Tailscale
Konfigurieren Sie das Widget mit OAuth und unterscheiden Sie zwischen Widget, Remote-Zugriff und Auth Key.
Drei verschiedene Anwendungsfälle werden häufig verwechselt:
| Anwendungsfall | Erforderliche Kennung | Konfigurationsort |
|---|---|---|
| Geräte des Tailnets im Widget anzeigen | OAuth Client ID + OAuth Client Secret | NasDash, Widget-Einstellungen |
| NasDash remote über Tailscale aufrufen | Kein Secret in NasDash | Tailscale-Client auf jedem Rechner |
| Neue Maschine automatisch registrieren | Tailscale Auth Key | Auf dieser Maschine, nicht im Widget |
Widget-Kennung erstellen
- Öffnen Sie die Tailscale-Verwaltungskonsole — OAuth-Clients.
- Wählen Sie OAuth-Client generieren.
- Gewähren Sie nur Lesezugriff auf Geräte, beispielsweise den von Tailscale vorgeschlagenen
devices:core:read-Bereich. - Kopieren Sie sofort die Client ID und das Client Secret: Das Secret wird nur einmal angezeigt.
- Öffnen Sie in NasDash Einstellungen → Widgets → Tailscale.
- Geben Sie Tailnet, Client ID und Client Secret ein.
Das Tailnet kann sein DNS-Name oder die in Ihrer Konsole angezeigte Identität sein. OAuth-Clients und deren Bereiche werden in der offiziellen Tailscale-Dokumentation erklärt.
Keinen Auth Key in das Widget einfügen
Ein Schlüssel, der in der Regel mit tskey-auth- beginnt, wird verwendet, um eine Maschine mit dem Tailnet zu verbinden. Das Widget erwartet ein OAuth-Client-Secret, das normalerweise als tskey-client-... angezeigt wird, zusammen mit der Client ID.
NasDash über Tailscale aufrufen
- Installieren Sie Tailscale auf dem Host, auf dem NasDash läuft, und auf der Client-Maschine.
- Verbinden Sie beide mit demselben Tailnet.
- Stellen Sie sicher, dass der NasDash-Port auf der Tailscale-IP erreichbar ist, oder verwenden Sie einen privaten Reverse Proxy.
- Öffnen Sie
http://IP_TAILSCALE:2504.
Für diese Methode ist es nicht erforderlich, das Widget zu aktivieren. Schützen Sie NasDash dennoch mit starken Passwörtern und geeigneten Tailscale-ACLs.
Rotation
Erstellen Sie einen neuen OAuth-Client, ersetzen Sie das Secret in NasDash, überprüfen Sie das Widget und widerrufen Sie anschließend den alten Client. Eine Sicherung von /app/data enthält die verschlüsselte Konfiguration; schützen Sie diese wie ein Secret.