O Tailscale cria uma rede privada (baseada em WireGuard) entre seus dispositivos. A VPS ganha um IP 100.x.x.x que só quem está na sua rede enxerga. É a forma mais simples de acessar SSH, painéis, bancos de dados e serviços internos sem expô-los na internet.
1. Na VPS
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
O comando mostra um link; abra no navegador e faça login (Google, Microsoft, GitHub ou e-mail). Pronto: tailscale ip -4 mostra o IP privado da VPS.
Windows Server: instale pelo site tailscale.com/download e faça login.
2. Nos seus dispositivos
Instale o app (Windows, macOS, Linux, iOS, Android) com a mesma conta. Eles passam a se enxergar pelos IPs 100.x.x.x e também pelo nome (nome-da-vps ou nome-da-vps.tailnet.ts.net).
ssh root@100.64.0.5
3. Feche a porta para a internet
Agora que o SSH funciona pela rede privada, você pode restringir o acesso público:
sudo ufw allow in on tailscale0
sudo ufw delete allow OpenSSH # remove o acesso público (só depois de testar pelo Tailscale!)
Vale para painéis (Portainer, phpMyAdmin, Grafana), bancos de dados e qualquer coisa administrativa: escute em 100.x.x.x ou libere só na interface tailscale0.
Recursos úteis
- Tailscale SSH (
sudo tailscale up --ssh): autentica o SSH pela identidade do Tailscale, sem chaves. - Exit node (
sudo tailscale up --advertise-exit-node): usa a VPS como VPN para todo o tráfego, igual ao WireGuard manual, mas sem configuração. Aprove o exit node no painel admin.tailscale.com. - Funnel / Serve: expõe um serviço interno com HTTPS automático (
tailscale serve 8080), útil para testes. - Compartilhar com a equipe: convide usuários na mesma rede ou compartilhe só a VPS.
Quando usar WireGuard em vez de Tailscale
Quando você não quer depender de uma conta/serviço de terceiros para a coordenação, ou precisa de controle total sobre chaves e rotas. Para a maioria dos usos administrativos, o Tailscale resolve mais rápido.