Linux · Netzwerk · Windows · Apple · Android

Tailscale – Komfortables VPN

VPN, das einfach funktioniert: Geräte verbinden, ohne Portfreigaben, ohne Router-Einstellungen – egal ob Starlink, CGNAT oder Firmen-Firewall.

← Zurück zum Technik-Blog

Tailscale – VPN Mesh-Netzwerk

Was ist Tailscale?

Tailscale ist ein VPN-Dienst, der auf dem modernen WireGuard-Protokoll aufbaut und Geräte zu einem privaten Mesh-Netzwerk – dem sogenannten Tailnet – verbindet. Im Gegensatz zu klassischen VPNs braucht Tailscale keine zentrale Gateway-Maschine: Alle Geräte kommunizieren direkt miteinander, soweit das möglich ist.

Bei uns läuft Tailscale auf mehreren Geräten: auf der Proxmox-VM zu Hause, auf dem Raspberry Pi Pingtester beim Nachbarn und auf unseren Mobilgeräten. So können wir von überall auf interne Dienste zugreifen – ohne eine einzige Portweiterleitung.

Das Besondere: Kein NAT-Problem

Klassische VPN-Einrichtungen scheitern oft an der Praxis: Der Heimrouter sitzt hinter CGNAT (bei Mobilfunk oder Starlink), die Fritzbox lässt keine Portfreigabe nach außen zu, oder die IP-Adresse wechselt regelmäßig. Tailscale umgeht das vollständig durch Relay-Server (DERP), nutzt diese aber nur als Fallback – sobald eine direkte Verbindung möglich ist, wird sie verwendet.

Einrichtung in Minuten

  1. Konto auf tailscale.com anlegen
  2. Tailscale auf jedem Gerät installieren und einloggen
  3. Fertig – alle Geräte sind im selben Tailnet und erreichen sich über ihre Tailscale-IP

Keine Konfigurationsdatei, keine Schlüsselverteilung, keine offenen Ports am Router.

Plattformunterstützung

  • Linux (Paketmanager oder direkte Installation)
  • Windows
  • macOS / iOS
  • Android
  • Als Docker-Container oder in VMs

Exit Nodes und Subnet Routing

Über Exit Nodes lässt sich der gesamte Internetverkehr eines Geräts durch ein anderes Tailnet-Gerät leiten – praktisch als klassisches VPN für öffentliche WLAN-Netze. Mit Subnet Routing kann ein Gerät das gesamte lokale Netzwerk ins Tailnet einbringen, ohne dass auf jedem Gerät im LAN Tailscale laufen muss.

Das Tailnet – wie sieht das aus?

Gerät A (Büro / LAN)        Gerät B (Homeoffice / LTE)
         │                              │
         └──── WireGuard direkt P2P ────┘
                        │
               (wenn direkt nicht möglich)
                        │
              Tailscale DERP-Relay-Server
              (Ende-zu-Ende verschlüsselt,
               Relay sieht keinen Klartext)

Jedes Gerät bekommt eine feste Tailscale-IP:
  Server   100.100.x.1
  Laptop   100.100.x.2
  Handy    100.100.x.3

Kostenlos für Privatnutzer

Der kostenlose Personal-Plan erlaubt einem Administrator bis zu 100 Geräte – für den privaten Einsatz und kleine Teams vollkommen ausreichend. Für Teams mit mehreren Administratoren oder erweiterten ACL-Regeln gibt es kostenpflichtige Pläne.

Download

tailscale.com/download – verfügbar für alle gängigen Plattformen.

Interesse an einer strukturierten Tailscale-Einrichtung für euer Netzwerk?

Anfrage stellen

← Zurück zum Technik-Blog