גישה מרחוק
ארבע דרכים להגיע לאפליקציות מחוץ לבית, ואיך לבחור ביניהן.
בבית הכל עובד מהרגע הראשון. גישה מבחוץ היא בחירה, ולכל אחת מארבע האפשרויות יש מחיר אחר.
| אפשרות | מתאימה ל- | פותחת פורט? |
|---|---|---|
| Tailscale | הגישה הפרטית הפשוטה ביותר למכשירים שלך. עובדת מאחורי כל ראוטר. | לא |
| Headscale | כמו Tailscale, כששרת התיאום יושב אצלך ולא אצל חברה. | כן — HTTPS |
| VPN (WireGuard) | VPN קלאסי: סורקים קוד QR בטלפון ונמצאים ברשת הביתית. | כן — פורט UDP אחד |
| Cloudflare Tunnel | פרסום אפליקציה בדומיין שלך, לכל מי שפותח דפדפן. | לא |
גישה פרטית: Tailscale
מתקינים את אפליקציית Tailscale בטלפון ובמחשב, מתקינים את מודול Tailscale על השרת, ומדביקים מפתח הזדהות ב-Settings. כל המכשירים נמצאים ברשת פרטית אחת, איפה שלא יהיו. כדי להגיע גם לשאר הרשת הביתית, מגדירים את השרת כ-subnet router.
גישה פרטית, כולה שלך: Headscale
Headscale מחליף את שרת התיאום של Tailscale; המכשירים ממשיכים להשתמש באפליקציות הרגילות של Tailscale. מפנים אותם לשרת שלך:
tailscale up --login-server https://headscale.example.com
אי אפשר להעביר את Headscale דרך Cloudflare Tunnel או דרך ה-proxy של Cloudflare. הפרוטוקול של Tailscale צריך שדרוג חיבור ב-HTTPS ש-Cloudflare לא מעבירה. מפרסמים אותו ישירות: מפנים את פורט 443 לשרת, מוציאים לו תעודה ב-Proxy Manager, ומשאירים את רשומת ה-DNS שלו במצב DNS only.
אם מכשירים בבית לא מצליחים להגיע אליו בשם הציבורי שלו, כנראה שהראוטר לא תומך ב-NAT reflection. מוסיפים עקיפת DNS מקומית שמפנה את השם לכתובת המקומית של השרת.
VPN קלאסי: WireGuard
מתקינים את מודול VPN, מגדירים לו כתובת ציבורית — ה-IP של הבית או שם DNS דינמי — ומפנים בראוטר את פורט UDP 51820, ורק אותו. מוסיפים מכשיר בממשק הדפדפן וסורקים את קוד ה-QR באפליקציית WireGuard.
פרסום אפליקציה: Cloudflare Tunnel
יוצרים טאנל בלוח הבקרה של Cloudflare, מדביקים את הטוקן שלו במודול Cloudflare Tunnel, ומשייכים שם לאפליקציה. שום דבר לא נפתח בראוטר. כל מה שמתפרסם כך נגיש לכל האינטרנט, אז כדאי לשים Cloudflare Access לפני כל אפליקציה שלא היית סומך רק על ההתחברות שלה.
טאנל הוא גם הדרך הפשוטה ביותר לתת ל-Vaultwarden את ה-HTTPS שהוא צריך.