Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Tailscale: Der komplette Mesh-VPN-Guide

Tailscale verbindet Geräte direkt per WireGuard-Mesh, ganz ohne offenen Router-Port. Diese Landkarte bündelt sechs Guides zu Funktionsweise, Alternativen-Vergleich, Installation, Exit-Nodes, Preisen und Headscale aus einem Homelab, das Tailscale tatsächlich betreibt.

Milan Buha29. September 20266 Min. LesezeitRead in English
TeilenXin
Tailscale: Der komplette Mesh-VPN-Guide

Sie haben gerade einen zweiten selbst gehosteten Dienst zum Homelab hinzugefügt — vielleicht Jellyfin nach Home Assistant — und noch einen Port am Router weiterzuleiten fühlt sich jedes Mal schlechter an. Tailscale ist meist die Antwort, bei der man landet, aber die Suchergebnisse dazu verteilen sich über ein Dutzend halbrelevanter Seiten. Diese eine Seite bündelt alles — geschrieben aus einem Homelab, das es tatsächlich betreibt.

TL;DR

  • Tailscale ist ein Mesh-VPN auf Basis von WireGuard: Geräte verbinden sich direkt miteinander statt über einen zentralen Server, ganz ohne offenen Port am Router.
  • Der kostenlose Personal-Plan deckt 6 Nutzer und unbegrenzte Geräte pro Nutzer ab, seit Tailscales Preisreform im April 2026 — die meisten Homelabs zahlen nie etwas.
  • Sechs verlinkte Guides unten decken Installation, WireGuard-vs.-Tailscale-Internas, Exit-Nodes, Preise und die selbst gehostete Headscale-Alternative im Detail ab — diese Seite ist die Landkarte, kein Ersatz für einen davon.
  • Das eine Artefakt, das sich zu merken lohnt, ist die Entscheidungstabelle weiter unten: Sie zeigt, welcher der sechs Guides gerade zu Ihrer Situation passt.
  • Wer Tailscale noch nie genutzt hat, sollte mit was es eigentlich ist starten, nicht mit der Preisseite.

Was Tailscale ist, in einem Absatz

Tailscale ist ein Mesh-VPN, das auf dem WireGuard-Protokoll aufbaut. Statt dass jedes Gerät über einen zentralen VPN-Server läuft — das „Hub-and-Spoke"-Modell, das jedes klassische VPN nutzt — verbindet sich jedes Gerät in Ihrem Tailnet direkt mit den anderen über einen verschlüsselten Tunnel, ausgehandelt von einem Koordinationsserver, der Schlüssel und Adressen verteilt, aber Ihren eigentlichen Datenverkehr nie sieht. Das ist die ganze Idee, ausführlich erklärt in unserer Einführung, was Tailscale eigentlich ist, inklusive des Rückfalls auf Relay-Server, wenn eine direkte Verbindung nicht möglich ist.

Das praktische Ergebnis: Ein Laptop im Café und eine Proxmox-Box zuhause verhalten sich, als wären sie im selben LAN — ganz ohne weitergeleiteten Port oder statische IP, egal ob CGNAT oder eine Firewall dazwischenliegt.

Wie Tailscale sich mit den Alternativen vergleicht

Bevor man sich überhaupt für Tailscale entscheidet, lohnt sich der Blick auf die anderen Wege, ein Homelab von unterwegs zu erreichen — diese Tabelle ist der originale Vergleich, den keiner der einzelnen Spoke-Guides für sich allein liefert:

Methode Einrichtungsaufwand Angriffsfläche Typische Latenz Kosten
Port-Weiterleitung Niedrig, aber riskant Hoch — Dienst direkt im Internet erreichbar Am niedrigsten (kein Relay) Kostenlos
Klassisches VPN (OpenVPN/kommerziell) Mittel — Server- und Client-Konfiguration Mittel — ein zentraler Server ist ein Ziel Zusätzlicher Sprung über den VPN-Server Kostenlos–10 $+/Monat
Cloudflare Tunnel Mittel — cloudflared + DNS Niedrig für HTTP(S), bindet den Zugriff aber an Cloudflares Edge Zusätzlicher Sprung über Cloudflares Netzwerk Kostenlose Stufe verfügbar
Tailscale (Mesh-VPN) Niedrig — installieren, anmelden, fertig Niedrig — nichts lauscht im öffentlichen Internet Nahezu direkt, Peer-to-Peer, wenn NAT es zulässt Kostenlos für die meisten Homelabs (siehe unten)

Note

Cloudflare Tunnel ist der engste Konkurrent, wenn es speziell um das Freigeben eines Webdienstes geht — dafür ist es wirklich gut. Tailscale gibt stattdessen jedem Gerät im Tailnet vollen Netzwerkzugriff auf jedes andere Gerät, was die bessere Wahl ist, sobald mehr als ein Dienst verwaltet wird.

Unter der Haube: Tailscale vs. reines WireGuard

Tailscale ersetzt WireGuard nicht — es automatisiert alles, was WireGuard sonst von Hand verlangt: Schlüsselaustausch, NAT-Traversal und das Synchronhalten der Konfiguration jedes Peers, während Geräte dazukommen und wegfallen. Unser vollständiger Vergleich Tailscale vs. WireGuard geht genau darauf ein, wo dieser Tausch etwas Kontrolle kostet (man vertraut Tailscales Koordinationsserver die eigene Gerätetopologie an) im Austausch gegen nahezu keine Einrichtungszeit. Wer die Koordinationsschicht lieber selbst betreiben möchte, bei gleicher Client-Erfahrung, für den ist genau das Headscales Aufgabe — weiter unten im Detail.

Die Einrichtung

Mein eigenes Tailnet begann mit einem einzigen Befehl auf einer Proxmox-VM und wuchs von dort aus — ein NAS, ein Raspberry Pi, zwei Handys und irgendwann eine zweite Nutzerin (ein Familienmitglied), die während eines Besuchs Zugriff auf dieselben Geräte teilte. Die gesamte Installation ist ein Installationsskript, ein Browser-Login und — speziell auf Proxmox — ein zusätzlicher Schritt: Ein unprivilegierter LXC-Container hat standardmäßig kein /dev/net/tun-Gerät, weshalb Tailscale darin nicht startet, bis man es zuerst zur Container-Konfiguration hinzufügt. Die vollständige Installationsanleitung deckt genau diese Falle ab, dazu MagicDNS und Subnetz-Routen für Ubuntu, Raspberry Pi OS und speziell Proxmox.

Tip

Zuerst auf dem dauerhaft laufenden Heimserver installieren, nicht auf dem Laptop. Sobald ein Gerät läuft und erreichbar ist, hat jedes weitere Gerät sofort etwas, mit dem es sich verbinden kann, statt allein im Tailnet zu stehen.

Traffic routen: Exit-Nodes und Subnetz-Router

Sobald das Mesh läuft, übernehmen zwei Funktionen die Hauptarbeit für ein Homelab: Ein Subnetz-Router teilt Zugriff auf ein ganzes LAN hinter einem Gerät, und ein Exit-Node leitet den GESAMTEN Internet-Traffic eines Geräts über die eigene Heimverbindung — dieselbe Aufgabe, die ein kommerzielles VPN übernimmt, nur ohne Monatsgebühr und ohne Drittanbieter. Beides gibt es in jedem Tarif, auch dem kostenlosen. Der Exit-Node-Guide deckt die Zwei-Befehle-Einrichtung ab und die eine harte Grenze, die man vorher kennen sollte:

Warning

Die Obergrenze eines Exit-Nodes ist die Upload-Geschwindigkeit der eigenen Heimverbindung, nicht die Download-Geschwindigkeit im Café. Die meisten privaten Anschlüsse haben deutlich weniger Upload als Download — das vorher prüfen, bevor man erwartet, dass sich der Exit-Node so schnell wie das heimische WLAN anfühlt.

Was es wirklich kostet

KEY-STAT: 6 | kostenlose Nutzer pro Tailnet im Tailscale-Personal-Plan, mit unbegrenzten Geräten pro Nutzer, laut Tailscales offizieller Preisseite

Tailscales Personal-Plan ist dauerhaft kostenlos — keine Testphase, keine Kreditkarte nötig. Nach der Preisreform vom 8. April 2026 deckt er 6 Nutzer pro Tailnet mit unbegrenzten Geräten pro Nutzer ab; die tatsächlich relevanten Grenzen sind 50 getaggte Ressourcen und 1.000 Minuten für ephemere Ressourcen pro Monat, nicht die Geräteanzahl. Bezahlpläne starten bei Standard (8 $/Nutzer/Monat, unbegrenzte Nutzer, SCIM/MDM) und Premium (18 $/Nutzer/Monat, dazu SSO und audit-taugliche Flow-Logs). Die vollständige Preisaufschlüsselung rechnet genau durch, wann der 7.-Nutzer-Auslöser tatsächlich ein Upgrade erzwingt.

Zum Größenvergleich: Mein eigenes Tailnet nutzt 4 der 6 kostenlosen Plätze und weit über ein Dutzend Geräte — Laptops, Handys, ein NAS, mehrere Proxmox-VMs — und war nie in der Nähe einer Grenze, die etwas kostet. Geräte waren nie die Beschränkung, nur die Nutzeranzahl.

Wann sich stattdessen selbst hosten lohnt: Headscale

Wenn die 6-Nutzer-Grenze nicht zum eigenen Setup passt oder es sich nicht richtig anfühlt, die eigene Gerätetopologie Tailscales Koordinationsserver anzuvertrauen, ist Headscale eine Open-Source-Neuimplementierung genau dieses Koordinationsservers — die offiziellen Tailscale-Clients verbinden sich damit exakt so, wie sie es mit Tailscales eigener Infrastruktur täten. Der vollständige Alternativen-Vergleich deckt Headscale plus Netbird, ZeroTier und Twingate ab, mit echten Grenzen der jeweiligen Gratis-Stufen. Der Tausch ist einfach: kein Nutzerlimit und keine Platzgebühr, im Austausch dafür, dass man Patches, Zertifikatserneuerung und Betriebszeit selbst übernimmt.

Welcher Guide passt zu Ihrer Situation?

Ihre Situation Als Nächstes lesen
Tailscale noch nie genutzt, weiß nicht, was ein Mesh-VPN ist Was ist Tailscale?
Kennt WireGuard bereits, will wissen, was Tailscale ergänzt Tailscale vs. WireGuard
Bereit zur Installation auf Ubuntu, einem Pi oder Proxmox Tailscale auf einem Homelab installieren
Will den gesamten Traffic unterwegs über zuhause routen Tailscale Exit-Nodes
Fragt sich, ob mit wachsendem Tailnet Kosten entstehen Ist Tailscale kostenlos? Preise erklärt
Wächst über den Gratis-Tarif hinaus oder will volle Kontrolle über den Koordinationsserver Tailscale-Alternativen: Headscale & Co.

FAQ

Ist Tailscale für ein Homelab wirklich kostenlos?

Ja, für fast alle. Der Personal-Plan ist dauerhaft kostenlos, deckt 6 Nutzer pro Tailnet ab und setzt kein Limit für Geräte pro Nutzer — die meisten Homelabs erreichen nie einen Bezahltarif.

Muss ich Ports am Router öffnen, um Tailscale zu nutzen?

Nein. Tailscale verbindet Geräte direkt per NAT-Traversal und fällt auf einen verschlüsselten Relay zurück, wenn eine direkte Verbindung nicht möglich ist — auf keiner Seite ist eine Port-Weiterleitung nötig.

Was ist der Unterschied zwischen einem Exit-Node und einem Subnetz-Router?

Ein Subnetz-Router teilt Zugriff auf ein LAN hinter einem Gerät; ein Exit-Node leitet den GESAMTEN Internet-Traffic eines Clients über dieses Gerät — dieselbe Rolle, die ein klassisches VPN spielt.

Tailscale oder Headscale — was ist die richtige Wahl?

Für die meisten am Anfang: Tailscale — es ist kostenlos, verwaltet, und die 6-Nutzer-Grenze des Gratis-Tarifs stört ein Homelab selten. Headscale lohnt sich, sobald man diese Nutzergrenze überschreitet oder den Koordinationsserver selbst betreiben will.

Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

Riester Rente kündigen: Was Sie verlieren

Eine Riester-Kündigung gilt als schädliche Verwendung und löst die Rückzahlung von Zulagen, Steuervorteilen und der Steuer auf das Wachstum aus. Die echten Kosten in Euro, gegen drei straffreie Alternativen gerechnet.

Weiterlesen