🔐 Accesso Remoto
Cloudflare Tunnel
Cloudflare Tunnel stabilisce una connessione TLS uscente dal server verso l'infrastruttura Cloudflare, eliminando la necessità di aprire porte sul router. Il tunnel è gestito in modalità remotely-managed (token).
Come funziona
Utente esterno → HTTPS → Cloudflare Edge → Tunnel TLS → cloudflared → Servizio interno HTTP
Vantaggi
- Zero port forwarding sul router
- IP domestico nascosto
- Certificato HTTPS automatico
- Protezione DDoS di Cloudflare
Hostname pubblicati
| Hostname |
Servizio |
IP interno |
| federicolupoli.dev |
Landing page (CT 109) |
10.0.0.10:80 |
| dash.federicolupoli.dev |
Dynacat (CT 102) |
10.0.0.3:8080 |
| media.federicolupoli.dev |
Jellyfin (CT 203) |
10.0.0.203:8096 |
| mk.federicolupoli.dev |
MkDocs (CT 107) |
10.0.0.8:8080 |
| forge.federicolupoli.dev |
Forgejo (CT 106) |
10.0.0.7:3000 |
Tailscale Mesh VPN — Subnet Router
VPN mesh basata su WireGuard per accesso privato ai servizi di gestione. Connessioni peer-to-peer dirette con NAT traversal.
Architettura
Il CT 4000 (ts-router) è l'unico nodo Tailscale dell'infrastruttura, configurato come subnet router che annuncia la subnet 10.0.0.0/24. Nessun container ha una VPN dedicata: tutto il traffico verso la rete interna passa attraverso il ts-router.
Dettagli subnet router
| Parametro |
Valore |
| CT |
4000 |
| IP interno |
10.0.0.254 |
| IP Tailscale |
100.70.157.94 |
| Subnet annunciata |
10.0.0.0/24 |
| IP forwarding |
abilitato (IPv4 + IPv6) |
Dispositivi connessi
| Dispositivo |
IP Tailscale |
Stato |
| ts-router |
100.70.157.94 |
Router (connesso) |
| MacBook Pro |
100.75.225.108 |
Attivo, connessione diretta |
| iPhone 17 |
100.70.173.99 |
Connesso |
| iPad 15 |
100.102.114.102 |
Connesso |
| PC CachyOS |
100.127.220.11 |
Offline (8 giorni) |
| CachyOS (Nicholas) |
100.112.212.124 |
Offline (24 giorni) |
Servizi accessibili via Tailscale
Grazie all'annuncio della subnet 10.0.0.0/24, qualsiasi client Tailscale può raggiungere direttamente i servizi tramite il loro IP interno:
| Servizio |
URL |
| Sonarr |
http://10.0.0.202:8989 |
| Radarr |
http://10.0.0.202:7878 |
| Prowlarr |
http://10.0.0.202:9696 |
| qBittorrent |
http://10.0.0.202:8080 |
| Forgejo |
http://10.0.0.7:3000 |
| Dynacat |
http://10.0.0.3:8080 |
| Proxmox |
https://192.168.1.61:8006 |
Confronto tra le due tecnologie
| Caratteristica |
Cloudflare Tunnel |
Tailscale |
| Tipo di accesso |
Pubblico |
Privato |
| Protocollo |
HTTPS/TLS 1.3 |
WireGuard/UDP |
| Autenticazione |
Opzionale (CF Access) |
Integrata |
| Port forwarding |
Non richiesto |
Non richiesto |
| Caso d'uso |
Landing, Jellyfin, Docs, Git |
Admin, debug, gestione |