Pessoas que usam aplicativos auto-hospedados geralmente chegam ao Tailscale, e por um bom motivo. É uma VPN de rede sem as dores de cabeça do encaminhamento de porta e das chaves geradas manualmente. Funciona sem nenhuma configuração adicional no NAT do roteador. Eu também uso e é a principal forma de acessar minha rede quando estou fora de casa.
Eu também mantenho um túnel WireGuard simples e separado em execução entre meu servidor doméstico e um VPS alugado. Parte do motivo é a redundância, mas cada ferramenta na verdade resolve um problema diferente, embora o Tailscale seja apenas um serviço baseado no WireGuard. Nenhuma das ferramentas é necessariamente melhor que a outra, pois uso cada uma para algo diferente. Depois de entender suas diferenças, executá-los lado a lado não parece mais redundante.
O Tailscale é a maneira mais segura de acessar remotamente sua rede doméstica?
Tailscale é fácil de configurar, mas é uma questão de segurança?
Tailscale lida com conexões nas quais não quero pensar
É a porta de entrada da minha rede para dispositivos confiáveis
A maior parte do meu uso do Tailscale vem de dois serviços: Immich e Jellyfin. Minha família usa Immich como nossa biblioteca de fotos compartilhada, e Tailscale fez com que conectar todos parecesse trivial. Tudo o que precisei fazer foi instalar o aplicativo Tailscale no telefone de cada pessoa, registrá-los em minha tailnet e, em poucos minutos, todos tiveram acesso seguro a uma instância do Immich em execução no meu servidor. Escolhi Tailscale porque não queria criar um servidor de fotos público e não queria mexer com proxies reversos ou me estressar com constantes tentativas de força bruta por parte de bots. Agora são apenas nossos dispositivos pessoais conversando entre si em uma rede privada.
Jellyfin funciona basicamente da mesma forma, exceto que é um grupo de amigos conectado à minha rede. Algumas pessoas que conheço têm acesso à minha biblioteca de filmes, e a ACL do Tailscale me permite configurar exatamente o que cada pessoa pode acessar sem dar-lhes liberdade de ação em toda a minha rede doméstica. O Jellyfin não vem com seu próprio Cloud Relay como o Plex, então você precisa descobrir o serviço e permitir conexões diretas para pessoas que desejam acesso. Em última análise, Tailscale é a maneira mais fácil de resolver isso porque não preciso me preocupar em conectar usuários que possuem endereços IP rotativos.
O fato de não precisar encaminhar portas do roteador ou fazer configurações adicionais de rede em casa é motivo suficiente para usar o Tailscale. Na verdade, minha rede doméstica não é mais vulnerável a ataques externos do que era antes do Tailscale, apesar de ter Immich e Jellyfin rodando nelas, o que de outra forma seriam superfícies de ataque muito reais para eu gerenciar. Tudo funciona em túneis WireGuard gerenciados pelo Tailscale e nunca preciso tocar em um arquivo de configuração para que isso aconteça.
WireGuard é um link que não posso perder
Há uma conexão que eu mesmo gerencio completamente
Minha filosofia é que Tailscale pode ser usado para qualquer coisa trivial. Com o Immich, o aplicativo sincroniza sempre que uma conexão está disponível. Se não conseguir se conectar quando quiser, adiará o backup para mais tarde, o que não é grande coisa. Se o Jellyfin não conseguir se conectar, será um pouco mais irritante, mas significa apenas que você não pode acessar o arquivo do filme no momento. Não é o fim do mundo.
A principal razão pela qual mantenho um túnel WireGuard dedicado é o Vaultwarden, meu gerenciador de senhas auto-hospedado. Ele funciona em um pequeno VPS e é o tipo de serviço essencial para o qual não quero depender de uma conexão de terceiros. Meu túnel WireGuard é bem simples: dois peers (meu servidor doméstico e o VPS) e dois arquivos de configuração. Não depende do servidor de coordenação, do tempo de atividade do serviço de terceiros ou da conta para fazer login.
Também tenho um proxy reverso leve rodando no mesmo VPS, o que me dá a tranquilidade que realmente justifica manter o WireGuard devido à redundância. Se o Tailscale sofrer uma interrupção ou algo estranho acontecer, como minha conta ser sinalizada enquanto eu estiver no exterior, não quero ficar completamente impossibilitado de acessar minha rede doméstica. Com um túnel WireGuard adicional, sempre tenho um caminho de volta para minha rede doméstica por meio de um proxy reverso hospedado no VPS.
Executar duas VPNs pode parecer uma reflexão tardia
Só parece assim até você precisar de um túnel de backup
É certo que esta configuração pode dar a sensação de usar um cinto e suspensórios ao mesmo tempo. Não é que eu não confie no Tailscale para gerenciar minhas conexões privadas, mas o objetivo da auto-hospedagem é controlar tudo o que você usa. Fico feliz em deixar o Tailscale remover parte da configuração, mas ainda prefiro um único backhaul na minha rede sobre o qual tenho controle total.
É bom saber que meu serviço mais sensível (Vaultwarden) é independente de um plano de controle de terceiros e que ainda tenho um caminho para minha rede, não importa o que aconteça com o serviço Tailscale ou com minha conta. É por isso que executei o WireGuard além do Tailscale, e isso não me parece redundante. O túnel WireGuard já provou seu valor, pois uma vez tive que usá-lo quando o Tailscale estava fora do ar para manutenção e não consegui fazer novas conexões por um tempo.
Uma porta da frente e uma porta dos fundos
Tailscale é o que eu uso para quem precisa de acesso a algo na minha rede porque é rápido de configurar e muito difícil de quebrar. O WireGuard foi projetado para conexões que precisam estar disponíveis de qualquer maneira. Executar ambos não parece redundante, pois ambos servem a propósitos diferentes.






