HomeBox

מדריכים

גישה מרחוק

ארבע דרכים להגיע לאפליקציות מחוץ לבית, ואיך לבחור ביניהן.

בבית הכל עובד מהרגע הראשון. גישה מבחוץ היא בחירה, ולכל אחת מארבע האפשרויות יש מחיר אחר.

אפשרותמתאימה ל-פותחת פורט?
Tailscaleהגישה הפרטית הפשוטה ביותר למכשירים שלך. עובדת מאחורי כל ראוטר.לא
Headscaleכמו Tailscale, כששרת התיאום יושב אצלך ולא אצל חברה.כן — HTTPS
VPN (WireGuard)VPN קלאסי: סורקים קוד QR בטלפון ונמצאים ברשת הביתית.כן — פורט UDP אחד
Cloudflare Tunnelפרסום אפליקציה בדומיין שלך, לכל מי שפותח דפדפן.לא

גישה פרטית: Tailscale

מתקינים את אפליקציית Tailscale בטלפון ובמחשב, מתקינים את מודול Tailscale על השרת, ומדביקים מפתח הזדהות ב-Settings. כל המכשירים נמצאים ברשת פרטית אחת, איפה שלא יהיו. כדי להגיע גם לשאר הרשת הביתית, מגדירים את השרת כ-subnet router.

גישה פרטית, כולה שלך: Headscale

Headscale מחליף את שרת התיאום של Tailscale; המכשירים ממשיכים להשתמש באפליקציות הרגילות של Tailscale. מפנים אותם לשרת שלך:

tailscale up --login-server https://headscale.example.com

אי אפשר להעביר את Headscale דרך Cloudflare Tunnel או דרך ה-proxy של Cloudflare. הפרוטוקול של Tailscale צריך שדרוג חיבור ב-HTTPS ש-Cloudflare לא מעבירה. מפרסמים אותו ישירות: מפנים את פורט 443 לשרת, מוציאים לו תעודה ב-Proxy Manager, ומשאירים את רשומת ה-DNS שלו במצב DNS only.

אם מכשירים בבית לא מצליחים להגיע אליו בשם הציבורי שלו, כנראה שהראוטר לא תומך ב-NAT reflection. מוסיפים עקיפת DNS מקומית שמפנה את השם לכתובת המקומית של השרת.

VPN קלאסי: WireGuard

מתקינים את מודול VPN, מגדירים לו כתובת ציבורית — ה-IP של הבית או שם DNS דינמי — ומפנים בראוטר את פורט UDP ‏51820, ורק אותו. מוסיפים מכשיר בממשק הדפדפן וסורקים את קוד ה-QR באפליקציית WireGuard.

פרסום אפליקציה: Cloudflare Tunnel

יוצרים טאנל בלוח הבקרה של Cloudflare, מדביקים את הטוקן שלו במודול Cloudflare Tunnel, ומשייכים שם לאפליקציה. שום דבר לא נפתח בראוטר. כל מה שמתפרסם כך נגיש לכל האינטרנט, אז כדאי לשים Cloudflare Access לפני כל אפליקציה שלא היית סומך רק על ההתחברות שלה.

טאנל הוא גם הדרך הפשוטה ביותר לתת ל-Vaultwarden את ה-HTTPS שהוא צריך.