Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Tailscale vs. WireGuard: der echte Unterschied

Tailscale ist kein WireGuard-Konkurrent, sondern WireGuard mit Koordinationsserver, NAT-Traversal, ACLs und Exit-Nodes. Ein Entscheidungsrahmen, wann reines WireGuard genügt und wann sich Tailscales Managed-Layer lohnt – mit belegten Preisen und Leistungsdaten.

Milan Buha30. September 20266 Min. LesezeitRead in English
TeilenXin
Tailscale vs. WireGuard: der echte Unterschied

In einem Homelab-Forum rät Ihnen jemand zu Tailscale, ein anderer sagt, WireGuard reiche völlig aus. Das klingt nach einem Streit zwischen konkurrierenden VPNs, ist aber keiner: Tailscale nutzt WireGuard als eigentliche Datenebene. Die Frage hinter dem verwirrenden Thread lautet vielmehr, ob Sie die Koordinationsschicht selbst betreiben oder von Tailscale betreiben lassen wollen.

TL;DR

  • Tailscale ist kein WireGuard-Konkurrent, sondern WireGuard plus Koordinationsserver, NAT-Traversal, ACLs und Exit-Nodes rund um dieselben verschlüsselten Tunnel.
  • Reines WireGuard bedeutet manuellen Schlüsselaustausch, manuelle Konfiguration pro Peer und meist einen weitergeleiteten Router-Port; Tailscale automatisiert das – im Gegenzug vertrauen Sie dessen Control Plane.
  • Tailscales eigene Vergleichsseite räumt ein, dass reines WireGuard auf einer direkten Verbindung immer schneller ist: Unter Linux nutzt Tailscale ein Userspace-WireGuard statt des schnelleren Kernelmoduls.
  • Der kostenlose Tarif Tailscale Personal deckt 6 Nutzer mit unbegrenzt vielen Geräten je Nutzer ab; reines WireGuard kostet 0 $ ohne Nutzerlimit, aber auch ohne Automatisierung.
  • Beides lässt sich kombinieren – ein fester WireGuard-Tunnel für eine statische Verbindung, Tailscale für alles Spontane.

Tailscale baut auf WireGuard auf, es konkurriert nicht damit

WireGuard ist ein Protokoll: eine kleine, überprüfbare Methode, den Verkehr zwischen zwei Peers zu verschlüsseln, sobald beide Seiten den öffentlichen Schlüssel und die Adresse der Gegenseite kennen. Es kennt keine „Nutzer“, kein zentrales Verzeichnis und keine automatische Schlüsselrotation über eine Geräteflotte – jede Peer-Beziehung konfigurieren Sie von Hand.

Tailscale nimmt genau dieses Protokoll und legt eine Control Plane darum. Laut Tailscales eigener Architekturbeschreibung ist die Aufgabe des Koordinationsservers eng gefasst: Er verteilt öffentliche Schlüssel und mögliche Adressen zwischen den Geräten Ihres Tailnets und tritt dann zurück – der eigentliche Verkehr läuft weiterhin direkt zwischen den Geräten über Standard-WireGuard-Tunnel, nicht über Tailscales Server. Wie das Zusammenspiel im Detail aussieht, zeigt unser Homelab-Einsteiger-Guide; entscheidend ist hier: Sie wählen nie „WireGuard oder Tailscale“. Sie wählen, ob ein Dritter die Verkabelung übernimmt.

Was Sie bei reinem WireGuard selbst erledigen

Die Einrichtung im Detail behandelt unser Vergleich WireGuard vs. OpenVPN. Für diesen Vergleich zählt, was ohne Tailscale auf Ihrer Liste steht:

  • Auf jedem Gerät ein Schlüsselpaar erzeugen und jeden öffentlichen Schlüssel von Hand in die Konfiguration jedes Peers kopieren.
  • Statische Tunnel-IPs selbst vergeben – es gibt kein gemeinsames Geräteverzeichnis.
  • NAT-Traversal selbst zum Laufen bringen: meist ein weitergeleiteter Router-Port oder ein öffentliches Relay, das Sie selbst betreiben, weil reines WireGuard keine eingebaute Hole-Punching-Koordination hat.
  • Die Konfiguration jedes Peers anpassen, sobald ein Gerät hinzukommt, wegfällt oder seine öffentliche IP wechselt.

Bei zwei oder drei festen Rechnern ist nichts davon schwierig. Es wird schnell mühsam, sobald Smartphones zwischen Netzen wechseln oder ein Gerät hinter Carrier-Grade-NAT sitzt und keinen Port zum Weiterleiten hat.

Was Tailscale obendrauf legt

Tailscales Koordinationsserver löst genau die Reibungspunkte von oben. Wenn zwei Geräte miteinander sprechen sollen, gibt er jedem den öffentlichen Schlüssel und die Adresskandidaten des anderen; danach senden beide Seiten gleichzeitig Pakete aufeinander, sodass ihre NATs zuerst ausgehenden Verkehr sehen und die Antwort durchlassen. Tailscale-Entwickler David Anderson beschreibt die Technik in Tailscales Beitrag zur Funktionsweise von NAT-Traversal und schätzt, dass so „über 90 % der Zeit“ eine direkte Verbindung gelingt – seine Schätzung der Obergrenze des Verfahrens, keine veröffentlichte Verfügbarkeitszahl von Tailscale, aber ein brauchbarer Anhaltspunkt dafür, wie selten Sie auf ein Relay zurückfallen.

Lässt sich wirklich kein direkter Pfad finden – bei symmetrischem NAT, doppeltem NAT oder einer restriktiven Firewall –, routet Tailscale über ein DERP-Relay: einen Server, der weiterhin verschlüsselte WireGuard-Pakete weiterleitet, die er nicht lesen kann. Dazu kommen MagicDNS, ein Geräteverzeichnis und zwei Funktionen ohne Gegenstück in reinem WireGuard: ACLs und Exit-Nodes, die weiter unten behandelt werden.

Note

DERP ist ein Ausweichpfad, keine schwächere Sicherheitsstufe – das Relay sieht ausschließlich verschlüsselten Datenverkehr, genauso wie ein Internetanbieter, der Ihren WireGuard-Verkehr durchleitet.

Performance: worauf Sie tatsächlich verzichten

Tailscale sagt das auf der eigenen Vergleichsseite offen: „Using WireGuard directly offers better performance than using Tailscale. Tailscale does more than WireGuard, so that will always be true.“ (sinngemäß: Wer WireGuard direkt nutzt, erhält mehr Leistung; Tailscale leistet mehr als WireGuard, daher bleibt das immer so.) Den konkreten Mechanismus, den die meisten Vergleichsartikel auslassen: Unter Linux kann reines WireGuard als Kernelmodul laufen, während Tailscale derzeit eine Userspace-WireGuard-Implementierung mit mehr Overhead verwendet – ein belegter, architektonischer Grund für den Abstand und nicht bloß „Zusatzfunktionen kosten Tempo“.

Dieselbe Seite nennt Verbindungen über Relays (DERP) „unavoidably slower“ (unvermeidlich langsamer), ohne eine Zahl zu veröffentlichen – seien Sie deshalb skeptisch bei Artikeln, die einen exakten Overhead in Prozent für Tailscale nennen; Tailscale selbst tut das nicht. Ehrlich zusammengefasst: Auf einer gesunden direkten Peer-to-Peer-Verbindung merken Sie den Unterschied im Alltag selten, am ehesten spielt er eine Rolle, wenn Sie an einem Relay hängen.

Kosten und Limits

Reines WireGuard Tailscale Personal (kostenlos) Tailscale Standard
Preis 0 $, selbst gehostet 0 $ dauerhaft 8 $/Nutzer/Monat
Nutzerlimit Keins (Sie betreiben es) Bis zu 6 Nutzer Unbegrenzt viele Nutzer
Geräte Unbegrenzt, jeweils manuelle Konfiguration Unbegrenzt pro Nutzer Unbegrenzt pro Nutzer
ACL-Gruppen Entfällt (kein ACL-System) Bis zu 3 Bis zu 10
Einrichtungsautomatik Keine Vollständig Vollständig

KEY-STAT: 6 — Nutzer im kostenlosen Tarif Tailscale Personal, mit unbegrenzt vielen Geräten je Nutzer, laut Tailscales Preisseite

Die Angaben wurden zum Zeitpunkt der Erstellung direkt mit Tailscales Preisseite abgeglichen. Die „Kosten“ von reinem WireGuard sind kein Geld, sondern die Zeit, die Sie mit dem Bearbeiten von Konfigurationen verbringen, sobald sich Ihre Geräteliste ändert.

Entscheidungshilfe: Wann reines WireGuard genügt

Warning

Entscheiden Sie nicht danach, welches Werkzeug ein Forenthread anpreist – die beiden lösen unterschiedlich viel vom Problem, und die falsche Wahl kostet entweder Einrichtungszeit oder bringt eine Abhängigkeit, die Sie nicht brauchten.

Ihre Situation Wahl Warum
2–3 statische Geräte, beide mit stabilen IPs oder im selben Netz Reines WireGuard Es gibt kein NAT-Traversal-Problem zu lösen, also keinen Grund für einen Koordinationsserver
Ein Smartphone, das zwischen Mobilfunk, Heim-WLAN und öffentlichen Hotspots wechselt Tailscale Automatisches Wiederverbinden und Roaming, das reines WireGuard von Haus aus nicht bietet
Ein Homelab-Server hinter CGNAT ohne Port zum Weiterleiten Tailscale NAT-Traversal ist genau das Problem, das Sie sonst manuell mit einem Relay-VPS lösen müssten
Ein kleines Team mit Zugriffsregeln pro Person Tailscale ACLs und ein gemeinsames Geräteverzeichnis ersetzen von Hand gepflegte Peer-Konfigurationen
Eine feste Standort-zu-Standort-Verbindung, die sich nie ändert Reines WireGuard Eine statische Verbindung profitiert nicht von einem Koordinationsserver für wechselnde Geräte
Keine Drittpartei im Datenpfad gewünscht Reines WireGuard (oder Headscale als selbst gehostete Control Plane) Der Koordinationsserver ist Infrastruktur, die Sie nicht selbst betreiben, auch wenn er Ihren Verkehr nicht lesen kann

ACLs und Exit-Nodes: was reines WireGuard nicht kennt

Reines WireGuard hat kein Nutzer- oder Berechtigungsmodell – ist ein Peer in der Konfiguration, wird ihm voll vertraut. Mit Tailscales Zugriffskontrollsystem legen Sie fest, welche Geräte oder Nutzer welche anderen erreichen dürfen – nützlich, sobald mehr als eine Person ein Tailnet teilt.

Exit-Nodes leiten den gesamten Internetverkehr eines Geräts über ein anderes Gerät im Tailnet – praktisch, um auf Reisen den Verkehr eines Smartphones über den Heimanschluss zu führen. Eine echte Einschränkung sollten Sie kennen, bevor Sie sich darauf verlassen: Tailscales ACL-System kann die Nutzung von Exit-Nodes ganz erlauben oder ganz verbieten, aber einen Nutzer nicht auf einen bestimmten Exit-Node unter mehreren beschränken – es ist eine Alles-oder-nichts-Berechtigung, keine pro Node.

Beides gleichzeitig betreiben?

Ja, und das ist ein vernünftiger Aufbau. Mein eigenes Homelab nutzt einen reinen WireGuard-Tunnel für eine feste Verbindung, die sich nie ändert, und Tailscale für alles Spontane – Laptops, Smartphones und jedes Gerät, das an dem Tag in einem Netz hängen könnte, das ich nicht kontrolliere. Die beiden stören sich nicht: Es ist dasselbe Protokoll für zwei unterschiedliche Problemformen, von der Einrichtungsseite betrachtet in unserem Guide zur Heimnetzwerk-Sicherheit.

Häufige Fragen

Ist Tailscale nur WireGuard mit Zusatzschritten?

Eher das Gegenteil – Tailscale ist WireGuard ohne die manuellen Schritte. Es automatisiert Schlüsselaustausch, NAT-Traversal und Geräteverwaltung auf derselben WireGuard-Verschlüsselung, im Gegenzug vertrauen Sie dem Koordinationsserver.

Bremst Tailscale die Geschwindigkeit von WireGuard aus?

Tailscales eigene Vergleichsseite bestätigt, dass reines WireGuard auf einer direkten Verbindung immer schneller ist, unter anderem weil Tailscale unter Linux eine Userspace-WireGuard-Implementierung statt des Kernelmoduls nutzt. Relay-Verbindungen (DERP) nennt sie „unavoidably slower“ (unvermeidlich langsamer), ohne eine exakte Zahl zu nennen – seien Sie skeptisch bei Artikeln, die eine angeben.

Kann ich Tailscale und WireGuard gleichzeitig nutzen?

Ja. Ein reiner WireGuard-Tunnel für eine feste Verbindung neben Tailscale für alles andere ist ein gängiger Aufbau – es ist dasselbe zugrunde liegende Protokoll, keine konkurrierenden Systeme.

Ist Tailscale für den privaten Gebrauch oder das Homelab kostenlos?

Ja – der Personal-Tarif ist laut Tailscales aktueller Preisseite dauerhaft kostenlos für bis zu 6 Nutzer mit unbegrenzt vielen Geräten je Nutzer. Es ist kein Testtarif.

Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

Baufinanzierungsrechner: Die Formel dahinter

Jeder Baufinanzierungsrechner berechnet dieselbe Annuität: Darlehen x (Sollzins + Tilgung) / 12. Durchgerechnet an 320.000 Euro, mit Bank-, Makler- und Portalvergleich.

Weiterlesen