Знакът на КАГАМИ КАГАМИ
kagami.bg/academy · lesson · machine-readable viewUPDATED 2026-10-03
IDENTITY
module
GX10-04-41 · Private remote access to a GB10-class machine with Tailscale
series
GX10 (local AI server class: NVIDIA GB10, e.g. ASUS Ascent GX10 / DGX Spark)
level
Beginner
duration
about 30 min
prerequisites
A Linux machine with shell access and sudo, a second device, a Tailscale account (sign-in through an identity provider)
trust_label
UPDATED 2026-10-03 (against the official Tailscale documentation) · NOT TESTED (commands not run for this edition)
versions
Tailscale client from the official install script or packages; no version pinned. Features used: MagicDNS, Tailscale SSH, Tailscale Serve (needs HTTPS certificates enabled in the tailnet), grants
language
human view: bg · english edition: /en/academy/gx10/ (same file name)
previous / next
04-29_Text_to_Knowledge_Graph.html / 04-42_VS_Code_Remote.html
PURPOSE

Join a GB10-class machine and your own devices into one private Tailscale network (tailnet), reach it over SSH from anywhere without port forwarding, publish a local web service to the tailnet only with tailscale serve, and keep the setup safe: tight access rules, key expiry awareness, no Funnel for private services. Generic model only; no addresses, tailnet names or hostnames are used.

KEY CONCEPTS
COMMANDS / PATHS
CHECKLIST
NEXT MODULE

04-42 · VS Code Remote SSH (04-42_VS_Code_Remote.html) · deeper Tailscale patterns: KW_I11_Tailscale_Patterns.html · series index: kagami.bg/academy/gx10/ · offer: Quick experiment (kagami.bg/stalbata/)

SOURCES
TAGS
gx10tailscalewireguardremote-accesssshmagicdnsaccess-control
ОБНОВЕНО · 03.10.2026

Tailscale: достъп до GX10 отвсякъде

Tailscale свързва машината и устройствата ти в една частна мрежа, където и да са. Вместо да отваряш портове и да помниш адреси, влизаш в мрежата си и работиш — SSH, уеб интерфейси и API на модели, без нищо публично в интернет. Тук е основният модел и безопасните настройки; без ничии адреси и имена.

⏱ ~30 мин Начинаещ GX10 Tailscale · WireGuard · SSH Без отворени портове към интернет
Tailscale (координация и вход)🌐 глобален Клиентът на машината и връзките между устройствата🔒 локално Linux (sudo, ssh)🔒 локално
🔄
ОБНОВЕНО · 03.10.2026 — какво
Модулът е преработен по официалната документация на Tailscale и обобщен. Махнахме всички вътрешни детайли от старата версия: реален адрес на машина от мрежата, име на мрежата и възела, потребителско име в примерите за SSH, списък на вътрешни услуги с портове и връзките към тях, твърдението „военна криптография“. Добавихме: общия модел с адрес от обхвата 100.64.0.0/10, tailscale serve вместо отваряне на портове и предупреждение за funnel, политиката по подразбиране и как се стяга с grants, срока на ключовете (180 дни), двуфакторното удостоверяване и обновяването на клиента. Последователен е с урока „Tailscale: subnet router, споделяне и ключове“.
⚠️
Какво не сме пускали сами
Командите са от официалната документация към 03.10.2026 и не са пускани от нас за това издание — затова няма етикет „ТЕСТВАНО“. Особено непроверено: как конкретни уеб приложения се държат през tailscale serve. Функции и настройки по подразбиране на Tailscale се променят; сверявай с документацията.

01Какво ще научиш

02Преди да започнеш

03Стъпки

  1. Как работи

    Tailscale е мрежа върху WireGuard. Всяко устройство получава постоянен адрес и всички се виждат като в една локална мрежа, независимо къде са.

    ПонятиеКакво означава
    Tailnetтвоята частна мрежа; в нея са само устройствата, които ти (или хора, на които си дал достъп) сте вписали
    Адрес на възеластабилен адрес от обхвата 100.64.0.0/10 (CGNAT, RFC 6598); не се сменя, когато машината смени мрежата. В урока го пишем като <tailscale-адрес>
    MagicDNSиме вместо адрес — на нови мрежи е включено по подразбиране; пишем <име-на-машината>
    Директна връзка и DERPтрафикът е криптиран от край до край и върви пряко между устройствата; през релейни сървъри (DERP) минава само ако NAT не позволява пряка връзка

    Защо това е по-добре от отворен порт: към интернет не се публикува нищо — машината няма публичен адрес за сканиране, а влизането изисква да си в мрежата.

  2. Инсталирай на машината

    Официалният скрипт определя дистрибуцията и слага пакета. Командата изпълнява скрипт от интернет — ако предпочиташ, вземи пакета ръчно от страницата с официалните пакети.

    bash · на машината
    curl -fsSL https://tailscale.com/install.sh | sh
    sudo tailscale up

    tailscale up показва адрес за влизане. Отвори го в браузъра, влез с акаунта си и потвърди. После машината се появява в конзолата на администратора, в раздела Machines.

  3. Инсталирай на другото устройство

    Клиентите за Windows, macOS, Linux, iOS и Android са на страницата за изтегляне на Tailscale. Влез със същия акаунт — така устройството попада в същата мрежа.

  4. Провери, че се виждат

    bash · на машината или на лаптопа
    tailscale status
    tailscale ip -4

    tailscale status изброява устройствата и дали са свързани; tailscale ip -4 връща адреса на устройството — от обхвата 100.64.0.0/10. В примерите по-долу го заместваме с <tailscale-адрес>. Адресите и имената на твоята мрежа са твои — не ги публикувай в чат, снимки и документи.

  5. Име вместо адрес

    С MagicDNS можеш да използваш краткото име на машината. Избери неутрално име на устройствата: то се вижда в конзолата и в мрежата. Не слагай в него имена на клиенти или тайни.

  6. SSH през мрежата

    Най-простото е обикновен SSH към името или адреса — нищо не се променя в начина, по който работиш:

    bash · на твоя компютър
    ssh <потребител>@<име-на-машината>

    Tailscale SSH е по желание: идентичността идва от Tailscale и не се грижиш за SSH ключове. Включва се на машината и изисква правило за SSH в политиката за достъп (Access controls в конзолата). Сървърната част работи на Linux и macOS (с CLI с отворен код); клиентът може да е на всяка платформа.

    bash · на машината, после на твоя компютър
    sudo tailscale up --ssh
    tailscale ssh <потребител>@<име-на-машината>
    ⚠️
    Преди да включиш или изключиш
    tailscale set --ssh може да прекъсне текущите SSH връзки към адреса на машината, а преди изключване имай друг начин за достъп. На машина от чужда мрежа дръж Tailscale SSH изключен и ползвай обикновения sshd — достъпът до нея се решава от политиката на чуждата мрежа, не от твоята.
  7. Достъп до услуга само в мрежата ти

    Услугите на машината (уеб интерфейс, API на модел) най-добре да слушат само на 127.0.0.1. tailscale serve ги прави достъпни за устройствата в твоя tailnet и за никого другиго:

    bash · на машината
    sudo tailscale serve --bg <порт>
    tailscale serve status
    tailscale serve reset

    serve изисква да са включени HTTPS сертификатите в мрежата ти (командата те води към страница за съгласие). Правилата за достъп важат и за него. tailscale funnel, напротив, публикува услугата в интернет — не го ползвай за модели, административни панели и бази данни. Ако не ти трябва, изключи Funnel в политиката. Как конкретно приложение понася адрес през serve ⚠️ не сме проверявали — виж документацията на приложението.

    В урока за n8n редакторът е само на 127.0.0.1 и се стига през SSH тунел; serve е другият чист път — също без отворен порт към интернет.

  8. Правила за достъп

    Нова мрежа започва с политика, която разрешава комуникация между всички устройства. За една машина с модели и данни това е повече от нужното. Tailscale препоръчва grants за нови правила (ACL работят, но не получават нови възможности). Пример: група има достъп само до един порт на устройства с определен етикет:

    json · политика за достъп
    {"grants":[{"src":["group:<група>"],"dst":["tag:<роля>"],"ip":["<порт>"]}]}

    Subnet router, споделяне на машини с други акаунти и ротация на ключове са в урока Tailscale: subnet router, споделяне и ключове.

  9. Срок на ключовете и обновяване

    Ключът на възела изтича по подразбиране след 180 дни; тогава здрава машина изглежда „офлайн“ в конзолата. Устройствата с етикет имат изключен срок по подразбиране; телефони и лаптопи оставяй със срока — загубено устройство така отпада само. Документацията препоръчва автоматичните обновявания на клиента; версията на всяко устройство се вижда в колоната Version на страницата Machines.

  10. Минимумът за сигурност

    • Двуфакторно удостоверяване при доставчика на самоличност.
    • Загубено или продадено устройство — премахни го от Machines.
    • Политика по-тясна от „всички към всички“; машините с етикети.
    • Никакъв Funnel за частни услуги.
    • Ключове за регистрация (auth key) — само в хранилище за тайни, не в чат и не в Git.
    • Проба от друга мрежа (мобилна точка за достъп), а не от домашния Wi-Fi.

    Командите са от официалната документация и не са пускани от нас за това издание.

04Проверка

Тест

1. От кой обхват са адресите на устройствата в Tailscale?

2. Коя команда публикува локална услуга САМО за устройствата в твоя tailnet?

3. Постоянна машина е „офлайн“ в конзолата, а локално е здрава. Първо проверяваш:

4. Каква е политиката по подразбиране в нова мрежа?

05Какво следва

06Източници

  1. Tailscale: инсталиране на Linux — скрипт, tailscale up, пакети.
  2. Tailscale SSH — --ssh, правило в политиката, сървър само на Linux и macOS, предупреждения.
  3. Tailscale Serve · командата serve · Funnel — достъп само в мрежата и публичен достъп.
  4. MagicDNS · Права за достъп (ACL и grants) · Срок на ключовете · Ключове на възела — име, политика по подразбиране, 180 дни.
  5. Tailscale: IP адреси — обхватът 100.64.0.0/10 (CGNAT).
  6. Обновяване на клиента — автоматични обновявания, колоната Version.