Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Was ist Tailscale? Mesh-VPN erklärt

Tailscale erklärt: Wie das WireGuard-Mesh-VPN, der Koordinationsserver und NAT-Traversal wirklich funktionieren, was der Gratisplan 2026 bietet und für wen sich Tailscale eignet.

Milan Buha25. September 20266 Min. LesezeitRead in English
TeilenXin
Was ist Tailscale? Mesh-VPN erklärt

Sie sitzen im Café und wollen auf Ihre Proxmox-Kiste zuhause zugreifen — und sie ist nicht erreichbar. Keine feste IP, der Provider versteckt Sie hinter CGNAT, und einen Port am Router zu öffnen fühlt sich an wie ein Fenster offen zu lassen. Genau diese Wand — nicht "ich hätte gern ein VPN" im Abstrakten — ist das Problem, für das Tailscale gebaut wurde.

TL;DR

  • Tailscale ist ein Mesh-VPN auf Basis von WireGuard: Geräte verbinden sich direkt miteinander statt über einen zentralen VPN-Server.
  • Ein Koordinationsserver tauscht nur öffentliche Schlüssel und Verbindungsinformationen aus — er sieht Ihren eigentlichen Datenverkehr nie, der Peer-to-Peer über verschlüsselte WireGuard-Tunnel läuft.
  • Ist eine direkte Verbindung nicht möglich (CGNAT, strenge Firewalls), weicht Tailscale auf Relay-Server namens DERP aus — weiterhin vollständig Ende-zu-Ende verschlüsselt.
  • Der kostenlose Personal-Plan (überarbeitet im April 2026) deckt bis zu 6 Nutzer, unbegrenzte Geräte und Subnetz-Router/Exit-Nodes ab — kein Gerätelimit, keine Zeitbegrenzung.
  • Der Preis dafür: etwas von WireGuards voller Kontrolle geht verloren, im Tausch gegen nahezu keinen Einrichtungsaufwand; unser WireGuard-vs-OpenVPN-Vergleich zeigt die Option, auf der Tailscale aufbaut.

Was Tailscale eigentlich ist

Ein klassisches VPN funktioniert nach dem Hub-and-Spoke-Prinzip: Jedes Gerät verbindet sich mit einem zentralen Server, und aller Datenverkehr läuft darüber — genau der Flaschenhals, den man merkt, wenn ein "VPN" Videocalls verlangsamt. Ein Mesh-VPN dreht dieses Modell um — Geräte sprechen direkt miteinander, kein einzelner Knoten muss den Verkehr aller anderen weiterleiten. Tailscale ist die meistgenutzte Umsetzung dieser Idee und baut direkt auf dem WireGuard-Protokoll auf, statt eine eigene Verschlüsselung zu erfinden.

In der Praxis heißt das: Tailscale auf Laptop und Homelab-Server installiert, und beide haben eine private, verschlüsselte, routbare Verbindung zueinander — als wären sie im selben LAN — unabhängig davon, in welchem Netzwerk sich die Geräte tatsächlich befinden. Tailscales eigene Erklärung, wie sich ein Mesh-VPN von einem klassischen VPN unterscheidet, zeigt den vollen architektonischen Unterschied.

Wie es unter der Haube funktioniert

Tailscale teilt sich in zwei getrennte Aufgaben auf, und dieses Verständnis macht das Sicherheitsmodell nachvollziehbar.

Der Koordinationsserver ist die Kontrollebene. Jedes Gerät meldet sich an, lädt seinen öffentlichen WireGuard-Schlüssel und die Netzwerkadressen hoch, unter denen es erreichbar zu sein glaubt, und lädt dieselben Informationen für jedes andere Gerät in Ihrem Netzwerk (Ihrem "Tailnet") herunter. Laut Tailscales eigener Architektur-Dokumentation transportiert dieser Server nie Ihre eigentlichen Daten — er ähnelt eher einem gemeinsamen Adressbuch als einem VPN-Gateway, und Ihr privater WireGuard-Schlüssel verlässt nie das Gerät, das ihn erzeugt hat.

Sobald zwei Geräte die öffentlichen Schlüssel und möglichen Adressen des jeweils anderen kennen, versuchen sie eine direkte Peer-to-Peer-Verbindung über STUN-basiertes NAT-Traversal — beide Seiten senden gleichzeitig Pakete an die vermutete Adresse der Gegenseite, sodass jeder Router zuerst einen ausgehenden Datenfluss sieht und die Antwort dadurch zulässt. Tailscales NAT-Traversal-Dokumentation gibt an, dass dies in über 90 % der Fälle direkt gelingt.

Hinweis

Wenn eine direkte Verbindung wirklich nicht zustande kommt — Double-NAT, symmetrisches NAT oder eine sehr restriktive Firewall — weicht Tailscale auf einen Relay-Server (DERP) aus. Der Datenverkehr bleibt dabei durchgehend WireGuard-verschlüsselt; DERP leitet nur verschlüsselte Pakete weiter, die er selbst nicht lesen kann.

Tailscale vs. WireGuard selbst einrichten

Tailscale ist kein anderes Protokoll als reines WireGuard — es ist WireGuard mit automatisierten manuellen Schritten. Wer unseren WireGuard-vs-OpenVPN-Vergleich gelesen hat: Die folgenden Schritte sind genau das, was Tailscale abnimmt.

SchrittReines WireGuardTailscale
Schlüssel erzeugen & austauschenManuell, pro GerätepaarAutomatisch beim Login
Router-/Port-WeiterleitungMeist nötig für NATNicht nötig (STUN-basiertes Traversal)
Config-Datei bearbeiten`.conf` pro Peer per HandKeine — `tailscale up` auf jedem Gerät
Neues Gerät tritt beiConfig jedes bestehenden Peers anpassenErscheint automatisch im gesamten Tailnet
IP-Wechsel unterwegs (mobil)Manuelles Neuverbinden/RekeyingAutomatisch gehandhabt
Was Sie aufgebenNichts — volle KontrolleVertrauen in Tailscales Koordinationsserver

Der Kompromiss ist real, nicht nur Marketing: Reines WireGuard behält jeden Schlüssel und jede Route unter Ihrer eigenen Kontrolle, ganz ohne Dritte im Spiel, während Tailscale einen Koordinationsserver akzeptiert, den es nicht selbst betreibt, im Tausch gegen den wegfallenden Einrichtungsaufwand. Was sich lohnt, hängt davon ab, wie viele Geräte und wie viel NAT-Komplexität Sie haben.

Mein Proxmox-Homelab hinter CGNAT online bringen

Meine Heimverbindung liegt hinter Carrier-Grade NAT — keine feste IP, keine Möglichkeit, einen Port zu meinem Proxmox-Host weiterzuleiten, selbst wenn ich wollte. Vor Tailscale bedeutete Fernzugriff einen Workaround wie einen selbst gehosteten WireGuard-Peer auf einem VPS.

Die Installation dauerte drei Befehle, einmal pro Gerät:

``` curl -fsSL https://tailscale.com/install.sh | sh sudo tailscale up tailscale status ```

Die Ausgabe von `tailscale status` listete jedes Gerät in meinem Tailnet mit seiner zugewiesenen 100.x-Tailscale-IP und dem MagicDNS-Namen. Vom Handy aus, im Mobilfunknetz, hat `ssh proxmox` einfach funktioniert — kein VPN-App-Toggle, keine IP zum Merken, kein Port, der jemals am Router geöffnet wurde.

Tipp

Aktivieren Sie MagicDNS in der Admin-Konsole, bevor Sie Geräte hinzufügen — damit tippen Sie den Namen eines Geräts (`proxmox`, `nas`) statt sich die 100.x-Adresse zu merken, und es ist auf jedem Plan kostenlos, auch im Personal-Plan.

Was 2026 kostenlos ist (Grenzen des Personal-Plans)

Tailscale hat seine Pläne im April 2026 überarbeitet, die alte "Personal Plus"-Stufe abgeschafft und deren Kontingent in den kostenlosen Plan übernommen. Viele ältere Vergleichsartikel zitieren noch die Zahlen von vor der Überarbeitung, daher lohnt es sich, die aktuellen klar zu nennen.

KEY-STAT: 6 — Nutzer im kostenlosen Personal-Plan erlaubt, mit unbegrenzten Geräten pro Nutzer, laut Tailscales Preisseite

Laut Tailscales Preisseite umfasst der kostenlose Personal-Plan aktuell:

  • Bis zu 6 Nutzer in einem Tailnet, unbegrenzte Geräte pro Nutzer
  • Bis zu 3 ACL-Gruppen und bis zu 50 getaggte Ressourcen
  • 1.000 Minuten pro Monat für ephemere Ressourcen
  • Subnetz-Router und Exit-Nodes inklusive (nicht hinter einer Bezahlstufe versteckt)
  • MagicDNS, Tailscale SSH und Serve zum Ausprobieren verfügbar

Warnung

Funnel — Tailscales Funktion, einen Dienst öffentlich im Internet freizugeben, nicht nur im eigenen Tailnet — ist ein separater, aktiv zu aktivierender Schritt. Aktivieren Sie es nicht bei etwas, das nicht wirklich für jeden erreichbar sein soll, denn es macht aus einer privaten Tailnet-Ressource eine öffentliche.

Für einen einzelnen Homelab-Betreiber oder einen kleinen Haushalt reicht das, um dauerhaft ohne Kosten zu laufen — der kostenlose Plan ist kein Testzeitraum.

Für wen sich Tailscale eignet (und für wen nicht)

Tailscale passt gut, wenn Sie Fernzugriff auf ein Homelab, ein NAS oder persönliche Geräte ohne Router-Änderungen wollen, oder wenn Sie für ein kleines Team sicheren Zugriff einrichten, ohne eigene VPN-Infrastruktur aufzubauen. Weniger gut passt es, wenn jedes Paket ausschließlich über vollständig selbst kontrollierte Infrastruktur laufen soll — der Koordinationsserver ist, auch wenn er Ihren Datenverkehr nie sieht, weiterhin eine Abhängigkeit von einem Dritten, die manche vollständig selbst gehosteten Setups vermeiden wollen (Headscale ist die quelloffene, selbst gehostete Alternative für genau diesen Teil, einen eigenen Vergleich wert). Wenn Fernzugriff Teil einer umfassenderen Härtung Ihres Heimnetzwerks ist, deckt unser Guide zur Heimnetzwerk-Sicherheit den Rest davon ab.

Häufige Fragen

Ist Tailscale kostenlos nutzbar?

Ja — der Personal-Plan ist dauerhaft kostenlos für bis zu 6 Nutzer mit unbegrenzten Geräten pro Nutzer, inklusive Subnetz-Router und Exit-Nodes, laut Tailscales aktueller Preisseite.

Ist Tailscale ein VPN im klassischen Sinn?

Nicht ganz. Es nutzt VPN-Verschlüsselung (WireGuard), verzichtet aber auf das klassische Hub-and-Spoke-Modell — Geräte verbinden sich direkt in einem Mesh, statt über einen zentralen VPN-Server zu laufen.

Sieht oder protokolliert Tailscale meinen Datenverkehr?

Der Koordinationsserver tauscht nur öffentliche Schlüssel und Verbindungsmetadaten aus, damit sich Geräte finden können — die eigentlichen Daten laufen Peer-to-Peer über Ende-zu-Ende verschlüsselte WireGuard-Tunnel, und selbst der DERP-Relay-Fallback leitet nur verschlüsselte Pakete weiter, die er nicht lesen kann.

Was ist der Unterschied zwischen Tailscale und WireGuard?

Tailscale baut auf WireGuard auf, es ist kein Ersatz dafür. Reines WireGuard erfordert manuelles Erzeugen von Schlüsseln, das Bearbeiten von Config-Dateien pro Gerät und meist das Weiterleiten eines Router-Ports. Tailscale automatisiert das alles und ergänzt NAT-Traversal — auf Kosten der Abhängigkeit vom eigenen Koordinationsserver.

Kann ich den Tailscale-Kontrollserver selbst hosten?

Nicht Tailscales eigenen Koordinationsserver, aber Headscale ist eine quelloffene, selbst hostbare Alternative zum selben Kontrollebenen-Protokoll — für alle, die das Mesh-VPN-Modell ohne Koordinationsserver eines Drittanbieters wollen.

Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

YubiKey & Sicherheitsschlüssel: Der Guide

Ein Hardware-Sicherheitsschlüssel stoppt Phishing auf eine Weise, wie es SMS-Codes und Authenticator-Apps nicht können. Hier starten Sie, um herauszufinden, ob Sie einen brauchen, und finden direkt den passenden Guide.

Weiterlesen