Établissement du tunnel...
710://NODE-TAILSCALE
Module 710HUB // Accès distant sans ouvrir un seul port

TAIL/SCALE

Accéder à tous ses appareils depuis n'importe où, sans jamais exposer une seule box sur internet. Tailscale construit un réseau privé chiffré entre tes machines, où qu'elles soient, en s'appuyant sur WireGuard.

entrer dans le node ↓
710://HUB
TAILSCALE_01

Un réseau privé qui suit tes appareils, pas l'inverse.

Tailscale construit un réseau maillé (mesh VPN) basé sur le protocole WireGuard. Chaque appareil installé reçoit une adresse IP privée stable, valable partout où il se trouve, et peut communiquer directement et de façon chiffrée avec n'importe quel autre appareil du même réseau — sans jamais ouvrir de port sur ta box.

Mesh VPN Basé sur WireGuard Zéro port forwarding MagicDNS Multi-plateforme ACL Exit nodes Subnet routing Client open source Self-hostable (Headscale) NAT traversal Chiffrement de bout en bout
Installer

Un client léger sur chaque appareil : téléphone, laptop, serveur, NAS ou conteneur.

Authentifier

Connexion au réseau privé via un compte, sans configuration réseau manuelle à faire soi-même.

Communiquer

Les appareils se trouvent automatiquement et établissent une connexion chiffrée directe entre eux.

Restreindre

Des règles d'accès précises pour définir qui peut parler à quoi sur le réseau.

710://HUB
POURQUOI_02

Mieux qu'ouvrir des ports sur sa box.

L'accès distant classique demande d'exposer un service directement sur internet. Tailscale inverse complètement l'approche : rien n'est jamais exposé publiquement.

✓ Ce qu'on gagne
  • Aucun port à ouvrir sur le routeur, donc aucune surface d'attaque exposée publiquement.
  • Chiffrement de bout en bout par défaut, hérité directement de WireGuard.
  • Une IP stable par appareil, qui reste la même peu importe le réseau physique utilisé.
  • Fonctionne même derrière un CGNAT ou une box qui bloque la configuration réseau.
  • Des règles d'accès fines plutôt qu'un tout-ou-rien classique.
✗ Ce qu'il faut savoir
  • Le service de coordination par défaut est géré par Tailscale Inc., pas auto-hébergé.
  • Un compte (Google, Microsoft, GitHub ou email) reste nécessaire pour l'authentification.
  • L'établissement initial de connexion dépend d'une infrastructure de relais externe.
  • Headscale existe pour qui veut éliminer entièrement cette dépendance (section suivante).
710://HUB
FONCTIONNALITES_03

Ce qui dépasse le simple tunnel point à point.

DNS

MagicDNS

Chaque appareil obtient un nom lisible, plus besoin de retenir la moindre adresse IP.

Routage

Exit nodes

Router tout le trafic internet d'un appareil à travers un autre, utile sur un wifi public non fiable.

Réseau

Subnet routing

Exposer tout un sous-réseau local au tailnet sans installer de client sur chaque machine.

Sécurité

ACL

Règles d'accès précises définissant quel appareil ou utilisateur peut joindre quel service.

Admin

Tailscale SSH

Connexions SSH entre appareils du tailnet, authentifiées par l'identité Tailscale plutôt que des clés séparées.

Fichiers

Taildrop

Envoyer un fichier directement d'un appareil à un autre du même réseau, sans service tiers.

710://HUB
USAGES_04

Ce que ça change concrètement pour le reste du hub.

Tailscale n'est pas un service isolé : c'est la brique qui sécurise l'accès distant à tout ce qui a déjà été auto-hébergé ailleurs sur ce site.

Accéder à Home Assistant, CasaOS, Nextcloud, Immich ou Jellyfin depuis l'extérieur ? Tailscale évite d'avoir à exposer le moindre de ces services directement sur internet.

Voir le module Home Assistant →
710://HUB
HEADSCALE_05

Pour aller jusqu'au bout de l'autonomie.

Le client Tailscale est open source, mais le serveur de coordination par défaut reste un service géré par Tailscale Inc. Headscale change ça.

Headscale est une implémentation open source et auto-hébergeable du serveur de coordination Tailscale. Les clients officiels Tailscale peuvent s'y connecter en pointant vers sa propre instance plutôt que vers celle de Tailscale Inc. Le protocole WireGuard et les clients éprouvés restent identiques : seule la dépendance au service tiers de coordination disparaît. Un choix cohérent pour qui veut posséder l'intégralité de sa chaîne réseau.
710://HUB
MATOS_06

Le service le plus léger, presque sans matériel dédié.

Aucun matériel spécifique

Usage simple

Le client Tailscale suffit sur les appareils existants pour un usage personnel classique.

Mini PC allumé en continu

Exit node/subnet router

Utile pour un exit node ou un subnet router permanent, qui doit rester joignable en continu.

Petit serveur pour Headscale

Auto-hébergement total

Léger à faire tourner, mais doit rester disponible pour que les appareils se retrouvent entre eux.

Connexion internet stable

Indispensable

Nécessaire pour l'établissement initial des connexions, même quand le trafic final passe en direct.

710://HUB
CONSEILS_07

Ce qui évite un réseau privé ouvert à tout le monde.

Configurer des ACL plutôt que laisser un accès total par défaut Utiliser MagicDNS plutôt que retenir des adresses IP Un exit node dès qu'un wifi public n'inspire pas confiance Ne jamais confondre "sur le tailnet" et "exposé publiquement" Garder le client à jour sur tous les appareils Envisager Headscale pour éliminer la dépendance au service tiers Révoquer l'accès d'un appareil perdu ou volé immédiatement Documenter qui a accès à quoi sur le réseau
710://HUB
LIENS_08

Les sources plutôt qu'un tuto de configuration approximatif.

Officiel

Tailscale

Site officiel : téléchargement des clients, présentation des plans et de l'offre gratuite.

tailscale.com ↗
Documentation

Tailscale Knowledge Base

Guides détaillés sur les ACL, exit nodes, subnet routing et toutes les options avancées.

tailscale.com/kb ↗
Code source

Tailscale sur GitHub

Le client open source du projet, publié sous licence libre.

github.com/tailscale ↗
Auto-hébergement

Headscale sur GitHub

L'implémentation open source du serveur de coordination, pour s'affranchir du service géré.

github.com/headscale ↗

Avertissement de conformité réseau

Il est possible qu'en lisant cette page vous développiez certains comportements statistiquement préoccupants pour BagshitterCorp™ et son département box internet grand ouverte.

  • Fermer tous les ports ouverts sur sa box le même après-midi.
  • Accéder à son NAS depuis un café sans la moindre inquiétude.
  • Refuser d'exposer un service directement sur internet "par principe".
  • Créer une règle ACL pour le plaisir de la logique derrière.
  • Expliquer la différence entre VPN classique et mesh VPN sans qu'on ait rien demandé.
  • Se sentir étrangement rassuré par une adresse IP en 100.x.x.x.
  • Révoquer l'accès d'un vieux téléphone qu'on n'utilise plus.
  • Ne plus vouloir revenir à un port forwarding manuel.
Ces symptômes ne sont couverts par aucun forfait sécurité premium.
X!//TUNNEL_ESTABLISHED_WITHOUT_APPROVAL

Zéro port ouvert. Tous les appareils, partout.

Tailscale ne rend aucun service plus rapide, il rend juste son accès distant beaucoup plus sûr. Et ça reste la brique la plus rentable en dix minutes de configuration de tout ce hub.

710HUB://TAILSCALE_NODE / CONNECT / ENCRYPT / ROUTE / NEVER_OPEN_A_PORT_AGAIN
Bienvenue bro.
← Retour au 710HUB →