Na een vakantie van drie weken en drie landen die zogenaamd ontspannend was maar eigenlijk werk inhield, had ik een manier nodig om de twee pc's in mijn thuislaboratorium te bereiken. Deze machines draaien 24/7 en hosten virtuele machines met Windows 11 Insider-builds en andere zakelijke taken. Aan mijn bureau kan ik Remote Desktop-clients zoals Microsoft's Windows App gebruiken om direct verbinding te maken. Maar buitenshuis zit mijn netwerk achter een router en zijn externe verbindingen uitgesloten.

Voor incidenteel gebruik zou ik Chrome Remote Desktop of TeamViewer kunnen gebruiken, maar ik wilde een veilige manier om tools te gebruiken die ik al vertrouw. Maak kennis met Tailscale, een gratis service die een beveiligd privaat netwerk creëert tussen al mijn apparaten - pc's, Macs en mobielen - waardoor ze via internet verbinding kunnen maken alsof ze op hetzelfde lokale netwerk zitten, zonder routerinstellingen of firewalls aan te raken.

Het resultaat? Terwijl ik buiten kantoor was, klikte ik op een snelkoppeling in mijn Windows App en maakte verbinding met een virtuele machine thuis. Het werkte moeiteloos, zelfs op een trage vliegtuigverbinding of via tethering aan mijn telefoon op roaming.

Veel externe toegangs- en VPN-diensten gebruiken een hub-and-spoke-model, waarbij versleutelde pakketten via een centrale server stromen, wat (a) duur is en (b) langzamer, wat latentie toevoegt. Tailscale werkt echter als een peer-to-peer mesh. Mijn kantoormachines en mijn reislaptop draaien de lichtgewicht Tailscale-client, allemaal geverifieerd via een veilige identiteitsservice. Ik heb het getest met GitHub en Microsoft Entra ID, maar Google, Apple of passkeys via 1Password, Bitwarden of YubiKey werken ook.

Elk apparaat krijgt een privé-IP-adres en communiceert via veilige, versleutelde tunnels met behulp van het gerespecteerde WireGuard-protocol. Tailscale fungeert als een veilige directoryservice, stelt apparaten voor en stapt dan opzij. Wanneer ik een Remote Desktop-verbinding open, vraagt mijn laptop Tailscale waar het apparaat is, en Tailscale antwoordt met de benodigde informatie om veilig verbinding te maken. De apparaten leggen waar mogelijk een directe, versleutelde WireGuard-verbinding; zo niet, dan geeft Tailscale versleuteld verkeer door zonder het te kunnen ontsleutelen.

De architectuur is solide: end-to-end-encryptie, sleutels verlaten het apparaat nooit en authenticatie via vertrouwde bronnen. Tailscale ziet nooit je inloggegevens of inhoud. Op mijn lokale netwerk gebruikt Remote Desktop-verkeer TCP-poort 3389, maar die poort is bij de router geblokkeerd voor externe verbindingen - een open deur voor aanvallers. Maar via de veilige tunnel werken verbindingen prima zonder je zorgen te maken over poortnummers, NAT-traversal of firewalls. Alleen machines die ik aan het privé-netwerk heb toegevoegd, kunnen verbinding maken.

Het gratis Tailscale-plan doet alles wat ik nodig heb, ondersteunt tot zes gebruikers op onbeperkte apparaten, met weinig beperkingen. Het bedrijf belooft dat het 'voor altijd gratis' is. Voor een thuislaboratorium of klein kantoor is dat meer dan genoeg. Als je boven de zes gebruikers groeit, beginnen betaalde abonnementen bij $8 per gebruiker per maand, en kun je meer dan drie Access Control List (ACL)-groepen instellen. Als je met vluchtige resources zoals containers of Kubernetes werkt, zul je de maandelijkse limiet van 1.000 minuten bereiken en moet je betalen.

Maar de meeste thuisgebruikers, hobbyisten, consultants en zeer kleine bedrijven kunnen het gratis plan onbeperkt gebruiken.

Een ontdekking tijdens het reizen: veel diensten werken niet in het buitenland vanwege regionale beperkingen. Nieuws- en streamingdiensten blokkeren vaak Amerikaanse klanten in het buitenland. De gebruikelijke oplossing is een VPN die verkeer via servers routeert om uit de juiste regio te lijken te komen. Met Tailscale kun je een apparaat als exit-node aanwijzen, waardoor al je internetverkeer erdoorheen wordt geleid. Normaal gesproken draagt Tailscale alleen verkeer naar andere apparaten in je tailnet; met een exit-node gaat al je webverkeer en app-verkeer via dat apparaat.

Ik zou een thuislaptop als exit-node kunnen gebruiken, maar er is een koelere optie: een Apple TV. Installeer de Tailscale-app erop en stel het in als exit-node. Al het internetverkeer gaat dan via je thuisverbinding, en websites zien je thuis-IP in plaats van het hotel-, luchthaven- of koffiebar-wifi of roaming mobiel IP. Apple TV's zijn altijd o