Dopo una vacanza di tre settimane in tre paesi che doveva essere rilassante ma che in realtà ha comportato lavoro, avevo bisogno di un modo per raggiungere i due PC del mio laboratorio domestico. Queste macchine funzionano 24 ore su 24, 7 giorni su 7, ospitando macchine virtuali con build di Windows 11 Insider e altre attività lavorative. Alla mia scrivania, posso usare client di Desktop remoto come Microsoft Windows App per connettermi direttamente. Ma fuori casa, la mia rete è bloccata dietro un router e le connessioni esterne sono vietate.

Per un accesso occasionale, potrei usare Chrome Remote Desktop o TeamViewer, ma volevo un modo sicuro per usare strumenti di cui mi fido già. Entra in gioco Tailscale, un servizio gratuito che crea una rete privata e sicura tra tutti i miei dispositivi - PC, Mac e cellulari - permettendo loro di connettersi via internet come se fossero sulla stessa rete locale, senza toccare le impostazioni del router o i firewall.

Il risultato? Mentre ero fuori dall'ufficio, ho cliccato su un collegamento nella mia app Windows e mi sono connesso a una macchina virtuale a casa. Ha funzionato senza sforzo, anche su una connessione aerea lenta o tramite tethering dal telefono in roaming.

Molti servizi di accesso remoto e VPN usano un modello hub-and-spoke, dove i pacchetti crittografati fluiscono attraverso un server centrale, che è (a) costoso e (b) più lento, aggiungendo latenza. Tailscale, invece, funziona come una mesh peer-to-peer. Le mie macchine in ufficio e il mio laptop da viaggio eseguono il client Tailscale leggero, tutti autenticati tramite un servizio di identità sicuro. L'ho testato con GitHub e Microsoft Entra ID, ma funzionano anche Google, Apple o passkey tramite 1Password, Bitwarden o YubiKey.

Ogni dispositivo riceve un indirizzo IP privato e comunica tramite tunnel sicuri e crittografati usando il rispettato protocollo WireGuard. Tailscale agisce come un servizio di directory sicuro, presentando i dispositivi e poi facendosi da parte. Quando apro una connessione Desktop remoto, il mio laptop chiede a Tailscale dove si trova il dispositivo, e Tailscale risponde con le informazioni necessarie per connettersi in modo sicuro. I dispositivi stabiliscono una connessione WireGuard diretta e crittografata quando possibile; se non è possibile, Tailscale inoltra il traffico crittografato senza poterlo decrittare.

L'architettura è solida: crittografia end-to-end, le chiavi non lasciano mai il dispositivo e l'autenticazione tramite fonti attendibili. Tailscale non vede mai le tue credenziali o i tuoi contenuti. Sulla mia rete locale, il traffico Desktop remoto usa la porta TCP 3389, ma quella porta è bloccata sul router per le connessioni esterne - una porta aperta per gli attaccanti. Tuttavia, attraverso il tunnel sicuro, le connessioni funzionano senza preoccuparsi di numeri di porta, NAT traversal o firewall. Solo le macchine che ho aggiunto alla rete privata possono connettersi.

Il piano gratuito di Tailscale fa tutto ciò di cui ho bisogno, supportando fino a sei utenti su dispositivi illimitati, con poche limitazioni. L'azienda promette che è 'gratuito per sempre'. Per un laboratorio domestico o un piccolo ufficio, è più che sufficiente. Se superi i sei utenti, i piani a pagamento partono da $8 per utente al mese e puoi impostare più di tre gruppi di Access Control List (ACL). Se lavori con risorse effimere come container o Kubernetes, raggiungerai il limite mensile di 1.000 minuti e dovrai pagare.

Ma la maggior parte degli utenti domestici, hobbisti, consulenti e piccolissime aziende possono usare il piano gratuito a tempo indeterminato.

Una scoperta di viaggio: molti servizi non funzionano all'estero a causa di restrizioni regionali. I siti di notizie e i servizi di streaming spesso bloccano i clienti con sede negli Stati Uniti all'estero. Il solito workaround è una VPN che instrada il traffico attraverso server per apparire dalla regione giusta. Con Tailscale, puoi designare un dispositivo come nodo di uscita, instradando tutto il tuo traffico internet attraverso di esso. Normalmente, Tailscale trasporta solo traffico verso altri dispositivi nella tua tailnet; con un nodo di uscita, tutta la navigazione web e il traffico delle app passano attraverso quel dispositivo.

Potrei usare un laptop di casa come nodo di uscita, ma c'è un'opzione più figa: un Apple TV. Installa l'app Tailscale su di esso e impostalo come nodo di uscita. Tutto il traffico internet passa quindi attraverso la tua connessione domestica e i siti web vedono il tuo IP di casa invece del Wi-Fi dell'hotel, dell'aeroporto o del bar, o dell'IP mobile in roaming. Gli Apple TV sono sempre