Linux · Netzwerk · Windows · Apple · Android
Tailscale – Komfortables VPN
VPN, das einfach funktioniert: Geräte verbinden, ohne Portfreigaben, ohne Router-Einstellungen – egal ob Starlink, CGNAT oder Firmen-Firewall.
Was ist Tailscale?
Tailscale ist ein VPN-Dienst, der auf dem modernen WireGuard-Protokoll aufbaut und Geräte zu einem privaten Mesh-Netzwerk – dem sogenannten Tailnet – verbindet. Im Gegensatz zu klassischen VPNs braucht Tailscale keine zentrale Gateway-Maschine: Alle Geräte kommunizieren direkt miteinander, soweit das möglich ist.
Bei uns läuft Tailscale auf mehreren Geräten: auf der Proxmox-VM zu Hause, auf dem Raspberry Pi Pingtester beim Nachbarn und auf unseren Mobilgeräten. So können wir von überall auf interne Dienste zugreifen – ohne eine einzige Portweiterleitung.
Das Besondere: Kein NAT-Problem
Klassische VPN-Einrichtungen scheitern oft an der Praxis: Der Heimrouter sitzt hinter CGNAT (bei Mobilfunk oder Starlink), die Fritzbox lässt keine Portfreigabe nach außen zu, oder die IP-Adresse wechselt regelmäßig. Tailscale umgeht das vollständig durch Relay-Server (DERP), nutzt diese aber nur als Fallback – sobald eine direkte Verbindung möglich ist, wird sie verwendet.
Einrichtung in Minuten
- Konto auf tailscale.com anlegen
- Tailscale auf jedem Gerät installieren und einloggen
- Fertig – alle Geräte sind im selben Tailnet und erreichen sich über ihre Tailscale-IP
Keine Konfigurationsdatei, keine Schlüsselverteilung, keine offenen Ports am Router.
Plattformunterstützung
- Linux (Paketmanager oder direkte Installation)
- Windows
- macOS / iOS
- Android
- Als Docker-Container oder in VMs
Exit Nodes und Subnet Routing
Über Exit Nodes lässt sich der gesamte Internetverkehr eines Geräts durch ein anderes Tailnet-Gerät leiten – praktisch als klassisches VPN für öffentliche WLAN-Netze. Mit Subnet Routing kann ein Gerät das gesamte lokale Netzwerk ins Tailnet einbringen, ohne dass auf jedem Gerät im LAN Tailscale laufen muss.
Das Tailnet – wie sieht das aus?
Gerät A (Büro / LAN) Gerät B (Homeoffice / LTE)
│ │
└──── WireGuard direkt P2P ────┘
│
(wenn direkt nicht möglich)
│
Tailscale DERP-Relay-Server
(Ende-zu-Ende verschlüsselt,
Relay sieht keinen Klartext)
Jedes Gerät bekommt eine feste Tailscale-IP:
Server 100.100.x.1
Laptop 100.100.x.2
Handy 100.100.x.3
Kostenlos für Privatnutzer
Der kostenlose Personal-Plan erlaubt einem Administrator bis zu 100 Geräte – für den privaten Einsatz und kleine Teams vollkommen ausreichend. Für Teams mit mehreren Administratoren oder erweiterten ACL-Regeln gibt es kostenpflichtige Pläne.
Download
tailscale.com/download – verfügbar für alle gängigen Plattformen.
Interesse an einer strukturierten Tailscale-Einrichtung für euer Netzwerk?