−25%

på Windows vid årsbetalning, till 31/10. Till paketen

EQVPS

VPS för Headscale: egen styrserver för Tailscale

Kör Headscale på en liten VPS och behåll din mesh-VPN:s koordineringsserver under egen kontroll. Installation, första användaren, anslutna enheter och begränsningar.

En mesh-VPN är ett sådant verktyg som i tysthet gör allt enklare: din laptop, hemserver, telefon och dina VPS:er ser varandra på privata adresser, var de än befinner sig. Haken med hostade mesh-VPN:er är koordineringsservern: ett företag håller kartan över varenda enhet du äger. Headscale är en öppen ersättare för den styrservern. Kör den på en liten VPS, fortsätt använda de vanliga klientapparna, och kartan är din.

Hur det hänger ihop

Den sista punkten är anledningen till att en pytteliten plan räcker: VPS:en svarar bara på små koordineringsförfrågningar.

Det här behöver du

Installation (Debian 12 / Ubuntu 24.04)

Hämta aktuell .deb från Headscales versionssida på GitHub och byt ut versionen mot den senaste:

HS_VER=0.26.1
wget -O headscale.deb \
  "https://github.com/juanfont/headscale/releases/download/v${HS_VER}/headscale_${HS_VER}_linux_amd64.deb"
apt install -y ./headscale.deb caddy

Redigera /etc/headscale/config.yaml; de två rader som spelar roll:

server_url: https://hs.example.com
listen_addr: 127.0.0.1:8080

Ställ Caddy framför för HTTPS:

cat > /etc/caddy/Caddyfile <<'EOF'
hs.example.com {
    reverse_proxy 127.0.0.1:8080
}
EOF
systemctl enable --now headscale
systemctl reload caddy

Lägg till en användare och en enhet

headscale users create alice
headscale users list            # note the user's ID
headscale preauthkeys create --user 1 --expiration 24h

Äldre versioner vill ha användarnamnet i stället för ID i --user; headscale preauthkeys create --help talar om vad din version förväntar sig.

På en Linux-enhet:

tailscale up --login-server https://hs.example.com --authkey YOUR_KEY

På telefoner och datorer låter Tailscale-appen dig ange en egen styrserver i inställningarna. Kör headscale nodes list på VPS:en så bör din enhet synas där.

Reläer och NAT-traversering

De flesta enheter ansluter direkt. När två inte klarar det (strikta mobilnät, dubbel NAT) går trafiken via en DERP-relä. Från start använder Headscale Tailscales publika reläer, som bara ser krypterade paket. Vill du inte ha något externt i vägen, slå på den inbyggda reläen i config.yaml (derp.server.enabled: true) och öppna UDP 3478. Den vidarebefordrade trafiken räknas då mot din VPS:s bandbredd.

Ärliga begränsningar

Det finns ingen officiell webbpanel: användare, nycklar och rutter är CLI-kommandon (lätt när du gjort det två gånger). Nyare funktioner i den hostade tjänsten dyker upp i Headscale senare, om alls. Och styrservern är nu ditt ansvar: om den ligger nere fortsätter befintliga anslutningar att fungera, men nya enheter kan inte ansluta och nycklar kan inte förnyas. Säkerhetskopiera den: hela tillståndet ligger i /var/lib/headscale.

För ett hemlabb, en familj eller ett litet team som vill få bort kartan över sina enheter från tredjepartsservrar är det en av de bästa användningarna av en VPS för $8.

Relaterat

Redo att distribuera? Betala med krypto, ingen KYC — igång på ungefär en minut.

Distribuera nu →

FAQ

Vad ser Headscale-servern egentligen?

Metadata: vilka enheter som finns, deras publika nycklar, deras adresser och när de senast var online. Själva trafiken går direkt mellan enheterna över WireGuard (eller via en relä om de inte når varandra) och är krypterad hela vägen. Att hosta själv betyder att den metadatan ligger på din server i stället för på någon annans.

Behöver jag särskilda klienter?

Nej. Du använder de vanliga Tailscale-apparna på Linux, macOS, Windows, iOS och Android och pekar dem mot din servers adress. På Linux är det en flagga: --login-server.

Vilken plan räcker?

Headscale är pytteliten: Nano-IP ($8/mån) klarar en familj eller ett litet team utan problem. Du behöver en dedikerad IP eftersom enheterna måste nå styrservern över HTTPS; en NAT-plan tar inte emot inkommande 443.

Vad händer om två enheter inte kan ansluta direkt?

De faller tillbaka på en relä (DERP). Som standard använder Headscale Tailscales publika reläer, som bara ser krypterade paket. Du kan i stället slå på Headscales inbyggda relä; den kräver öppen UDP 3478 och använder din VPS:s bandbredd för vidarebefordrad trafik.

Vad saknas jämfört med den hostade Tailscale-tjänsten?

Det finns ingen officiell webbpanel: du hanterar användare och nycklar från kommandoraden (det finns gränssnitt från communityn). Vissa nyare funktioner i den hostade tjänsten kommer till Headscale senare eller aldrig. För ett privat nätverk eller ett litet team fungerar kärnan (mesh, ACL:er, MagicDNS, exit nodes) bra.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.