Nach einem dreiwöchigen Urlaub in drei Ländern, der angeblich entspannend sein sollte, aber tatsächlich Arbeit beinhaltete, brauchte ich eine Möglichkeit, die beiden PCs in meinem Heimlabor zu erreichen. Diese Maschinen laufen rund um die Uhr und hosten virtuelle Maschinen mit Windows-11-Insider-Builds und andere geschäftliche Aufgaben. An meinem Schreibtisch kann ich Remote-Desktop-Clients wie die Windows-App von Microsoft verwenden, um direkt eine Verbindung herzustellen. Aber außerhalb des Hauses ist mein Netzwerk hinter einem Router gesperrt, und externe Verbindungen sind tabu.

Für gelegentlichen Zugriff könnte ich Chrome Remote Desktop oder TeamViewer verwenden, aber ich wollte eine sichere Möglichkeit, Tools zu nutzen, denen ich bereits vertraue. Hier kommt Tailscale ins Spiel, ein kostenloser Dienst, der ein sicheres privates Netzwerk zwischen allen meinen Geräten – PCs, Macs und Mobilgeräten – erstellt, sodass sie über das Internet eine Verbindung herstellen können, als wären sie im selben lokalen Netzwerk, ohne Router-Einstellungen oder Firewalls zu berühren.

Das Ergebnis? Während ich außerhalb des Büros war, klickte ich auf eine Verknüpfung in meiner Windows-App und verband mich mit einer virtuellen Maschine zu Hause. Es funktionierte mühelos, sogar bei einer langsamen Flugzeugverbindung oder über das Telefon mit Roaming.

Viele Remote-Zugriffs- und VPN-Dienste verwenden ein Hub-and-Spoke-Modell, bei dem verschlüsselte Pakete durch einen zentralen Server fließen, was (a) teuer und (b) langsamer ist und Latenzzeiten erhöht. Tailscale hingegen funktioniert als Peer-to-Peer-Mesh. Meine Büromaschinen und mein Reise-Laptop führen den schlanken Tailscale-Client aus, alle authentifiziert über einen sicheren Identitätsdienst. Ich habe es mit GitHub und Microsoft Entra ID getestet, aber auch Google, Apple oder Passkeys über 1Password, Bitwarden oder YubiKey funktionieren.

Jedes Gerät erhält eine private IP-Adresse und kommuniziert über sichere, verschlüsselte Tunnel mit dem angesehenen WireGuard-Protokoll. Tailscale fungiert wie ein sicherer Verzeichnisdienst, stellt Geräte vor und tritt dann beiseite. Wenn ich eine Remote-Desktop-Verbindung öffne, fragt mein Laptop Tailscale, wo sich das Gerät befindet, und Tailscale antwortet mit den Informationen, die für eine sichere Verbindung erforderlich sind. Die Geräte stellen wann immer möglich eine direkte, verschlüsselte WireGuard-Verbindung her; wenn nicht, leitet Tailscale verschlüsselten Datenverkehr weiter, ohne ihn entschlüsseln zu können.

Die Architektur ist solide: Ende-zu-Ende-Verschlüsselung, Schlüssel verlassen niemals das Gerät und Authentifizierung über vertrauenswürdige Quellen. Tailscale sieht niemals Ihre Anmeldeinformationen oder Inhalte. In meinem lokalen Netzwerk verwendet Remote-Desktop-Datenverkehr den TCP-Port 3389, aber dieser Port ist am Router für externe Verbindungen blockiert – eine offene Tür für Angreifer. Doch durch den sicheren Tunnel funktionieren Verbindungen einwandfrei, ohne sich um Portnummern, NAT-Traversal oder Firewalls kümmern zu müssen. Nur Maschinen, die ich zum privaten Netzwerk hinzugefügt habe, können sich verbinden.

Der kostenlose Tailscale-Plan erfüllt alles, was ich brauche, unterstützt bis zu sechs Benutzer auf unbegrenzten Geräten, mit wenigen Einschränkungen. Das Unternehmen verspricht, es sei "für immer kostenlos". Für ein Heimlabor oder ein winziges Büro ist das mehr als genug. Wenn Sie über sechs Benutzer hinauswachsen, beginnen kostenpflichtige Pläne bei 8 $ pro Benutzer und Monat, und Sie können mehr als drei Access Control List (ACL)-Gruppen einrichten. Wenn Sie mit ephemeren Ressourcen wie Containern oder Kubernetes arbeiten, stoßen Sie an das monatliche Limit von 1.000 Minuten und müssen zahlen.

Aber die meisten Heimanwender, Hobbyisten, Berater und sehr kleine Unternehmen können den kostenlosen Plan unbegrenzt nutzen.

Eine Reiseentdeckung: Viele Dienste funktionieren im Ausland aufgrund regionaler Beschränkungen nicht. Nachrichtenseiten und Streaming-Dienste blockieren oft US-basierte Kunden im Ausland. Der übliche Workaround ist ein VPN, das den Datenverkehr über Server leitet, um aus der richtigen Region zu erscheinen. Mit Tailscale können Sie ein Gerät als Exit-Node festlegen, das den gesamten Internetverkehr darüber leitet. Normalerweise transportiert Tailscale nur Datenverkehr zu anderen Geräten in Ihrem Tailnet; mit einem Exit-Node fließt der gesamte Web- und App-Datenverkehr durch dieses Gerät.

Ich könnte einen Heim-Laptop als Exit-Node verwenden, aber es gibt eine coolere Option: eine Apple TV. Installieren Sie die Tailscale-App darauf und legen Sie sie als Exit-Node fest. Der gesamte Internetverkehr fließt dann durch Ihre Heimverbindung, und Websites sehen Ihre Heim-IP anstelle des Hotel-, Flughafen- oder Café-WLANs oder der Roaming-Mobilfunk-IP. Apple TVs sind immer o