Skip to content
BotServBotServ
TailscaleVPNMesh VPNFernzugriffLokale KI

Tailscale Grundlagen

Tailscale für sicheren Zugriff auf lokale KI- und Self-Hosting-Dienste. VPN-Mesh, Einrichtung, ACLs und Best Practices.

S

schutzgeist

3 min read
Tailscale Grundlagen

Tailscale Grundlagen

Was dieser Artikel über Tailscale behandelt

  • Was Tailscale ist und wie es funktioniert.
  • Wie man Tailscale installiert und einrichtet.
  • Wie man Geräte verbindet und Fernzugriff ermöglicht.
  • Wie Access Control Lists und Exit Nodes genutzt werden.
  • Wann Tailscale für lokale KI-Projekte sinnvoll ist.

Einleitung: Tailscale Grundlagen

Tailscale ist ein VPN-Dienst, der Geräte über ein verschlüsseltes Mesh-Netzwerk miteinander verbindet. Im Gegensatz zu klassischen VPNs mit zentralem Server bauen Tailscale-Geräte direkte Verbindungen zueinander auf. Das macht den Fernzugriff auf Homelab-Server, KI-Tools und Selbstgehostetes besonders einfach.

Für lokale KI-Projekte ist Tailscale praktisch, wenn man von unterwegs auf Open WebUI, Ollama, Proxmox oder andere Dienste zugreifen möchte, ohne öffentliche Ports freizugeben.

Wichtige Begriffe

  • Tailnet: Dein privates Netzwerk bei Tailscale.
  • Node: Ein Gerät in deinem Tailnet.
  • Mesh VPN: Direkte Verbindungen zwischen Geräten, nicht über einen zentralen Server.
  • MagicDNS: Automatische Namensauflösung innerhalb des Tailnets.
  • ACL: Access Control List, regelt, wer auf wen zugreifen darf.
  • Exit Node: Gerät, über das der Internet-Verkehr anderer Geräte geleitet wird.
  • Subnet Router: Ermöglicht den Zugriff auf ganze Netzwerke statt einzelner Geräte.

Warum Tailscale?

  • Einfach: Installation und Anmeldung in wenigen Minuten.
  • Sicher: Ende-zu-Ende-verschlüsselt, WireGuard-basiert.
  • Keine Portfreigaben nötig: Geräte sind erreichbar, ohne öffentliche IPs oder Router-Ports.
  • Multi-Plattform: Linux, Windows, macOS, Android, iOS, Proxmox, Docker.
  • Kostenlos: Der Personal-Plan reicht für die meisten Homelabs.

Installation

Linux

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Danach erscheint ein Link zur Authentifizierung.

Proxmox VE

Auf dem Proxmox-Host:

curl -fsSL https://tailscale.com/install.sh | sh
tailscale up

Falls Tailscale innerhalb eines LXC oder einer VM laufen soll, muss das TUN-Device verfügbar sein.

Docker

docker run -d --name tailscale \
  --cap-add NET_ADMIN \
  --cap-add NET_RAW \
  --device /dev/net/tun \
  -v /var/lib/tailscale:/var/lib/tailscale \
  tailscale/tailscale

Geräte verbinden

Nach der Installation meldet man jedes Gerät mit dem gleichen Account an. In der Tailscale-Admin-Oberfläche sieht man alle Nodes. Jeder Node bekommt eine IP und optional einen MagicDNS-Namen wie pve.tailXXXX.ts.net.

Zugriff auf Dienste

Sobald ein Gerät im Tailnet ist, kannst Du Dienste über die Tailscale-IP oder den MagicDNS-Namen erreichen:

http://pve:8006
http://open-webui:8080
ssh admin@ollama-server

Es ist keine öffentliche IP oder Portfreigabe nötig.

Subnet Router

Wenn Du ein ganzes Netzwerk erreichbar machen willst, ohne jedes Gerät einzeln zu installieren, kannst Du einen Subnet Router einrichten:

sudo tailscale up --advertise-routes=192.168.1.0/24 --accept-routes

In der Admin-Konsole musst Du die Route noch aktivieren.

Exit Nodes

Ein Exit Node leitet den Internet-Verkehr anderer Geräte über sich um. Das ist nützlich für sicheres Surfen in öffentlichen Netzwerken:

sudo tailscale up --advertise-exit-node

Auf dem Client:

sudo tailscale up --exit-node=<node-name>

ACLs und Sicherheit

Tailscale erlaubt es, den Zugriff über Access Control Lists zu steuern. Standardmäßig dürfen alle Nodes im Tailnet miteinander kommunizieren. Für ein Minimum an Restriktionen solltest Du gezielt Regeln definieren:

{
  "acls": [
    {
      "action": "accept",
      "src": ["group:admins"],
      "dst": ["tag:proxmox:22", "tag:open-webui:8080"]
    }
  ]
}

Tags helfen, Geräte nach Funktion zu gruppieren, unabhängig vom Benutzer.

Tailscale für lokale KI-Projekte

  • Proxmox aus der Ferne verwalten: Sichere Verbindung zur Web-Oberfläche.
  • Open WebUI mobil nutzen: Chat-Interface von unterwegs.
  • Ollama-API extern nutzen: Entwicklerzugriff auf das lokale Modell.
  • SSH zu Servern: Sichere Verwaltung ohne öffentliche Ports.
  • Agenten-Monitoring: Auf Dashboards zugreifen, ohne diese freizugeben.

Typische Stolpersteine

  • TUN-Device fehlt: In LXC oder Docker muss /dev/net/tun verfügbar sein.
  • Firewall blockiert: Tailscale braucht UDP-Port 41641.
  • Exit Node vergessen: Muss in der Admin-Konsole freigegeben werden.
  • Subnet-Routen nicht aktiviert: In der Konsole aktivieren.
  • Zu viele Freigaben: Standard-ACL erlaubt alles, das sollte eingeschränkt werden.

FAQ: Tailscale

Ist Tailscale kostenlos? Der Personal-Plan ist kostenlos und für die meisten Homelabs ausreichend.

Brauche ich öffentliche Ports? Nein. Tailscale nutzt UDP-Lochbohrung und Relay-Server als Fallback.

Kann ich Tailscale in einem LXC nutzen? Ja, aber das TUN-Device muss verfügbar sein.

Ist Tailscale sicher? Ja, es basiert auf WireGuard und verwendet Ende-zu-Ende-Verschlüsselung.

Was ist der Unterschied zu einem klassischen VPN? Tailscale ist ein Mesh-VPN ohne zentralen Server, klassische VPNs leiten alles über einen Server.

Quellen und weiterführende Literatur

Zusammenfassung: Tailscale Grundlagen

Tailscale ist eine einfache und sichere Möglichkeit, Geräte in einem privaten Mesh-VPN zu verbinden. Für lokale KI-Projekte ermöglicht es den Fernzugriff auf Proxmox, Open WebUI, Ollama und andere Dienste, ohne öffentliche Ports freizugeben. Wichtig sind korrekte Installation, Subnet Router und ACLs für eine saubere Trennung. Wer Tailscale einsetzt, bekommt bequemen Zugriff mit hoher Sicherheit.

Zurück zum KI Blog
Share:

Ähnliche Beiträge