
Par défaut, les appareils connectés à un même réseau Tailscale peuvent communiquer entre eux selon les règles définies dans la politique d’accès du réseau.
Les ACL Tailscale, ou listes de contrôle d’accès en français, permettent de définir précisément quels utilisateurs, groupes ou appareils sont autorisés à communiquer avec certaines machines, certains sous-réseaux ou certains services.
Dans ce cours article, nous allons voir comment configurer les ACL Tailscale afin de cloisonner les flux, limiter les accès aux seuls services nécessaires et appliquer le principe du moindre privilège.
Sommaire
Configuration
Rendez-vous dans la console d’administration Tailscale.
Règle par défaut
Par défaut nous voyons que la politique d’accès autorise tous les utilisateurs et tous les appareils à communiquer entre eux, sur l’ensemble des ports et des protocoles.

Configuration des hôtes
Plusieurs méthodes permettent d’identifier précisément les appareils, plutôt que de sélectionner l’ensemble des hôtes du réseau Tailscale. Il est notamment possible d’utiliser des tags ou de déclarer des hosts.
Nous utiliserons la section Hosts. Celle-ci permet d’associer un nom explicite à l’adresse IP Tailscale d’un appareil, afin de l’utiliser plus facilement comme source ou comme destination dans les règles ACL.

Création des règles
Mon besoin est qu’un hôte source puisse communiquer avec un hôte de destination sur le port 10050 en TCP. C’est ce que je vais chercher à créer.
Ajouter une règle :
- Source : Hôte 1
- Destination : Hôte 2
- Port and protocol tcp:10050

Pour une utilisation plus avancée, la politique d’accès peut également être modifiée directement au format JSON sur l’interface.
Cette méthode est généralement plus rapide et plus pratique lorsque de nombreuses règles doivent être ajoutées ou mises à jour.

Pour consulter les journaux de flux réseau et vérifier les connexions autorisées ou bloquées par les règles ACL, il est nécessaire de disposer d’une offre Premium ou Enterprise de Tailscale.
Conclusion
Les ACL Tailscale permettent de contrôler précisément les communications entre les utilisateurs, les appareils et les réseaux accessibles depuis votre tailnet.
En identifiant clairement les hôtes, puis en définissant des règles adaptées, vous pouvez limiter les accès aux seuls services nécessaires et éviter qu’un utilisateur ou un appareil dispose de droits trop étendus.
Il est recommandé d’appliquer le principe du moindre privilège et de vérifier régulièrement les règles afin de conserver une politique d’accès claire, cohérente et sécurisée.

