Tailscale Grundlagen
Was dieser Artikel über Tailscale behandelt
- Was Tailscale ist und wie es funktioniert.
- Wie man Tailscale installiert und einrichtet.
- Wie man Geräte verbindet und Fernzugriff ermöglicht.
- Wie Access Control Lists und Exit Nodes genutzt werden.
- Wann Tailscale für lokale KI-Projekte sinnvoll ist.
Einleitung: Tailscale Grundlagen
Tailscale ist ein VPN-Dienst, der Geräte über ein verschlüsseltes Mesh-Netzwerk miteinander verbindet. Im Gegensatz zu klassischen VPNs mit zentralem Server bauen Tailscale-Geräte direkte Verbindungen zueinander auf. Das macht den Fernzugriff auf Homelab-Server, KI-Tools und Selbstgehostetes besonders einfach.
Für lokale KI-Projekte ist Tailscale praktisch, wenn man von unterwegs auf Open WebUI, Ollama, Proxmox oder andere Dienste zugreifen möchte, ohne öffentliche Ports freizugeben.
Wichtige Begriffe
- Tailnet: Dein privates Netzwerk bei Tailscale.
- Node: Ein Gerät in deinem Tailnet.
- Mesh VPN: Direkte Verbindungen zwischen Geräten, nicht über einen zentralen Server.
- MagicDNS: Automatische Namensauflösung innerhalb des Tailnets.
- ACL: Access Control List, regelt, wer auf wen zugreifen darf.
- Exit Node: Gerät, über das der Internet-Verkehr anderer Geräte geleitet wird.
- Subnet Router: Ermöglicht den Zugriff auf ganze Netzwerke statt einzelner Geräte.
Warum Tailscale?
- Einfach: Installation und Anmeldung in wenigen Minuten.
- Sicher: Ende-zu-Ende-verschlüsselt, WireGuard-basiert.
- Keine Portfreigaben nötig: Geräte sind erreichbar, ohne öffentliche IPs oder Router-Ports.
- Multi-Plattform: Linux, Windows, macOS, Android, iOS, Proxmox, Docker.
- Kostenlos: Der Personal-Plan reicht für die meisten Homelabs.
Installation
Linux
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
Danach erscheint ein Link zur Authentifizierung.
Proxmox VE
Auf dem Proxmox-Host:
curl -fsSL https://tailscale.com/install.sh | sh
tailscale up
Falls Tailscale innerhalb eines LXC oder einer VM laufen soll, muss das TUN-Device verfügbar sein.
Docker
docker run -d --name tailscale \
--cap-add NET_ADMIN \
--cap-add NET_RAW \
--device /dev/net/tun \
-v /var/lib/tailscale:/var/lib/tailscale \
tailscale/tailscale
Geräte verbinden
Nach der Installation meldet man jedes Gerät mit dem gleichen Account an. In der Tailscale-Admin-Oberfläche sieht man alle Nodes. Jeder Node bekommt eine IP und optional einen MagicDNS-Namen wie pve.tailXXXX.ts.net.
Zugriff auf Dienste
Sobald ein Gerät im Tailnet ist, kannst Du Dienste über die Tailscale-IP oder den MagicDNS-Namen erreichen:
http://pve:8006
http://open-webui:8080
ssh admin@ollama-server
Es ist keine öffentliche IP oder Portfreigabe nötig.
Subnet Router
Wenn Du ein ganzes Netzwerk erreichbar machen willst, ohne jedes Gerät einzeln zu installieren, kannst Du einen Subnet Router einrichten:
sudo tailscale up --advertise-routes=192.168.1.0/24 --accept-routes
In der Admin-Konsole musst Du die Route noch aktivieren.
Exit Nodes
Ein Exit Node leitet den Internet-Verkehr anderer Geräte über sich um. Das ist nützlich für sicheres Surfen in öffentlichen Netzwerken:
sudo tailscale up --advertise-exit-node
Auf dem Client:
sudo tailscale up --exit-node=<node-name>
ACLs und Sicherheit
Tailscale erlaubt es, den Zugriff über Access Control Lists zu steuern. Standardmäßig dürfen alle Nodes im Tailnet miteinander kommunizieren. Für ein Minimum an Restriktionen solltest Du gezielt Regeln definieren:
{
"acls": [
{
"action": "accept",
"src": ["group:admins"],
"dst": ["tag:proxmox:22", "tag:open-webui:8080"]
}
]
}
Tags helfen, Geräte nach Funktion zu gruppieren, unabhängig vom Benutzer.
Tailscale für lokale KI-Projekte
- Proxmox aus der Ferne verwalten: Sichere Verbindung zur Web-Oberfläche.
- Open WebUI mobil nutzen: Chat-Interface von unterwegs.
- Ollama-API extern nutzen: Entwicklerzugriff auf das lokale Modell.
- SSH zu Servern: Sichere Verwaltung ohne öffentliche Ports.
- Agenten-Monitoring: Auf Dashboards zugreifen, ohne diese freizugeben.
Typische Stolpersteine
- TUN-Device fehlt: In LXC oder Docker muss
/dev/net/tunverfügbar sein. - Firewall blockiert: Tailscale braucht UDP-Port 41641.
- Exit Node vergessen: Muss in der Admin-Konsole freigegeben werden.
- Subnet-Routen nicht aktiviert: In der Konsole aktivieren.
- Zu viele Freigaben: Standard-ACL erlaubt alles, das sollte eingeschränkt werden.
Weiterführende Links und Infos
FAQ: Tailscale
Ist Tailscale kostenlos? Der Personal-Plan ist kostenlos und für die meisten Homelabs ausreichend.
Brauche ich öffentliche Ports? Nein. Tailscale nutzt UDP-Lochbohrung und Relay-Server als Fallback.
Kann ich Tailscale in einem LXC nutzen? Ja, aber das TUN-Device muss verfügbar sein.
Ist Tailscale sicher? Ja, es basiert auf WireGuard und verwendet Ende-zu-Ende-Verschlüsselung.
Was ist der Unterschied zu einem klassischen VPN? Tailscale ist ein Mesh-VPN ohne zentralen Server, klassische VPNs leiten alles über einen Server.
Quellen und weiterführende Literatur
- Tailscale Docs: https://tailscale.com/kb/
- Tailscale GitHub: https://github.com/tailscale/tailscale
- WireGuard: https://www.wireguard.com/
Zusammenfassung: Tailscale Grundlagen
Tailscale ist eine einfache und sichere Möglichkeit, Geräte in einem privaten Mesh-VPN zu verbinden. Für lokale KI-Projekte ermöglicht es den Fernzugriff auf Proxmox, Open WebUI, Ollama und andere Dienste, ohne öffentliche Ports freizugeben. Wichtig sind korrekte Installation, Subnet Router und ACLs für eine saubere Trennung. Wer Tailscale einsetzt, bekommt bequemen Zugriff mit hoher Sicherheit.


