Vergleich

⚖️WireGuard vs. Tailscale

Kein Entweder-oder: Tailscale ist WireGuard – plus Schlüsselverwaltung, NAT-Traversal, Relays und Rechteverwaltung. Die Frage ist, wie viel davon man selbst bauen möchte.
Thema🔐 WireGuard (pur)🕸️ Tailscale
🛠️ EinrichtungSchlüssel erzeugen, wg0.conf je Gerät von Hand schreiben, Port-Weiterleitung am Router, Routen/Firewall selbst setzen.Client installieren, anmelden (SSO), fertig. Adressen, Routen und DNS kommen automatisch.
🔑 SchlüsselverteilungManuell: jeder öffentliche Schlüssel muss in die Konfiguration jedes Peers. Bei n Geräten im Vollmesh n·(n−1)/2 Paare.Automatisch über den Koordinationsserver; Node-Keys laufen ab und werden erneuert, Geräte lassen sich zentral sperren.
🕳️ NAT & FirewallsMindestens eine Seite muss erreichbar sein (öffentliche IP/Port-Forwarding); hinter NAT hilft nur PersistentKeepalive.STUN + Hole Punching für direkte Verbindungen; wo das scheitert, DERP-Relay über HTTPS 443 – funktioniert fast überall.
🕸️ TopologieBeliebig, in der Praxis meist Hub-and-Spoke (alle Clients zu einem Server) – Vollmesh von Hand ist mühsam.Mesh: jedes Gerät spricht direkt mit jedem; nur die Steuerung ist sternförmig.
LeistungKernel-Implementierung unter Linux, MTU 1420, kein Zusatzdienst.wireguard-go im Userspace (stark optimiert), MTU 1280; über DERP deutlich langsamer.
💶 KostenKostenlos – nur der eigene Server/Router.Personal-Plan kostenlos (laut tailscale.com/pricing, Stand 09/2026: bis 6 Benutzer, unbegrenzt viele Benutzergeräte); Team-/Business-Pläne kostenpflichtig. Mit Headscale kostenlos selbst gehostet.
📖 Open SourceVollständig: Kernelmodul und wireguard-tools unter GPLv2, wireguard-go unter MIT.Client-Kern (tailscaled, wireguard-go-Fork) BSD-3-Clause; Koordinationsserver proprietär – Alternative: Headscale (BSD-3-Clause).
🛡️ DatenschutzKeine Drittpartei, keine Metadaten außerhalb der eigenen Geräte.Inhalte Ende-zu-Ende verschlüsselt; der Koordinationsserver kennt aber Geräte, Benutzer, IPs und Verbindungs-Metadaten. Mit Headscale bleibt das im eigenen Haus.
🛂 Benutzer & RechteKeine Benutzer – nur Schlüssel. Zugriff wird über AllowedIPs und die System-Firewall geregelt.Identitäten über SSO, zentrale ACLs/Grants, Tags, Gruppen, Tailscale SSH.
🔗 AbhängigkeitLäuft ohne jede externe Instanz weiter.Bestehende Verbindungen laufen bei Ausfall der Control Plane weiter, neue Geräte/Schlüsselwechsel brauchen sie aber.

Farbig umrandet: in diesem Punkt typischerweise im Vorteil (WireGuard 4×, Tailscale 5×, unentschieden 1×) – eine Orientierung, keine Wertung für jeden Einsatzzweck.

🧭Wann was?

🔐 WireGuard pur
Ein fester Server mit öffentlicher IP, wenige Clients, volle Kontrolle, keine Drittpartei. Klassisch: Road-Warrior-VPN nach Hause, Site-to-Site zwischen zwei Routern.
🕸️ Tailscale
Viele Geräte an wechselnden Orten, hinter CGNAT oder Firmen-Firewalls; Benutzer mit SSO; Rechte zentral pflegen; schnell starten ohne Portfreigabe.
🏠 Tailscale-Clients + Headscale
Komfort von Tailscale, aber Koordinationsserver und Metadaten auf eigener Infrastruktur. Mehr Betriebsaufwand, dafür unabhängig vom Anbieter.