Vergleich
⚖️WireGuard vs. Tailscale
Kein Entweder-oder: Tailscale ist WireGuard – plus Schlüsselverwaltung, NAT-Traversal, Relays und Rechteverwaltung. Die Frage ist, wie viel davon man selbst bauen möchte.
| Thema | 🔐 WireGuard (pur) | 🕸️ Tailscale |
|---|---|---|
| 🛠️ Einrichtung | Schlüssel erzeugen, wg0.conf je Gerät von Hand schreiben, Port-Weiterleitung am Router, Routen/Firewall selbst setzen. | Client installieren, anmelden (SSO), fertig. Adressen, Routen und DNS kommen automatisch. |
| 🔑 Schlüsselverteilung | Manuell: jeder öffentliche Schlüssel muss in die Konfiguration jedes Peers. Bei n Geräten im Vollmesh n·(n−1)/2 Paare. | Automatisch über den Koordinationsserver; Node-Keys laufen ab und werden erneuert, Geräte lassen sich zentral sperren. |
| 🕳️ NAT & Firewalls | Mindestens eine Seite muss erreichbar sein (öffentliche IP/Port-Forwarding); hinter NAT hilft nur PersistentKeepalive. | STUN + Hole Punching für direkte Verbindungen; wo das scheitert, DERP-Relay über HTTPS 443 – funktioniert fast überall. |
| 🕸️ Topologie | Beliebig, in der Praxis meist Hub-and-Spoke (alle Clients zu einem Server) – Vollmesh von Hand ist mühsam. | Mesh: jedes Gerät spricht direkt mit jedem; nur die Steuerung ist sternförmig. |
| ⚡ Leistung | Kernel-Implementierung unter Linux, MTU 1420, kein Zusatzdienst. | wireguard-go im Userspace (stark optimiert), MTU 1280; über DERP deutlich langsamer. |
| 💶 Kosten | Kostenlos – nur der eigene Server/Router. | Personal-Plan kostenlos (laut tailscale.com/pricing, Stand 09/2026: bis 6 Benutzer, unbegrenzt viele Benutzergeräte); Team-/Business-Pläne kostenpflichtig. Mit Headscale kostenlos selbst gehostet. |
| 📖 Open Source | Vollständig: Kernelmodul und wireguard-tools unter GPLv2, wireguard-go unter MIT. | Client-Kern (tailscaled, wireguard-go-Fork) BSD-3-Clause; Koordinationsserver proprietär – Alternative: Headscale (BSD-3-Clause). |
| 🛡️ Datenschutz | Keine Drittpartei, keine Metadaten außerhalb der eigenen Geräte. | Inhalte Ende-zu-Ende verschlüsselt; der Koordinationsserver kennt aber Geräte, Benutzer, IPs und Verbindungs-Metadaten. Mit Headscale bleibt das im eigenen Haus. |
| 🛂 Benutzer & Rechte | Keine Benutzer – nur Schlüssel. Zugriff wird über AllowedIPs und die System-Firewall geregelt. | Identitäten über SSO, zentrale ACLs/Grants, Tags, Gruppen, Tailscale SSH. |
| 🔗 Abhängigkeit | Läuft ohne jede externe Instanz weiter. | Bestehende Verbindungen laufen bei Ausfall der Control Plane weiter, neue Geräte/Schlüsselwechsel brauchen sie aber. |
Farbig umrandet: in diesem Punkt typischerweise im Vorteil (WireGuard 4×, Tailscale 5×, unentschieden 1×) – eine Orientierung, keine Wertung für jeden Einsatzzweck.
🧭Wann was?
🔐 WireGuard pur
Ein fester Server mit öffentlicher IP, wenige Clients, volle Kontrolle, keine Drittpartei. Klassisch: Road-Warrior-VPN nach Hause, Site-to-Site zwischen zwei Routern.
🕸️ Tailscale
Viele Geräte an wechselnden Orten, hinter CGNAT oder Firmen-Firewalls; Benutzer mit SSO; Rechte zentral pflegen; schnell starten ohne Portfreigabe.
🏠 Tailscale-Clients + Headscale
Komfort von Tailscale, aber Koordinationsserver und Metadaten auf eigener Infrastruktur. Mehr Betriebsaufwand, dafür unabhängig vom Anbieter.