, bliv ved med at bruge de almindelige klientapps, og kortet er dit.

Sådan hænger det sammen

Det sidste punkt er grunden til, at en bittelille plan rækker: VPS'en svarer kun på små koordineringsforespørgsler.

Det skal du bruge

Installation (Debian 12 / Ubuntu 24.04)

Hent den aktuelle .deb fra Headscales udgivelsesside på GitHub, og erstat versionen med den nyeste:

HS_VER=0.26.1
wget -O headscale.deb \
  "https://github.com/juanfont/headscale/releases/download/v${HS_VER}/headscale_${HS_VER}_linux_amd64.deb"
apt install -y ./headscale.deb caddy

Redigér /etc/headscale/config.yaml; de to linjer, der betyder noget:

server_url: https://hs.example.com
listen_addr: 127.0.0.1:8080

Sæt Caddy foran til HTTPS:

cat > /etc/caddy/Caddyfile <<'EOF'
hs.example.com {
    reverse_proxy 127.0.0.1:8080
}
EOF
systemctl enable --now headscale
systemctl reload caddy

Tilføj en bruger og en enhed

headscale users create alice
headscale users list            # note the user's ID
headscale preauthkeys create --user 1 --expiration 24h

Ældre udgivelser vil have brugernavnet i stedet for ID'et i --user; headscale preauthkeys create --help fortæller dig, hvad din version forventer.

På en Linux-enhed:

tailscale up --login-server https://hs.example.com --authkey YOUR_KEY

På telefoner og computere lader Tailscale-appen dig angive en brugerdefineret kontrolserver i indstillingerne. Kør headscale nodes list på VPS'en, så bør din enhed stå der.

Relæer og NAT-traversering

De fleste enheder forbinder direkte. Når to ikke kan (strikse mobilnet, dobbelt NAT), går trafikken gennem et DERP-relæ. Fra start bruger Headscale Tailscales offentlige relæer, som kun ser krypterede pakker. Vil du ikke have noget eksternt på vejen, så slå det indbyggede relæ til i config.yaml (derp.server.enabled: true) og åbn UDP 3478. Den videresendte trafik tæller så med i din VPS' båndbredde.

Ærlige begrænsninger

Der er intet officielt webdashboard: brugere, nøgler og ruter er CLI-kommandoer (nemt, når du har gjort det to gange). Nyere funktioner i den hostede tjeneste dukker op i Headscale senere, hvis overhovedet. Og kontrolserveren er nu dit ansvar: er den nede, bliver eksisterende forbindelser ved med at virke, men nye enheder kan ikke komme med, og nøgler kan ikke fornyes. Tag backup: hele tilstanden ligger i /var/lib/headscale.

For et hjemmelab, en familie eller et lille team, der vil have kortet over sine enheder væk fra tredjepartsservere, er det en af de bedste anvendelser af en VPS til $8.

Relateret

Klar til at deploye? Betal med krypto, ingen KYC — live på cirka et minut.

Deploy nu →

FAQ

Hvad ser Headscale-serveren egentlig?

Metadata: hvilke enheder der findes, deres offentlige nøgler, deres adresser og hvornår de sidst var online. Selve trafikken går direkte mellem enhederne over WireGuard (eller gennem et relæ, hvis de ikke kan nå hinanden) og er krypteret hele vejen. At hoste selv betyder, at de metadata ligger på din server i stedet for på en andens.

Skal jeg bruge særlige klienter?

Nej. Du bruger de almindelige Tailscale-apps på Linux, macOS, Windows, iOS og Android og peger dem på din servers URL. På Linux er det ét flag: --login-server.

Hvilken plan er nok?

Headscale er bittelille: Nano-IP ($8/md.) klarer let en familie eller et lille team. Du skal bruge en dedikeret IP, fordi enhederne skal nå kontrolserveren over HTTPS; en NAT-plan tager ikke imod indgående 443.

Hvad hvis to enheder ikke kan forbinde direkte?

Så falder de tilbage på et relæ (DERP). Som standard bruger Headscale Tailscales offentlige relæer, som kun ser krypterede pakker. Du kan i stedet slå Headscales indbyggede relæ til; det kræver åben UDP 3478 og bruger din VPS' båndbredde til videresendt trafik.

Hvad mangler i forhold til den hostede Tailscale-tjeneste?

Der er intet officielt webpanel: du administrerer brugere og nøgler fra kommandolinjen (der findes brugerflader fra fællesskabet). Nogle nyere funktioner i den hostede tjeneste kommer til Headscale senere eller slet ikke. Til et privat netværk eller et lille team fungerer kernen (mesh, ACL'er, MagicDNS, exit nodes) godt.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.