Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Tailscale auf dem Homelab installieren

Eine genehmigte Subnetzroute, die trotzdem nichts tat: das echte Tailscale-Setup auf Ubuntu, Raspberry Pi und Proxmox — Auth-Flow, MagicDNS, ACL-Tags und die zwei Stolperfallen (fehlendes /dev/net/tun im LXC, die zweistufige Routen-Freigabe), die wirklich Zeit gekostet haben.

Milan Buha1. Oktober 20266 Min. LesezeitRead in English
TeilenXin
Tailscale auf dem Homelab installieren

Ich hatte eine Subnetzroute von meiner Proxmox-Box aus angekündigt, in der Admin-Konsole nachgesehen, die Route stand dort als genehmigt — und trotzdem kam ich nirgendwo dahinter hin. Die Route sah in Ordnung aus. Sie funktionierte nur nicht, weil das Genehmigen einer Route in der Konsole und das tatsächliche Weiterleiten von Paketen auf dem Host zwei getrennte Schritte sind, und ich hatte nur einen davon erledigt.

TL;DR

  • Dasselbe Installationsskript funktioniert auf Ubuntu Server und Raspberry Pi OS; Proxmox verlangt eine zusätzliche Entscheidung — Installation auf Host-Ebene oder innerhalb eines LXC-Containers.
  • Ein unprivilegierter Proxmox-LXC-Container hat standardmäßig kein /dev/net/tun-Gerät — Tailscale startet erst, wenn Sie zwei Zeilen zur Config-Datei des Containers hinzufügen.
  • Eine Subnetzroute tut ohne Fehlermeldung einfach nichts, solange nicht BEIDES stimmt: IP-Forwarding auf dem Host aktiviert UND die Route in der Admin-Konsole genehmigt — fehlt eines von beidem, bleibt sie kaputt.
  • MagicDNS macht aus der 100.x.y.z-Tailnet-Adresse jedes Geräts einen Namen, den man sich tatsächlich merken kann.
  • ACL-Tags grenzen ein, was ein Homelab-Gerät erreichen darf, statt jedem Gerät im Tailnet gleichermaßen zu vertrauen.

KEY-STAT: 2 — getrennte Schritte, die eine Subnetzroute braucht, bevor sie Traffic transportiert — IP-Forwarding auf dem Host und Genehmigung in der Admin-Konsole — genau die Lücke aus dieser Installation, laut Tailscales eigener Subnet-Router-Doku

Was Sie vorher brauchen

Ein kostenloses Tailscale-Konto deckt dieses gesamte Setup ab — der Personal-Plan unterstützt bis zu 6 Nutzer mit jeweils unbegrenzt vielen Geräten, mehr als genug für Ubuntu-Server, Raspberry Pi und Proxmox-Host einer einzelnen Person. Sie brauchen für nichts in diesem Guide eine Kreditkarte oder einen kostenpflichtigen Tarif.

Installation auf einem Ubuntu-Server

Tailscale liefert ein einziges Installationsskript für Debian-basierte Systeme, Ubuntu Server eingeschlossen:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

tailscale up gibt eine URL aus. Öffnen Sie sie im Browser, melden Sie sich mit dem Konto an, dem dieses Tailnet zugeordnet sein soll, und das Gerät erscheint sofort in Ihrer Admin-Konsole — kein separater Genehmigungsschritt für ein normales (nicht getaggtes) Gerät auf einem persönlichen Konto.

Installation auf einem Raspberry Pi

Genau dasselbe Skript funktioniert auf Raspberry Pi OS, da es ebenfalls Debian-basiert ist:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Tip

Läuft der Pi headless, führen Sie tailscale up per SSH aus und öffnen dann die ausgegebene Auth-URL auf Ihrem Smartphone oder Laptop — Sie brauchen keinen Monitor am Pi selbst.

Der Installer richtet automatisch einen systemd-Dienst ein, sodass sich Tailscale nach einem Neustart oder Stromausfall selbstständig wieder verbindet — relevant, wenn der Pi irgendwo steht und unbeaufsichtigt neu startet.

Installation auf einem Proxmox-Host

Proxmox VE ist Debian-basiert, daher installiert dasselbe Skript auf Host-Ebene:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Note

Die Installation direkt auf dem Proxmox-Host verschafft Ihnen Fernzugriff auf die Web-UI des Hypervisors, ohne einen Port zu öffnen. Sie erstreckt sich nicht automatisch auf die VMs und Container, die darauf laufen — dafür ist der Abschnitt zum Subnet-Router weiter unten da.

Die LXC-Container-Stolperfalle

Wenn Sie Tailscale lieber innerhalb eines LXC-Containers als auf dem blanken Host laufen lassen möchten: Ein unprivilegierter Container hat standardmäßig kein /dev/net/tun-Gerät, und Tailscale braucht eines, um seine Netzwerkschnittstelle anzulegen. Laut Tailscales eigener LXC-Dokumentation beheben Sie das, indem Sie zwei Zeilen zur Config-Datei des Containers auf dem Proxmox-Host hinzufügen (/etc/pve/lxc/<CTID>.conf):

lxc.cgroup2.devices.allow: c 10:200 rwm
lxc.mount.entry: /dev/net/tun dev/net/tun none bind,create=file

Der Container muss gestoppt und neu gestartet werden, damit das wirksam wird — ein reines Config-Reload reicht nicht. Überspringen Sie diesen Schritt, schlägt tailscale up im Container fehl, oder der Tunnel kommt nie hoch — ohne offensichtlichen Hinweis auf die tatsächliche Ursache.

Der Auth-Flow im Detail

Jedes tailscale up folgt demselben Muster: Der Client erzeugt lokal einen Geräteschlüssel und öffnet dann eine Login-URL gegen Tailscales Koordinationsserver. Sobald Sie sich im Browser authentifiziert haben, registriert der Koordinationsserver den öffentlichen Schlüssel des Geräts in Ihrem Tailnet, und es erscheint in der Admin-Konsole. Ihr eigentlicher Traffic läuft danach zu keinem Zeitpunkt über diesen Server — er tauscht ausschließlich öffentliche Schlüssel und Verbindungskandidaten zwischen Geräten aus, dasselbe Prinzip, das auch WireGuard als Grundlage zugrunde liegt.

MagicDNS aktivieren

Standardmäßig bekommt jedes Gerät eine feste Adresse im Bereich 100.64.0.0/10 — funktional, aber nicht merkbar. MagicDNS gibt jedem Gerät stattdessen einen Namen, sodass ssh pi.tailXXXXX.ts.net (oder die Kurzform ssh pi) funktioniert, statt sich eine IP zu merken, die sich zwar nie ändert, aber auch nichts bedeutet. Einmal in der Admin-Konsole im DNS-Tab aktivieren — pro Gerät ist nichts weiter zu konfigurieren.

Einen Subnet-Router einrichten

Ein Subnet-Router lässt ein Tailscale-Gerät ein komplettes LAN dahinter ankündigen, sodass der Rest Ihres Tailnets Geräte erreichen kann, die selbst kein Tailscale laufen lassen — nützlich, wenn ein Proxmox-Host das Subnetz ankündigt, in dem seine VMs stecken.

Warning

Eine Subnetzroute braucht BEIDES aus der folgenden Liste, und fehlt eines davon, bleibt die Route stillschweigend funktionslos — keine Fehlermeldung, sie routet einfach nichts. Das ist die Stolperfalle aus der Einleitung.

  1. IP-Forwarding auf dem Host aktivieren:
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
  1. Die vom Client angekündigte Route anschließend in der Admin-Konsole genehmigen:
sudo tailscale set --advertise-routes=192.168.1.0/24

Laut Tailscales eigener Subnet-Router-Dokumentation bleibt eine angekündigte Route in einem wartenden Zustand, bis ein Admin sie in der Konsole genehmigt — das clientseitige Flag allein reicht nicht, und IP-Forwarding allein ebenso wenig. Ich hatte den sysctl-Schritt Tage zuvor für etwas völlig anderes erledigt und vergessen, dass die Genehmigung noch aussteht — genau so kam es zur toten Route aus der Einleitung.

Mit ACL-Tags absichern

Standardmäßig kann in einem persönlichen Tailnet jedes Gerät jedes andere erreichen. Tags grenzen das ein. Weisen Sie beim Hochfahren eines Geräts ein Tag zu:

sudo tailscale set --advertise-tags=tag:homelab

Beschränken Sie den Zugriff darauf anschließend in der Tailnet-Policy-Datei — ein minimales Beispiel, das tag:homelab auf einen bestimmten Nutzer begrenzt:

{
  "acls": [
    {"action": "accept", "src": ["autogroup:member"], "dst": ["tag:homelab:22,443"]}
  ]
}

Tailscales ACL-System verweigert standardmäßig alles — nichts außerhalb einer von Ihnen geschriebenen Regel bekommt Zugriff, was relevant wird, sobald mehr als ein Gerät oder eine Person ein Tailnet teilt.

Echte Stolperfallen aus dieser Installation

SymptomUrsacheFix
tailscale up schlägt in einem Proxmox-LXC fehlUnprivilegierter Container hat kein /dev/net/tunDie zwei Config-Zeilen oben ergänzen, Container neu starten
Subnetzroute genehmigt, aber nicht erreichbarIP-Forwarding auf dem Host nie aktiviertnet.ipv4.ip_forward = 1 setzen und sysctl neu laden
Route angekündigt, IP-Forwarding an, trotzdem nichtsRoute nie in der Admin-Konsole genehmigtUnter Machines → Gerät → Edit route settings genehmigen
Gerät bleibt nach tailscale up auf "pending"Getaggtes Gerät braucht Genehmigung, oder Tailnet-Lock-KontoManuell in der Admin-Konsole genehmigen

Wie es weitergeht

Sobald jede Box im Tailnet ist, besteht der nächste sinnvolle Schritt darin, unterwegs den Traffic Ihres Smartphones über einen Exit Node nach Hause zu routen, oder zu entscheiden, ob ein selbst gehosteter Koordinationsserver wie Headscale für Ihr Setup sinnvoller ist als Tailscales gehosteter Dienst. Und wenn Sie noch überlegen, was auf dieser Hardware überhaupt laufen soll, starten Sie mit unserem Homelab-Einsteiger-Guide und dazu, was ein Raspberry-Pi-Server realistisch hosten kann.

FAQ

Ist Tailscale für ein Homelab kostenlos? Ja — der Personal-Plan ist kostenlos für bis zu 6 Nutzer mit jeweils unbegrenzt vielen Geräten, was Server, Pi und Proxmox-Host eines Homelabs unter einem Konto bequem abdeckt.
Wie installiere ich Tailscale auf einem Raspberry Pi? Mit demselben Installationsskript wie auf jedem Debian-basierten System: curl -fsSL https://tailscale.com/install.sh | sh, danach sudo tailscale up und die ausgegebene URL zum Authentifizieren öffnen. Funktioniert headless per SSH.
Kann ich Tailscale in einem Proxmox-LXC-Container betreiben? Ja, aber ein unprivilegierter Container hat standardmäßig kein /dev/net/tun-Gerät. Fügen Sie die zwei Config-Zeilen aus Tailscales eigener LXC-Dokumentation zur Config-Datei des Containers hinzu und starten Sie ihn neu, oder installieren Sie Tailscale stattdessen direkt auf dem Proxmox-Host.
Warum funktioniert meine Tailscale-Subnetzroute nicht? Eine Subnetzroute braucht zwei Dinge, nicht eines: IP-Forwarding auf dem ankündigenden Host aktiviert, und die Route in der Admin-Konsole genehmigt. Fehlt eines von beidem, bleibt die Route stillschweigend kaputt, ohne Fehlermeldung.
Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

Baufinanzierung ohne Eigenkapital

100%- und 110%-Vollfinanzierung lassen Sie ohne Eigenkapital kaufen — zum Preis von +0,70 bis +1,2 Prozentpunkten Zinsaufschlag. Was das in Euro bedeutet, was Banken verlangen, und die Huerde fuer Zugezogene, die kein deutschsprachiger Ratgeber nennt.

Weiterlesen