Tailscale auf dem Homelab installieren
Eine genehmigte Subnetzroute, die trotzdem nichts tat: das echte Tailscale-Setup auf Ubuntu, Raspberry Pi und Proxmox — Auth-Flow, MagicDNS, ACL-Tags und die zwei Stolperfallen (fehlendes /dev/net/tun im LXC, die zweistufige Routen-Freigabe), die wirklich Zeit gekostet haben.

Ich hatte eine Subnetzroute von meiner Proxmox-Box aus angekündigt, in der Admin-Konsole nachgesehen, die Route stand dort als genehmigt — und trotzdem kam ich nirgendwo dahinter hin. Die Route sah in Ordnung aus. Sie funktionierte nur nicht, weil das Genehmigen einer Route in der Konsole und das tatsächliche Weiterleiten von Paketen auf dem Host zwei getrennte Schritte sind, und ich hatte nur einen davon erledigt.
TL;DR
- Dasselbe Installationsskript funktioniert auf Ubuntu Server und Raspberry Pi OS; Proxmox verlangt eine zusätzliche Entscheidung — Installation auf Host-Ebene oder innerhalb eines LXC-Containers.
- Ein unprivilegierter Proxmox-LXC-Container hat standardmäßig kein
/dev/net/tun-Gerät — Tailscale startet erst, wenn Sie zwei Zeilen zur Config-Datei des Containers hinzufügen. - Eine Subnetzroute tut ohne Fehlermeldung einfach nichts, solange nicht BEIDES stimmt: IP-Forwarding auf dem Host aktiviert UND die Route in der Admin-Konsole genehmigt — fehlt eines von beidem, bleibt sie kaputt.
- MagicDNS macht aus der 100.x.y.z-Tailnet-Adresse jedes Geräts einen Namen, den man sich tatsächlich merken kann.
- ACL-Tags grenzen ein, was ein Homelab-Gerät erreichen darf, statt jedem Gerät im Tailnet gleichermaßen zu vertrauen.
KEY-STAT: 2 — getrennte Schritte, die eine Subnetzroute braucht, bevor sie Traffic transportiert — IP-Forwarding auf dem Host und Genehmigung in der Admin-Konsole — genau die Lücke aus dieser Installation, laut Tailscales eigener Subnet-Router-Doku
Was Sie vorher brauchen
Ein kostenloses Tailscale-Konto deckt dieses gesamte Setup ab — der Personal-Plan unterstützt bis zu 6 Nutzer mit jeweils unbegrenzt vielen Geräten, mehr als genug für Ubuntu-Server, Raspberry Pi und Proxmox-Host einer einzelnen Person. Sie brauchen für nichts in diesem Guide eine Kreditkarte oder einen kostenpflichtigen Tarif.
Installation auf einem Ubuntu-Server
Tailscale liefert ein einziges Installationsskript für Debian-basierte Systeme, Ubuntu Server eingeschlossen:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
tailscale up gibt eine URL aus. Öffnen Sie sie im Browser, melden Sie sich mit dem Konto an, dem dieses Tailnet zugeordnet sein soll, und das Gerät erscheint sofort in Ihrer Admin-Konsole — kein separater Genehmigungsschritt für ein normales (nicht getaggtes) Gerät auf einem persönlichen Konto.
Installation auf einem Raspberry Pi
Genau dasselbe Skript funktioniert auf Raspberry Pi OS, da es ebenfalls Debian-basiert ist:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
Tip
Läuft der Pi headless, führen Sie tailscale up per SSH aus und öffnen dann die ausgegebene Auth-URL auf Ihrem Smartphone oder Laptop — Sie brauchen keinen Monitor am Pi selbst.
Der Installer richtet automatisch einen systemd-Dienst ein, sodass sich Tailscale nach einem Neustart oder Stromausfall selbstständig wieder verbindet — relevant, wenn der Pi irgendwo steht und unbeaufsichtigt neu startet.
Installation auf einem Proxmox-Host
Proxmox VE ist Debian-basiert, daher installiert dasselbe Skript auf Host-Ebene:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
Note
Die Installation direkt auf dem Proxmox-Host verschafft Ihnen Fernzugriff auf die Web-UI des Hypervisors, ohne einen Port zu öffnen. Sie erstreckt sich nicht automatisch auf die VMs und Container, die darauf laufen — dafür ist der Abschnitt zum Subnet-Router weiter unten da.
Die LXC-Container-Stolperfalle
Wenn Sie Tailscale lieber innerhalb eines LXC-Containers als auf dem blanken Host laufen lassen möchten: Ein unprivilegierter Container hat standardmäßig kein /dev/net/tun-Gerät, und Tailscale braucht eines, um seine Netzwerkschnittstelle anzulegen. Laut Tailscales eigener LXC-Dokumentation beheben Sie das, indem Sie zwei Zeilen zur Config-Datei des Containers auf dem Proxmox-Host hinzufügen (/etc/pve/lxc/<CTID>.conf):
lxc.cgroup2.devices.allow: c 10:200 rwm
lxc.mount.entry: /dev/net/tun dev/net/tun none bind,create=file
Der Container muss gestoppt und neu gestartet werden, damit das wirksam wird — ein reines Config-Reload reicht nicht. Überspringen Sie diesen Schritt, schlägt tailscale up im Container fehl, oder der Tunnel kommt nie hoch — ohne offensichtlichen Hinweis auf die tatsächliche Ursache.
Der Auth-Flow im Detail
Jedes tailscale up folgt demselben Muster: Der Client erzeugt lokal einen Geräteschlüssel und öffnet dann eine Login-URL gegen Tailscales Koordinationsserver. Sobald Sie sich im Browser authentifiziert haben, registriert der Koordinationsserver den öffentlichen Schlüssel des Geräts in Ihrem Tailnet, und es erscheint in der Admin-Konsole. Ihr eigentlicher Traffic läuft danach zu keinem Zeitpunkt über diesen Server — er tauscht ausschließlich öffentliche Schlüssel und Verbindungskandidaten zwischen Geräten aus, dasselbe Prinzip, das auch WireGuard als Grundlage zugrunde liegt.
MagicDNS aktivieren
Standardmäßig bekommt jedes Gerät eine feste Adresse im Bereich 100.64.0.0/10 — funktional, aber nicht merkbar. MagicDNS gibt jedem Gerät stattdessen einen Namen, sodass ssh pi.tailXXXXX.ts.net (oder die Kurzform ssh pi) funktioniert, statt sich eine IP zu merken, die sich zwar nie ändert, aber auch nichts bedeutet. Einmal in der Admin-Konsole im DNS-Tab aktivieren — pro Gerät ist nichts weiter zu konfigurieren.
Einen Subnet-Router einrichten
Ein Subnet-Router lässt ein Tailscale-Gerät ein komplettes LAN dahinter ankündigen, sodass der Rest Ihres Tailnets Geräte erreichen kann, die selbst kein Tailscale laufen lassen — nützlich, wenn ein Proxmox-Host das Subnetz ankündigt, in dem seine VMs stecken.
Warning
Eine Subnetzroute braucht BEIDES aus der folgenden Liste, und fehlt eines davon, bleibt die Route stillschweigend funktionslos — keine Fehlermeldung, sie routet einfach nichts. Das ist die Stolperfalle aus der Einleitung.
- IP-Forwarding auf dem Host aktivieren:
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
- Die vom Client angekündigte Route anschließend in der Admin-Konsole genehmigen:
sudo tailscale set --advertise-routes=192.168.1.0/24
Laut Tailscales eigener Subnet-Router-Dokumentation bleibt eine angekündigte Route in einem wartenden Zustand, bis ein Admin sie in der Konsole genehmigt — das clientseitige Flag allein reicht nicht, und IP-Forwarding allein ebenso wenig. Ich hatte den sysctl-Schritt Tage zuvor für etwas völlig anderes erledigt und vergessen, dass die Genehmigung noch aussteht — genau so kam es zur toten Route aus der Einleitung.
Mit ACL-Tags absichern
Standardmäßig kann in einem persönlichen Tailnet jedes Gerät jedes andere erreichen. Tags grenzen das ein. Weisen Sie beim Hochfahren eines Geräts ein Tag zu:
sudo tailscale set --advertise-tags=tag:homelab
Beschränken Sie den Zugriff darauf anschließend in der Tailnet-Policy-Datei — ein minimales Beispiel, das tag:homelab auf einen bestimmten Nutzer begrenzt:
{
"acls": [
{"action": "accept", "src": ["autogroup:member"], "dst": ["tag:homelab:22,443"]}
]
}
Tailscales ACL-System verweigert standardmäßig alles — nichts außerhalb einer von Ihnen geschriebenen Regel bekommt Zugriff, was relevant wird, sobald mehr als ein Gerät oder eine Person ein Tailnet teilt.
Echte Stolperfallen aus dieser Installation
| Symptom | Ursache | Fix |
|---|---|---|
tailscale up schlägt in einem Proxmox-LXC fehl | Unprivilegierter Container hat kein /dev/net/tun | Die zwei Config-Zeilen oben ergänzen, Container neu starten |
| Subnetzroute genehmigt, aber nicht erreichbar | IP-Forwarding auf dem Host nie aktiviert | net.ipv4.ip_forward = 1 setzen und sysctl neu laden |
| Route angekündigt, IP-Forwarding an, trotzdem nichts | Route nie in der Admin-Konsole genehmigt | Unter Machines → Gerät → Edit route settings genehmigen |
Gerät bleibt nach tailscale up auf "pending" | Getaggtes Gerät braucht Genehmigung, oder Tailnet-Lock-Konto | Manuell in der Admin-Konsole genehmigen |
Wie es weitergeht
Sobald jede Box im Tailnet ist, besteht der nächste sinnvolle Schritt darin, unterwegs den Traffic Ihres Smartphones über einen Exit Node nach Hause zu routen, oder zu entscheiden, ob ein selbst gehosteter Koordinationsserver wie Headscale für Ihr Setup sinnvoller ist als Tailscales gehosteter Dienst. Und wenn Sie noch überlegen, was auf dieser Hardware überhaupt laufen soll, starten Sie mit unserem Homelab-Einsteiger-Guide und dazu, was ein Raspberry-Pi-Server realistisch hosten kann.
FAQ
Ist Tailscale für ein Homelab kostenlos?
Ja — der Personal-Plan ist kostenlos für bis zu 6 Nutzer mit jeweils unbegrenzt vielen Geräten, was Server, Pi und Proxmox-Host eines Homelabs unter einem Konto bequem abdeckt.Wie installiere ich Tailscale auf einem Raspberry Pi?
Mit demselben Installationsskript wie auf jedem Debian-basierten System:curl -fsSL https://tailscale.com/install.sh | sh, danach sudo tailscale up und die ausgegebene URL zum Authentifizieren öffnen. Funktioniert headless per SSH.
Kann ich Tailscale in einem Proxmox-LXC-Container betreiben?
Ja, aber ein unprivilegierter Container hat standardmäßig kein/dev/net/tun-Gerät. Fügen Sie die zwei Config-Zeilen aus Tailscales eigener LXC-Dokumentation zur Config-Datei des Containers hinzu und starten Sie ihn neu, oder installieren Sie Tailscale stattdessen direkt auf dem Proxmox-Host.
Warum funktioniert meine Tailscale-Subnetzroute nicht?
Eine Subnetzroute braucht zwei Dinge, nicht eines: IP-Forwarding auf dem ankündigenden Host aktiviert, und die Route in der Admin-Konsole genehmigt. Fehlt eines von beidem, bleibt die Route stillschweigend kaputt, ohne Fehlermeldung.Mehr aus Self-Hosting & Privatsphäre

Tailscale ist kein WireGuard-Konkurrent, sondern WireGuard mit Koordinationsserver, NAT-Traversal, ACLs und Exit-Nodes. Ein Entscheidungsrahmen, wann reines WireGuard genügt und wann sich Tailscales Managed-Layer lohnt – mit belegten Preisen und Leistungsdaten.

Tailscale verbindet Geräte direkt per WireGuard-Mesh, ganz ohne offenen Router-Port. Diese Landkarte bündelt sechs Guides zu Funktionsweise, Alternativen-Vergleich, Installation, Exit-Nodes, Preisen und Headscale aus einem Homelab, das Tailscale tatsächlich betreibt.

Sie haben eine zweite Person zum Tailnet hinzugefügt und fragen sich, ob eine Rechnung kommt? Tailscales Personal-Plan deckt seit April 2026 6 Nutzer mit unbegrenzten Geräten pro Nutzer ab — die echte Rechnung, was wirklich kostenlos ist und wann sich ein Upgrade lohnt.
Bleiben Sie auf dem Laufenden
Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.
Baufinanzierung ohne Eigenkapital
100%- und 110%-Vollfinanzierung lassen Sie ohne Eigenkapital kaufen — zum Preis von +0,70 bis +1,2 Prozentpunkten Zinsaufschlag. Was das in Euro bedeutet, was Banken verlangen, und die Huerde fuer Zugezogene, die kein deutschsprachiger Ratgeber nennt.
Weiterlesen