feat(headscale): add self-hosted Tailscale control server stack

CLI-managed (no web UI), sqlite-backed, fronted by Traefik like the other stacks.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-16 15:55:36 +02:00
co-authored by Claude Sonnet 5
parent aaa4564a0b
commit 4951492f4c
4 changed files with 104 additions and 0 deletions
+37
View File
@@ -0,0 +1,37 @@
services:
headscale:
image: headscale/headscale:latest
container_name: headscale
command: ["serve"]
environment:
TZ: ${TIMEZONE:-Europe/Amsterdam}
HEADSCALE_SERVER_URL: https://${TRAEFIK_HOST}
volumes:
- ./config.yaml:/etc/headscale/config.yaml:ro
- ../.data/headscale/data:/var/lib/headscale
- ../.data/headscale/run:/var/run/headscale
restart: always
healthcheck:
test: ["CMD", "/ko-app/headscale", "health"]
interval: 10s
timeout: 5s
retries: 5
start_period: 10s
labels:
- "traefik.enable=true"
- "traefik.http.middlewares.headscale-redirect-web-secure.redirectscheme.scheme=https"
- "traefik.http.routers.headscale-web.middlewares=headscale-redirect-web-secure"
- "traefik.http.routers.headscale-web.rule=Host(`${TRAEFIK_HOST}`)"
- "traefik.http.routers.headscale-web.entrypoints=web"
- "traefik.http.routers.headscale-web-secure.rule=Host(`${TRAEFIK_HOST}`)"
- "traefik.http.routers.headscale-web-secure.tls.certresolver=resolver"
- "traefik.http.routers.headscale-web-secure.entrypoints=web-secure"
- "traefik.http.routers.headscale-web-secure.middlewares=security-headers@file,no-index@file"
- "traefik.http.services.headscale-web-secure.loadbalancer.server.port=8080"
- "traefik.docker.network=${NETWORK_NAME}"
networks:
- compose_network
networks:
compose_network:
name: ${NETWORK_NAME}
external: true