// Engineering Log

Что такое Tailscale: mesh VPN на WireGuard простыми словами

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

Что такое Tailscale

Tailscale — это сервис, который объединяет ваши компьютеры, серверы и телефоны в одну частную сеть поверх интернета. Устройства получают постоянные внутренние адреса и соединяются друг с другом напрямую по протоколу WireGuard, где бы они ни находились и за какими бы роутерами ни стояли. Настраивать туннели, ключи и проброс портов не нужно: достаточно установить приложение и войти в учётную запись.

Проще говоря, Tailscale делает так, будто все ваши устройства подключены к одному офисному коммутатору, даже если одно из них дома, другое в дата-центре, а третье — в кармане.

Как это работает

Tailscale состоит из двух частей.

Сервер координации работает в облаке Tailscale. Когда вы входите в приложение, устройство регистрируется в вашей сети (её называют tailnet), публикует свой открытый ключ WireGuard и получает ключи и адреса других участников, а также правила доступа. Закрытые ключи остаются на устройствах.

Клиенты на устройствах устанавливают между собой прямые зашифрованные соединения. Если оба устройства за NAT, клиенты пробивают его: узнают свои внешние адреса и одновременно отправляют пакеты навстречу друг другу. Если прямое соединение невозможно, трафик идёт через ретрансляторы DERP. По документации Tailscale, они пересылают уже зашифрованные пакеты и расшифровать их не могут, потому что закрытые ключи не покидают устройства. Ретранслятор медленнее прямого пути, поэтому в большинстве случаев DERP нужен только для установки соединения.

Пользовательский трафик через сервер координации не идёт — он управляет сетью, но не передаёт данные.

Основные возможности

  • MagicDNS. Устройства доступны по именам вместо адресов: ssh nas вместо ssh 100.101.102.103. По документации, в сетях, созданных после 20 октября 2022 года, функция включена по умолчанию.
  • Правила доступа (ACL). В файле политик описывается, кто к чему имеет доступ, например «разработчики видят тестовые серверы, бухгалтерия — только сервер 1С». Важно: пока правила не заданы, действует политика по умолчанию, разрешающая всем устройствам сети связываться со всеми.
  • Маршрутизатор подсети (subnet router). Устройство с Tailscale открывает доступ к целой локальной сети за собой — принтерам, камерам, серверам, на которые приложение не поставить.
  • Выходной узел (exit node). Устройство, через которое можно пустить весь интернет-трафик другого участника сети.
  • Вход через Tailscale SSH, общий доступ к отдельным устройствам, ключи авторизации для серверов — для автоматического подключения без интерактивного входа.

Subnet router и exit node — в чём разница

Эти функции часто путают, хотя решают они разные задачи.

Subnet router даёт доступ к частной сети. Например, в офисе стоит сервер с Tailscale, а за ним — сеть 192.168.10.0/24 с принтером и старым сервером. Сотрудник из дома обращается к 192.168.10.20, и трафик уходит в офисную сеть через этот сервер. Интернет-трафик сотрудника при этом идёт как обычно, напрямую.

bash
# на сервере в офисе
sudo tailscale set --advertise-routes=192.168.10.0/24

После этого маршрут нужно одобрить в административной консоли (раздел Machines) либо заранее разрешить его правилом autoApprovers в файле политик. На Linux для маршрутизации также должна быть включена пересылка пакетов (IP forwarding).

Exit node выводит в интернет весь трафик устройства. Это полезно, например, в публичной сети Wi-Fi, когда нужно выходить в интернет через свой домашний или офисный канал.

bash
# на устройстве, которое будет выходным узлом
sudo tailscale set --advertise-exit-node

# на клиенте
sudo tailscale set --exit-node=100.64.0.5

Выходной узел также нужно разрешить в консоли. Одно устройство может одновременно быть и маршрутизатором подсети, и выходным узлом.

Тарифы на сентябрь 2026 года

По данным tailscale.com/pricing:

ТарифЦенаГлавное
Personalбесплатнодо 6 пользователей, устройств без ограничений
Standard$8 за пользователя в месяцпользователей без ограничений
Premium$18 за пользователя в месяцрасширенные правила доступа и функции для компаний
Enterpriseпо запросуиндивидуальные условия

Тарифы считаются по пользователям («местам»), а не по устройствам. Для дома и небольшой команды обычно хватает бесплатного тарифа Personal.

Для российской компании важно: зарубежные тарифы российской картой не оплатить — Visa и Mastercard приостановили работу в России в марте 2022 года. Кроме того, сервер координации находится за рубежом и управляется сторонней компанией. Если это неприемлемо, есть варианты с собственным сервером координации — NetBird и Headscale.

Как начать

  1. Установите приложение на первое устройство: клиенты есть для Windows, macOS, Linux, iOS и Android. На Linux — скрипт установки с сайта, затем sudo tailscale up.
  2. Войдите через учётную запись Google, Microsoft, GitHub или другого поддерживаемого поставщика — так создаётся ваша сеть.
  3. Повторите на остальных устройствах. Они сразу увидят друг друга по адресам из диапазона 100.x.y.z и по именам MagicDNS.
  4. Настройте правила доступа до того, как в сеть попадут рабочие серверы.
  5. Для серверов без интерфейса используйте ключи авторизации, а для офисной сети — маршрутизатор подсети.

Типичные ошибки

  • Оставить политику «всем разрешено всё». Любое устройство сети, включая личный телефон сотрудника, видит все серверы.
  • Путать subnet router и exit node. Включают выходной узел, чтобы попасть в офисную сеть, и получают весь интернет-трафик через офис.
  • Забыть одобрить маршрут в консоли. Команда выполнена, а доступа к подсети нет.
  • Пересекающиеся подсети. Если дома и в офисе одинаковая сеть 192.168.1.0/24, маршрутизация будет неоднозначной — адресацию офиса лучше выбрать нестандартную.
  • Хранить ключи авторизации в открытом виде в скриптах и репозиториях.

Когда Tailscale подходит, а когда нет

Подходит: нужен удалённый доступ к нескольким устройствам и площадкам без своего VPN-сервера, в команде нет сетевого администратора, важно быстро начать.

Не подходит: сервер координации обязан находиться под вашим контролем или в России, нужна сеть второго уровня (L2), нужен полный контроль над каждой настройкой. Для этих случаев — ZeroTier, NetBird, Headscale или ручная настройка WireGuard.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ