mesh VPN उन टूल्स में से है जो चुपचाप सब कुछ आसान बना देते हैं: आपका लैपटॉप, घर का सर्वर, फ़ोन और VPS, चाहे कहीं भी हों, निजी पतों पर एक-दूसरे को देख पाते हैं। होस्टेड mesh VPN की दिक़्क़त समन्वय सर्वर है: एक कंपनी आपके हर डिवाइस का नक्शा अपने पास रखती है। Headscale उस कंट्रोल सर्वर का ओपन-सोर्स विकल्प है। इसे एक छोटे VPS पर चलाइए, सामान्य क्लाइंट ऐप इस्तेमाल करते रहिए, और नक्शा आपका हो जाता है।
सब कुछ कैसे जुड़ता है
- Headscale (आपके VPS पर) पते बाँटता है, सार्वजनिक कुंजियाँ वितरित करता है और आपके ACL लागू करता है।
- क्लाइंट सामान्य Tailscale ऐप हैं, जिन्हें आपके सर्वर की ओर इंगित किया जाता है।
- ट्रैफ़िक WireGuard के ज़रिए डिवाइस से डिवाइस तक जाता है। कंट्रोल सर्वर उसे कभी नहीं ढोता।
यही आख़िरी बात वजह है कि बहुत छोटा प्लान काफ़ी है: VPS सिर्फ़ छोटे-छोटे समन्वय अनुरोधों का जवाब देता है।
आपको क्या चाहिए
- Nano-IP ($8/माह): 2 vCPU और 1 GB RAM, Headscale के इस्तेमाल से कहीं ज़्यादा है।
- एक डेडिकेटेड IPv4 और एक डोमेन, जैसे
hs.example.com। डिवाइस HTTPS के ज़रिए कंट्रोल सर्वर से बात करते हैं, इसलिए VPS को आने वाला 443 स्वीकार करना होगा; NAT प्लान ऐसा नहीं करते (विवरण)।
इंस्टॉल (Debian 12 / Ubuntu 24.04)
GitHub पर Headscale के रिलीज़ पेज से मौजूदा .deb लें, और संस्करण को सबसे नए से बदलें:
HS_VER=0.26.1
wget -O headscale.deb \
"https://github.com/juanfont/headscale/releases/download/v${HS_VER}/headscale_${HS_VER}_linux_amd64.deb"
apt install -y ./headscale.deb caddy
/etc/headscale/config.yaml संपादित करें; ज़रूरी दो पंक्तियाँ ये हैं:
server_url: https://hs.example.com
listen_addr: 127.0.0.1:8080
HTTPS के लिए आगे Caddy लगाएँ:
cat > /etc/caddy/Caddyfile <<'EOF'
hs.example.com {
reverse_proxy 127.0.0.1:8080
}
EOF
systemctl enable --now headscale
systemctl reload caddy
एक उपयोगकर्ता और एक डिवाइस जोड़ें
headscale users create alice
headscale users list # note the user's ID
headscale preauthkeys create --user 1 --expiration 24h
पुराने रिलीज़ --user में ID की जगह उपयोगकर्ता नाम लेते हैं; headscale preauthkeys create --help बताएगा कि आपका संस्करण क्या चाहता है।
Linux डिवाइस पर:
tailscale up --login-server https://hs.example.com --authkey YOUR_KEY
फ़ोन और डेस्कटॉप पर Tailscale ऐप की सेटिंग में कस्टम कंट्रोल सर्वर सेट किया जा सकता है। VPS पर headscale nodes list चलाएँ और आपका डिवाइस वहाँ दिखना चाहिए।
रिले और NAT पार करना
ज़्यादातर डिवाइस सीधे जुड़ जाते हैं। जब दो डिवाइस नहीं जुड़ पाते (सख़्त मोबाइल नेटवर्क, डबल NAT), तो ट्रैफ़िक DERP रिले से होकर जाता है। शुरुआत में Headscale, Tailscale के सार्वजनिक रिले इस्तेमाल करता है, जिन्हें सिर्फ़ एन्क्रिप्टेड पैकेट दिखते हैं। अगर आप रास्ते में कुछ भी बाहरी नहीं चाहते, तो config.yaml में अंतर्निहित रिले चालू करें (derp.server.enabled: true) और UDP 3478 खोलें। तब रिले किया गया ट्रैफ़िक आपके VPS की बैंडविड्थ में गिना जाएगा।
ईमानदार सीमाएँ
कोई आधिकारिक वेब डैशबोर्ड नहीं है: उपयोगकर्ता, कुंजियाँ और रूट सब CLI कमांड हैं (दो बार करने के बाद आसान लगता है)। होस्टेड सेवा की नई सुविधाएँ Headscale में देर से आती हैं, अगर आती हैं तो। और अब कंट्रोल सर्वर आपकी ज़िम्मेदारी है: अगर यह बंद हो जाए तो मौजूदा कनेक्शन चलते रहते हैं, लेकिन नए डिवाइस नहीं जुड़ पाते और कुंजियाँ रिफ़्रेश नहीं होतीं। बैकअप लें: पूरी स्थिति /var/lib/headscale में है।
होम लैब, परिवार या ऐसी छोटी टीम के लिए जो अपने डिवाइसों का नक्शा तीसरे पक्ष के सर्वर से हटाना चाहती है, यह $8 वाले VPS के सबसे अच्छे इस्तेमालों में से एक है।
संबंधित
- अपना WireGuard VPN खुद होस्ट करें: अगर सिर्फ़ एक टनल चाहिए तो सीधा WireGuard
- VPN के लिए VPS
- Home Assistant तक रिमोट पहुँच के लिए VPS
टिप्पणियाँ
अभी तक कोई टिप्पणी नहीं। पहले बनें।