Vai al contenuto

🔐 Accesso Remoto

Cloudflare Tunnel

Cloudflare Tunnel stabilisce una connessione TLS uscente dal server verso l'infrastruttura Cloudflare, eliminando la necessità di aprire porte sul router. Il tunnel è gestito in modalità remotely-managed (token).

Come funziona

Utente esterno → HTTPS → Cloudflare Edge → Tunnel TLS → cloudflared → Servizio interno HTTP

Vantaggi

  • Zero port forwarding sul router
  • IP domestico nascosto
  • Certificato HTTPS automatico
  • Protezione DDoS di Cloudflare

Hostname pubblicati

Hostname Servizio IP interno
federicolupoli.dev Landing page (CT 109) 10.0.0.10:80
dash.federicolupoli.dev Dynacat (CT 102) 10.0.0.3:8080
media.federicolupoli.dev Jellyfin (CT 203) 10.0.0.203:8096
mk.federicolupoli.dev MkDocs (CT 107) 10.0.0.8:8080
forge.federicolupoli.dev Forgejo (CT 106) 10.0.0.7:3000

Tailscale Mesh VPN — Subnet Router

VPN mesh basata su WireGuard per accesso privato ai servizi di gestione. Connessioni peer-to-peer dirette con NAT traversal.

Architettura

Il CT 4000 (ts-router) è l'unico nodo Tailscale dell'infrastruttura, configurato come subnet router che annuncia la subnet 10.0.0.0/24. Nessun container ha una VPN dedicata: tutto il traffico verso la rete interna passa attraverso il ts-router.

Dettagli subnet router

Parametro Valore
CT 4000
IP interno 10.0.0.254
IP Tailscale 100.70.157.94
Subnet annunciata 10.0.0.0/24
IP forwarding abilitato (IPv4 + IPv6)

Dispositivi connessi

Dispositivo IP Tailscale Stato
ts-router 100.70.157.94 Router (connesso)
MacBook Pro 100.75.225.108 Attivo, connessione diretta
iPhone 17 100.70.173.99 Connesso
iPad 15 100.102.114.102 Connesso
PC CachyOS 100.127.220.11 Offline (8 giorni)
CachyOS (Nicholas) 100.112.212.124 Offline (24 giorni)

Servizi accessibili via Tailscale

Grazie all'annuncio della subnet 10.0.0.0/24, qualsiasi client Tailscale può raggiungere direttamente i servizi tramite il loro IP interno:

Servizio URL
Sonarr http://10.0.0.202:8989
Radarr http://10.0.0.202:7878
Prowlarr http://10.0.0.202:9696
qBittorrent http://10.0.0.202:8080
Forgejo http://10.0.0.7:3000
Dynacat http://10.0.0.3:8080
Proxmox https://192.168.1.61:8006

Confronto tra le due tecnologie

Caratteristica Cloudflare Tunnel Tailscale
Tipo di accesso Pubblico Privato
Protocollo HTTPS/TLS 1.3 WireGuard/UDP
Autenticazione Opzionale (CF Access) Integrata
Port forwarding Non richiesto Non richiesto
Caso d'uso Landing, Jellyfin, Docs, Git Admin, debug, gestione