VPNSmith
self-host-vpn-headINFO

Subnet router Tailscale: raggiungere tutta la LAN senza installare Tailscale ovunque (2026)

Un subnet router annuncia le rotte della vostra rete locale al tailnet: stampanti, NAS e dispositivi IoT diventano raggiungibili senza eseguire Tailscale su di essi. I comandi esatti, il passaggio di approvazione nella console che tutti saltano, il flag accept-routes su Linux e la trappola delle sottoreti sovrapposte.

Di Eric Gerard · Fondatore · VPNSmith - Specialista in VPN autogestite e VPS GDPR5 min letturaPhoto via Pexels

La promessa abituale di Tailscale è un agente per dispositivo. Il subnet router è la via d'uscita per tutto ciò che un agente non può eseguirlo: la stampante, il NAS con un kernel antico, la TV connessa, il PLC dell'officina. Una sola macchina Linux della LAN annuncia l'intera sottorete locale al vostro tailnet, e ogni dispositivo dietro di essa diventa raggiungibile da ovunque, senza toccare quei dispositivi.

Cosa fa davvero un subnet router

Una macchina con Tailscale e --advertise-routes dice al vostro tailnet: "il traffico per 192.168.1.0/24 può passare da me". Tailscale instrada allora i pacchetti del vostro portatile remoto attraverso il tunnel cifrato fino a quella macchina, che li inoltra sulla LAN come un gateway ordinario e riporta indietro le risposte.

Da questo progetto seguono due conseguenze, che spiegano la maggior parte delle sorprese:

Il traffico è mascherato per impostazione predefinita. I dispositivi della LAN vedono connessioni provenienti dall'IP locale del subnet router, non dal vostro dispositivo remoto. È ciò che permette loro di rispondere senza sapere nulla di Tailscale.

Non è un exit node. Un subnet router apre una porta verso una LAN precisa. Un exit node instrada tutto il vostro traffico internet attraverso una macchina. Le due funzioni si configurano con flag diversi e si approvano separatamente; se ciò che volete è navigare con l'IP del vostro server, vi serve la nostra guida all'exit node Tailscale.

La configurazione, passo per passo

Il gateway può essere qualunque Linux sempre acceso. Il Raspberry Pi è la scelta classica e regge senza problemi il traffico di una LAN domestica.

File di schede Raspberry Pi verdi fotografate di sbieco, con le porte USB ed ethernet argentate a fuoco in primo piano
File di schede Raspberry Pi verdi fotografate di sbieco, con le porte USB ed ethernet argentate a fuoco in primo piano

1. Attivate l'IP forwarding. Il gateway deve poter inoltrare pacchetti tra le interfacce:

echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

2. Annunciate la vostra sottorete. Usate l'intervallo reale della vostra LAN; 192.168.1.0/24 è solo il default più comune:

sudo tailscale up --advertise-routes=192.168.1.0/24

Si possono annunciare più sottoreti in una volta, separate da virgole, se la macchina le raggiunge.

3. Approvate le rotte. È il passaggio che tutti saltano, perché il comando qui sopra riferisce un successo eppure non funziona nulla. Le rotte annunciate restano in attesa finché un amministratore non le approva nella console: aprite l'elenco delle macchine su login.tailscale.com/admin/machines, modificate le impostazioni delle rotte della macchina e abilitate la sottorete annunciata. Quest'obbligo di approvazione è una misura di sicurezza, non attrito gratuito: senza di esso, qualunque nodo compromesso potrebbe annunciarsi in silenzio come la strada verso le vostre reti.

4. Accettate le rotte sui client Linux. La seconda dimenticanza classica. macOS, iOS, Windows e Android usano automaticamente le rotte approvate. I client Linux no, per impostazione predefinita:

sudo tailscale set --accept-routes

5. Testate onestamente. Da un dispositivo davvero fuori dalla LAN (un telefono in rete mobile è perfetto), raggiungete qualcosa che esiste solo localmente: la pagina web della stampante, l'IP del NAS. Un ping che risponde da 192.168.1.x attraverso il tunnel è la prova.

Una nota di manutenzione: disattivate la scadenza della chiave del gateway nella console, altrimenti l'intera LAN diventa irraggiungibile il giorno in cui la chiave del nodo scade in silenzio.

La trappola delle sottoreti sovrapposte

Il fallimento reale più comune non ha nulla a che fare con il software di Tailscale. La vostra LAN di casa è 192.168.1.0/24. Anche il Wi-Fi dell'hotel in cui siete seduti. Il vostro portatile ha ora due pretendenti per gli stessi indirizzi, e la rete locale di solito vince: i vostri pacchetti verso il NAS finiscono nel router di uno sconosciuto.

La correzione pulita è rinumerare la LAN di casa una volta per tutte, verso qualcosa di improbabile: una fetta casuale di 10.x.y.0/24 o un intervallo 192.168.x poco comune. Dieci minuti nella pagina del router, e quella classe di collisioni sparisce per sempre. Tailscale documenta anche il meccanismo 4via6, che instrada verso sottoreti sovrapposte traducendole via IPv6; funziona, ma è esattamente divertente quanto sembra. Rinumerare è l'opzione a cui non penserete più.

Cosa aspettarsi, onestamente

Prestazioni. Il traffico verso la LAN fa due salti (tunnel fino al gateway, poi LAN), e su hardware piccolo la CPU del gateway è il soffitto. Per trasferimenti di file verso un NAS, un Pi si ferma ben sotto ciò che il NAS stesso saprebbe servire; un vecchio case x86 sposta quel soffitto fuori vista. Per stampa, pannelli e amministrazione, va bene qualunque cosa.

Disponibilità. Nel momento in cui scriviamo, l'instradamento di sottorete è disponibile nel piano gratuito di Tailscale, e un gateway copre una casa tipica. Le installazioni più grandi possono eseguire un secondo subnet router che annuncia le stesse rotte per il failover, sui piani a pagamento; verificate la pagina dei piani di Tailscale invece di fidarvi di un articolo, il nostro compreso, sui dettagli di prezzo.

Perimetro di sicurezza. Approvare una rotta di sottorete rende l'intero intervallo raggiungibile dai dispositivi del vostro tailnet, nei limiti delle vostre liste di controllo degli accessi. Se conta un solo servizio, un intervallo annunciato più stretto (fino a un semplice /32) è una concessione più pulita dell'intera LAN.

In sintesi

Un subnet router Tailscale trasforma una macchina Linux sempre accesa in una porta verso tutta la sua LAN: attivare l'IP forwarding, annunciare la sottorete, approvare le rotte nella console e ricordare --accept-routes sui client Linux. Le due trappole che mordono davvero sono l'approvazione dimenticata e le sottoreti sovrapposte, e la seconda si risolve al meglio rinumerando una volta la rete di casa. Per instradare tutto il traffico invece di raggiungere una LAN, quella è un'altra funzione, e un'altra guida.

★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti

Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione→