Народный

Сеть

Tailscale — overlay VPN на WireGuard

Mesh-VPN на базе WireGuard с централизованным coordination server. Поднимает зашифрованную P2P-сеть между устройствами пользователя без проброса портов. Headscale — open-source клон control plane для self-hosting.

Что это

Tailscale — это overlay-сеть поверх WireGuard, которая превращает все устройства пользователя (ноутбук, телефон, NAS, сервер) в единый частный сегмент с приватными IP-адресами в диапазоне 100.64.0.0/10 (CGNAT). В отличие от классического site-to-site VPN, Tailscale не требует публичного IP, проброса портов или ручной раздачи ключей: control plane (координационный сервер) автоматически распространяет публичные ключи WireGuard и метаданные между всеми членами «tailnet».

Headscale — open-source реализация Tailscale control plane на Go, позволяющая поднять свой собственный сервер вместо облака Tailscale Inc. Data plane (сам WireGuard-трафик) при этом остаётся идентичным.

Как это работает

Архитектура разделена на два слоя:

  1. Control plane. HTTPS-API на controlplane.tailscale.com (или ваш Headscale). Раздаёт каждому узлу актуальный список пиров: их публичный ключ, endpoint, ACL-правила. Не видит содержимое трафика — только метаданные подключения.
  2. Data plane. Обычный WireGuard с шифрованием Noise Protocol. После рукопожатия через control plane клиенты пытаются установить прямое P2P-соединение с помощью STUN-подобных методов (NAT traversal через UDP hole punching).

Если прямое соединение невозможно (symmetric NAT, агрессивный firewall) — трафик идёт через DERP relay (Designated Encrypted Relay for Packets). DERP-серверы Tailscale размещены в десятках регионов; они видят зашифрованный WireGuard-трафик, но не могут его расшифровать. В режиме relay скорость снижается до пропускной способности DERP-узла (обычно 100–500 Mbps).

Конфигурация на клиенте — одна команда:

tailscale up --login-server=https://headscale.example.com

Почему это важно для пользователя VPN

В 2026 Tailscale — самый удобный способ безопасно подключаться к домашнему NAS, RDP-серверу или личному dev-окружению из любой точки мира, не открывая ни одного порта на роутере. Для российских пользователей актуальны нюансы:

  • Доступ. Tailscale (как control plane) на 2026 в РФ не заблокирован, но регистрация требует Google/Microsoft/GitHub/Apple OAuth — без иностранной карты часть аккаунтов попадает в требование подтвердить billing.
  • Self-hosting через Headscale. Полностью снимает зависимость от облака Tailscale Inc. Headscale поднимается на любом VPS за рубежом, клиенты могут жить хоть в РФ — control plane не видит данных, и DERP-relay можно поднять свой.
  • Не для обхода DPI. Tailscale не маскируется под HTTPS — это «голый» WireGuard на UDP. ТСПУ его блокирует так же, как обычный WireGuard. Использовать как обход цензуры не получится; это инструмент private networking, не антицензурный VPN.

Связанные термины

WireGuard — data plane. ZeroTier — главный конкурент с другой архитектурой. NAT traversal — основа P2P-режима. Noise Protocol — криптографический фундамент WireGuard.

Источники