Tailscale na smart TV: quais modelos conseguem rodar
Apple TV, Fire TV, Android TV e Google TV rodam Tailscale. Samsung, LG e Roku não. Veja como levar a sua TV até o Jellyfin na VPS e por que o subnet router não resolve.
Quais smart TVs rodam Tailscale
Tailscale na smart TV só funciona quando a TV roda um sistema com cliente oficial: Apple TV (tvOS), Fire TV da Amazon e Android TV, que inclui o Google TV. Samsung (Tizen), LG (webOS) e Roku não têm app da Tailscale. Se a sua TV é de uma dessas marcas, a solução é um aparelho ligado nela ou uma mudança na rede, e não um ajuste na própria TV.
Para quem está chegando agora: o Tailscale cria uma rede privada entre os seus aparelhos, chamada tailnet, usando WireGuard por baixo. Cada aparelho recebe um IP na faixa 100.64.0.0/10, e só quem está na tailnet enxerga esses IPs. O funcionamento completo está em o que é o Tailscale e como a tailnet funciona.
A situação de cada sistema, conferida na documentação da Tailscale em outubro de 2026:
- Apple TV: app oficial na App Store. Exige tvOS 17 ou mais novo, e a Tailscale recomenda tvOS 18. Para a conexão continuar ativa com o aparelho em repouso, o Apple TV precisa estar configurado como hub da casa no app Casa.
- Fire TV: app na Amazon Appstore. A documentação cita a maioria dos aparelhos Fire TV lançados depois de 2018, incluindo os Fire TV Stick e as TVs com Fire TV de fábrica da Toshiba, TCL e Redmi. A única exceção declarada é o Fire TV Stick 4K Select, que não é suportado.
- Android TV: o app Android exige Android 8.0 ou mais novo, e a documentação cita Android TV pelo nome. As TVs Sony e Philips usam esse sistema, assim como muitos modelos TCL.
- Google TV: é a interface do Google por cima do Android TV, então o app é o mesmo da Play Store. A documentação da Tailscale não usa o nome "Google TV", e houve relatos antigos de Chromecast com Google TV aparecendo como incompatível na loja. Procure o app na Play Store da própria TV. Se ele aparece e instala, o aparelho serve.
- Samsung (Tizen), LG (webOS) e Roku: sem cliente. A lista oficial de plataformas da Tailscale não inclui nenhum desses sistemas.
O login numa TV não usa teclado. O app mostra um QR code, você escaneia com o celular e autoriza o aparelho na sua conta. Se a aprovação de dispositivos está ativa na tailnet, a TV só entra depois que um administrador aprova o aparelho no console.
O objetivo real: a TV assistindo ao seu Jellyfin
Quase ninguém quer Tailscale na TV por si só. O objetivo costuma ser assistir a um Jellyfin ou Plex que roda numa VPS, ou na casa de um parente, sem abrir esse servidor para a internet. Se o servidor ainda não existe, comece por como montar um servidor Jellyfin numa VPS.
Com o Tailscale instalado na TV ou no stick, o caminho é direto. Descubra o IP da VPS na tailnet rodando este comando na própria VPS:
tailscale ip -4A saída é um único endereço, como 100.101.102.103. No app do Jellyfin da TV, informe o servidor como http://100.101.102.103:8096, trocando pelo seu IP. A porta 8096 é a porta HTTP padrão do Jellyfin. Se o app não conecta, confira no app Tailscale da TV se ele está ligado e se a VPS aparece na lista de aparelhos.
Por que um subnet router não leva a TV até a VPS
Este é o erro mais comum. A pessoa tem uma TV Samsung e lê que um subnet router liga a rede de casa à tailnet. Ela instala o Tailscale num Raspberry Pi com --advertise-routes, e a TV continua sem alcançar a VPS.
O motivo é a direção do tráfego. Um subnet router leva tráfego da tailnet para dentro da LAN (a rede local da casa): a VPS passa a alcançar 192.168.1.50, por exemplo. É isso que a documentação da Tailscale descreve, e é isso que o guia de subnet router numa VPS monta. O caminho contrário, a TV abrindo uma conexão para um IP 100.x, depende de duas coisas que o Pi sozinho não resolve:
- A ida. A TV manda todo pacote que não é da rede local para o gateway padrão, que é o roteador da operadora. Esse roteador não conhece a faixa
100.64.0.0/10, então manda o pacote para a internet, e nenhum servidor responde. - A volta. Mesmo que o pacote chegue, a VPS recebe uma origem
192.168.1.50. Se a VPS não sabe que esse endereço fica atrás do Pi, a resposta não volta para a TV.
Para o item 1, a documentação da Tailscale indica uma rota para 100.64.0.0/10 apontando para o IP do subnet router na LAN, criada no roteador ou no servidor DHCP. Muitos roteadores básicos entregues pela operadora não têm essa opção na interface, e sem ela o Pi não entra no caminho. O item 2 continua exigindo que a VPS aceite a rota da LAN, como na opção 2 abaixo.
Como fazer uma TV sem Tailscale chegar à VPS
Existem três saídas honestas, e cada uma tem um custo diferente.
Opção 1: um stick que roda Tailscale
Ligue um Fire TV Stick, um aparelho Google TV ou um Apple TV na entrada HDMI da TV. Instale o Tailscale e o app do Jellyfin nele. A TV passa a ser só a tela. É a opção mais simples, porque não muda nada na rede de casa. Ela também funciona igual na casa de outra pessoa ou num hotel, já que o stick leva a tailnet com ele.
Na hora de comprar, evite o Fire TV Stick 4K Select, porque ele é o modelo que a Tailscale lista como não suportado. Um stick com Tailscale também pode usar a sua VPS como exit node, que faz todo o tráfego da TV sair pela VPS. Para o Jellyfin isso não é necessário: o app só precisa alcançar o IP 100.x do servidor.
Opção 2: Tailscale no roteador de casa
Um roteador com OpenWrt pode rodar Tailscale, e alguns roteadores GL.iNet já trazem o Tailscale no firmware de fábrica. Como o roteador já é o gateway padrão de todos os aparelhos, a ida se resolve sozinha: a TV manda o pacote para o roteador, e o roteador entrega o pacote na interface tailscale0. Falta a volta, e existem dois jeitos de resolver:
- Masquerade no roteador. O roteador troca a origem
192.168.1.50pelo próprio IP100.xantes de mandar o pacote. A VPS responde para o roteador, e o roteador devolve a resposta à TV. Nada muda na VPS. A wiki do OpenWrt pede uma zona de firewalltailscalecom "Masquerading" ligado e encaminhamento liberado de e para a zonalan. O Tailscale não faz esse NAT (network address translation) sozinho no tráfego que sai da LAN, e o OpenWrt também não. - Anunciar a LAN como rota. O roteador anuncia
192.168.1.0/24com--advertise-routes, você aprova a rota no console da Tailscale, e a VPS precisa aceitar rotas. No Linux isso não vem ligado: a documentação diz que um aparelho Linux só descobre os IPs da tailnet até você rodar o comando abaixo na VPS.
sudo tailscale set --accept-routesCom a rota anunciada, o Jellyfin vê o IP real da TV. Em troca, a VPS ganha uma rota para a sua rede de casa, e uma faixa comum como 192.168.1.0/24 pode colidir com outra rede que a VPS já usa. O masquerade tem menos peças, então é por onde começar.
Existem dois limites práticos. A wiki do OpenWrt diz que o pacote padrão do Tailscale ocupa cerca de 30 MB, o que não cabe na memória flash de muitos roteadores pequenos. Além disso, a TV pergunta nomes ao DNS do roteador, que não conhece os nomes MagicDNS da tailnet. Por isso, use o IP 100.x no app do Jellyfin.
Opção 3: publicar o Jellyfin em HTTPS, sem Tailscale
Coloque um proxy reverso, como Caddy ou Nginx, na frente do Jellyfin na VPS, com um domínio e um certificado TLS (transport layer security), e abra a porta 443. Qualquer TV com um cliente Jellyfin conecta em https://jellyfin.seudominio.com.br, inclusive as que nunca vão ter Tailscale.
O preço é a exposição. A tela de login do Jellyfin fica acessível para a internet inteira, e o log de acesso do proxy mostra scanners automáticos testando o endereço pouco depois que ele entra no ar. A sua proteção passa a ser a senha de cada usuário e a rapidez com que você atualiza o Jellyfin quando sai uma correção de segurança. Use senhas longas e não deixe nenhum usuário sem senha.
O Tailscale Funnel é uma variação desse caminho. Ele publica na internet um serviço de um aparelho da tailnet, com HTTPS, sem você cuidar do certificado. A exposição é a mesma, porque a TV acessa um endereço público. O Funnel aceita poucas portas e tem regras próprias, explicadas em os limites e as portas do Tailscale Funnel.
Qual opção escolher
Se a TV é Apple TV, Fire TV ou Android TV, instale o Tailscale direto nela. Se é Samsung, LG ou Roku, o stick é a resposta para quase todo mundo, porque não depende do roteador da operadora e não expõe nada. O roteador com Tailscale faz sentido quando vários aparelhos sem cliente precisam da tailnet ao mesmo tempo. A publicação em HTTPS serve para quem precisa atender TVs de outras pessoas e aceita cuidar de um serviço público.
FAQ
O Tailscale funciona em TV Samsung ou LG?
Não. A Tailscale não tem cliente para Tizen, o sistema das TVs Samsung, nem para webOS, o sistema das TVs LG. O mesmo vale para TVs e aparelhos Roku. Para usar Tailscale numa dessas TVs, ligue nela um stick que roda o app, como um Fire TV Stick, um aparelho Google TV ou um Apple TV. Outra saída é rodar Tailscale no roteador com masquerade ligado.
Qual Fire TV Stick roda Tailscale?
A documentação da Tailscale cita a maioria dos aparelhos Fire TV lançados depois de 2018, incluindo os Fire TV Stick e as TVs com Fire TV de fábrica da Toshiba, TCL e Redmi. O único modelo citado como não suportado é o Fire TV Stick 4K Select. O app é instalado pela Amazon Appstore, e o login é feito com um QR code lido pelo celular.
Por que o vídeo do Jellyfin trava quando assisto pelo Tailscale?
Uma causa comum é a conexão passar por um relay da Tailscale em vez de ir direto do stick para a VPS. Na VPS, rode tailscale ping seguido do IP 100.x do stick. Uma resposta com via DERP indica relay, e uma resposta com o IP público e a porta do aparelho indica conexão direta. O guia conexão direta ou por relay no Tailscale explica as causas mais comuns de uma conexão ficar no relay.
Preciso de um exit node para assistir ao Jellyfin na TV?
Não. O app do Jellyfin só precisa alcançar o IP 100.x do servidor, e o Tailscale já cria essa rota quando os dois aparelhos estão na mesma tailnet. Um exit node faz todo o tráfego da TV sair pela VPS. Isso só importa se você quer que o resto da navegação da TV também passe por ela.