−25%

στα Windows με ετήσια χρέωση, έως 31/10. Δείτε τα πακέτα

EQVPS

VPS για Headscale: self-hosted έλεγχος Tailscale

Τρέξτε το Headscale σε ένα μικρό VPS και κρατήστε τον server συντονισμού του mesh VPN σας υπό δικό σας έλεγχο. Εγκατάσταση, πρώτος χρήστης, σύνδεση συσκευών και όρια.

Ένα mesh VPN είναι από τα εργαλεία που αθόρυβα κάνουν τα πάντα πιο εύκολα: το laptop, ο οικιακός server, το κινητό και τα VPS σας βλέπουν το ένα το άλλο σε ιδιωτικές διευθύνσεις, όπου κι αν βρίσκονται. Το πρόβλημα με τα φιλοξενούμενα mesh VPN είναι ο server συντονισμού: μια εταιρεία κρατά τον χάρτη κάθε συσκευής που έχετε. Το Headscale είναι ανοιχτού κώδικα αντικαταστάτης αυτού του server ελέγχου. Τρέξτε το σε ένα μικρό VPS, συνεχίστε να χρησιμοποιείτε τις κανονικές εφαρμογές client, και ο χάρτης είναι δικός σας.

Πώς δένουν τα κομμάτια

Αυτό το τελευταίο είναι ο λόγος που ένα μικροσκοπικό πακέτο δουλεύει: το VPS απαντά μόνο σε μικρά αιτήματα συντονισμού.

Τι χρειάζεστε

Εγκατάσταση (Debian 12 / Ubuntu 24.04)

Πάρτε το τρέχον .deb από τη σελίδα εκδόσεων του Headscale στο GitHub· αντικαταστήστε την έκδοση με την πιο πρόσφατη:

HS_VER=0.26.1
wget -O headscale.deb \
  "https://github.com/juanfont/headscale/releases/download/v${HS_VER}/headscale_${HS_VER}_linux_amd64.deb"
apt install -y ./headscale.deb caddy

Επεξεργαστείτε το /etc/headscale/config.yaml· οι δύο γραμμές που μετράνε:

server_url: https://hs.example.com
listen_addr: 127.0.0.1:8080

Βάλτε το Caddy μπροστά για HTTPS:

cat > /etc/caddy/Caddyfile <<'EOF'
hs.example.com {
    reverse_proxy 127.0.0.1:8080
}
EOF
systemctl enable --now headscale
systemctl reload caddy

Προσθέστε χρήστη και συσκευή

headscale users create alice
headscale users list            # note the user's ID
headscale preauthkeys create --user 1 --expiration 24h

Παλαιότερες εκδόσεις παίρνουν στο --user το όνομα χρήστη αντί για το ID· το headscale preauthkeys create --help σας λέει τι περιμένει η δική σας.

Σε μια συσκευή Linux:

tailscale up --login-server https://hs.example.com --authkey YOUR_KEY

Σε κινητά και υπολογιστές, η εφαρμογή Tailscale σάς επιτρέπει να ορίσετε προσαρμοσμένο server ελέγχου στις ρυθμίσεις της. Τρέξτε headscale nodes list στο VPS και η συσκευή σας πρέπει να είναι εκεί.

Relays και διάσχιση NAT

Οι περισσότερες συσκευές συνδέονται απευθείας. Όταν δύο δεν μπορούν (αυστηρά δίκτυα κινητής, διπλό NAT), η κίνηση περνά από ένα relay DERP. Εξ ορισμού το Headscale χρησιμοποιεί τα δημόσια relays του Tailscale, που βλέπουν μόνο κρυπτογραφημένα πακέτα. Αν δεν θέλετε τίποτα εξωτερικό στη διαδρομή, ενεργοποιήστε το ενσωματωμένο relay στο config.yaml (derp.server.enabled: true) και ανοίξτε τη UDP 3478. Τότε η αναμεταδιδόμενη κίνηση χρεώνεται στο bandwidth του VPS σας.

Όρια, ειλικρινά

Δεν υπάρχει επίσημο web dashboard: χρήστες, κλειδιά και routes είναι εντολές CLI (εντάξει αφού το κάνετε δύο φορές). Νεότερες λειτουργίες της φιλοξενούμενης υπηρεσίας εμφανίζονται στο Headscale αργότερα, αν εμφανιστούν. Και ο server ελέγχου είναι πλέον δική σας ευθύνη: αν πέσει, οι υπάρχουσες συνδέσεις συνεχίζουν, αλλά νέες συσκευές δεν μπορούν να μπουν και τα κλειδιά δεν ανανεώνονται. Κρατήστε αντίγραφο: όλη η κατάσταση είναι στο /var/lib/headscale.

Για ένα home lab, μια οικογένεια ή μια μικρή ομάδα που θέλει τον χάρτη των συσκευών της εκτός servers τρίτων, είναι μία από τις καλύτερες χρήσεις ενός VPS των $8.

Σχετικά

Έτοιμοι για ανάπτυξη; Πληρωμή με crypto, χωρίς KYC — έτοιμο σε περίπου ένα λεπτό.

Ανάπτυξη τώρα →

Συχνές ερωτήσεις

Τι βλέπει πραγματικά ο server του Headscale;

Μεταδεδομένα: ποιες συσκευές υπάρχουν, τα δημόσια κλειδιά τους, τις διευθύνσεις τους και πότε ήταν τελευταία online. Η ίδια η κίνηση ρέει απευθείας μεταξύ των συσκευών μέσω WireGuard (ή μέσω relay αν δεν φτάνουν η μία την άλλη) και είναι κρυπτογραφημένη από άκρο σε άκρο. Self-hosting σημαίνει ότι αυτά τα μεταδεδομένα βρίσκονται στον δικό σας server και όχι σε κάποιου άλλου.

Χρειάζομαι ειδικούς clients;

Όχι. Χρησιμοποιείτε τις κανονικές εφαρμογές Tailscale σε Linux, macOS, Windows, iOS και Android και τις στρέφετε στο URL του server σας. Στο Linux είναι μία σημαία: ‎--login-server.

Ποιο πακέτο αρκεί;

Το Headscale είναι μικροσκοπικό: το Nano-IP ($8/μήνα) εξυπηρετεί άνετα μια οικογένεια ή μια μικρή ομάδα. Χρειάζεστε αποκλειστικό IP επειδή οι συσκευές πρέπει να φτάνουν τον server ελέγχου μέσω HTTPS· ένα πακέτο NAT δεν δέχεται εισερχόμενη 443.

Κι αν δύο συσκευές δεν μπορούν να συνδεθούν απευθείας;

Γυρίζουν σε relay (DERP). Εξ ορισμού το Headscale χρησιμοποιεί τα δημόσια relays του Tailscale, που βλέπουν μόνο κρυπτογραφημένα πακέτα. Μπορείτε αντ' αυτού να ενεργοποιήσετε το ενσωματωμένο relay του Headscale· χρειάζεται ανοιχτή τη UDP 3478 και χρησιμοποιεί το bandwidth του VPS σας για την αναμεταδιδόμενη κίνηση.

Τι λείπει σε σχέση με τη φιλοξενούμενη υπηρεσία Tailscale;

Δεν υπάρχει επίσημος web πίνακας διαχείρισης: χρήστες και κλειδιά τα διαχειρίζεστε από τη γραμμή εντολών (υπάρχουν UIs της κοινότητας). Κάποιες νεότερες λειτουργίες της φιλοξενούμενης υπηρεσίας φτάνουν στο Headscale αργότερα ή καθόλου. Για ένα προσωπικό δίκτυο ή μια μικρή ομάδα, ο πυρήνας δουλεύει καλά: mesh, ACLs, MagicDNS και exit nodes.

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.