Hoe configureer je Tailscale op een Raspberry Pi voor toegang op afstand en VPN?

Laatste update: 31 augustus 2026
  • Implementatie van een WireGuard-gebaseerd mesh VPN-netwerk waardoor het niet nodig is om poorten op de router te openen.
  • De mogelijkheid om de Raspberry Pi als exit-node te gebruiken om vanaf elke locatie met het thuis-IP-adres te internetten.
  • Subnetrouteringsconfiguratie voor toegang tot lokale apparaten die geen clientinstallatie ondersteunen.
  • Geavanceerde beveiligingsintegratie met behulp van ACL's en DNS-filtering op afstand met tools zoals Pi-hole.

Detailopname van een Raspberry Pi-printplaat met een netwerkpoort, ideaal voor het opzetten van een Tailscale VPN-server.

Als je het beheren van toegang op afstand tot je huis wel eens een gedoe vindt, vooral als je achter CG-NAT zit of geen poorten op je router wilt openen, dan is Tailscale de oplossing. Het is in feite een VPN die een mesh-netwerk creëert, waardoor je apparaten met elkaar kunnen communiceren alsof ze zich in dezelfde ruimte bevinden, zelfs als het ene apparaat in je woonkamer staat en het andere in een café in Japan – en dat allemaal zonder onnodige technische complicaties.

Het beste eraan is dat het gebruikmaakt van het WireGuard -protocol , wat betekent dat het ongelooflijk snel en extreem veilig is. Of je nu een Raspberry Pi, een Windows-pc of een Android-telefoon hebt, Tailscale creëert een versleutelde end-to-end tunnel, waardoor je gegevens niet via onnodige centrale servers hoeven te gaan en de latency tot een minimum wordt beperkt. Het is in feite de eenvoudigste manier om je eigen privé digitale ecosysteem te creëren, toegankelijk vanaf elke plek ter wereld.

Verschillen tussen een privé- en een commerciële VPN
Gerelateerd artikel:
Privé-VPN versus commerciële VPN: welke is de beste optie voor uw privacy?

Wat is Tailscale precies en waarom is het zo gaaf?

Conceptuele weergave van een Tailscale mesh-netwerk met onderling verbonden en versleutelde knooppunten.

In tegenstelling tot commerciële VPN's die we gebruiken om ons IP-adres te wijzigen en programma's uit andere landen te bekijken, creëert Tailscale een Tailnet . Dit is een virtueel particulier netwerk (VPN) waarbij elk apparaat een vast en uniek IP-adres krijgt. De krachtigste eigenschap is dat er geen port forwarding nodig is , waardoor het risico op externe aanvallen wordt geëlimineerd en het zelfs werkt wanneer uw internetprovider u achter een NAT plaatst, waardoor de rompslomp van traditionele port forwarding wordt vermeden.

  Hoe u stap voor stap sterke wachtwoorden creëert en uw accounts beschermt

Het systeem is gebaseerd op een gedecentraliseerde architectuur. Hoewel u een Google-, Microsoft- of GitHub-account gebruikt voor authenticatie, verloopt het netwerkverkeer rechtstreeks tussen uw apparaten . Alleen in zeer extreme gevallen, wanneer de firewall zeer restrictief is, worden DERP-servers als relays gebruikt om ervoor te zorgen dat de verbinding nooit wordt onderbroken.

ZTNA-thuisnetwerk
Gerelateerd artikel:
ZTNA op het thuisnetwerk: veilige toegang op afstand en Zero Trust.

Stapsgewijze handleiding voor het installeren van Tailscale op je Raspberry Pi

Een persoon die een laptop en mobiele telefoon gebruikt in een thuiskantooromgeving, waarmee veilige toegang op afstand tot het lokale netwerk wordt geïllustreerd.

De Raspberry Pi is dankzij zijn lage stroomverbruik de perfecte kandidaat om het hart van je netwerk te vormen. Om te beginnen moet je het volgende hebben geïnstalleerd: Raspberry Pi OSAls je de Pi zonder monitor wilt gebruiken (headless-modus), vergeet dan niet om SSH in te schakelen met sudo raspi-config of door een leeg bestand met de naam ssh aan te maken op de opstartpartitie.

Het installeren van de software is eenvoudig. Voer gewoon het officiële installatiescript uit of voeg de repositories toe met behulp van apt-transport-httpsZodra het pakket is geïnstalleerd, is het commando sudo tailscale up zal je er een geven Authenticatie-URLDoor de website in je browser te openen en in te loggen, wordt je Raspberry Pi aan je account gekoppeld en verschijnt deze in het webconfiguratiescherm.

De exit-node truc

Stel je voor dat je verbonden bent met een openbaar wifi-netwerk op een vliegveld en je niet zeker bent van de beveiliging. Als je je Raspberry Pi configureert als exit-node , kun je al je mobiele dataverkeer via je thuisnetwerk laten lopen voordat het internet bereikt. Op deze manier surf je via je eigen IP-adres en is al je verkeer versleuteld.

Om dit te bereiken, moet u eerst de volgende optie inschakelen: IP-doorsturen op Linux door het bestand te bewerken /etc/sysctl.conf en toevoegen net.ipv4.ip_forward = 1Start Tailscale vervolgens opnieuw op met het commando. sudo tailscale up --advertise-exit-nodeVergeet niet in te loggen op het webbeheerpaneel en keur de route goed in de apparaatconfiguratie om het knooppunt operationeel te maken.

Hoe stel ik een extern bureaublad in?
Gerelateerd artikel:
Hoe stel je een extern bureaublad in op elk apparaat?

Toegang tot uw volledige LAN met de subnetrouter.

Hier lopen veel mensen vast. Een subnetrouter maakt het mogelijk om apparaten waarop Tailscale NIET is geïnstalleerd (zoals een oudere printer, een NAS of IP-camera's) van buitenaf te benaderen. In plaats van de client op elk apparaat te installeren, fungeert de Raspberry Pi als gateway voor je hele lokale netwerk.

  Beveiligingscamera's voor buiten: de technologie die de spelregels voor thuisbewaking verandert

Als uw thuisnetwerk gebruikmaakt van het IP-adresbereik 192.168.1.0/24, moet u het volgende uitvoeren: sudo tailscale up --advertise-routes=192.168.1.0/24Als u echter merkt dat het externe netwerk waarmee u bent verbonden hetzelfde IP-adresbereik gebruikt (het typische IP-conflict), is de oplossing: adverteer specifieke hosts Door gebruik te maken van /32-maskers (bijvoorbeeld 192.168.1.5/32), wordt voorkomen dat het systeem in de war raakt en de VPN-verbinding verbroken wordt, iets wat essentieel is in de beheer van statische IP-adressen.

Geavanceerd beheer: DNS, beveiliging en abonnementen

Tailscale biedt een functie genaamd MagicDNS waarmee je IP-adressen kunt vergeten en je apparaten op naam kunt benaderen. Daarnaast kun je servers zoals Pi-hole of AdGuard Home integreren door de nameservers in het configuratiescherm in te stellen en de optie in te schakelen om de lokale DNS te overschrijven. Dit betekent dat je advertentieblokkering op je mobiele apparaat hebt, zelfs wanneer je mobiele data buitenshuis gebruikt.

Op het gebied van beveiliging implementeert het systeem automatische sleutelrotatie en kunt u ACL's (Access Control Lists) aanmaken met behulp van JSON-bestanden. Met deze regels kunt u bijvoorbeeld bepalen dat uw mobiele telefoon toegang heeft tot de NAS, maar dat de laptop van een gast alleen toegang heeft tot een specifieke machine. Zo behoudt u nauwkeurige controle over de toegangsrechten.

externe bureaubladverbinding
Gerelateerd artikel:
10 geheimen om uw externe bureaubladverbinding te optimaliseren en uw productiviteit te verhogen

Voor de overgrote meerderheid van de gebruikers is het Personal-abonnement gratis en kunt u tot 100 apparaten aansluiten, wat meer dan genoeg is voor een thuisomgeving. Er zijn betaalde abonnementen voor bedrijven die prioriteitsondersteuning en uitgebreider gebruikersbeheer bieden, maar de gratis versie is verrassend ruim.

  DNS-subzone: wat het is en hoe het werkt binnen een DNS-zone

Met een WireGuard-meshnetwerk wordt je Raspberry Pi een veelzijdig hulpmiddel dat de beperkingen van CG-NAT wegneemt, waardoor je lokale services kunt beheren en veilig kunt internetten. Door de mogelijkheid om als exit-node en subnetrouter te fungeren, krijg je transparante en professionele toegang op afstand zonder poorten aan de buitenwereld bloot te stellen.

VPN-configuratie voor bedrijven
Gerelateerd artikel:
VPN-configuratie voor bedrijven: een complete handleiding voor bedrijven