Zentrale Vermittlungsstelle (Traefik v3 & Headscale) zur Anbindung dezentraler Homeserver via IPv64.
prohibit-password, UFW Firewall für Port 22/80/443, Fail2ban, automatische Upgrades).aopen.nas64.de mit Wildcard-A-Record auf die VPS-IP. Keine Rate-Limit-Konflikte mehr.1. Auf dem VPS einen Pre-Auth-Key für den Kunden / Node generieren:
# User-ID ermitteln
docker exec headscale headscale users list
# Einmal-Key erzeugen (z. B. für User ID 1)
docker exec headscale headscale preauthkeys create --user 1 --expiration 24h
2. Auf dem Homeserver / Client den Tailscale-Tunnel starten:
tailscale up \
--login-server https://headscale.aopen.nas64.de \
--authkey <GENERIERTER-KEY> \
--hostname dahoam-client01 \
--accept-routes
3. Status prüfen:
docker exec headscale headscale nodes list
headscale nodes list -o json parst und für jeden aktiven Client automatisch eine Traefik-Konfiguration (z. B. für Immich auf Port 2283, Nextcloud auf Port 80) in /opt/headscale-traefik/traefik/dynamic/kunden/ ablegt.100.64.x.x-IPs der Clients direkt ansprechen kann, benötigt Traefik Zugriff auf das Tailscale-Netzwerk (entweder über Tailscale auf dem Host oder als Sidecar-Container).tailscale up ausführt und den Dienst meldet.