Files
UmbrelApps/Docs/Plannen/Masterplannen/Bereikbaarheid.PLAN.md
T

77 lines
3.7 KiB
Markdown
Raw Normal View History

2026-08-25 16:27:57 +02:00
# Bereikbaarheid - masterplan
> **App: Evolu Relay.** Status: nog niet actief. Dit is één bestand en dat is bewust: er wordt nog niet
> aan gewerkt. Bij
> promotie naar `Plannen/Actief/NNN-Bereikbaarheid/` worden de paragrafen hieronder over de vier
> bestanden verdeeld; zie `HomeGit/Docs/Werkproces.md` §1b.
>
> Afhankelijk van: **Umbrelapp**. Er valt niets bereikbaar te maken zolang er niets draait. Eén bevinding
> uit **Proefopstelling** stuurt dit plan wel al: accepteert Trezor Suite een `http://`-adres, of eist het
> TLS?
## 1. Doel
Trezor Suite ook buiten het thuisnetwerk laten synchroniseren met de eigen relay, zonder dat daarvoor een
poort op de router open hoeft.
## 2. Afbakening
De weg van een apparaat onderweg naar de relay op de Umbrel, en wat daarvoor op de Umbrel en op het
apparaat geregeld moet worden. Inclusief de vraag wat er gebeurt als die weg wegvalt: een client die
buiten het netwerk niets kan synchroniseren, moet dat binnen het netwerk nog wel gewoon doen.
## 3. Niet-doelen
- **Geen poort openzetten op de router als het te vermijden is.** Een sync-relay die rechtstreeks aan het
internet hangt is een ander soort ding dan een relay op je eigen netwerk, en niets in dit project vraagt
erom.
- **Geen eigen certificaatbeheer bouwen.** Bestaat dat al op deze Umbrel, dan gebruiken we het. Zo niet,
dan is dat een reden om voor de weg te kiezen die geen certificaat nodig heeft.
- **Geen dienst van derden in het datapad die het verkeer termineert.** Dat is precies wat zelf hosten
moest oplossen.
## 4. Ontwerp
Twee wegen, en ze sluiten elkaar niet uit.
**Tailscale.** umbrelOS heeft er een officiële app voor, en het is de weg van de minste weerstand: geen
poort open, geen certificaat, geen domein. De prijs is een account bij een derde partij en een client op
elk apparaat dat mee wil doen. Voor het datapad is dat geen bezwaar, want het verkeer loopt versleuteld
tussen de apparaten zelf en niet via die partij, maar de coördinatie loopt er wel langs.
**Een reverse proxy met een eigen domein en TLS.** Zwaarder op te zetten, maar er is één ding dat het
makkelijker maakt dan het lijkt: op deze Umbrel draait al een reverse proxy die certificaten beheert. Dat
is dezelfde die Electrum Gate gebruikt. Het nadeel blijft dat er dan wél een poort open moet.
**Voorstel: beginnen met Tailscale**, en de reverse proxy pas overwegen als er een apparaat is dat geen
Tailscale-client kan draaien.
Wat dit plan stuurt en wat hier nu nog onbekend is: **eist Trezor Suite een `https://`-adres?** Zo ja, dan
valt de kale Tailscale-route weg of moet er alsnog een certificaat bij. Dat antwoord komt uit
**Proefopstelling**, fase 4.
## 5. Het werk in grote lijnen
**Fase 1 - de keuze onderbouwen.** Vastleggen welke apparaten mee moeten doen en of Suite TLS eist.
Uitkomst: één gekozen weg, met de reden erbij.
**Fase 2 - opzetten.** De gekozen weg inrichten op de Umbrel en op één apparaat.
**Fase 3 - verifiëren onderweg.** Synchroniseren vanaf een verbinding die niet het thuisnetwerk is, en
daarna controleren dat het thuis nog steeds werkt.
## 6. Open punten
1. **Welke apparaten moeten buitenshuis kunnen synchroniseren?** Alleen een laptop is iets anders dan een
telefoon, en het bepaalt of Tailscale volstaat.
**Moment:** fase 1 · **Eigenaar:** gebruiker
2. **Eist Trezor Suite TLS?** Zie hierboven.
**Moment:** komt uit Proefopstelling · **Eigenaar:** volgt uit dat plan
## 7. Verificatie
Synchroniseren vanaf een mobiel netwerk, dus niet vanaf de wifi thuis. Dat is de enige test die telt; een
test op het eigen netwerk met een externe naam kan slagen op een router die het verkeer naar binnen lust.
Daarna de tegenproef: werkt het thuis nog steeds, en werkt het nog als de gekozen weg wegvalt.