Mesh VPN adalah salah satu alat yang diam-diam membuat segalanya lebih mudah: laptop, server rumah, ponsel, dan VPS Anda saling melihat di alamat privat, di mana pun mereka berada. Masalah mesh VPN yang di-hosting adalah server koordinasinya: sebuah perusahaan memegang peta setiap perangkat yang Anda miliki. Headscale adalah pengganti open source untuk server kontrol tersebut. Jalankan di VPS kecil, tetap pakai aplikasi klien biasa, dan peta itu menjadi milik Anda.
Bagaimana semuanya terhubung
- Headscale (di VPS Anda) membagikan alamat, mendistribusikan kunci publik, dan menerapkan ACL Anda.
- Klien adalah aplikasi Tailscale standar yang diarahkan ke server Anda.
- Lalu lintas berjalan dari perangkat ke perangkat lewat WireGuard. Server kontrol tidak pernah membawanya.
Poin terakhir itulah alasan paket mungil sudah cukup: VPS hanya menjawab permintaan koordinasi yang kecil.
Yang Anda perlukan
- Nano-IP ($8/bln): 2 vCPU dan 1 GB RAM jauh melebihi yang dipakai Headscale.
- IPv4 khusus dan domain, misalnya
hs.example.com. Perangkat berkomunikasi dengan server kontrol lewat HTTPS, jadi VPS harus menerima 443 yang masuk; paket NAT tidak bisa (detail).
Instalasi (Debian 12 / Ubuntu 24.04)
Ambil .deb terbaru dari halaman rilis Headscale di GitHub, ganti versinya dengan yang terbaru:
HS_VER=0.26.1
wget -O headscale.deb \
"https://github.com/juanfont/headscale/releases/download/v${HS_VER}/headscale_${HS_VER}_linux_amd64.deb"
apt install -y ./headscale.deb caddy
Edit /etc/headscale/config.yaml; dua baris yang penting:
server_url: https://hs.example.com
listen_addr: 127.0.0.1:8080
Pasang Caddy di depannya untuk HTTPS:
cat > /etc/caddy/Caddyfile <<'EOF'
hs.example.com {
reverse_proxy 127.0.0.1:8080
}
EOF
systemctl enable --now headscale
systemctl reload caddy
Tambahkan pengguna dan perangkat
headscale users create alice
headscale users list # note the user's ID
headscale preauthkeys create --user 1 --expiration 24h
Rilis lama meminta nama pengguna, bukan ID, di --user; headscale preauthkeys create --help memberi tahu apa yang diharapkan versi Anda.
Di perangkat Linux:
tailscale up --login-server https://hs.example.com --authkey YOUR_KEY
Di ponsel dan desktop, aplikasi Tailscale memungkinkan Anda mengatur server kontrol kustom di pengaturannya. Jalankan headscale nodes list di VPS dan perangkat Anda seharusnya muncul di sana.
Relay dan penembusan NAT
Sebagian besar perangkat terhubung langsung. Ketika dua perangkat tidak bisa (jaringan seluler yang ketat, NAT ganda), lalu lintas melewati relay DERP. Secara bawaan Headscale memakai relay publik Tailscale, yang hanya melihat paket terenkripsi. Jika Anda tidak ingin ada pihak luar di jalurnya, aktifkan relay bawaan di config.yaml (derp.server.enabled: true) dan buka UDP 3478. Lalu lintas yang diteruskan kemudian dihitung dari bandwidth VPS Anda.
Batasan yang jujur
Tidak ada dasbor web resmi: pengguna, kunci, dan rute adalah perintah CLI (mudah setelah dua kali mencoba). Fitur baru layanan yang di-hosting muncul di Headscale belakangan, kalaupun ada. Dan server kontrol kini tanggung jawab Anda: jika ia mati, koneksi yang ada tetap berjalan, tetapi perangkat baru tidak bisa bergabung dan kunci tidak bisa diperbarui. Buat backup: seluruh statusnya ada di /var/lib/headscale.
Untuk home lab, keluarga, atau tim kecil yang ingin memindahkan peta perangkatnya dari server pihak ketiga, ini salah satu kegunaan terbaik VPS seharga $8.
Terkait
- Hosting sendiri VPN WireGuard: WireGuard biasa, jika Anda hanya butuh satu terowongan
- VPS untuk VPN
- VPS untuk akses jarak jauh ke Home Assistant
Komentar
Belum ada komentar. Jadilah yang pertama.