Přeskočit obsah

VPN (Tailscale)

Vzdálený přístup do domácí sítě je zajištěn přes Tailscale - moderní, bezpečnou mesh VPN síť.

Status

Tailscale je aktivní a plně funkční v pfSense.
Detekováno: Podle pfSense zálohy z 5.2.2026

Co je Tailscale?

Tailscale je zero-config VPN postavená na WireGuard protokolu:

  • Automatická konfigurace - žádné manuální nastavení IP, portů
  • End-to-end šifrování (WireGuard)
  • NAT traversal - funguje i za CG-NAT
  • Multi-platform - Windows, macOS, Linux, iOS, Android
  • Mesh síť - zařízení mohou komunikovat přímo mezi sebou

Integrace do pfSense

Firewall Pravidlo

Tailscale má dedikovaný interface v pfSense s plným přístupem:

Interface: Tailscale
Rule: ALLOW any → any

Co to znamená:

  • Zařízení připojená přes Tailscale mají přístup do všech VLANů (LAN, IoT, Security, Media)
  • Fungují jako by byla fyzicky na LAN (192.168.20.0/24)
  • Mohou přistupovat na internet přes pfSense (exit node)

Použití

Připojení z Mobilu/Laptopu

  1. Stáhnout Tailscale:
  2. iOS/Android: App Store / Google Play
  3. macOS/Windows/Linux: https://tailscale.com/download

  4. Přihlásit se (stejný účet jako při nastavení pfSense)

  5. Zapnout Tailscale - Automaticky se připojí

  6. Přístup k zařízením:

    http://homeassistant.marada.lan:8123
    https://192.168.20.2:8006  (Proxmox)
    http://192.168.20.4        (TrueNAS)
    

Tailscale IP Adresy

Každé zařízení dostane Tailscale IP (obvykle z rozsahu 100.x.x.x).

Příklad:

  • pfSense: 100.64.0.1
  • iPhone: 100.64.0.2
  • Laptop: 100.64.0.3

Důležité:

  • Tailscale IP jsou persistentní (nemění se)
  • DNS jména fungují díky MagicDNS (např. pfsense.tail-scale.ts.net)

Bezpečnost

MFA (Multi-Factor Authentication)

Doporučení: Zapnout MFA na Tailscale účtu (Settings → Account → Enable MFA).

Key Expiry

Tailscale klíče mají výchozí expirace 180 dní.

Akce: Nastavit klíče jako non-expiring pro servery (pfSense, Proxmox).

ACL (Access Control Lists)

Tailscale podporuje granulární ACL - můžete omezit, kdo má přístup kam.

Příklad ACL:

{
  "acls": [
    {
      "action": "accept",
      "src": ["group:admins"],
      "dst": ["*:*"]
    },
    {
      "action": "accept",
      "src": ["group:family"],
      "dst": ["tag:cameras:80,443,8123"]
    }
  ]
}

Konfigurace pfSense

Jak Byl Tailscale Nastaven?

  1. Package Manager: Nainstalovat tailscale package v pfSense
  2. Auth: Přihlásit pfSense do Tailscale účtu (Auth key)
  3. Advertise Routes: Nastavit pfSense jako přístupový bod pro lokální sítě:

    192.168.20.0/24  (LAN)
    192.168.40.0/24  (IoT)
    192.168.50.0/24  (Media)
    192.168.60.0/24  (Security)
    

  4. Firewall: Povolit Tailscale interface (viz firewall.md)

Ověření Stavu

V pfSense:

# SSH do pfSense
tailscale status
tailscale ip

V Tailscale Admin Console: https://login.tailscale.com/admin/machines

Exit Node (Internet přes pfSense)

Pokud chcete používat internet přes domácí připojení (např. obejít geo-blocking):

  1. Povolit Exit Node na pfSense:

    tailscale up --advertise-exit-node
    

  2. Na klientovi (telefon/laptop):

  3. Tailscale App → Use Exit Node → pfSense

Výhoda: Veškerý internet provoz jde přes domácí IP adresu.

Alternativy

V pfSense záloze byly detekovány také:

  • 📦 OpenVPN - Tradiční VPN (složitější nastavení)
  • 📦 IPsec - Pro site-to-site VPN

Status: Pravděpodobně nakonfigurovány, ale neaktivní (Tailscale je preferovaný).

Troubleshooting

Nelze se připojit k zařízením

Kontrola:

  1. Je Tailscale zapnutý? (zelená tečka v aplikaci)
  2. Má pfSense povolené "Advertise routes"?
  3. V Tailscale Admin → Machines → pfSense → Edit → "Subnet routes" musí být schválené (Approve)

DNS nefunguje

Problém: homeassistant.marada.lan nejde, ale 192.168.20.7 funguje.

Řešení:

  • V Tailscale App → DNS → Use Tailscale DNS: ON
  • V Tailscale Admin → DNS → Add nameserver: 192.168.20.1 (pfSense)

Monitoring

Uptime Kuma / Homepage

Doporučení: Přidat monitoring Tailscale stavu:

  • Počet připojených zařízení
  • Aktivní tunely
  • Uptime

Jak:

# V debian-services
curl https://api.tailscale.com/api/v2/tailnet/YOUR_TAILNET/devices \
  -H "Authorization: Bearer YOUR_API_KEY"

Reference

  • Tailscale Dokumentace: https://tailscale.com/kb/
  • pfSense Package: https://docs.netgate.com/pfsense/en/latest/packages/tailscale.html
  • Admin Console: https://login.tailscale.com/admin

Pro rodinu

Přidat Tailscale na všechny iPhony → mají pak domácí přístup odkudkoliv (kamery, Home Assistant, atd.)