A promessa habitual do Tailscale é um agente por dispositivo. O subnet router é a saída para tudo o que não pode executar um agente: a impressora, o NAS com um kernel antigo, a TV inteligente, o autómato da oficina. Uma única máquina Linux da LAN anuncia toda a sub-rede local ao seu tailnet, e cada dispositivo por trás dela torna-se alcançável de qualquer lugar, sem tocar nesses dispositivos.
O que um subnet router faz realmente
Uma máquina com Tailscale e --advertise-routes diz ao seu tailnet: "o tráfego para 192.168.1.0/24 pode passar por mim". O Tailscale encaminha então os pacotes do seu portátil remoto pelo túnel cifrado até essa máquina, que os reencaminha para a LAN como um gateway comum e devolve as respostas.
Desse desenho seguem-se duas consequências, que explicam a maior parte das surpresas:
O tráfego é mascarado por defeito. Os equipamentos da LAN veem ligações a chegar do IP local do subnet router, não do seu dispositivo remoto. É isso que lhes permite responder sem saber nada do Tailscale.
Não é um exit node. Um subnet router abre uma porta para uma LAN específica. Um exit node encaminha todo o seu tráfego de internet através de uma máquina. As duas funções configuram-se com flags diferentes e aprovam-se separadamente; se o que quer é navegar com o IP do seu servidor, o que lhe serve é o nosso guia do exit node Tailscale.
A configuração, passo a passo
O gateway pode ser qualquer Linux sempre ligado. O Raspberry Pi é a escolha clássica e aguenta sem esforço o tráfego de uma LAN doméstica.

1. Ative o IP forwarding. O gateway tem de poder reencaminhar pacotes entre interfaces:
echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
2. Anuncie a sua sub-rede. Use o intervalo real da sua LAN; 192.168.1.0/24 é apenas o valor por defeito mais comum:
sudo tailscale up --advertise-routes=192.168.1.0/24
Podem anunciar-se várias sub-redes de uma vez, separadas por vírgulas, se a máquina as alcançar.
3. Aprove as rotas. É o passo que toda a gente falha, porque o comando acima relata sucesso e mesmo assim nada funciona. As rotas anunciadas ficam pendentes até um administrador as aprovar na consola: abra a lista de máquinas em login.tailscale.com/admin/machines, edite as definições de rotas da máquina e ative a sub-rede anunciada. Esta obrigação de aprovação é uma medida de segurança, não fricção gratuita: sem ela, qualquer nó comprometido podia anunciar-se em silêncio como o caminho para as suas redes.
4. Aceite as rotas nos clientes Linux. O segundo esquecimento clássico. macOS, iOS, Windows e Android usam automaticamente as rotas aprovadas. Os clientes Linux não, por defeito:
sudo tailscale set --accept-routes
5. Teste com honestidade. A partir de um dispositivo verdadeiramente fora da LAN (um telemóvel em dados móveis é perfeito), alcance algo que só existe localmente: a página web da impressora, o IP do NAS. Um ping respondido de 192.168.1.x através do túnel é a prova.
Uma nota de manutenção: desative a expiração de chave do gateway na consola, ou toda a LAN fica inalcançável no dia em que a chave do nó expirar em silêncio.
A armadilha das sub-redes sobrepostas
A falha real mais comum não tem nada a ver com o software do Tailscale. A sua LAN de casa é 192.168.1.0/24. O Wi-Fi do hotel onde está sentado também. O seu portátil tem agora dois pretendentes aos mesmos endereços, e a rede local costuma ganhar: os seus pacotes para o NAS vão parar ao router de um desconhecido.
A correção limpa é renumerar a LAN de casa uma vez, para algo improvável: uma fatia aleatória de 10.x.y.0/24 ou um intervalo 192.168.x pouco comum. Dez minutos na página do router, e essa classe de colisões desaparece de vez. O Tailscale também documenta o mecanismo 4via6, que encaminha para sub-redes sobrepostas traduzindo-as por IPv6; funciona, mas é exatamente tão divertido quanto parece. Renumerar é a opção em que nunca mais vai pensar.
O que esperar, com honestidade
Desempenho. O tráfego para a LAN dá dois saltos (túnel até ao gateway, depois LAN), e em hardware pequeno o processador do gateway é o teto. Para transferências de ficheiros para um NAS, um Pi fica bem abaixo do que o próprio NAS conseguiria servir; uma caixa x86 antiga empurra esse teto para fora de vista. Para impressão, painéis e administração, qualquer coisa serve.
Disponibilidade. No momento em que escrevemos, o encaminhamento de sub-rede está disponível no plano gratuito do Tailscale, e um gateway cobre uma casa típica. Instalações maiores podem correr um segundo subnet router a anunciar as mesmas rotas para failover, nos planos pagos; consulte a página de planos do Tailscale em vez de confiar em qualquer artigo, o nosso incluído, em detalhes de preços.
Âmbito de segurança. Aprovar uma rota de sub-rede torna todo o intervalo alcançável pelos dispositivos do seu tailnet, sujeito às suas listas de controlo de acesso. Se só um serviço importa, um intervalo anunciado mais estreito (até um simples /32) é uma concessão mais limpa do que a LAN inteira.
Em resumo
Um subnet router Tailscale transforma uma máquina Linux sempre ligada numa porta para toda a sua LAN: ativar o IP forwarding, anunciar a sub-rede, aprovar as rotas na consola e lembrar o --accept-routes nos clientes Linux. As duas armadilhas que mordem a sério são a aprovação esquecida e as sub-redes sobrepostas, e a segunda resolve-se melhor renumerando a rede de casa uma vez. Para encaminhar todo o seu tráfego em vez de alcançar uma LAN, isso é outra função, e outro guia.
★ Datacenter GDPR em Nuremberg · ✓ IPv4 dedicado incluído · 200+ Mbps garantidos
Aloje a sua VPN no seu próprio VPS → ContaboAcesso root completo · IPv4 público · escolha a sua região→


