// Engineering Log
Что такое Tailscale: mesh VPN на WireGuard простыми словами
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
Что такое Tailscale
Tailscale — это сервис, который объединяет ваши компьютеры, серверы и телефоны в одну частную сеть поверх интернета. Устройства получают постоянные внутренние адреса и соединяются друг с другом напрямую по протоколу WireGuard, где бы они ни находились и за какими бы роутерами ни стояли. Настраивать туннели, ключи и проброс портов не нужно: достаточно установить приложение и войти в учётную запись.
Проще говоря, Tailscale делает так, будто все ваши устройства подключены к одному офисному коммутатору, даже если одно из них дома, другое в дата-центре, а третье — в кармане.
Как это работает
Tailscale состоит из двух частей.
Сервер координации работает в облаке Tailscale. Когда вы входите в приложение, устройство регистрируется в вашей сети (её называют tailnet), публикует свой открытый ключ WireGuard и получает ключи и адреса других участников, а также правила доступа. Закрытые ключи остаются на устройствах.
Клиенты на устройствах устанавливают между собой прямые зашифрованные соединения. Если оба устройства за NAT, клиенты пробивают его: узнают свои внешние адреса и одновременно отправляют пакеты навстречу друг другу. Если прямое соединение невозможно, трафик идёт через ретрансляторы DERP. По документации Tailscale, они пересылают уже зашифрованные пакеты и расшифровать их не могут, потому что закрытые ключи не покидают устройства. Ретранслятор медленнее прямого пути, поэтому в большинстве случаев DERP нужен только для установки соединения.
Пользовательский трафик через сервер координации не идёт — он управляет сетью, но не передаёт данные.
Основные возможности
- MagicDNS. Устройства доступны по именам вместо адресов:
ssh nasвместоssh 100.101.102.103. По документации, в сетях, созданных после 20 октября 2022 года, функция включена по умолчанию. - Правила доступа (ACL). В файле политик описывается, кто к чему имеет доступ, например «разработчики видят тестовые серверы, бухгалтерия — только сервер 1С». Важно: пока правила не заданы, действует политика по умолчанию, разрешающая всем устройствам сети связываться со всеми.
- Маршрутизатор подсети (subnet router). Устройство с Tailscale открывает доступ к целой локальной сети за собой — принтерам, камерам, серверам, на которые приложение не поставить.
- Выходной узел (exit node). Устройство, через которое можно пустить весь интернет-трафик другого участника сети.
- Вход через Tailscale SSH, общий доступ к отдельным устройствам, ключи авторизации для серверов — для автоматического подключения без интерактивного входа.
Subnet router и exit node — в чём разница
Эти функции часто путают, хотя решают они разные задачи.
Subnet router даёт доступ к частной сети. Например, в офисе стоит сервер с Tailscale, а за ним — сеть 192.168.10.0/24 с принтером и старым сервером. Сотрудник из дома обращается к 192.168.10.20, и трафик уходит в офисную сеть через этот сервер. Интернет-трафик сотрудника при этом идёт как обычно, напрямую.
# на сервере в офисе
sudo tailscale set --advertise-routes=192.168.10.0/24После этого маршрут нужно одобрить в административной консоли (раздел Machines) либо заранее разрешить его правилом autoApprovers в файле политик. На Linux для маршрутизации также должна быть включена пересылка пакетов (IP forwarding).
Exit node выводит в интернет весь трафик устройства. Это полезно, например, в публичной сети Wi-Fi, когда нужно выходить в интернет через свой домашний или офисный канал.
# на устройстве, которое будет выходным узлом
sudo tailscale set --advertise-exit-node
# на клиенте
sudo tailscale set --exit-node=100.64.0.5Выходной узел также нужно разрешить в консоли. Одно устройство может одновременно быть и маршрутизатором подсети, и выходным узлом.
Тарифы на сентябрь 2026 года
По данным tailscale.com/pricing:
| Тариф | Цена | Главное |
|---|---|---|
| Personal | бесплатно | до 6 пользователей, устройств без ограничений |
| Standard | $8 за пользователя в месяц | пользователей без ограничений |
| Premium | $18 за пользователя в месяц | расширенные правила доступа и функции для компаний |
| Enterprise | по запросу | индивидуальные условия |
Тарифы считаются по пользователям («местам»), а не по устройствам. Для дома и небольшой команды обычно хватает бесплатного тарифа Personal.
Для российской компании важно: зарубежные тарифы российской картой не оплатить — Visa и Mastercard приостановили работу в России в марте 2022 года. Кроме того, сервер координации находится за рубежом и управляется сторонней компанией. Если это неприемлемо, есть варианты с собственным сервером координации — NetBird и Headscale.
Как начать
- Установите приложение на первое устройство: клиенты есть для Windows, macOS, Linux, iOS и Android. На Linux — скрипт установки с сайта, затем
sudo tailscale up. - Войдите через учётную запись Google, Microsoft, GitHub или другого поддерживаемого поставщика — так создаётся ваша сеть.
- Повторите на остальных устройствах. Они сразу увидят друг друга по адресам из диапазона 100.x.y.z и по именам MagicDNS.
- Настройте правила доступа до того, как в сеть попадут рабочие серверы.
- Для серверов без интерфейса используйте ключи авторизации, а для офисной сети — маршрутизатор подсети.
Типичные ошибки
- Оставить политику «всем разрешено всё». Любое устройство сети, включая личный телефон сотрудника, видит все серверы.
- Путать subnet router и exit node. Включают выходной узел, чтобы попасть в офисную сеть, и получают весь интернет-трафик через офис.
- Забыть одобрить маршрут в консоли. Команда выполнена, а доступа к подсети нет.
- Пересекающиеся подсети. Если дома и в офисе одинаковая сеть 192.168.1.0/24, маршрутизация будет неоднозначной — адресацию офиса лучше выбрать нестандартную.
- Хранить ключи авторизации в открытом виде в скриптах и репозиториях.
Когда Tailscale подходит, а когда нет
Подходит: нужен удалённый доступ к нескольким устройствам и площадкам без своего VPN-сервера, в команде нет сетевого администратора, важно быстро начать.
Не подходит: сервер координации обязан находиться под вашим контролем или в России, нужна сеть второго уровня (L2), нужен полный контроль над каждой настройкой. Для этих случаев — ZeroTier, NetBird, Headscale или ручная настройка WireGuard.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related