Heimserver mit Tailscale sicher von unterwegs erreichen¶
Veröffentlicht am 28. Juli 2026 · Geschätzte Lesezeit: 3 Minuten
Mit Tailscale erreichst du Home Assistant, NAS oder Docker-Dienste von unterwegs, ohne Ports im Router zu öffnen. Die Geräte bauen auf Basis von WireGuard ein verschlüsseltes privates Netz auf und erhalten darin eigene IP-Adressen. Die Einrichtung dauert etwa 15 Minuten. Diese Anleitung folgt der offiziellen Linux-Dokumentation (Stand: 28. Juli 2026; dort zuletzt am 5. Januar 2026 geprüft).
Voraussetzungen
- Ein Linux-Server mit Ubuntu, Debian, Raspberry Pi OS oder einer anderen unterstützten Distribution
- Ein Benutzerkonto mit
sudo-Berechtigung - Ein Tailscale-Konto
- Ein zweites Gerät wie Smartphone oder Notebook für den Verbindungstest
1. Router-Portfreigaben prüfen¶
Für Tailscale brauchst du keine Portfreigabe zum Heimserver. Prüfe im Router, ob du früher Ports für SSH, Home Assistant oder andere Verwaltungsoberflächen geöffnet hast. Notiere vorhandene Regeln, bevor du etwas änderst.
Nicht versehentlich aussperren
Entferne bestehende Fernzugriffsregeln erst, nachdem die Tailscale-Verbindung von einem zweiten Gerät erfolgreich getestet wurde. Arbeite während der Einrichtung möglichst im Heimnetz.
2. Tailscale auf dem Server installieren¶
Die offizielle Installationsmethode lädt ein Skript über eine verschlüsselte Verbindung und führt es als Administrator aus. Verwende den Befehl im Terminal des Linux-Servers:
Wenn du Skripte nicht direkt aus dem Internet ausführen möchtest, nutze stattdessen die distributionsbezogene Paket-Anleitung auf der offiziellen Downloadseite.
3. Server mit dem privaten Netz verbinden¶
Starte die Anmeldung auf dem Server:
Der Befehl zeigt eine einmalig zu öffnende Internetadresse. Öffne sie im Browser, melde dich bei Tailscale an und bestätige den Server. Kopiere die Adresse nicht in Foren, Chats oder Screenshots.
Prüfe anschließend den Verbindungsstatus:
Lass dir die privaten Tailscale-Adressen des Servers anzeigen:
Notiere die IPv4-Adresse aus dem Bereich 100.x.x.x als <tailscale-ip>.
4. Zweites Gerät verbinden¶
Installiere die offizielle Tailscale-App auf deinem Smartphone oder Notebook und melde dich mit demselben Tailscale-Konto an. Das Gerät sollte danach zusammen mit dem Heimserver in der Geräteliste erscheinen.
Trenne für einen echten Außentest das Smartphone vom WLAN und verwende Mobilfunk. Öffne anschließend einen Dienst über seine Tailscale-Adresse, zum Beispiel:
Ersetze <tailscale-ip> durch die in Schritt 3 notierte Adresse und
<dienst-port> beispielsweise durch 8123 für Home Assistant oder durch den
Host-Port eines Docker-Dienstes.
Tailscale ersetzt keine Dienst-Anmeldung
Das private Netz schützt den Transport und begrenzt die Erreichbarkeit. Die Weboberflächen selbst sollten trotzdem eigene starke Passwörter verwenden. Vertraue nur bekannten Geräten in deinem Tailscale-Netz.
5. Verbindung gezielt testen¶
Führe auf einem verbundenen Notebook diesen Befehl aus. Er prüft den Weg zum Server über Tailscale:
Ersetze <tailscale-ip> durch die Tailscale-IP des Servers. Eine erfolgreiche
Antwort nennt das erreichte Gerät und die Verbindungsart.
Falls der Server nicht erreichbar ist, prüfe auf ihm erneut den Status:
Fehlt laut Fehlermeldung das TUN-Kernelmodul, lädst du es einmalig:
6. Öffentliche Portfreigaben entfernen¶
Erst nach dem erfolgreichen Mobilfunk-Test löschst du im Router die nicht mehr benötigten Freigaben für SSH und Weboberflächen. Teste danach erneut von unterwegs.
Geräteschlüssel bewusst verwalten
Server müssen ihre Anmeldung regelmäßig erneuern. Du kannst den Schlüsselablauf in der Tailscale-Geräteverwaltung für einen vertrauenswürdigen Server deaktivieren. Das erhöht jedoch das Risiko bei einem gestohlenen Schlüssel. Widerrufe verlorene oder ausgemusterte Geräte sofort.
7. Rückweg und Abschalten¶
Bevor du Tailscale deaktivierst, stelle sicher, dass du lokalen Zugriff auf den Server hast. Trenne ihn anschließend mit folgendem Befehl vom privaten Netz:
Der Befehl entfernt keine Dateien und lässt sich mit sudo tailscale up rückgängig
machen. Falls du zuvor öffentliche Router-Freigaben entfernt hast, aktiviere sie
nicht unüberlegt wieder. Richte im Notfall lieber vor Ort einen neuen sicheren
Zugangsweg ein.
Für diese Einrichtung entstehen keine eigenen Konfigurationsdateien, die du sichern musst. Bewahre stattdessen Wiederherstellungsmöglichkeiten für dein Tailscale-Konto und die lokalen Administratorzugänge sicher auf.
Fertig¶
Der Heimserver ist nun über seine Tailscale-IP verschlüsselt erreichbar, ohne direkt
aus dem Internet angesprochen zu werden. Die Einrichtung ist erfolgreich, wenn
tailscale ping <tailscale-ip> vom zweiten Gerät antwortet und die gewünschte
Weboberfläche über Mobilfunk lädt.