Tailscale vs. Wireguard 2026 – Mesh-VPN im Vergleich

Tailscale vs. WireGuard 2026 – der schnelle Überblick

Die Frage „Tailscale oder WireGuard?" ist streng genommen falsch gestellt – denn Tailscale ist WireGuard. Genauer: Tailscale nutzt WireGuard als Data Plane und legt eine eigene Control Plane, Key-Distribution, NAT-Traversal und Zugriffskontrolle darüber. WireGuard ist das Protokoll, Tailscale das Produkt.

Für Admins und DevOps-Teams bedeutet das eine klare Entscheidung: Wollen Sie maximale Kontrolle und null laufende Kosten, bauen Sie klassisches WireGuard selbst. Wollen Sie in 5 Minuten ein funktionierendes Mesh zwischen 40 Geräten in drei Clouds und zwei Heimnetzen, nehmen Sie Tailscale.

Dieser Guide vergleicht beide Ansätze 2026 mit konkreten Befehlen, Benchmarks, Preisen und einer klaren Empfehlung – inklusive der Self-Hosted-Alternative Headscale für alle, die Tailscale-Features ohne Cloud-Abhängigkeit wollen.

Was ist WireGuard? Protokoll, Architektur und Stärken

WireGuard ist ein VPN-Protokoll, das seit Linux-Kernel 5.6 (März 2020) im Mainline-Kernel steckt. Der gesamte Code umfasst rund 4.000 Zeilen – OpenVPN kommt auf über 100.000. Diese Reduktion ist kein Zufall, sondern das zentrale Sicherheitsargument: weniger Code, weniger Angriffsfläche, besser auditierbar.

Kryptografisch setzt WireGuard auf eine feste, nicht verhandelbare Suite: Curve25519 für den Schlüsselaustausch, ChaCha20 für Verschlüsselung, Poly1305 für Authentifizierung, BLAKE2s als Hash und den Noise_IK-Handshake. Es gibt keine Cipher-Negotiation, keine Downgrade-Angriffe, keine Legacy-Optionen.

Technisch arbeitet WireGuard ausschließlich über UDP, ist zustandslos und unterstützt Roaming: Wechselt ein Client von WLAN zu LTE, bleibt der Tunnel bestehen. Die Konfiguration liegt in simplen INI-Dateien unter /etc/wireguard/wg0.conf, verwaltet über wg-quick.

Was WireGuard nicht mitbringt: Key-Distribution, Nutzerverwaltung, ACLs, DNS-Auflösung, NAT-Traversal jenseits statischer Endpunkte und ein Web-UI. All das müssen Sie selbst bauen – oder eben Tailscale nutzen.

Was ist Tailscale? Das Mesh-VPN auf WireGuard-Basis

Tailscale betreibt eine Control Plane (den Koordinationsserver), die öffentliche Schlüssel, IP-Adressen und ACLs verteilt. Die eigentlichen Daten fließen – wenn möglich – direkt per WireGuard zwischen den Peers, ohne dass Tailscale sie sieht. Nur wenn kein direkter Pfad möglich ist, springt ein DERP-Relay ein.

Jedes Gerät in einem Tailnet bekommt eine stabile 100.x.y.z-Adresse aus dem CGNAT-Bereich sowie einen MagicDNS-Namen wie db-01.tailnet-name.ts.net. Damit lösen Sie das klassische Problem, dass sich Peers hinter wechselnden IPs nicht finden.

Features, die WireGuard out-of-the-box nicht hat: SSO-Login via Google, Microsoft, GitHub oder Okta; zentrale ACLs in HuJSON; Exit Nodes für Internet-Traffic; Subnet Router für ganze LANs; Tailscale SSH mit Session-Recording; Funnel für öffentliche HTTPS-Endpunkte.

Clients existieren für Linux, macOS, Windows, iOS, Android, Synology, TrueNAS und als Docker-Container. Der Daemon tailscaled läuft auf Linux standardmäßig im Userspace (wireguard-go), kann aber auf das Kernel-Modul umschalten.

Direktvergleich: Tailscale vs. WireGuard in der Tabelle

KriteriumWireGuard (self-hosted)Tailscale
TopologieHub-and-Spoke (Stern)Mesh (Peer-to-Peer)
Setup-Zeit für 10 Nodes1–3 Stunden5–10 Minuten
Key-Verwaltungmanuell per Configautomatisch, rotierend
NAT-Traversalnur mit statischem EndpointSTUN + DERP-Fallback
ACLs / Zero Trustnein (nur Firewall)ja, zentral in HuJSON
MagicDNSneinja
Durchsatz (Linux, Kernel)1,5–5 Gbit/s0,8–3 Gbit/s
Kostennur VPS (ab ~4 €/Monat)Free bis 3 Nutzer, dann ab ~6 $/Nutzer
Datenhoheit100 % eigener ServerControl Plane bei Tailscale Inc. (US)
AuditierbarkeitvollständigClient Open Source, Server nicht

Setup im Vergleich: WireGuard vs. Tailscale

WireGuard: Server in rund 10 Minuten

apt update && apt install -y wireguard iptables
cd /etc/wireguard
umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client1.key | wg pubkey > client1.pub

Danach die Server-Konfiguration anlegen:

# /etc/wireguard/wg0.conf
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp   = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = <client1.pub>
AllowedIPs = 10.10.0.2/32

Aktivieren mit systemctl enable --now wg-quick@wg0. Der Client bekommt eine analoge Datei mit Endpoint = vpn.example.com:51820, AllowedIPs = 0.0.0.0/0 und PersistentKeepalive = 25. Fertig – aber jeder neue Peer bedeutet Handarbeit.

Tailscale: drei Befehle

curl -fsSL https://tailscale.com/install.sh | sh
tailscale up --advertise-exit-node --advertise-routes=192.168.1.0/24
tailscale status

Der Login läuft über Browser-SSO. Danach tauchen alle Geräte automatisch im Admin-Panel auf. Subnet-Routen müssen einmalig im Web-UI freigegeben werden (tailscale up --accept-routes auf den Clients).

Diagnose-Befehle, die Sie kennen sollten: tailscale netcheck (NAT-Typ, DERP-Latenz), tailscale ping host (zeigt, ob direkt oder über DERP), tailscale status --json für Monitoring.

Performance und Durchsatz – Benchmarks 2026

Klassisches WireGuard im Linux-Kernel erreicht auf moderner Hardware realistisch 1,5 bis 3 Gbit/s pro Stream. Auf einem Ryzen-9-System mit 10GbE sind 5–7 Gbit/s messbar. Auf einem kleinen VPS mit 2 vCPU limitiert meist die CPU: rund 800 Mbit/s bis 1,2 Gbit/s.

Tailscale nutzt auf Linux standardmäßig den Userspace-Stack wireguard-go. Damit sind typisch 600–1.200 Mbit/s drin. Mit aktiviertem Kernel-Modus nähert sich Tailscale dem nativen WireGuard an. Auf macOS und Windows ist der Unterschied deutlicher, weil dort ohnehin Userspace oder wireguard-nt zum Einsatz kommt.

Der kritische Faktor ist der Pfad: Direkte P2P-Verbindungen kosten nur 1–5 ms Latenz zusätzlich. Muss ein DERP-Relay übernehmen, steigen Latenz und Durchsatz leidet auf 100–300 Mbit/s – bei interkontinentalen Relays sind +80 ms keine Seltenheit.

Messung mit iperf3:

# auf Node A
iperf3 -s
# auf Node B
iperf3 -c 100.64.0.1 -t 30 -P 4
tailscale ping node-a   # zeigt "via DERP" oder "direct"

NAT-Traversal, DERP-Relays und Mesh-Topologie

Das größte praktische Problem von selbstgebautem WireGuard ist die Stern-Topologie. Alle Peers sprechen mit dem zentralen Server, auch wenn zwei Clients im selben Büro sitzen. Das kostet Bandbreite am VPS und verdoppelt die Latenz.

Tailscale versucht zuerst einen direkten Pfad aufzubauen: STUN ermittelt die öffentlichen Ports, beide Seiten senden gleichzeitig Pakete (UDP Hole Punching). In etwa 80–90 % der Fälle klappt das – auch hinter CGNAT und symmetrischem NAT oft noch.

Scheitert der Direktpfad, leitet ein DERP-Server den verschlüsselten Traffic weiter. Die DERP-Pakete sind Ende-zu-Ende verschlüsselt; der Relay sieht nur Chiffretext. Tailscale betreibt weltweit Relays, kann aber auch selbst gehostet werden.

Für reine Stern-Szenarien – etwa 20 Roadwarrior-Clients gegen ein Firmennetz – ist klassisches WireGuard völlig ausreichend und günstiger. Ab etwa 5 Standorten mit Ost-West-Traffic zahlt sich Mesh aus.

Sicherheit, Key-Management und Zero-Trust

WireGuard hat ein statisches Schlüsselmodell: Ein Peer-Key bleibt gültig, bis Sie ihn manuell austauschen. Bei 50 Geräten wird das zum Betriebsrisiko – ausgeschiedene Mitarbeiter, verlorene Laptops, kompromittierte Configs.

Tailscale rotiert Keys automatisch, erzwingt Geräte-Reauth nach konfigurierbarer Frist (Standard 180 Tage) und bindet Geräte an Identitäten. Ein gestohlenes Gerät kann per Admin-Panel sofort gesperrt werden.

ACLs definieren, wer was erreichen darf:

{
  "acls": [
    { "action": "accept",
      "src": ["group:devs"],
      "dst": ["tag:server:22,443,5432"] },
    { "action": "accept",
      "src": ["group:ops"],
      "dst": ["*:*"] }
  ]
}

Wichtig für regulierte Umgebungen: Die Tailscale-Control-Plane ist nicht Open Source. Wer Datenhoheit über Metadaten braucht – wer mit wem wann spricht – muss Headscale oder reines WireGuard einsetzen.

Preise 2026: Tailscale-Pläne vs. Self-Hosted WireGuard

VarianteKostenEnthalten
Tailscale Free0 €3 Nutzer, 100 Geräte, 3 Subnet-Router/Exit-Nodes
Tailscale Personal Plus~5 $/Nutzer/Monat1 Nutzer, 100 Geräte, mehr Features
Tailscale Starter/Premium~6–18 $/Nutzer/MonatACLs, SSO, Audit-Logs, Support
Tailscale Enterpriseindividuell, ab ~30 $/NutzerSLA, Dedicated DERP, Compliance
WireGuard auf VPS3,79–6 €/Monat (z. B. Hetzner CX22, Netcup VPS 1000)unbegrenzte Peers, unbegrenzte Bandbreite je nach Traffic
Headscale auf VPS3,79–6 €/MonatTailscale-Features, eigene Control Plane

Beispielrechnung für ein 12-Personen-Team: Tailscale Premium kostet rund 216 $/Monat (ca. 200 €), ein Hetzner-VPS mit WireGuard oder Headscale kostet 4–6 €/Monat plus etwa 2–4 Stunden Admin-Aufwand pro Quartal.

Der Break-even liegt damit schon bei 2–3 Nutzern – wenn Sie die Admin-Zeit mit realistischen 80 €/Stunde ansetzen. Tailscale ist also kein Luxus, sondern oft günstiger als Eigenbau. Umgekehrt: Bei 200 Geräten und fixem Budget kippt die Rechnung klar zum Self-Hosting.

Headscale: Tailscale-Control-Plane selbst hosten

Headscale ist eine Open-Source-Reimplementierung des Tailscale-Koordinationsservers. Sie erhalten MagicDNS, ACLs, Pre-Auth-Keys und Exit-Nodes – ohne Datenabfluss an Dritte.

Minimal-Setup per Docker:

docker run -d --name headscale \
  -p 8080:8080 -p 3478:3478/udp \
  -v ./config:/etc/headscale \
  -v ./data:/var/lib/headscale \
  headscale/headscale:latest

docker exec headscale headscale users create admin
docker exec headscale headscale preauthkeys create --user admin --reusable --expiration 24h

Auf dem Client: tailscale up --login-server https://vpn.example.com --authkey <key>. Wichtig ist ein öffentlich erreichbarer HTTPS-Endpunkt (Let's Encrypt via Caddy oder Traefik) sowie ein offener STUN-Port 3478/UDP.

Einschränkungen 2026: Headscale unterstützt Tailscale SSH nur teilweise, Tailscale Funnel gar nicht, und die Clients sind auf Kompatibilität mit einer bestimmten Tailscale-Version angewiesen. Der Tailscale-Client prüft die Server-Version und warnt bei zu großer Abweichung.

Für die meisten Self-Hosting-Fans ist Headscale trotzdem der beste Kompromiss: Mesh, MagicDNS und ACLs zum VPS-Preis.

Einsatzszenarien: Wann Tailscale, wann WireGuard?

Nehmen Sie Tailscale, wenn: Sie mehr als 5 Standorte oder Geräte verbinden, Zero-Trust-ACLs brauchen, SSO-Integration Pflicht ist, Ihre Geräte hinter CGNAT oder wechselnden IPs sitzen, oder Sie einfach keine Zeit für Key-Rotation haben.

Nehmen Sie reines WireGuard, wenn: Sie einen einzelnen Site-to-Site-Tunnel zwischen zwei Rechenzentren betreiben, maximale Datenhoheit und Auditierbarkeit gefordert sind, Sie 10 Gbit/s+ Durchsatz brauchen oder ein statisches Setup mit wenigen Peers vorliegt.

Nehmen Sie Headscale, wenn: Sie Tailscale-Features wollen, aber die Control Plane aus Compliance-Gründen selbst betreiben müssen – etwa bei DSGVO-kritischen Kunden oder im Behördenumfeld.

Ein häufiges Hybrid-Muster: WireGuard als statischer Tunnel zwischen zwei Rechenzentren für hohen Durchsatz, Tailscale für alle mobilen Clients und Entwickler-Laptops. Beide Systeme stören sich nicht, solange die IP-Bereiche getrennt bleiben (z. B. 10.10.0.0/24 für WireGuard, 100.64.0.0/10 für Tailscale).

Troubleshooting, Monitoring und typische Fehler

Häufigster WireGuard-Fehler: fehlendes IP-Forwarding. Prüfen mit sysctl net.ipv4.ip_forward – muss 1 sein, dauerhaft in /etc/sysctl.d/99-wireguard.conf setzen. Zweithäufigster Fehler: falsche MTU. Bei PPPoE-Anschlüssen sind 1420 statt 1500 nötig, sonst hängen große Pakete.

Bei Tailscale ist die häufigste Ursache für schlechten Durchsatz ein DERP-Pfad. tailscale ping <host> zeigt es sofort: Steht dort „via DERP(…)", fehlt der Direktpfad. Abhilfe: UDP-Port 41641 ausgehend freigeben, symmetrisches NAT vermeiden, ggf. --advertise-routes korrekt setzen.

Monitoring für WireGuard: wg show liefert Handshake-Zeit, Transfer-Volumen und Endpoint. Alles älter als 180 Sekunden beim letzten Handshake deutet auf einen toten Peer. Für Prometheus gibt es wireguard_exporter.

Monitoring für Tailscale: tailscale status --json in einen Exporter pumpen, oder die Admin-API nutzen. Audit-Logs sind ab dem Premium-Plan verfügbar und zeigen jede Verbindung mit Quelle, Ziel und Zeitstempel.

FAQ

Ist Tailscale sicherer als WireGuard?

Das Protokoll ist identisch – Tailscale nutzt WireGuard. Tailscale ist im Betrieb sicherer, weil Keys automatisch rotieren, Geräte an Identitäten gebunden sind und ACLs zentral erzwungen werden. Reines WireGuard ist nur so sicher wie Ihre manuelle Key-Hygiene.

Kann ich Tailscale komplett kostenlos nutzen?

Ja, für bis zu 3 Nutzer und 100 Geräte. Das reicht für viele Homelab- und Kleinteam-Szenarien inklusive Exit Node und Subnet Router. Ab dem vierten Nutzer wird ein kostenpflichtiger Plan fällig.

Was ist der Unterschied zwischen Tailscale und Headscale?

Headscale ist eine inoffizielle, quelloffene Nachbildung des Tailscale-Koordinationsservers. Sie nutzen dieselben Clients, hosten die Control Plane aber selbst. Nicht alle Features (Funnel, vollständiges Tailscale SSH) sind verfügbar.

Wie schnell ist WireGuard im Vergleich zu OpenVPN?

Deutlich schneller. WireGuard erreicht auf derselben Hardware typisch das 3- bis 5-fache an Durchsatz und hat spürbar geringere Latenz, weil es im Kernel läuft und keinen TLS-Overhead mit sich bringt.

Brauche ich für Tailscale einen eigenen Server?

Nein. Tailscale betreibt die Control Plane und die DERP-Relays. Ein eigener VPS ist nur nötig, wenn Sie Headscale self-hosten oder einen eigenen DERP-Relay für niedrigere Latenz betreiben wollen.