# Bereikbaarheid - masterplan > **App: Evolu Relay.** Status: nog niet actief. Dit is één bestand en dat is bewust: er wordt nog niet > aan gewerkt. Bij > promotie naar `Plannen/Actief/NNN-Bereikbaarheid/` worden de paragrafen hieronder over de vier > bestanden verdeeld; zie `HomeGit/Docs/Werkproces.md` §1b. > > Afhankelijk van: **Umbrelapp**. Er valt niets bereikbaar te maken zolang er niets draait. Eén bevinding > uit **Proefopstelling** stuurt dit plan wel al: accepteert Trezor Suite een `http://`-adres, of eist het > TLS? ## 1. Doel Trezor Suite ook buiten het thuisnetwerk laten synchroniseren met de eigen relay, zonder dat daarvoor een poort op de router open hoeft. ## 2. Afbakening De weg van een apparaat onderweg naar de relay op de Umbrel, en wat daarvoor op de Umbrel en op het apparaat geregeld moet worden. Inclusief de vraag wat er gebeurt als die weg wegvalt: een client die buiten het netwerk niets kan synchroniseren, moet dat binnen het netwerk nog wel gewoon doen. ## 3. Niet-doelen - **Geen poort openzetten op de router als het te vermijden is.** Een sync-relay die rechtstreeks aan het internet hangt is een ander soort ding dan een relay op je eigen netwerk, en niets in dit project vraagt erom. - **Geen eigen certificaatbeheer bouwen.** Bestaat dat al op deze Umbrel, dan gebruiken we het. Zo niet, dan is dat een reden om voor de weg te kiezen die geen certificaat nodig heeft. - **Geen dienst van derden in het datapad die het verkeer termineert.** Dat is precies wat zelf hosten moest oplossen. ## 4. Ontwerp Twee wegen, en ze sluiten elkaar niet uit. **Tailscale.** umbrelOS heeft er een officiële app voor, en het is de weg van de minste weerstand: geen poort open, geen certificaat, geen domein. De prijs is een account bij een derde partij en een client op elk apparaat dat mee wil doen. Voor het datapad is dat geen bezwaar, want het verkeer loopt versleuteld tussen de apparaten zelf en niet via die partij, maar de coördinatie loopt er wel langs. **Een reverse proxy met een eigen domein en TLS.** Zwaarder op te zetten, maar er is één ding dat het makkelijker maakt dan het lijkt: op deze Umbrel draait al een reverse proxy die certificaten beheert. Dat is dezelfde die Electrum Gate gebruikt. Het nadeel blijft dat er dan wél een poort open moet. **Voorstel: beginnen met Tailscale**, en de reverse proxy pas overwegen als er een apparaat is dat geen Tailscale-client kan draaien. Wat dit plan stuurt en wat hier nu nog onbekend is: **eist Trezor Suite een `https://`-adres?** Zo ja, dan valt de kale Tailscale-route weg of moet er alsnog een certificaat bij. Dat antwoord komt uit **Proefopstelling**, fase 4. ## 5. Het werk in grote lijnen **Fase 1 - de keuze onderbouwen.** Vastleggen welke apparaten mee moeten doen en of Suite TLS eist. Uitkomst: één gekozen weg, met de reden erbij. **Fase 2 - opzetten.** De gekozen weg inrichten op de Umbrel en op één apparaat. **Fase 3 - verifiëren onderweg.** Synchroniseren vanaf een verbinding die niet het thuisnetwerk is, en daarna controleren dat het thuis nog steeds werkt. ## 6. Open punten 1. **Welke apparaten moeten buitenshuis kunnen synchroniseren?** Alleen een laptop is iets anders dan een telefoon, en het bepaalt of Tailscale volstaat. **Moment:** fase 1 · **Eigenaar:** gebruiker 2. **Eist Trezor Suite TLS?** Zie hierboven. **Moment:** komt uit Proefopstelling · **Eigenaar:** volgt uit dat plan ## 7. Verificatie Synchroniseren vanaf een mobiel netwerk, dus niet vanaf de wifi thuis. Dat is de enige test die telt; een test op het eigen netwerk met een externe naam kan slagen op een router die het verkeer naar binnen lust. Daarna de tegenproef: werkt het thuis nog steeds, en werkt het nog als de gekozen weg wegvalt.