VPNSmith
self-host-vpn-headINFO

Subnet router Tailscale: alcançar toda a LAN sem instalar o Tailscale em todo o lado (2026)

Um subnet router anuncia as rotas da sua rede local ao tailnet: impressoras, NAS e dispositivos IoT tornam-se alcançáveis sem executar o Tailscale neles. Os comandos exatos, o passo de aprovação na consola que toda a gente falha, a flag accept-routes no Linux e a armadilha das sub-redes sobrepostas.

Por Eric Gerard · Fundador · VPNSmith - Especialista em VPN auto-hospedada e VPS RGPD5 min de leituraPhoto via Pexels

A promessa habitual do Tailscale é um agente por dispositivo. O subnet router é a saída para tudo o que não pode executar um agente: a impressora, o NAS com um kernel antigo, a TV inteligente, o autómato da oficina. Uma única máquina Linux da LAN anuncia toda a sub-rede local ao seu tailnet, e cada dispositivo por trás dela torna-se alcançável de qualquer lugar, sem tocar nesses dispositivos.

O que um subnet router faz realmente

Uma máquina com Tailscale e --advertise-routes diz ao seu tailnet: "o tráfego para 192.168.1.0/24 pode passar por mim". O Tailscale encaminha então os pacotes do seu portátil remoto pelo túnel cifrado até essa máquina, que os reencaminha para a LAN como um gateway comum e devolve as respostas.

Desse desenho seguem-se duas consequências, que explicam a maior parte das surpresas:

O tráfego é mascarado por defeito. Os equipamentos da LAN veem ligações a chegar do IP local do subnet router, não do seu dispositivo remoto. É isso que lhes permite responder sem saber nada do Tailscale.

Não é um exit node. Um subnet router abre uma porta para uma LAN específica. Um exit node encaminha todo o seu tráfego de internet através de uma máquina. As duas funções configuram-se com flags diferentes e aprovam-se separadamente; se o que quer é navegar com o IP do seu servidor, o que lhe serve é o nosso guia do exit node Tailscale.

A configuração, passo a passo

O gateway pode ser qualquer Linux sempre ligado. O Raspberry Pi é a escolha clássica e aguenta sem esforço o tráfego de uma LAN doméstica.

Filas de placas Raspberry Pi verdes fotografadas na diagonal, com as portas USB e ethernet prateadas focadas em primeiro plano
Filas de placas Raspberry Pi verdes fotografadas na diagonal, com as portas USB e ethernet prateadas focadas em primeiro plano

1. Ative o IP forwarding. O gateway tem de poder reencaminhar pacotes entre interfaces:

echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

2. Anuncie a sua sub-rede. Use o intervalo real da sua LAN; 192.168.1.0/24 é apenas o valor por defeito mais comum:

sudo tailscale up --advertise-routes=192.168.1.0/24

Podem anunciar-se várias sub-redes de uma vez, separadas por vírgulas, se a máquina as alcançar.

3. Aprove as rotas. É o passo que toda a gente falha, porque o comando acima relata sucesso e mesmo assim nada funciona. As rotas anunciadas ficam pendentes até um administrador as aprovar na consola: abra a lista de máquinas em login.tailscale.com/admin/machines, edite as definições de rotas da máquina e ative a sub-rede anunciada. Esta obrigação de aprovação é uma medida de segurança, não fricção gratuita: sem ela, qualquer nó comprometido podia anunciar-se em silêncio como o caminho para as suas redes.

4. Aceite as rotas nos clientes Linux. O segundo esquecimento clássico. macOS, iOS, Windows e Android usam automaticamente as rotas aprovadas. Os clientes Linux não, por defeito:

sudo tailscale set --accept-routes

5. Teste com honestidade. A partir de um dispositivo verdadeiramente fora da LAN (um telemóvel em dados móveis é perfeito), alcance algo que só existe localmente: a página web da impressora, o IP do NAS. Um ping respondido de 192.168.1.x através do túnel é a prova.

Uma nota de manutenção: desative a expiração de chave do gateway na consola, ou toda a LAN fica inalcançável no dia em que a chave do nó expirar em silêncio.

A armadilha das sub-redes sobrepostas

A falha real mais comum não tem nada a ver com o software do Tailscale. A sua LAN de casa é 192.168.1.0/24. O Wi-Fi do hotel onde está sentado também. O seu portátil tem agora dois pretendentes aos mesmos endereços, e a rede local costuma ganhar: os seus pacotes para o NAS vão parar ao router de um desconhecido.

A correção limpa é renumerar a LAN de casa uma vez, para algo improvável: uma fatia aleatória de 10.x.y.0/24 ou um intervalo 192.168.x pouco comum. Dez minutos na página do router, e essa classe de colisões desaparece de vez. O Tailscale também documenta o mecanismo 4via6, que encaminha para sub-redes sobrepostas traduzindo-as por IPv6; funciona, mas é exatamente tão divertido quanto parece. Renumerar é a opção em que nunca mais vai pensar.

O que esperar, com honestidade

Desempenho. O tráfego para a LAN dá dois saltos (túnel até ao gateway, depois LAN), e em hardware pequeno o processador do gateway é o teto. Para transferências de ficheiros para um NAS, um Pi fica bem abaixo do que o próprio NAS conseguiria servir; uma caixa x86 antiga empurra esse teto para fora de vista. Para impressão, painéis e administração, qualquer coisa serve.

Disponibilidade. No momento em que escrevemos, o encaminhamento de sub-rede está disponível no plano gratuito do Tailscale, e um gateway cobre uma casa típica. Instalações maiores podem correr um segundo subnet router a anunciar as mesmas rotas para failover, nos planos pagos; consulte a página de planos do Tailscale em vez de confiar em qualquer artigo, o nosso incluído, em detalhes de preços.

Âmbito de segurança. Aprovar uma rota de sub-rede torna todo o intervalo alcançável pelos dispositivos do seu tailnet, sujeito às suas listas de controlo de acesso. Se só um serviço importa, um intervalo anunciado mais estreito (até um simples /32) é uma concessão mais limpa do que a LAN inteira.

Em resumo

Um subnet router Tailscale transforma uma máquina Linux sempre ligada numa porta para toda a sua LAN: ativar o IP forwarding, anunciar a sub-rede, aprovar as rotas na consola e lembrar o --accept-routes nos clientes Linux. As duas armadilhas que mordem a sério são a aprovação esquecida e as sub-redes sobrepostas, e a segunda resolve-se melhor renumerando a rede de casa uma vez. Para encaminhar todo o seu tráfego em vez de alcançar uma LAN, isso é outra função, e outro guia.

★ Datacenter GDPR em Nuremberg · ✓ IPv4 dedicado incluído · 200+ Mbps garantidos

Aloje a sua VPN no seu próprio VPS → ContaboAcesso root completo · IPv4 público · escolha a sua região→