Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Tailscale Exit-Node: Traffic nach Hause leiten

Hotel-WLAN muss Ihren Traffic nicht sehen. Ein Tailscale Exit-Node einrichten, damit Handy oder Laptop stattdessen übers Heimnetz routen — die Zwei-Befehle-Einrichtung, die DNS-Leck-Falle und ein echter Kosten-/Geschwindigkeitsvergleich mit einem kommerziellen VPN.

Milan Buha5. Oktober 20266 Min. LesezeitRead in English
TeilenXin
Tailscale Exit-Node: Traffic nach Hause leiten

Das Hotel-WLAN fragt nach Zimmernummer und Nachname, bevor es Sie ins Internet lässt. Das ist die gesamte Authentifizierung. Jeder andere Gast in diesem Netzwerk ist eine ARP-Anfrage von Ihrem Laptop entfernt. Ein Exit-Node behebt das, indem er jedes Paket zuerst über Ihre eigene Heimverbindung schickt — das Hotelnetzwerk sieht nur einen einzigen verschlüsselten WireGuard-Tunnel, nicht Ihren tatsächlichen Traffic.

TL;DR

  • Ein Exit-Node routet den GESAMTEN Internet-Traffic eines Geräts über ein anderes Gerät in Ihrem Tailnet — nicht nur den Zugriff auf Ihr Heim-LAN, das übernimmt ein Subnet-Router.
  • Die Einrichtung sind zwei Befehle: Exit-Node auf dem Heimgerät ankündigen, dann einen Client darauf zeigen. Kein Port-Forwarding, niemals.
  • Exit-Nodes sind in jedem Tailscale-Tarif enthalten, auch im kostenlosen Personal-Plan — dafür gibt es kein Upsell freizuschalten.
  • Ihre tatsächliche Obergrenze ist die Upload-Geschwindigkeit Ihres Heimanschlusses, nicht die Download-Geschwindigkeit im Café.
  • Er schlägt einen kommerziellen VPN bei Kosten und Vertrauen — Traffic verlässt Ihren eigenen Anschluss statt den eines Drittanbieters; er verliert bei der Serverauswahl, denn Sie haben nur den einen Exit: zuhause.

Was ein Exit-Node wirklich routet

Unser Erklärstück zu Tailscale behandelt die Mesh-Seite: Jedes Gerät in einem Tailnet erreicht jedes andere direkt, ohne zentralen VPN-Konzentrator. Ein Exit-Node ist ein spezifischer, optionaler Modus obendrauf. Ein Subnet-Router teilt Zugriff auf ein LAN hinter einem Gerät. Ein Exit-Node schickt stattdessen den gesamten internetgebundenen Traffic eines Clients — nicht nur Tailnet-Traffic — über das gewählte Gerät hinaus, denselben Job, den ein klassischer VPN übernimmt.

Note

Das sind zwei getrennte Funktionen, die in den meisten Homelabs zufällig dasselbe Gerät nutzen. Eine Box kann eine Subnetzroute, einen Exit-Node oder beides gleichzeitig ankündigen.

Unter der Haube läuft dieser Traffic weiterhin über denselben WireGuard-Tunnel, den unser Vergleich Tailscale vs. WireGuard behandelt — Tailscale ergänzt lediglich Koordination, NAT-Traversal und die Exit-Node-/Subnet-Router-Flags auf rohem WireGuard, statt dass Sie Peer-Configs von Hand schreiben.

Einrichtung

Auf dem Heimgerät, das den Traffic später trägt — eine Proxmox-VM, ein Raspberry Pi, was auch immer bereits 24/7 läuft, dieselbe Box aus unserer Tailscale-Installationsanleitung fürs Homelab:

sudo tailscale set --advertise-exit-node

Anschließend einmalig in der Admin-Konsole genehmigen (Machines → das Gerät → Edit route settings → Exit node → Use as exit node). Laut Tailscales eigener Exit-Node-Dokumentation brauchen sowohl der Exit-Node als auch jedes verbindende Gerät Tailscale v1.20 oder neuer, und Linux-Exit-Nodes benötigen aktiviertes IP-Forwarding — dasselbe sysctl-Flag, das auch ein Subnet-Router braucht.

Auf dem Client — Laptop, Handy, spielt keine Rolle:

sudo tailscale up --exit-node=<geraetename-oder-ip> --exit-node-allow-lan-access

--exit-node-allow-lan-access hält das lokale Netzwerk des Clients erreichbar (Drucker, lokales NAS), während alles andere nach Hause routet. Ohne dieses Flag verliert der Client sein eigenes LAN in dem Moment, in dem sich der Exit-Node verbindet.

DNS: Das Leck, das niemand bemerkt

Traffic über einen Exit-Node zu routen und DNS dabei unangetastet zu lassen, untergräbt den Großteil des Sinns — ein DNS-Resolver im Hotelnetzwerk oder der Standard-Resolver Ihres Providers sieht weiterhin jede Domain, die Sie aufrufen, selbst während Ihr eigentlicher Traffic getunnelt wird.

sudo tailscale set --exit-node=<geraet> --exit-node-allow-lan-access --accept-dns=true

--accept-dns=true (Standard, wenn MagicDNS aktiv ist) leitet auch DNS-Anfragen über den Exit-Node. Schalten Sie es aus und führen Sie vom Client aus einen DNS-Leak-Test durch — der antwortende Resolver wechselt von Ihrem Heimnetzwerk zu dem, was das lokale WLAN vorgibt. Das ist der gesamte Test; kein spezielles Tool nötig, außer einem Browser.

Warning

Manche öffentlichen WLANs erzwingen DNS über ein Captive Portal auf Betriebssystemebene, bevor Tailscales Tunnel überhaupt steht. Lädt eine Captive-Portal-Login-Seite nie, trennen Sie den Exit-Node, schließen Sie den Portal-Login normal ab und verbinden Sie sich dann erneut — das ist ein einmaliger Schritt pro Netzwerk, kein Zeichen für einen Defekt.

Die reale Grenze: Ihre Upload-Geschwindigkeit zuhause

Ein Exit-Node kann nur so schnell nach außen senden, wie es die Upload-Geschwindigkeit des Heimanschlusses erlaubt, denn jedes Byte, das ein Handy oder Laptop unterwegs herunterlädt, muss zunächst vom Standort des Exit-Nodes zurück ins Internet reisen. Ein typischer Glasfaser- oder Kabelanschluss wirbt mit einer schnellen Download-Zahl und einer deutlich kleineren Upload-Zahl — genau diese Upload-Zahl ist die tatsächliche Obergrenze für alles, was in beide Richtungen darüber läuft.

Setup Was die Geschwindigkeit begrenzt Serverstandorte Monatliche Kosten
Tailscale Exit-Node zuhause Upload-Geschwindigkeit des Heimanschlusses 1 (wo auch immer der Exit-Node steht) 0 € zusätzlich — Hardware läuft ohnehin schon
Kommerzieller VPN (z. B. NordVPN, Monatstarif) Serverkapazität des Anbieters Dutzende Länder 14,99 $/Monat im Monatstarif, laut Security.orgs NordVPN-Preisübersicht
Tailscale Exit-Node auf einem VPS Uplink des VPS-Anbieters 1 (wo auch immer der VPS steht) Kosten des kleinsten VPS-Tarifs (ca. 4–6 $/Monat)

Diese Ein-Standort-Beschränkung ist der eigentliche Trade-off, keine Randnotiz im Marketing: Ein Exit-Node zuhause lässt Traffic so aussehen, als käme er von genau Ihrem Heimanschluss — exakt das, was Sie wollen, wenn das Ziel "Zugriff, als wäre ich zuhause" lautet, und genau falsch, wenn das Ziel ein anderes Land ist.

KEY-STAT: 0 € — zusätzliche Kosten, um einem Tailscale-Konto einen Exit-Node hinzuzufügen, enthalten in jedem Tarif einschließlich des kostenlosen Personal-Plans, laut Tailscales Exit-Node-Doku

Wann es schneller ist, als es klingt

Nicht jede Verbindung zwischen zwei Tailnet-Geräten braucht Tailscales Relay-Infrastruktur. Existiert ein direkter Pfad, läuft der Traffic Gerät-zu-Gerät über WireGuard ohne Zwischenstation; blockieren NAT oder eine Firewall das, greift ein DERP-Relay, das einen Hop hinzufügt und den Durchsatz unter das drückt, was eine direkte Verbindung schafft. Tests von Drittanbietern haben gezeigt, dass ein Tailscale-Exit-Node auf einem kleinen Cloud-VPS im Direktpfad-Benchmark 680 Mbit/s erreicht — weit über dem, was die meisten Heim-Upload-Anschlüsse zulassen, aber es zeigt: Der Tunnel selbst ist nicht der Flaschenhals, der Heimanschluss ist es.

Tip

Zählt Geschwindigkeit mehr als "sieht aus wie zuhause", entfernt ein Exit-Node auf einem günstigen VPS statt einer Heimbox die Upload-Obergrenze komplett — dieselben Einrichtungsbefehle, andere Hardware.

Automatische Exit-Nodes vs. manuelle Auswahl

Kostenpflichtige Tailscale-Tarife (Standard, Premium, Enterprise oder das Mullvad-Add-on) können anhand von Live-Latenz- und Performance-Daten automatisch einen Exit-Node auswählen, laut Tailscales Dokumentation zu empfohlenen Exit-Nodes. Im kostenlosen Personal-Plan steht das nicht zur Verfügung — mit ohnehin nur einem Heim-Exit-Node im Tailnet gibt es dort auch nichts auszuwählen. Das manuelle --exit-node=-Flag ist auf dieser Größenordnung die gesamte Funktion.

Wann ein Exit-Node zuhause einen kommerziellen VPN schlägt — und wann nicht

Er gewinnt bei den Kosten (nie etwas zusätzlich) und beim Vertrauen — Traffic verlässt Ihre eigene ISP-Verbindung, nicht die Infrastruktur eines VPN-Anbieters mit einer Protokollierungsrichtlinie, die man einfach glauben muss. Er gewinnt speziell für "Dieses Gerät soll aussehen, als wäre es zuhause", was ein kommerzieller VPN überhaupt nicht kann.

Er verliert bei der Serverauswahl und bei der Verfügbarkeit: Fällt das Heiminternet aus, fällt der Exit-Node mit — ohne automatischen Fallback auf einen zweiten Standort, wie es eine VPN-App einfach durch erneutes Verbinden mit einem anderen Server tut. Wer eine IP aus einem anderen Land will oder fünf Neunen Verfügbarkeit beim Exit-Node braucht, ist mit einem kommerziellen VPN — oder einem zweiten Exit-Node auf einem VPS an einem anderen Standort — weiterhin besser bedient. Einen ersten Überblick über das gesamte Ökosystem gibt unser Guide zu Tailscale als vollständigem Mesh-VPN, inklusive der Preisfrage, die unser Tarif-Vergleich im Detail klärt.

Häufig gestellte Fragen

Verlangsamt ein Tailscale Exit-Node meine Internetverbindung?

Er begrenzt Sie auf die Upload-Geschwindigkeit des Exit-Nodes für ausgehende Daten und dessen Download-Geschwindigkeit für eingehende Daten, je nachdem, welches Ende den Exit-Node betreibt. Bei einem typischen Heimanschluss ist Upload das bindende Limit, nicht der Tunnel-Overhead selbst.

Ist ein Tailscale Exit-Node so sicher wie ein VPN?

Der Tunnel selbst nutzt WireGuard, dasselbe moderne Protokoll, auf dem viele kommerzielle VPNs aufbauen. Der Unterschied liegt darin, wem Sie vertrauen: Ein Exit-Node zuhause hält den Traffic auf Ihrem eigenen Anschluss, während ein kommerzieller VPN ihn über die Infrastruktur des Anbieters unter dessen Protokollierungsrichtlinie leitet.

Kann ich einen Tailscale Exit-Node auf dem Handy nutzen?

Ja — die Tailscale-App für iOS und Android unterstützt die Verbindung zu jedem Exit-Node in Ihrem Tailnet, auch zu einem Heimgerät, genau wie ein Laptop-Client.

Versteckt ein Exit-Node meine IP-Adresse vor Webseiten?

Webseiten sehen die IP-Adresse des Exit-Nodes statt die des Client-Geräts. Bei einem Exit-Node zuhause bedeutet das: Seiten sehen die IP Ihres Heimanschlusses — nicht verborgen, aber konsequent Ihr Heimstandort statt der tatsächliche Aufenthaltsort des Clients.

Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

Reicht Firefox' Passwort-Manager?

Firefox speichert und synchronisiert Ihre Passwoerter kostenlos mit echter Verschluesselung - es fehlen aber Sharing, 2FA-Ablage und eine echte biometrische Tresorsperre. Hier lesen Sie, wann das reicht.

Weiterlesen