Après des vacances de trois semaines dans trois pays, censées être relaxantes mais qui ont en réalité impliqué du travail, j'avais besoin d'un moyen d'atteindre les deux PC de mon laboratoire domestique. Ces machines fonctionnent 24h/24 et 7j/7, hébergeant des machines virtuelles avec des versions Insider de Windows 11 et d'autres tâches professionnelles. À mon bureau, je peux utiliser des clients de bureau à distance comme l'application Windows de Microsoft pour me connecter directement. Mais loin de chez moi, mon réseau est verrouillé derrière un routeur, et les connexions externes sont impossibles.

Pour un accès occasionnel, je pourrais utiliser Chrome Remote Desktop ou TeamViewer, mais je voulais un moyen sécurisé d'utiliser des outils auxquels je fais déjà confiance. Entrez Tailscale, un service gratuit qui crée un réseau privé sécurisé entre tous mes appareils - PC, Mac et mobiles - leur permettant de se connecter sur Internet comme s'ils étaient sur le même réseau local, sans toucher aux paramètres du routeur ni aux pare-feu.

Le résultat ? Pendant que j'étais hors du bureau, j'ai cliqué sur un raccourci dans mon application Windows et je me suis connecté à une machine virtuelle à la maison. Cela a fonctionné sans effort, même sur une connexion d'avion lente ou en partage de connexion avec mon téléphone en itinérance.

De nombreux services d'accès à distance et VPN utilisent un modèle en étoile, où les paquets chiffrés transitent par un serveur central, ce qui est (a) coûteux et (b) plus lent, ajoutant de la latence. Tailscale, cependant, fonctionne comme un maillage pair-à-pair. Mes machines de bureau et mon ordinateur portable de voyage exécutent le client léger Tailscale, tous authentifiés via un service d'identité sécurisé. Je l'ai testé avec GitHub et Microsoft Entra ID, mais Google, Apple, ou les clés d'accès via 1Password, Bitwarden, ou YubiKey fonctionnent aussi.

Chaque appareil reçoit une adresse IP privée et communique via des tunnels sécurisés et chiffrés utilisant le protocole respecté WireGuard. Tailscale agit comme un service d'annuaire sécurisé, présentant les appareils puis s'effaçant. Lorsque j'ouvre une connexion de bureau à distance, mon ordinateur portable demande à Tailscale où se trouve l'appareil, et Tailscale répond avec les informations nécessaires pour se connecter en toute sécurité. Les appareils établissent une connexion WireGuard directe et chiffrée chaque fois que possible ; sinon, Tailscale relaie le trafic chiffré sans pouvoir le déchiffrer.

L'architecture est solide : chiffrement de bout en bout, les clés ne quittent jamais l'appareil, et l'authentification via des sources fiables. Tailscale ne voit jamais vos identifiants ou votre contenu. Sur mon réseau local, le trafic de bureau à distance utilise le port TCP 3389, mais ce port est bloqué au niveau du routeur pour les connexions externes - une porte ouverte pour les attaquants. Pourtant, à travers le tunnel sécurisé, les connexions fonctionnent sans se soucier des numéros de port, de la traversée NAT ou des pare-feu. Seules les machines que j'ai ajoutées au réseau privé peuvent se connecter.

Le plan gratuit de Tailscale fait tout ce dont j'ai besoin, prenant en charge jusqu'à six utilisateurs sur un nombre illimité d'appareils, avec peu de limitations. L'entreprise promet que c'est « gratuit pour toujours ». Pour un laboratoire domestique ou une petite entreprise, c'est largement suffisant. Si vous dépassez six utilisateurs, les plans payants commencent à 8 $ par utilisateur et par mois, et vous pouvez configurer plus de trois groupes de listes de contrôle d'accès (ACL). Si vous travaillez avec des ressources éphémères comme des conteneurs ou Kubernetes, vous atteindrez la limite mensuelle de 1 000 minutes et devrez payer.

Mais la plupart des utilisateurs domestiques, des amateurs, des consultants et des très petites entreprises peuvent utiliser le plan gratuit indéfiniment.

Une découverte de voyage : de nombreux services ne fonctionnent pas à l'étranger en raison de restrictions régionales. Les sites d'actualités et les services de streaming bloquent souvent les clients américains à l'étranger. La solution habituelle est un VPN qui achemine le trafic via des serveurs pour sembler provenir de la bonne région. Avec Tailscale, vous pouvez désigner un appareil comme nœud de sortie, acheminant tout votre trafic Internet à travers lui. Normalement, Tailscale ne transporte que le trafic vers d'autres appareils de votre tailnet ; avec un nœud de sortie, tout le trafic de navigation Web et d'applications passe par cet appareil.

Je pourrais utiliser un ordinateur portable à la maison comme nœud de sortie, mais il y a une option plus cool : une Apple TV. Installez l'application Tailscale dessus et définissez-la comme nœud de sortie. Tout le trafic Internet passe alors par votre connexion domestique, et les sites Web voient votre IP domestique au lieu de celle du Wi-Fi de l'hôtel, de l'aéroport ou du café, ou de l'IP mobile en itinérance. Les Apple TV sont toujours al