Zum Inhalt

Heimserver mit Tailscale sicher von unterwegs erreichen

Veröffentlicht am 28. Juli 2026 · Geschätzte Lesezeit: 3 Minuten

Mit Tailscale erreichst du Home Assistant, NAS oder Docker-Dienste von unterwegs, ohne Ports im Router zu öffnen. Die Geräte bauen auf Basis von WireGuard ein verschlüsseltes privates Netz auf und erhalten darin eigene IP-Adressen. Die Einrichtung dauert etwa 15 Minuten. Diese Anleitung folgt der offiziellen Linux-Dokumentation (Stand: 28. Juli 2026; dort zuletzt am 5. Januar 2026 geprüft).

Voraussetzungen

  • Ein Linux-Server mit Ubuntu, Debian, Raspberry Pi OS oder einer anderen unterstützten Distribution
  • Ein Benutzerkonto mit sudo-Berechtigung
  • Ein Tailscale-Konto
  • Ein zweites Gerät wie Smartphone oder Notebook für den Verbindungstest

1. Router-Portfreigaben prüfen

Für Tailscale brauchst du keine Portfreigabe zum Heimserver. Prüfe im Router, ob du früher Ports für SSH, Home Assistant oder andere Verwaltungsoberflächen geöffnet hast. Notiere vorhandene Regeln, bevor du etwas änderst.

Nicht versehentlich aussperren

Entferne bestehende Fernzugriffsregeln erst, nachdem die Tailscale-Verbindung von einem zweiten Gerät erfolgreich getestet wurde. Arbeite während der Einrichtung möglichst im Heimnetz.

2. Tailscale auf dem Server installieren

Die offizielle Installationsmethode lädt ein Skript über eine verschlüsselte Verbindung und führt es als Administrator aus. Verwende den Befehl im Terminal des Linux-Servers:

curl -fsSL https://tailscale.com/install.sh | sh

Wenn du Skripte nicht direkt aus dem Internet ausführen möchtest, nutze stattdessen die distributionsbezogene Paket-Anleitung auf der offiziellen Downloadseite.

3. Server mit dem privaten Netz verbinden

Starte die Anmeldung auf dem Server:

sudo tailscale up

Der Befehl zeigt eine einmalig zu öffnende Internetadresse. Öffne sie im Browser, melde dich bei Tailscale an und bestätige den Server. Kopiere die Adresse nicht in Foren, Chats oder Screenshots.

Prüfe anschließend den Verbindungsstatus:

tailscale status

Lass dir die privaten Tailscale-Adressen des Servers anzeigen:

tailscale ip

Notiere die IPv4-Adresse aus dem Bereich 100.x.x.x als <tailscale-ip>.

4. Zweites Gerät verbinden

Installiere die offizielle Tailscale-App auf deinem Smartphone oder Notebook und melde dich mit demselben Tailscale-Konto an. Das Gerät sollte danach zusammen mit dem Heimserver in der Geräteliste erscheinen.

Trenne für einen echten Außentest das Smartphone vom WLAN und verwende Mobilfunk. Öffne anschließend einen Dienst über seine Tailscale-Adresse, zum Beispiel:

http://<tailscale-ip>:<dienst-port>

Ersetze <tailscale-ip> durch die in Schritt 3 notierte Adresse und <dienst-port> beispielsweise durch 8123 für Home Assistant oder durch den Host-Port eines Docker-Dienstes.

Tailscale ersetzt keine Dienst-Anmeldung

Das private Netz schützt den Transport und begrenzt die Erreichbarkeit. Die Weboberflächen selbst sollten trotzdem eigene starke Passwörter verwenden. Vertraue nur bekannten Geräten in deinem Tailscale-Netz.

5. Verbindung gezielt testen

Führe auf einem verbundenen Notebook diesen Befehl aus. Er prüft den Weg zum Server über Tailscale:

tailscale ping <tailscale-ip>

Ersetze <tailscale-ip> durch die Tailscale-IP des Servers. Eine erfolgreiche Antwort nennt das erreichte Gerät und die Verbindungsart.

Falls der Server nicht erreichbar ist, prüfe auf ihm erneut den Status:

sudo systemctl status tailscaled

Fehlt laut Fehlermeldung das TUN-Kernelmodul, lädst du es einmalig:

sudo modprobe tun

6. Öffentliche Portfreigaben entfernen

Erst nach dem erfolgreichen Mobilfunk-Test löschst du im Router die nicht mehr benötigten Freigaben für SSH und Weboberflächen. Teste danach erneut von unterwegs.

Geräteschlüssel bewusst verwalten

Server müssen ihre Anmeldung regelmäßig erneuern. Du kannst den Schlüsselablauf in der Tailscale-Geräteverwaltung für einen vertrauenswürdigen Server deaktivieren. Das erhöht jedoch das Risiko bei einem gestohlenen Schlüssel. Widerrufe verlorene oder ausgemusterte Geräte sofort.

7. Rückweg und Abschalten

Bevor du Tailscale deaktivierst, stelle sicher, dass du lokalen Zugriff auf den Server hast. Trenne ihn anschließend mit folgendem Befehl vom privaten Netz:

sudo tailscale down

Der Befehl entfernt keine Dateien und lässt sich mit sudo tailscale up rückgängig machen. Falls du zuvor öffentliche Router-Freigaben entfernt hast, aktiviere sie nicht unüberlegt wieder. Richte im Notfall lieber vor Ort einen neuen sicheren Zugangsweg ein.

Für diese Einrichtung entstehen keine eigenen Konfigurationsdateien, die du sichern musst. Bewahre stattdessen Wiederherstellungsmöglichkeiten für dein Tailscale-Konto und die lokalen Administratorzugänge sicher auf.

Fertig

Der Heimserver ist nun über seine Tailscale-IP verschlüsselt erreichbar, ohne direkt aus dem Internet angesprochen zu werden. Die Einrichtung ist erfolgreich, wenn tailscale ping <tailscale-ip> vom zweiten Gerät antwortet und die gewünschte Weboberfläche über Mobilfunk lädt.