JA Wessig
ich habe ein neues Kartenterminal gekauft um von zu Hause am Wochenede Briefe signiert mailen zu können. Klappt einfach mit Tailscale.
Man braucht:
1. je einen Linux-Rechner in Praxis und Homeoffice, habe alte Windows-Rechner mit Ubuntu 20.04 LTS dafür benutzt, die für sonst alles zu schlapp wären. Raspberry Pi müsste auch gehen
2. Tailscale Personal-Pro Plan: 48$/Jahr
3. KIM-Infrastruktur in der Praxis
4. Kartenterminal für zu Hause (ich nutze das von Cherry)
5. Kenntnis über die IP-Adresskreise von Praxis und Heimnetz (ich habe ein eigenes dienstliches Heimnetz hinter einem Lancom-Router zu Hause)
6. Zugang zum Konnektor
So gehts:
1. Tailscale auf den Linux-Rechnern in Praxis und Homeoffice gemäß dieser Anleitung binnen Sekunden installieren:
https://tailscale.com/kb/1031/install-linux/
2. Beide Linux-Rechner als Subnet-Router einrichten, was nahezu reine Copy/Paste Arbeit ist
https://tailscale.com/kb/1019/subnets/
(die Einrichtung eines site-to-site Networks ist nicht erforderlich)
3. Im Konnektor in den allgemeinen Netzwerkeinstellungen:
3.a. Intranet Routing Modus*: REDIRECT
3.b. Intranet Routen / Netzwerk-Segmente der Einsatzumgebung => Route/Netzwerk-Segment hinzufügen => unter Netzwerksegment den IP-Nummernkreis des Heimnetztes eintragen (z.B. 10.10.10.0/24) und unter Next HOP die IP-Adresse des Linux-Rechners in der Praxis eintragen
3.c. Konnektor neu starten
3.d. Kartenlesegerät mit SMCB neu starten (Kann fakultativ auch bei nächster Anwesenheit in der Praxis erfolgen - mann kann vorher nur nicht mailen)
4. im Karten-Terminal-Admin-Menü (zu Hause) unter Ethernet: DHCP aktivieren, IP-Adresse notieren, DHCP dekativieren, IP-Adresse eintragen, Subnetzmaske 255.255.255.0, Gateway=IP-Adresse des heimischen Linux-Rechners
5. Im Konnektor Kartenterminal manuell mittels IP-Adresse aus Schritt 4 und Port (in der Regel 4742, kann im Terminal nachgeschaut werden) hinzufügen und wie gewohnt dem Konnektor, Clientsystem, Arbeitsplatz, Mandanten und Aufrufkontext zuweisen.
6. jetzt nicht vergessen, den Tomedo-Heim-Arbeitsplatz in Tomedo unter Admin => Geräteeinstellung => Konnektor => Arbeitsplatzzuordnung aufzunehmen
7. voila
8. Daumendrücken, dass im Homeoffice weder Konnektor noch das SMCB-Kartenterminial einen Neustart benötigen, was Anwesenheit in der Praxis erfordert, da dort (zumindest bei mir) das Terminal mit SMCB-Karte steht.
9. Hilfreich ist es, im Bios der Linux-Rechner den automatischen Neustart nach Stomausfall einzuschalten. Man vergisst das sonst gelegentlich und sucht den Fehler, wenn die TI nicht funktioniert - letzteres kann ja leider unterschiedlichste Ursachen haben.
Angenehmer Nebeneffekt: so lässt sich von jedem Computer und Mobilem Gerät mittels des jeweiligen Tailscal-Clients auf jeden Drucker, PACS, Tomedo in Homeoffice und Praxis zugreifen. Die Drucker müssen dafür als Netzwerkdrucker über IP-Adresse und Airprint hinzugefügt werden. Nicht über Bonjour. Ich drucke so z.B. von zu Hause Rezepte und Verordnungen in der Praxis und unterschreibe sie fix, wenn ich wieder in der Praxis bin.
++++++++ U P D A T E +++++++++
o.g. Procedere führte zu Problemen mit dem Einlesen von eGKs und der automatischen Nachfrage nach Komfort-Signatur beim Stecken des eHBA2. Mit folgenden Handgriffen lässt sich das richten:
1. im Router des Heimnetzwerks neue IP4 Route anlegen, Ziel: Praxis-Netzwerk 111.222.333.0, Gateway: Ip-Adresse des Linux-Subnet-Routers im Heimnetzwerk
2. Tomedo-Client im Heimnetzwerk nicht per Tailscale-App mit der Praxis verbinden sondern über den Subnet-Router, d.h. die Serveradresse im Client muss der im Praxis- und nicht im Tailscale-Netzwerk entsprechen.
Ausblick:
Jetzt kann man eigentlich auch ein komplettes site-to-site Netzwerk einrichten wir hier angegeben:
https://tailscale.com/kb/1214/site-to-site/
indem das unter Update - 1. beschriebene Vorgehen im Praxisnetzwerk wiederholt wird.
Nachteil: einer der großen Pluspunkte von Tailscale ist die absolute Ortsunabhängigkeit der Technik, d.h. unterwegs und in Hotels ist man einfach ohne jedes Routing des Heimnetzwerkes mit der Praxis verbunden. Diesen Vorteil verliert man, wenn man Routen im Router hinterlegt und subnet-Router einrichtet. Eines der nächsten Projekte wäre daher der Versuch, ein virtuelles Linux auf einem Mac die Routing-Arbeit übernehmen zu lassen (und das Kartenlesegerät über usbc mit Linux zu verbinden.
Oliver Hanemann
Vielen Dank für diesen Beitrag :)
Christian Klaproth
sehr Interessanter Beitrag. Gleich in meine Favoritenliste aufgenommen.
Habe leider selbst wenig Ahnung davon, sehe das aber als Anregung, sich auch mal mit dieser Materie zu befassen. Zum Glück muss ich meine Briefe nicht am Wochenende bearbeiten.
David Stenger
Hallo,
finde den Beitrag auch sehr interessant. Vielen Dank dafür.
Was genau ist aber der Vorteil gegenüber "normalem" VPN über SSL oder IPsec? Damit kann ich auch von zu Hause aus drucken, KIM-Mails senden, eRezepte signieren, über Bildschirmfreigabe auf die MACs in der Praxis zugreifen,...
Außerdem soll doch angeblich (selbst noch nicht getestet) über das Orga-Terminal direkt auch eine VPN IPsec Verbindung möglich sein.
JA Wessig
Hallo Herr Stenger,
ja -da haben Sie wahrscheinlich Recht, dass es nur einer von vielen Wegen nach Rom ist. Ich hatte bei mir einfach das Problem, dass meine Site-to-site Lancom Verbindung irgendwann auf magische Art und Weise nicht mehr funktioniert hat: Horos ging, Tomedo ging nicht, Lan ging, WLan ging nicht. Das alles nach einem update - ich meine unter Monterey. Ich habe dann vorübergehend mit Wireguard gearbeitet, was Tricky aufzusetzen war. Tailscale funktioniert wie die Installation einer App. Zusätzlich geibt es den Großen Vorteil, dass keine Ports freigegeben werden müssen, was immerhin ein potentielles Sicherheitsrisiko ist. Ferner können alle erdenklichen Geräte angebunden und direkt kontaktiert werden. Hübsch ist das Feature "Taildrop", das die Airdrop Funktionalität über VPN bietet.
Zur Anbindung eines Kartenlesegerätes zu Hause: Herr Thierfelder und Herr Tubbesing haben im Forum die Konfiguration über ein klassisches VPN als fummelig beschrieben. Nach einer Zeit der Computerbastelei bin ich in letzter Zeit auf der Suche nach Vereinfachung im beruflichen wie privaten IT-Sektor. Da ist Tailscale schon eine riesige Hilfe.
Andreas Cepin
Finde ich sehr interessant. Herzlichen Dank für Ihren Beitrag Herr Wessig! Auf der TailScale Seite ist allerdings auch direkt eine Macintosh App beschrieben. Wozu braucht es die Linux Rechner?
JA Wessig
Hallo Herr Cepin,
die Subnet-Router Funktion gibt es bislang (?) nur für die Linux-Version und diese Funktion braucht man, um Geräte im Netzwerk zu erreichen, auf denen man keinen Tailscale-Client installieren kann, wie Drucker, Kartenlesegeräte oder Konnektoren.
Viele, Jan Wessig
Johannes Stößel
Ich habe jetzt auch mal Tailscale installiert, bekomme aber keine Verbindung zum Tomedo Server. Auch meine öffentliche IP hat sich nicht verändert. Was muss ich noch einstellen auf dem Mac, den ich als Server haben möchte?
Vielen Dank!
Bernhard Unkel
Vielen Dank für den sehr interessanten Beitrag,
Meinen Sie mit
"Beide Linux-Rechner als Subnet-Router einrichten"
das ein eigenener Adressbereich unabhängig vom Adressbereich des Heimnetzwerkes (z.B. 10.10.10.0/24) und des Praxisnetzwerkes (z.B. 10.10.20.0/24) eingerichtet wird, also eine separate Tunneladresse (z.B. 10.10.30.0/24), die dann via Route im Konnektor weitergeleitet wird?
"4. im Karten-Terminal-Admin-Menü (zu Hause) unter Ethernet: DHCP aktivieren, IP-Adresse notieren, DHCP dekativieren, IP-Adresse eintragen, Subnetzmaske 255.255.255.0, Gateway=IP-Adresse des heimischen Linux-Rechners"
Handelt es sich dabei um eine Adresse des Heimnetzwerkes ((z.B. 10.10.10.0/24)?
Vielen Dank
JA Wessig
Hallo Herr Stößel und Hallo Herr Unkel
ich versuche mal, alles auf einen Rutsch zu beantworten.
Tailscale ist viel robuster und flexibler geworden.
Wenn eine Tailscale-App auf dem einzubindenden Gerät installiert werden kann, empfiehlt es sich das auch zu tun. Für diese Geräte benötigt man keinen Subnetrouter. Einfach zB auf Server und Client Tailscale installieren und in Tomedo die Tailscale-IP V4-Adresse (üblicherweise 100.xxx.yyy.zzz) als Serveradresse angeben.
Alle Geräte müssen sich natürlich im selben tailscale-Netzwerk befinden, was üblicherweise bedeutet, dass man in den selben Tailscale-Account eingeloggt ist.
Ausnahme: für Tomedo-link funktioniert das nicht, wenn die verschlüsselte Client-Server-Kommunikation in Tomedo aktiviert ist. (zumindest war das vor den ganzen Updates der letzten Tage so). In Tomedo-link muss die konventionelle IP-Adresse des Servers eingegeben werden.
Für diese Situation und die Einbindung von Kartenlesegeräten zu Hause und von Druckern (um zB aus dem Zug Überweisungen in der Praxis auszudrucken) ist die Einrichtung eines Subnet-Routers pro LAN erforderlich. Er leitet die konventionelle LAN-Adresse (zB 192.168.xxx.yyy) in das Tailscale-Netzwerk und umgekehrt.
So ist es möglich, Funktionsdiagnostik auf einem Hausbesuch mittels Windows-PC zu machen und die Stammdaten via Tomedo-Link zu importieren.
Die öffentliche IP-Adresse ändert sich bei all dem nicht. Tailscale ist praktisch ein im Internet befindliches LAN.
Sehr praktisch ist das auch für den Zugriff auf eine Synology-Diskstation, für die es ebenfalls eine Tailscale-App gibt.
Früher ließ sich die Subnet-Router-Funktionalität zuverlässig nur auf Linux realisieren. Aktuell funktioniert aber auch Windows, Mac und ich meine sogar Apple-TV gut. Es ist ratsam, ein Gerät zu wählen, das ohnehin immer an ist oder das wenig Strom verbraucht.
Mit der Tailscale-Subnet Router Installation auf einem Router (zB Unify Dreamrouter) habe ich keine guten Erfahrungen gemacht.
Zum Adressbereich:
Die bei mir funktionierende Konfiuration des Linux-Subnet-Routers im Praxis-LAN lautet:
sudo tailscale up --accept-routes --advertise-routes=192.xxx.yyy.0/24 --reset
wobei 192.xxx.yyy.0/24 dem LAN des Praxisnetzwerks entspricht und möglicherweise bei Ihnen mit 10 oder 172 anstelle der 192 beginnt.
Damit kommen Sie von Überall mit einem Tailscale-Gerät (Mac, WindowsPC, iPhone, iPad etc.) in Ihr Praxisnetz.
Johannes Stößel
Vielen Dank für die Antwort. Ich habe mittlerweile herausgefunden, dass ich für die Verbindung zum Server auf dem iPhone die IP des Tailscale Clients eintragen muss.
Das mir dem Subnetz muss ich noch einrichten. Dann kann man wahrscheinlich erst von unterwegs zB auf die Starface Anlage zugreifen, oder?
JA Wessig
Hallo Herr Unkel,
ich bin mir nicht sicher, ob ich Sie richtig verstehe.
Grundsätzlich bleiben die IP-Bereiche Ihrer bestehenden LANs erhalten. (beginnt mit 10, 172 oder 192)
Neu wird ein Tailscale-Netzwerk erstellt, das mit 100 beginnt.
Allen Geräten, die die Funktion eines Subnet-Routers übernehmen, habe ich in Tailscale eine Tailscale-Adresse zugewiesen, die mit 100.120. beginnt, da es anders zu IP-Konflikten im Konnektor gekommen war.
Der Tailscale-Subnet-Router promotet nun das bestehende Netzwerk, in dem er sich selber befindet. Wenn Ihr Praxis-Lan den IP-Bereich 10.10.10.0/24 hat, wäre der Befehl für Linux:
sudo tailscale up --accept-routes --advertise-routes=10.10.10.0/24 --reset
good luck
JA Wessig
Ja, das scheint so zu sein und ich würde es so machen, da eine Fehlkonfiguration "nur" den Subnet-Router und Fernzugriff lahmlegt, nicht aber die Telefonanlage schrottet.
Bernhard Unkel
Dank für die Antwort.
Gerne möchte ich die von Ihnen beschriebene Homeoffice Funktionalität nutzen, aber kein separates VPN über Tailscale erstellen.
Wie die meisten, so nehme ich an, haben wir ein bestehendes VPN (Wireguard, IPsec, OpenVPN) und damit eine Verbindung in das Praxisnetzwerk. Interessant finde ich an Ihrem Beitrag eine Route einzurichten, sodass von einem "fremden" externen Netzwerk (RFC1918) auf den Konnektor zugegriffen wird, was er bisher mit meinen Einstellungen blockte.
Meine Frage zielte darauf ab, ob nach Ihrem Verständnis eine separate Tunneladresse notwendig ist (offensichtlich bei Tailscale 100.xxx.xxx.xxx/24, öffentliche Adresse), um eine Route mit Gateway ("HOP die IP-Adresse des Linux-Rechners") zu erstellen. Oder ist es möglich eine Route mit dem bestehenden VPN zu etablieren?
Vielen Dank
JA Wessig
Die kurze Antwort ist: ich weiß es nicht.
Die Längere: Tailscale ist immer ein eigenständiges Netzwerk/Tunnel.
Um die volle Funktionalität zu erreichen, ist es bei der Verwendung von Tailscale notwendig, in den Netzwerkeinstellungen des Konnektors Routen anzulegen, die auf
1. die entfernten LANs, und
2. das Tailscale-Netzwerk (deswegen bei mir 100.120.xxx.yyy)
verweisen. Next Hop ist in der Tat der bzw. ein Tailscale-Subnet Router im Praxis-Netzwerk.
Je nachdem, wofür Sie Ihr aktuelles VPN nutzen und wo es installiert ist, besteht ein Risiko für Routing-Konflikte (würde ich zumindest erwarten), da auch Ihr aktuelles VPN auf die entfernten LANs verweist.
Bernhard Unkel
Vielen Dank für Ihre Antwort und Mühe.
Johannes Stößel
Dr. Marcus Oechslen
Guten Morgen, also wenn ich so unter meinen Tisch schaue frage ich mich ob es das auch für Ärzte gibt....
Des weiteren (also ich bin ein einfacher Nephrologe und kein ITler) habe ich seit 7 Jahren ein selbst gehostetes VPN über zwei Firtzboxen am Start, das völlig fehlerfrei funktioniert. die Fernsignatur funktionierte bis vor einem Jahr einwandfrei, dann ist mir das alte ORGA durchgebrannt und seitdem nicht ersetzt worden, weil ich aus Selbstschutz die Arbeit nur noch bedingt mit nach Hause nehme.
Ehrlich gesagt sehe ich keinen Unterschied abgesehen vom Aufwand - Fritzbox ist da, Stromverbrauch 14w/24 Stunden. Brauche keine Linuxrechner und auch keine zusätzlich Software, weil kostenlos. Bei Taliscale verstehe ich es allerdings so, dass man konstant bei einem Anbieter eingeloggt sein muss, der die Metadaten mitliest und womöglich speichert. Ich habe bisher nicht herausgefunden wo die Server stehen und was sie mitschreiben. Da bei meiner Fritzbox kein externer Host eingebunden ist, und ich kein ausgewiesener Datensicherheitsexperte aber für die vollständige Datensicherheit verantwortlich bin, sagt mir mein Bauch: Finger weg. Abgesehen davon habe ich andere Aufgaben -ärztliche- Fritz VPN ist mit drei Klicks eingerichtet und läuft solange ich Netz habe. Der Zugriff von mobilien Klients ist unter den gleichen Voraussetzungen in wenigen Sekunden realisiert.
Sollte ich einem Denkfehler unterliegen bin ich für Erkläungen dankbar.
OE
JA Wessig
Guten Morgen Herr Oechslen,
ein wichtiger Punkt, den Sie gemacht haben, ist, dass Sie an dieser Stelle offensichtlich keinen spürbaren Handlungsbedarf haben. Das war bei mir leider anders, denn die ganze Tailscale-Sache ging bei mir los, als Tomedo (anders als z.B. Horos) sich über das Site-to-site VPN zweier Lancom-Router nicht mehr mit dem Server verbinden mochte. Dieses Problem hat Tailscale nach langen Konfigurationsversuchen mit verschiedenen VPN-Lösungen schlagartig beseitigt. Was oben steht, ist der Ausbau der einzigen, damals für mich funktionierenden, basalen VPN-Lösung.
Ich sehe heute darüber hinaus folgende Vorteile (Vorteile sehe ich durch Robustheit, Sicherheit, Geschwindigkeit und Funktionszugwinn):
1. frei nach Ex-FBI Director James Comey habe ich von Leuten, die schlauer sind als ich, mal gehört, dass eine Fritzbox kein sicherer Router ist.
2. wenn Sie eine Router-Kaskade mit Fritz-Box + sichererem Router machen, gibt es bei den meisten Fitzboxen das Double-NAT Problem
3. erst kürzlich gab es hier im Forum einen Beitrag, dass MacOS-uptates statische IP-Adressen überschrieben haben. Ich hatte das neulich auch bei meinem Server und dem Ultraschall-Gerät. Das Problem umgehen Sie, wenn Sie ein LAN-unabhängigs virtuelles privates Netzwerk haben
4. der Datenverkehr ist bei der Verwendung von Tailscale end-zu-end verschlüsselt, was Sie unempfindlich für z.B. Cuttlefish-Malware macht, selbst wenn Ihr Router betroffen ist.
5. Sie können sich weitgehend anonym bei Tailscale anmelden, da Sie sich z.B. über einen GitHub Account oder Passkey authentifizieren können
6. Wenn Sie nicht möchten, dass mit Tailscale ein US-Unternehmen die Koordination der VPN-Server übernimmt (was so lange ein winziges IT-Problem ist, wie es Praxis-emailaccounts bei Gmail gibt), können Sie das z.B. mit headscale auch selber machen
7. Sie können mittels Tailscale nextDNS als ihren selbst-konfigurierbaren, verschlüsselten DNS-Resolver automatisch auf jedes Device bringen und sehen, welches Gerät welchen Traffic macht bzw. blockiert bekommt.
8. Sie können vollständige Computer-backups von MacOS und Windows mittels Arq und Ihr PACS end-zu-end verschlüsselt auf ihre Synlogy-Diskstation bringen (wieder haben Leute, die schlauer sind als ich, Quickconnect für unsicher befunden).
9. Sie können Ihr Praxis-iPhone an den Server stöpseln und bei Umzug, Festnetz-Internet-Ausfall, Stromausfall (mein Server ist ein MBP) oder Defekt jedweder Netzwerkkomponente bleibt Ihr Server online.
10. Sie haben mich angestachelt, den Subnet-Router Job von dem Server-Tailscale-Client erledigen zu lassen. Dann bauchen Sie keine Linux-Boxen mehr
11. Sie haben einen gratis-VPN-Service für die Verwendung öffentlicher Netzwerke, wenn Sie Exit-Points einrichten.
Was Sie also machen, hängt von Ihrem gewünschten Speed of life ab. Wenn Sie genannte Punkte ein für allemal erledigen, können Sie die Blick weg von Ihren Füßen in die Sterne richten (ist nicht von mir, ist von Stephen Hawking). Das muss ja nicht bedeuten, dass Sie noch mehr arbeiten - im Gegenteil. Sie erledigen die Dinge schneller und gewinnen Ressourcen, die Sie nach ihrem Gusto einsetzen können. Z.B. sonntags morgens Forumsbeiträge mit mehr als 450 Wörtern schreiben;).
Aber ganz im Ernst, ich bin der festen Überzeugung, dass jeder Mensch versuchen sollte, aus seiner Existenz das Beste für seine Umwelt herauszuholen. Medizin ist ja fast immer ein Wettlauf mit der Zeit - mal als Sprint, mal als Marathon. Daher ist Tempo der Erledigung hier ein Qualitätsmerkmal und Tempo entsteht durch die Summation vieler kleiner Schritte.
Und genau deshalb schreibe ich so viele, an Tomedo herumnörgelnde Forumsbeiträge. Ich hatte MFAs, die wollten nur die komplexesten medizinischen Aufgaben lösen, waren sich für die Tresen- oder Papierarbeit aber zu schade. Tomedo macht eine KI für das Herzstück ärztlichen Schaffens - die Anamnese - und ich muss weiterhin jede eingescannte Überweisung als "Überweisung" beschriften. Echt jetzt?
"Wer fliegen lernen will, muss erst einmal lernen, mit beiden Beinen auf dem Boden zu stehen! – Man kann nicht mit dem Fliegen anfangen" (Nietzsche)
Viele Grüße, JA Wessig (605 Wörter)