Troquei o Tailscale pelo Pangolin para acesso remoto e foi muito mais fácil do que eu esperava

No final do ano passado, nomeei Tailscale como minha principal recomendação para quem está iniciando um laboratório doméstico, e ainda penso assim. Isso me permitiu usar serviços auto-hospedados remotamente sem tornar a segurança da rede o primeiro bloqueador que tive que limpar. Sem regras de firewall, sem encaminhamento de porta e Caddie continuo lidando com meus certificados como sempre foi. As coisas simplesmente funcionaram.

Mas Tailscale também me deu outra coisa: um lugar para explorar. Era uma rede de segurança à qual eu poderia recorrer sem entrar em pânico, então estava disposto a explorar outras opções. O momento que escolhi para fazer isso foi, claro, durante as férias.

Eu tinha um VPS LumaDock barato em Londres, um domínio e algumas horas para matar. eu li sobre Pangolim por algum tempo, um proxy reverso e VPN auto-hospedado e com reconhecimento de identidade, que é essencialmente um túnel Cloudflare que você mesmo gerencia. Enquanto esperava por um projeto de fim de semana, demorou menos de uma hora.

Pangolin continua de onde Tailscale parou

Você não precisa sair, mas eventualmente você pode querer

Quero deixar algo claro desde o início: o Tailscale não me decepcionou e ainda o uso para algumas coisas que não migrei. Na verdade, Tailscale ainda é a ferramenta que recomendo para quem acabou de iniciar o primeiro serviço e deseja acessá-lo pelo telefone. Mas depois de dois anos desse fluxo de trabalho exato, entendo a compensação.

Com Tailscale, os serviços são executados em machinename.tailnet-name.ts.net em vez de um domínio personalizado, a menos que você defina um. Tive que preparar uma família com o cliente Tailscale para conseguir o que compartilhei com eles como alternativa à descoberta do aplicativo. sem Tailscale significava servir URLs de funil *.ts.net.

Pangolin inverte toda essa configuração. Em vez de os serviços se esconderem em uma rede privada pela qual você faz furos, ele coloca um proxy reverso autenticado em um domínio VPS que você controla e faz túneis através do WireGuard. Você configura quase tudo, desde o navegador do seu domínio, usando autenticação na frente de cada serviço. Eu já tinha lido sobre isso antes, então conhecia a teoria. Mas devo admitir que não esperava que a transição fosse tão fácil.

VPS, domínio e contêiner

A configuração demorou menos de uma hora

A instalação é fácil. Tenho algumas máquinas Proxmox rodando em meu laboratório doméstico com serviços em containers e VMs, incluindo Home Assistant, e o DNS do meu domínio já estava no Cloudflare.

O instalador Pangolin é um comando curl único que gera um arquivo Docker Compose com tudo que você precisa: um servidor de gerenciamento, Gerbil para gerenciamento de interface WireGuard e Traefik como proxy reverso. Você responde a algumas perguntas, como seu domínio e o e-mail Let’s Encrypt, e isso cria uma pilha dinamicamente com base nas informações que você fornece. Ele mostra contêineres e você só precisa criar sua conta de administrador. Feito isso, você verá uma interface da web muito mais refinada do que a maioria das ferramentas auto-hospedadas.

A parte que me preocupava, conectar minha rede doméstica ao VPS, foi de longe a etapa mais fácil. O assistente ajuda você a criar um site e gera uma string de configuração para Newt, o cliente WireGuard do Pangolin. Você cola no LXC e pronto. O site fica online alguns segundos depois e Newt mantém o túnel de saída para o VPS.

Depois disso, os serviços são “recursos”. Os domínios públicos obtêm um subdomínio apontado para um IP e porta internos, e o Pangolin lida com TLS, proxy e roteamento através do túnel. Os recursos privados encaminham blocos IP inteiros para que você possa navegar em sua rede doméstica como se estivesse em casa, semelhante ao roteamento de sub-rede no Tailscale. Eu tinha o Proxmox e o Home Assistant acessíveis usando o Pangolin em poucos minutos.

Tudo depois de fazer login, no meu domínio

Chega de explicar o que é uma teia de cauda

Gostei de descartar o endereço *.ts.net mais rápido. Compartilhar meu servidor Jellyfin com Tailscale foi majoritariamente impecável, mas a família ainda teve que instalar, configurar e conectar o Tailscale, o que levou a algumas interações engraçadas onde ocasionalmente esqueciam o nome e me perguntavam sobre “Scaletail”. Além disso, criar uma conta e configurar o cliente é uma etapa adicional que transforma “basta acessar este URL” em um processo de configuração completo. O funil corrige a URL, mas remove totalmente o controle de acesso: o serviço é público ou não.

Pangolin coloca um login para cada recurso público. A autenticação integrada cobre senha, PIN e TOTP de dois fatores, e você pode adicionar um provedor externo como Authentik ou Keycloak via OIDC, se desejar, embora haja recursos integrados suficientes para uma configuração pessoal. Cada serviço tem suas próprias regras, então posso compartilhar o Jellyfin ou outros serviços com minha família sem precisar transferir para um serviço alternativo.

E como está tudo no meu domínio, os URLs são tratados como serviços reais. home.mydomain.ie significa algo para as pessoas que o usam de uma forma que um endereço ts.net nunca significará, e o domínio personalizado que você compra é uma questão de confiança. Fomos ensinados a não confiar em links de aparência estranha (e com razão, devo acrescentar), mas URLs de funil são, claro, apenas isso.

O que você perde e por que eu fiquei

Nós de saída, DNA e uma barreira menor do que você pensa

.

Eu uso o Pangolin totalmente auto-hospedado, sem nuvem Pangolin, então o VPS é apenas um gateway e todo o tráfego entre o mundo exterior e meu laboratório passa por ele. É rápido para aplicativos de navegador, então escolhi um VPS do Reino Unido: baixa latência e o LumaDock oferece largura de banda ilimitada.

No entanto, existem compensações, a maior das quais são os nós de saída. Tailscale pode direcionar o tráfego do meu dispositivo através da minha conexão doméstica, o que é útil para serviços bloqueados geograficamente ou apenas para fazer parecer que estou em casa enquanto viajo. O pangolim não tem equivalente puro. Você pode configurar um VPS como nó de saída, mas ele passa pelo IP do data center de Londres, não pela sua casa.

Também ainda estou usando o Tailscale por enquanto e o principal motivo é, na verdade, o DNS. Alguns dos meus serviços têm registros A apontando para endereços IP privados do Tailscale e precisam ser movidos. Pangolin faz um ótimo trabalho ao lidar com tudo que desejo descobrir por meio de um navegador; a retenção direta de IP só precisa ser diluída. É o tipo de atrito que você esperaria ao substituir uma VPN de rede com dois anos de idade por um proxy reverso de tunelamento, e o Pangolin torna as peças com as quais lida tão leves que o resto parece um comércio justo, em vez de rebaixamentos.

Estou usando o Pangolin hospedado inteiramente em um LumaDock VPS, o que significa que estou não através do Pangolin Cloud ou qualquer outra oferta gerenciada. O VPS atua apenas como um gateway, o que significa que todo o tráfego entre o mundo exterior e o meu laboratório doméstico passa por ele. Para aplicativos da web acessados ​​por meio de um navegador, é rápido, então escolhi um VPS baseado no Reino Unido. Tem baixa latência e parece instantâneo, e o LumaDock também oferece largura de banda ilimitada.

Eu não esperava nenhum deles. Em dezembro, escrevi que o Tailscale me permite concentrar nas partes divertidas do meu laboratório doméstico, em vez de ver a segurança como um bloqueador. Pangolin fez o mesmo mais tarde, quando eu estava pronto para ter mais controle sobre minha infraestrutura. Naquela época, Tailscale significava que eu não precisava entender as regras de firewall ou a travessia de NAT. Agora Pangolin significa que não preciso passar horas descobrindo manualmente as opções de restauração do Traefik, WireGuard ou Let’s Encrypt. O instalador cuida do lado do software, enquanto o painel cuida do roteamento e do acesso.

Eu esperava muito trabalho, tanto que comecei esse projeto com algumas horas de tempo livre prontas para começar. Mas, em vez disso, tive uma conexão funcional em menos de uma hora, desde o primeiro lançamento do VPS até o acesso remoto ao meu laboratório doméstico. E tudo isso usando meu próprio domínio, meu próprio túnel e minha própria autenticação em um VPS que eu controlava.

Link da fonte