Tailscale · Verbindungsaufbau

🛰️NAT-Simulation: direkt oder über DERP?

Vier Geräte, vier Arten von Netzen. Wähle zwei Geräte und gehe Schritt für Schritt durch den Verbindungsaufbau – von der Anmeldung beim Koordinationsserver über STUN und Hole Punching bis zur Entscheidung „direkt“ oder „Relay“. Die NAT-Typen lassen sich frei umstellen.
Kein NAT (öffentliche IP)

Direkt aus dem Internet erreichbar, Firewall lässt UDP zu.

Leichtes NAT (EIM)

Endpoint-Independent Mapping: derselbe öffentliche ip:port für alle Ziele – typischer Heimrouter.

Hartes NAT (EDM)

Endpoint-Dependent Mapping: für jedes Ziel ein neuer öffentlicher Port – häufig bei CGNAT und Firmen-Firewalls.

UDP gesperrt

Nur TCP 443 nach außen erlaubt – kein UDP, also auch kein WireGuard direkt.

🎮Simulation

🎯 Verbindung
Erwartetes Ergebnis: direkt (Port-Raten)
🧱 NAT-Typ je Gerät
Schritt 1/7
Node-Key ↑ Netmap ↓Node-Key ↑ Netmap ↓🧠 KoordinationsserverControl Plane · TCP 443🛰️ DERP-Relay „fra“ + STUNHTTPS 443 · STUN UDP 3478EIM💻 Laptop zu Hause100.101.12.4LAN 192.168.178.23öffentlich 198.51.100.7öffentlich🖥️ Cloud-Server100.101.12.9LAN 203.0.113.50öffentlich 203.0.113.50EDM📱 Handy (Mobilfunk)100.101.12.21LAN 10.64.3.17öffentlich 192.0.2.99nur TCP🏢 Büro-PC100.101.12.33LAN 172.16.4.30öffentlich 198.51.100.200Datenweg: noch keiner
Control PlaneSTUNDERP (HTTPS)Disco-Ping (UDP)WireGuard direkt
1 · Anmelden beim Koordinationsserver (Control Plane)

Laptop zu Hause und Handy (Mobilfunk) bauen eine verschlüsselte Verbindung (Noise-Protokoll über TCP 443) zum Koordinationsserver auf – bei Tailscale der Dienst von Tailscale Inc., selbst gehostet z. B. Headscale. Jeder Knoten authentisiert sich mit seinem Machine-Key, meldet seinen WireGuard-Node-Key (öffentlich!) und erhält die „Netmap“: alle Peers mit Node-Keys, 100.x-Adressen und ACLs. Private Schlüssel verlassen das Gerät nie.

🧮 Pfad-Matrix für die aktuelle Einstellung
💻
EIM
🖥️
öffentlich
📱
EDM
🏢
nur TCP
💻 Laptop zu Hause
🖥️ Cloud-Server
📱 Handy (Mobilfunk)
🏢 Büro-PC
Vereinfachtes Modell
Echte Netze sind vielfältiger: Firewalls filtern unterschiedlich streng, manche Router unterstützen UPnP, NAT-PMP oder PCP (dann öffnet Tailscale Ports gezielt), IPv6 macht NAT oft überflüssig. Die Regeln hier folgen der Einteilung aus „How NAT traversal works“.
DERP ist kein Sicherheitsrisiko
Auch über das Relay bleibt der Inhalt WireGuard-verschlüsselt. DERP sieht Absender- und Empfänger-Schlüssel, Zeitpunkte und Größen – nicht den Inhalt. Der Preis ist Latenz und Durchsatz.