Comecei recentemente minha jornada do self-hosting a partir dos videos do dio. tenho feito muito uso de videos de apoio em conjunto com IA para ajudar nas configurações do meu home lab. Uso o ZimaOS no meu notebook velho como homelab. Ao tentar usar o proxy maneger no servidor junto ao tailscale não é possivel usar o terminal via SSH do UI, apenas funcionando se o servidor estiver em HTTP, assim também outros aplicativos baixados na appstore que perdem funções importantes para o meu uso, como a implementação do onlyoffice com o nextcloud, ocorrendo esses erros respectivamente.
Já passei por esse problema. Acessar serviços via domínio pelo Tailscale costuma falhar. A solução que adotei foi manter o Nginx Proxy Manager para os certificados, mas trocar o Tailscale por WireGuard com DDNS.
Resumo da minha configuração:
Port Forwarding: Abri a porta do WireGuard no roteador e redirecionei para o servidor (lembrando que não funciona se você estiver em CGNAT).
DuckDNS: Configurei para manter o domínio sempre apontando para o meu IP público. O cliente do WireGuard usa esse domínio do DuckDNS para conectar.
DNS Local: Se você usa Pi-hole + Unbound, basta colocar o IP local do servidor na configuração de DNS do seu cliente WireGuard.
Domínio Próprio: Criei um registro A (*.dominio.com)(dominio.com) apontando para o IP local da máquina (ex: 192.168.1.100). O Proxy Manager gera os certificados SSL para esse domínio.
O resultado: Com o WireGuard ligado, é como estar fisicamente na sua rede. Você acessa seus serviços pelo mesmo domínio, tanto dentro quanto fora de casa.
fui atrás da criação de dominios pelo DuckDNS mas vi reclamações de momentos aleatórios o dominio cair sem resolução nenhuma, além de eu procurar soluções gratuitas, se não me engano é preciso comprar dominios no DuckDNS
Outra gambiarra que você pode tentar é manter o serviço de DDNS sempre apontando para o seu ip local, ai você ganha um subdominio grátis para usar na sua rede local, e depois faz mais 1 que aponta para seu servidor, assim você consegue ter os 2 requisitos para usar o wireguard. O que você perde desta forma que é provavelmente conseguirá usar só 1 serviço com o esse subdominio.
sou muito leigo em relação a estas questões, mas existe uma diferença muito grande entre o tailscale e o wireguard? comecei meu homelab a apenas 3 semanas e o tailscale me parece muito intuitivo apesar das complicações que venho tendo. tenho receio de dar algo errado com o DuckDNS ou WireGuard e não saber como reverter.
Com subdominios pelo duckdns eu ainda teria o problema com a integração do onlyoffice no nextcloud não?
edit:
já tentei também o uso do nexcloud office, mas o acesso online é extremamente instável, como estava usando o gemini para tirar algumas duvidas descobri que o uso dele é não é feito para integração online e foi recomendado o download do nextcloud office na propria maquina, o que não é o que eu proucuro já que tenho a necessidade do acesso online
Tailscale usa Wireguard por debaixo dos panos.
Tailscale é um serviço de Zero Trust + VPN, Wireguard é um serviço de VPN.
Com essa gambiarra eu não consigo afirmar, eu só tenho certeza com o domínio comprado porque é a forma como eu uso.
Nextcloud me trouxe mais infelicidades do que alegrias em mais de 1 ano de uso, quebrava sozinho, cada update de versão é uma dor de cabeça federal, webdav é um protocolo triste, sinceramente eu dei dois passos para trás, instalei um servidor de SAMBA, e sou bem mais feliz.
Sobre usar wireguard, precisa de um pouco mais de experiência, mas nada que meia hora de chatgpt e uns tutorias de indianos não resolva.
com a possibilidade do wireguard a principio eu nem sei oq seria um CGNAT kskjkk. Já a posse de um dominio de R$5 da hostinger não é algo viável para mim agora como assinatura mensal ou anual
Eu to usando o nextcloud com duckdns e o onlyoffice com um dominio da cloudflare integrado ta tudo funcionando de boas.
Só uso o dominio da cloudflare pq ja tinha comprado duckdns deve funcionar normalmente tambem para ele.
seria os dois como subdominio do DuckDNS? aparentemente posso ter 5 subdominios de graça, mas caso faça para o acesso do meu zimaos o uso do terminal acorreria de boa ou eu teria que criar um subdominio para o terminal via SSH também pra não ocorrer o erro que mostrei na foto do primeiro post?
Eu não recomendaria, é meio contraproducente, pois o túnel vai descriptografar o trafego, você vai expor para a cloudflare, meio que está trocando comprometimento de chave por comprometimento do servidor no meio do caminho.
Também tem outro fator, se não me engano, trafegar mídia fere os termos de uso deles.
E quanto ao argumento de venda do Cloudflare Tunnel sobre o WireGuard “não precisar de cliente VPN instalado”. Não é bem assim, SSH, SMB, UDP em geral e outras coisas não HTTP quebram essa promessa.
Se @bronis quer melhorar a segurança, tem pouco mais que ele poderia fazer depois do que o @Leonam_Cruz indicou. O que eu acho que vale muito a pena e custa pouco por de pé é usar AllowedIPs para restringir o que cada cliente pode ver.
Você está misturando alhos com bugalhos, erro 404 é problema do universo HTTP/HTTPS, SSH é aparte do nginx, são servidores diferentes, a única coisa que vai importar é se a porta certa está aberta para o protocolo correto e o subdomínio está apontando para o ip local correto. No caso do SSH, os erros que você pode encontrar são outros (“connection refused”, “timeout” ou “host key”, etc)
Agora que eu vi, é SSH via HTTPS ai muda o problema, provavelmente você vai precisar ativar o suport a WebSockets no nginx por causa do proxy reverso, mas provavelmente, se ocorrer, não vai ser o mesmo erro 404, a tela vai carregar mas o terminal não vai conectar na GUI ou algo do tipo.
int o uso do SSH do zimaos só é possivel com o servidor em HTTP? pq se for o caso eu ainda poderia usar a alternativa do wireguard com duckdns e no minimo proteger os outros serviços que tenho
Sendo honesto contigo, eu acho que você não precisa trocar o tailscale, lendo melhor e pensando no seu caso eu acho que o problema é mais simples.
Quem está respondendo 404 não é o ZimaOS, é o seu proxy, eu acho que você está usando --set-path, ou tem um servidor nginx que pode estar conflitando? provavelmente seria melhor mandar tudo que chega na porta 4443 para o ZimaOS.
bom, estava usando o nginx no UI do zimaos quando não conseguia mais acessar o terminal via SSH e nem o onlyoffice no nextcloud. Num geral foi bem na doida pois a cada erro eu recorria ao gemini pra ele meio que resolver o problema
o tailscale já tem um mini servidor web. Eu só recomendaria Nginx para serviços HTTP/HTTPS que realmente podem se beneficiar de autenticação sofisticada, caching, etc, mas na minha opinião, é complexidade a toa no seu caso.
No caso caregava a GUI mas não conectava o terminal quando tinha só o tailscale?
O problema é que ele está usando essa bomba que chamam de software: Nextcloud(tem 1 ano de postagens minhas reclamando dessa coisa triste que já inventaram)
Dentro da rede dele funciona o HTTPS normal, mas com o Tailscale provavelmente ele vai conseguir acessar somente via HTTP, e o conteúdo misto não é permitido.
eu fiz a certificação e acessava o UI do zimaos sem ser pelo endereço ip, apenas pelo dominio da tailscale, e fazendo isso não conseguia acessar o terminal, deram alguns erros antes mas desisti de tentar quando deu o erro 404
Sim, essa questão de conteúdo misto foi oq me fez desistir de tentar usar o acesso seguro HTTPS no nextcloud. Sendo que a solução de usar o duckdns no nextcloud e no onlyoffice que estão baixados via appstore do zimaos e substituir o tailscale pelo wireguard é uma solução que parece fazer sentido apesar da minha inexperiência.