Questa guida spiega come raggiungere da fuori i dispositivi di casa, come il PC, il NAS o la stampante, senza aprire porte sul router. Tailscale riunisce i vostri dispositivi in una rete privata chiamata tailnet. Alla fine avrete il client su computer e smartphone e un dispositivo di casa con due compiti. Come subnet router rende raggiungibile da fuori la rete locale di casa, compresi gli apparecchi su cui Tailscale non si può installare. Come exit node fa passare dalla connessione di casa tutto il traffico internet quando siete su una Wi-Fi di cui non vi fidate. Le parti da riga di comando usano come esempio un dispositivo di casa con Linux. I comandi sono quelli della documentazione ufficiale di Tailscale, elencata in fondo.
Cosa serve
- Un account presso un provider di identità con accesso unico (SSO), per esempio Google, Microsoft, GitHub o Apple. Con questo account si crea la tailnet e si accede da ogni dispositivo.
- I dispositivi da collegare: PC Windows, Mac con macOS Monterey 12.0 o successivo, computer Linux, iPhone o smartphone Android.
- A casa, un dispositivo sempre acceso. Possono fare da subnet router Linux, macOS, tvOS, Windows e Android. Possono fare da exit node Linux, macOS, Windows, Android, iOS e tvOS.
- Per usare l’exit node serve Tailscale v1.20 o successivo, sia sul nodo sia sui dispositivi che lo usano.
- Sul dispositivo Linux, i permessi di amministratore (
sudo).
Tailscale si appoggia a un servizio esterno. La tailnet si crea con un account Tailscale e si gestisce dalla console di amministrazione sul sito di Tailscale, che gestisce anche il servizio di coordinamento. La pagina di installazione per Linux precisa inoltre che il client, in modo predefinito, invia ai server di Tailscale dei log sulla connettività dei dispositivi.
Creare la tailnet con il proprio account
La tailnet è la rete privata che raccoglie tutti i vostri dispositivi. Come indica la guida rapida di Tailscale, andate su tailscale.com e selezionate Get Started. Nella pagina Sign up with your identity provider accedete con l’account SSO che avete scelto.
Se vi registrate con l’indirizzo di un dominio pubblico, come uno @gmail.com, venite iscritti automaticamente al piano Personal. Il piano comprende fino a sei utenti gratuiti ed è riservato all’uso non commerciale. Al 10 ottobre 2026 la pagina dei prezzi lo indica come gratuito, con dispositivi utente illimitati. Prezzi e limiti possono cambiare: prima di decidere ricontrollate la pagina dei prezzi sul sito di Tailscale. Con un dominio di vostra proprietà finite invece nel piano Enterprise, in prova per 14 giorni. Nella pagina Welcome to Tailscale scegliete Personal use.
La procedura guidata vi propone poi di aggiungere un primo e un secondo dispositivo. Con Take me home arrivate alla console di amministrazione, da cui si gestiscono utenti, dispositivi, DNS e permessi.
Installare Tailscale su Windows e macOS
Su questi due sistemi l’installazione si fa dall’interfaccia, senza comandi. Una sola regola: accedete sempre con lo stesso account usato per creare la tailnet.
Windows
Nella pagina Let’s add your first device della procedura iniziale scegliete Windows, scaricate il client e installatelo. Poi accedete con lo stesso account SSO della tailnet. Al termine il PC compare nella finestra del browser.
macOS
La pagina di installazione per macOS richiede macOS Monterey 12.0 o successivo e propone tre varianti:
- Standalone, dal server dei pacchetti di Tailscale: è quella consigliata;
- Mac App Store: l’app è gratuita, ma lo store può chiedere un Apple ID con una carta di credito associata;
- la variante open source, dal repository GitHub di Tailscale.
Dopo l’installazione seguite la procedura iniziale. Vi guiderà nell’installazione della configurazione VPN e poi nell’accesso con il vostro provider SSO.
Installare Tailscale su Linux con lo script ufficiale
Sulle distribuzioni con un gestore di pacchetti come apt, yum o zypper, la documentazione per Linux indica uno script di installazione automatica. Lo script funziona sulle distribuzioni basate su Ubuntu e su Debian, su RHEL, CentOS, Fedora e derivate, e su Raspberry Pi OS. Supporta anche Amazon Linux, openSUSE e SUSE Linux Enterprise, Oracle Linux e VMware Photon OS. Se non volete usare curl | sh, la stessa pagina rimanda alla pagina dei pacchetti stabili, che spiega come installarli a mano.
Attenzione, prima di lanciarlo. Il comando seguente scarica da internet lo script install.sh e lo esegue subito nella shell, senza farvelo leggere prima. Se l’indirizzo è sbagliato o il comando arriva da una fonte non affidabile, eseguite sul computer codice altrui, che può modificare il sistema e accedere ai vostri dati. Prima di premere Invio controllate che l’indirizzo sia esattamente https://tailscale.com/install.sh. Nel dubbio, installate a mano.
curl -fsSL https://tailscale.com/install.sh | shAl termine dell’installazione, avviate il client:
sudo tailscale upIl comando stampa un indirizzo web: apritelo nel browser e accedete con l’account della tailnet. Poi controllate che il computer compaia nella pagina Machines della console.
Potete verificarlo anche dal terminale. Il primo comando mostra lo stato della connessione:
tailscale statusIl secondo mostra gli indirizzi IPv4 e IPv6 che Tailscale ha assegnato al dispositivo. Sono gli indirizzi con cui gli altri membri della tailnet lo raggiungono:
tailscale ipCollegare iPhone e Android e controllare i dispositivi
Sullo smartphone installate l’app Tailscale dallo store, apritela e accedete con lo stesso account usato per creare la tailnet.
Poi aprite la pagina Machines della console di amministrazione e controllate che ci siano tutti: PC, Mac, computer Linux e telefoni. Ogni dispositivo riceve un indirizzo univoco nella forma 100.x.y.z e un nome ricavato dal suo hostname. Il nome si può cambiare per ritrovare il dispositivo più facilmente. MagicDNS è attivo in modo predefinito e permette di usare quel nome al posto dell’indirizzo IP.
Attivare l’inoltro IP sul dispositivo Linux di casa
Per fare da subnet router o da exit node, un computer Linux deve inoltrare i pacchetti tra le interfacce di rete, cioè comportarsi da router. La pagina sui subnet router spiega come attivare questa impostazione del kernel. Se a casa usate un altro sistema, le istruzioni sono nella scheda corrispondente della stessa pagina.
Prima di procedere. Questi comandi cambiano il comportamento di rete del sistema. Controllate che il firewall blocchi l’inoltro del traffico in modo predefinito, come fanno ufw e firewalld nella configurazione standard: così il computer non instrada traffico indesiderato. I tre comandi valgono se esiste la cartella /etc/sysctl.d. Se non esiste, usate la variante della stessa pagina che scrive in /etc/sysctl.conf. Il primo comando attiva l’inoltro IPv4:
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.confIl secondo fa lo stesso per IPv6:
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.confIl terzo carica le impostazioni dal file appena scritto:
sudo sysctl -p /etc/sysctl.d/99-tailscale.confConfigurare il dispositivo di casa come subnet router
Per raggiungere la rete di casa da fuori serve il subnet router, non l’exit node. Il subnet router fa da ponte tra la tailnet e la rete locale: da fuori raggiungete anche la stampante, le telecamere e ogni apparecchio su cui Tailscale non può girare. Gli apparecchi dietro il subnet router non contano nel limite di dispositivi del piano.
Prima di lanciare il comando. Annunciare una route cambia l’instradamento della tailnet. Nei comandi qui sotto, 192.0.2.0/24,198.51.100.0/24 sono gli intervalli di esempio della documentazione: sostituiteli con la sottorete della vostra rete di casa. Nella configurazione LAN del router controllate sia l’indirizzo di rete sia la maschera. Per esempio, con indirizzi 192.168.1.x e maschera 255.255.255.0, la sottorete è 192.168.1.0/24. Non ricavate il /24 dai soli indirizzi. Se avete una sola sottorete, indicatene una. Se sono più di una, separatele con una virgola. Annunciare la sottorete sbagliata non cancella dati, ma da fuori i dispositivi di casa resteranno irraggiungibili.
Su Linux, dopo aver attivato l’inoltro IP:
sudo tailscale set --advertise-routes=192.0.2.0/24,198.51.100.0/24Su macOS senza la riga di comando di Tailscale, il comando si richiama dall’interno dell’app:
/Applications/Tailscale.app/Contents/MacOS/Tailscale set --advertise-routes=192.0.2.0/24,198.51.100.0/24Su Windows dovete prima attivare l’inoltro IP, come richiede la scheda Windows della pagina sui subnet router. Senza inoltro, Windows non instrada i pacchetti tra le reti. Fatto questo, su Windows (e su macOS con la riga di comando installata) il comando è il seguente:
tailscale set --advertise-routes=192.0.2.0/24,198.51.100.0/24Per la verifica serve l’indirizzo Tailscale del router. Lo trovate nella console oppure lanciando questo comando sul router stesso:
tailscale ip -4Da un altro dispositivo della tailnet, per esempio un computer Linux, macOS o Windows, un ping a quell’indirizzo deve ricevere risposta.
Approvare le route dalla console e accettarle sui client
Le route annunciate diventano attive solo dopo l’approvazione. Nella pagina Machines della console:
- cercate il badge Subnets nell’elenco, oppure usate il filtro
property:subnet; - aprite il dispositivo e andate alla sezione Subnets;
- selezionate Edit per aprire Edit route settings;
- sotto Subnet routes spuntate le route da approvare e selezionate Save.
Android, iOS, macOS, tvOS e Windows ricevono le nuove route in automatico. I dispositivi Linux, in modo predefinito, vedono invece solo gli indirizzi Tailscale. Il comando seguente cambia l’instradamento del computer Linux, che da quel momento accetta le route annunciate nella tailnet. Lanciatelo sui client Linux che devono raggiungere la rete di casa:
sudo tailscale set --accept-routesSul dispositivo di casa conviene disattivare la scadenza della chiave. Quando la chiave di un subnet router o di un exit node scade, le sue route restano configurate sugli altri dispositivi ma diventano irraggiungibili. Nella pagina Machines selezionate l’icona accanto al dispositivo e poi Disable key expiry. Questa scelta riduce la sicurezza: fatela solo su dispositivi fidati e revocate la chiave se il dispositivo viene perso o sostituito.
Configurare il tailscale exit node
In modo predefinito Tailscale instrada solo il traffico tra i dispositivi della tailnet e non tocca la navigazione su internet. Con un exit node, invece, tutto il traffico internet passa dal dispositivo di casa, come con una VPN tradizionale. È utile su una Wi-Fi pubblica, oppure all’estero quando un servizio, come quello della banca, funziona solo dal vostro paese. Per sicurezza servono tre consensi: il dispositivo deve annunciarsi come exit node, un amministratore deve approvarlo e ogni client deve scegliere di usarlo.
Qui sotto trovate i comandi per Linux e i passaggi per Android. Per un Mac, un PC Windows, un iPhone o un Apple TV, le istruzioni sono nella scheda del vostro sistema, nella sezione Advertise a device as an exit node della pagina ufficiale sugli exit node. Approvazione e uso funzionano come descritto più avanti.
Annunciare il dispositivo di casa come exit node
Attenzione. I comandi seguenti cambiano il ruolo di rete del computer. Dopo l’approvazione, il traffico internet di chi usa l’exit node esce dalla vostra connessione di casa. Su Linux, dopo aver attivato l’inoltro IP, il dispositivo si annuncia così:
sudo tailscale set --advertise-exit-nodeSubito dopo, come prescrive la scheda Linux della documentazione, eseguite tailscale up:
sudo tailscale upSu Android si apre il client Tailscale, si va in Exit Node e si seleziona Run as exit node.
Approvarlo dalla console
Per l’approvazione serve un account Admin. Nella pagina Machines cercate il badge Exit Node, oppure usate il filtro property:exit-node. Dal menu del dispositivo aprite Edit route settings e attivate Use as exit node. Con le regole di accesso predefinite, ogni utente della tailnet può usarlo. Se le avete personalizzate, la pagina sugli exit node spiega quale regola aggiungere.
Usare l’exit node dai dispositivi
Ogni dispositivo attiva l’exit node per conto suo, con una procedura che cambia da sistema a sistema:
- Android: aprite l’app, andate nella sezione Exit Node e scegliete il dispositivo di casa. Con Allow LAN access mantenete l’accesso diretto alla rete locale in cui vi trovate. Quando l’exit node è in uso, la sezione Exit Node nella schermata principale dell’app diventa blu. Per smettere di usarlo, tornate nella sezione Exit Node e selezionate None.
- Windows, macOS e iOS: seguite la scheda del vostro sistema nella sezione Use the exit node della pagina sugli exit node. L’opzione Allow Local Network Access si trova nella sezione Exit Nodes del client.
- Linux: la scelta si fa da terminale con
tailscale sete l’opzione--exit-node=, seguita dall’indirizzo Tailscale del nodo di casa. Lo trovate nella console o contailscale status. Per mantenere l’accesso alla rete locale si aggiunge--exit-node-allow-lan-access=true. Per smettere si ripete l’opzione--exit-node=senza indirizzo. La sintassi completa è nella scheda Linux della pagina sugli exit node.
Se non attivate l’accesso alla rete locale, il dispositivo collegato all’exit node non raggiunge la rete in cui si trova. Per verificare che funzioni, controllate il vostro IP pubblico con un servizio online: deve comparire quello dell’exit node. L’opzione per usare un exit node compare solo se nella tailnet ce n’è almeno uno disponibile.
Se qualcosa va storto
- Lo script di installazione su Linux fallisce: nel terminale compaiono informazioni di diagnostica, da allegare se contattate l’assistenza.
- Errori sul modulo
tunmancante: Tailscale richiede il modulo del kerneltun, già incluso nella maggior parte delle distribuzioni. La pagina per Linux spiega come caricarlo a mano e all’avvio. - Subnet router o exit node Linux con firewalld: a causa di un problema noto potrebbe servire consentire il masquerading, come indicato nelle pagine sui subnet router e sugli exit node.
- Route diventate irraggiungibili: la chiave del subnet router o dell’exit node potrebbe essere scaduta. Autenticate di nuovo il dispositivo: per Linux, la pagina di installazione riporta il comando che forza una nuova autenticazione quando la chiave è già scaduta. Poi valutate se disattivarne la scadenza.
- Exit node lento su Android: il supporto all’exit node su Android è ancora in fase di ottimizzazione e può risultare troppo lento. Se lo usate a lungo, tenete il dispositivo collegato alla corrente.
Disinstallare Tailscale
Per tornare indietro c’è la pagina sulla disinstallazione, con una scheda per ogni sistema. Su Windows andate in Impostazioni > App, trovate Tailscale e premete Disinstalla. Per macOS (sia la variante App Store sia la Standalone), iOS e Android seguite la scheda corrispondente.
Su Debian e Ubuntu il comando qui sotto rimuove il client dal computer. Se quel computer era il vostro subnet router o exit node, da fuori non potrete più raggiungere la rete di casa attraverso di lui.
sudo apt-get remove tailscaleSe in seguito reinstallate Tailscale sullo stesso dispositivo, riceverà un nuovo indirizzo IP.
Documentazione di riferimento
Pagine ufficiali consultate il 10 ottobre 2026:
- Tailscale Docs — Quickstart
- Tailscale Docs — Install Tailscale on Linux
- Tailscale Docs — Install Tailscale on macOS
- Tailscale Docs — Subnet routers
- Tailscale Docs — Exit nodes
- Tailscale Docs — Uninstall the Tailscale client
- Tailscale — Pricing