Почніть вводити, щоб шукати

GemiGuard

База знань · Tailscale · WireGuard · mesh-VPN

Tailscale — mesh-VPN на базі WireGuard: технологія та роутери GL.iNet

Tailscale — mesh-VPN на базі WireGuard, що обʼєднує ваші власні пристрої в одну приватну мережу з тунелями напряму між ними скрізь, де це дозволяє мережа. Як це працює, чим відрізняється від класичного VPN, Tor і Cloudflare WARP і які роутери GL.iNet підтримують Tailscale «з коробки».

Інструкція Опубліковано Оновлено Час читання: 12 хв

Роутери GL.iNet Brume 2 і Mudi 7 поруч на темному тлі; у кутку — значок мережі

Tailscale — це mesh-VPN («сітчаста» VPN), яка зʼєднує ваші пристрої в одну приватну зашифровану мережу незалежно від того, де вони фізично перебувають. На відміну від класичного VPN, де весь трафік проходить через один центральний сервер, Tailscale будує прямі зашифровані тунелі між самими пристроями. В основі лежить протокол WireGuard — той самий, що працює як VPN-клієнт і сервер на роутерах GL.iNet.

Що таке Tailscale?

Tailscale — це сервіс, який створює приватну мережу (у термінології Tailscale — tailnet) поверх звичайного Інтернету. Ви встановлюєте клієнт на кожен пристрій — ноутбук, телефон, сервер або роутер — авторизуєтеся через звичний обліковий запис (Google, Microsoft, GitHub чи email), і всі ці пристрої миттєво «бачать» один одного за приватними IP-адресами, ніби вони в одній локальній мережі.

Ключова відмінність від традиційного VPN — топологія. Класичний VPN працює за схемою «зірка» (hub-and-spoke): кожен клієнт підключається до центрального шлюзу, і навіть два сусідні пристрої спілкуються через нього. Tailscale натомість будує повнозвʼязну (mesh) мережу: пристрої встановлюють прямі peer-to-peer тунелі один з одним. Центральна інфраструктура потрібна, щоб пристрої знайшли одне одного та обмінялися ключами; трафік іде напряму між пристроями і лише тоді, коли прямого шляху немає, проходить у зашифрованому вигляді через ретранслятори Tailscale.

Як працює Tailscale: технологія

Tailscale розділяє мережу на два незалежні рівні: рівень керування (control plane), який координує пристрої, і рівень даних (data plane), яким тече ваш трафік.

WireGuard як основа

Увесь трафік у Tailscale шифрується протоколом WireGuard. Це означає сучасну криптографію: обмін ключами за схемою Noise на кривій Curve25519, симетричне шифрування ChaCha20-Poly1305 і хешування BLAKE2s. WireGuard відомий компактною кодовою базою (кілька тисяч рядків проти сотень тисяч у OpenVPN), що спрощує аудит і зменшує поверхню атаки. Приватні ключі ніколи не залишають пристрій — координаційний сервер Tailscale обмінюється лише публічними ключами.

Координаційний сервер (control plane)

Координаційний сервер — це «дошка оголошень» вашого tailnet. Кожен пристрій повідомляє йому свій публічний ключ і поточні мережеві координати (адреси, через які до нього можна достукатися). Сервер роздає цю інформацію іншим авторизованим пристроям та застосовує політики доступу (ACL). Координаційний сервер не бачить вашого трафіку — він оперує лише метаданими, потрібними для встановлення зʼєднання.

Обхід NAT і DERP-ретранслятори

Більшість пристроїв сховані за NAT — у них немає «білої» публічної IP-адреси. Tailscale автоматично обходить NAT технікою hole punching (на основі STUN): два пристрої одночасно надсилають пакети назустріч, «пробиваючи» отвір у своїх маршрутизаторах. Коли прямий тунель встановити неможливо (суворий симетричний NAT, корпоративні фаєрволи), трафік іде через DERP-ретранслятори Tailscale. Але навіть тоді ретранслятор бачить лише зашифровані WireGuard-пакети — розшифрувати їх він не може, бо не має ключів.

MagicDNS та контроль доступу

MagicDNS присвоює кожному пристрою людиночитабельне імʼя всередині tailnet, тож замість запамʼятовування IP ви звертаєтеся до пристрою за назвою. Доступ регулюється списками ACL, які описують, кому і до чого можна підключатися. Нова мережа tailnet починає з політики за замовчуванням, яка дозволяє кожному пристрою звертатися до будь-якого іншого; модель zero-trust ви отримуєте, коли прописуєте правила, що надають кожному пристрою лише потрібний йому доступ.

Ідентичність замість спільних ключів

Класичний VPN зазвичай спирається на спільний секрет або сертифікат. Tailscale натомість привʼязує доступ до ідентичності користувача через ваш постачальник входу (SSO). Додати нового співробітника — означає надати йому доступ в обліковому записі; відкликати — вимкнути його там само. Немає файлів конфігурації, якими треба ділитися вручну, і немає ключів, що «залишаються назавжди» після звільнення.

Як Tailscale порівнюється з VPN, WireGuard, Tor і Cloudflare WARP

Tailscale часто ставлять в один ряд із класичним VPN, «чистим» WireGuard, Tor і Cloudflare WARP, хоча призначення в них різне.

Tailscale проти класичного VPN

Комерційний VPN (NordVPN, ProtonVPN, Mullvad тощо) розвʼязує задачу «сховати мою публічну IP і зашифрувати вихід у загальний Інтернет». Tailscale розвʼязує іншу — «дати моїм власним пристроям безпечно спілкуватися між собою». Класичний VPN — це «зірка» з центральним сервером; Tailscale — mesh із прямими тунелями. Утім, це не взаємовиключні речі: Tailscale вміє маршрутизувати ввесь трафік через обраний пристрій (exit node, вихідний вузол), відтворюючи поведінку звичайного VPN, коли це потрібно.

Tailscale проти «чистого» WireGuard

Tailscale побудований на WireGuard, тож продуктивність шифрування у них ідентична. Різниця — в оркестрації. «Чистий» WireGuard вимагає вручну генерувати пари ключів, прописувати кожен peer у конфізі, роздавати статичні IP і самостійно розвʼязувати обхід NAT. Tailscale автоматизує все це: реєстрацію ключів, виявлення пірів, hole punching, ротацію ключів і ACL. Якщо у вас два вузли — ручний WireGuard простий; якщо десятки пристроїв, що постійно змінюють мережі, — Tailscale економить години налаштувань. На роутерах GL.iNet доступні обидва підходи.

Tailscale проти Tor

Tor і Tailscale вирішують протилежні задачі. Tor — це мережа для анонімності: ваш трафік проходить через три випадкові вузли, щоб приховати, хто ви, ціною суттєвої втрати швидкості. Tailscale — навпаки, мережа для ідентифікованого приватного доступу: усі учасники відомі й довірені, а швидкість максимальна завдяки прямим тунелям. Tor приховує вашу особу від сайту призначення; Tailscale зʼєднує лише ті пристрої, які ви самі додали до своєї мережі. Це не конкуренти, а інструменти для різних цілей.

Tailscale проти Cloudflare WARP

Cloudflare WARP (на базі WireGuard-реалізації BoringTun) спрямовує ваш трафік через мережу Cloudflare — це насамперед про приватність DNS і оптимізацію маршруту до сайтів, а не про зʼєднання ваших власних пристроїв між собою. У WARP довіреною третьою стороною, яка бачить точку виходу вашого трафіку, є Cloudflare. У Tailscale тунелі йдуть напряму між вашими пристроями скрізь, де це дозволяє мережа; ретранслятор підключається лише тоді, коли прямого шляху немає, і ні він, ні координаційний сервер не можуть прочитати вміст. WARP — «швидший і приватніший вихід в Інтернет»; Tailscale — «приватна мережа з ваших пристроїв».

Сценарії використання Tailscale

Найпоширеніші завдання, які закриває Tailscale, особливо у звʼязці з роутером:

  • Доступ до домашньої чи офісної мережі здалеку. Роутер стає subnet-router (маршрутизатором підмережі) — і ви дістаєтеся NAS, камер, принтерів чи серверів так, ніби фізично вдома.
  • Власний exit node. У поїздці ви спрямовуєте ввесь трафік через домашній або офісний роутер і виходите в Інтернет зі своєї домашньої IP-адреси — зручно для банкінгу та сервісів, привʼязаних до регіону.
  • Обʼєднання майданчиків (site-to-site). Два роутери в різних локаціях обʼєднують свої підмережі в одну логічну мережу без складного налаштування IPsec.
  • Безпечна віддалена робота. Команда отримує доступ до внутрішніх ресурсів за моделлю zero-trust, привʼязаною до корпоративного SSO, без публічного «прокидання» портів.
  • Розробка та самохостинг. Приватний доступ до домашніх серверів, pet-проєктів і лабораторій без відкриття їх у публічний Інтернет.

Tailscale на роутерах GL.iNet

Найзручніший спосіб додати пристрій до tailnet — зробити цим пристроєм роутер, а не кожен гаджет окремо. Тоді один вузол Tailscale обслуговує всю мережу за ним: телефони, ноутбуки, смарт-пристрої та консолі отримують приватний доступ, навіть якщо самі не вміють запускати клієнт Tailscale.

GL.iNet інтегрує Tailscale прямо у прошивку. На підтримуваних моделях достатньо відкрити вебпанель адміністратора → Applications → Tailscale, увімкнути сервіс і авторизуватися — жодного встановлення пакетів вручну. Підтримка Tailscale доступна з прошивки v4.2; режим exit node (роутер як точка виходу) додано у v4.9. Роутер може одночасно працювати як subnet-router (відкривати свою LAN) і як exit node.

Роутери GL.iNet із підтримкою Tailscale

Наведена нижче таблиця перевірена за офіційною документацією GL.iNet: усі ці моделі мають Tailscale вбудованим у прошивку (v4.2+). Кожна модель — це посилання на її сторінку в каталозі GemiGuard. Усі перелічені роутери можуть виступати і як subnet-router, і як exit node (з v4.9); колонка «оптимальна роль» лише підказує, де кожен форм-фактор розкривається найкраще.

РоутерМодельКласОптимальна роль у Tailscale
Mudi 7GL-E5800Портативний 5GМобільний вузол
Puli AXGL-XE3000Портативний 5GМобільний вузол
Spitz PlusGL-X20004G LTE, зовнішні антениШлюз віддаленого майданчика
Spitz AXGL-X30005G, зовнішні антениШлюз віддаленого майданчика
Slate 7GL-BE3600Дорожній Wi-FiДорожній вузол
Slate 7 ProGL-BE10000Дорожній Wi-Fi · тридіапазоннийДорожній вузол · exit node
Slate AXGL-AXT1800Дорожній Wi-FiДорожній вузол
Slate PlusGL-A1300Дорожній Wi-FiДорожній вузол
Beryl 7GL-MT3600BEДорожній Wi-FiДорожній вузол
Beryl AXGL-MT3000Дорожній Wi-FiДорожній вузол
FlintGL-AX1800Домашній Wi-FiДомашній subnet-router
Flint 2GL-MT6000Домашній Wi-FiДомашній subnet-router · exit node
Flint 3eGL-BE6500Домашній Wi-FiДомашній subnet-router · exit node
Flint 3GL-BE9300Домашній Wi-FiДомашній subnet-router · exit node
Brume 2GL-MT2500Дротовий шлюзПостійний exit node
Brume 3GL-MT5000Дротовий шлюзПостійний exit node

Компактні дротові шлюзи Brume 2 і Brume 3 добре підходять для Tailscale: вони споживають мало енергії, працюють цілодобово й служать постійним exit node або subnet-router удома чи в офісі.

Моделі без вбудованої підтримки Tailscale

Кілька моделей каталогу не отримали Tailscale у прошивці — переважно через недостатній обсяг памʼяті. Це чудові VPN-роутери на WireGuard та OpenVPN, але саме для Tailscale краще обрати модель із таблиці вище.

РоутерМодельПричина
Mudi V2GL-E750V2Недостатньо памʼяті
PuliGL-XE300Недостатньо памʼяті
OpalGL-SFT1200Недостатньо памʼяті
MangoGL-MT300N-V2Недостатньо памʼяті (16 МБ флеш)
ShadowGL-AR300M16Недостатньо памʼяті (16 МБ флеш)

Як увімкнути Tailscale на роутері GL.iNet

Оновіть прошивку. Переконайтеся, що на роутері прошивка v4.2 або новіша (для режиму exit node — v4.9+). Оновлення — у розділі System → Upgrade вебпанелі.

Відкрийте розділ Tailscale. У вебпанелі адміністратора перейдіть до Applications → Tailscale та увімкніть сервіс.

Авторизуйтеся. Натисніть кнопку входу — відкриється сторінка Tailscale, де ви ввійдете через свій обліковий запис (Google, Microsoft, GitHub або email). Роутер приєднається до вашого tailnet.

Увімкніть subnet-router (за потреби). Дозвольте доступ до LAN роутера, щоб «бачити» домашню чи офісну підмережу здалеку, і підтвердьте маршрут у консолі адміністратора Tailscale.

Увімкніть exit node (за потреби). На прошивці v4.9+ активуйте роутер як точку виходу та схваліть його в консолі Tailscale, щоб маршрутизувати ввесь трафік через нього.

Безпека та приватність

Оскільки рівень даних Tailscale — це WireGuard, ваш трафік захищений сучасною криптографією end-to-end, а приватні ключі ніколи не залишають пристрій. Координаційний сервер і DERP-ретранслятори принципово не мають доступу до вмісту — вони оперують лише метаданими та зашифрованими пакетами. ACL дають змогу замінити типову політику «усі до всіх» на модель zero-trust, у якій кожен пристрій має доступ лише до потрібного.

Tailscale — не інструмент анонімності. Ваша особа відома координатору tailnet (це і є суть ідентифікованого доступу). Якщо потрібен повний суверенітет над рівнем керування, control plane можна розгорнути самостійно за допомогою Headscale — відкритої реалізації координаційного сервера.

На роутерах GL.iNet Tailscale природно поєднується з приватними функціями, які додає GemiGuard: шифрування DNS, стирання логів і рандомізація MAC/BSSID (GemiGuard Mirage), а також вихідний VPN на WireGuard чи OpenVPN. Tailscale дає приватний доступ до ваших пристроїв; вихідний VPN приховує ваш трафік у публічному Інтернеті — разом вони закривають обидві задачі.

Висновок

Tailscale — це сучасний спосіб побудувати приватну мережу з власних пристроїв: mesh-архітектура на базі WireGuard, автоматичний обхід NAT, доступ за ідентичністю та модель zero-trust, і все це без ручного адміністрування ключів. Він не замінює класичний VPN, Tor чи Cloudflare WARP — він вирішує іншу задачу, а за потреби відтворює поведінку VPN через exit node.

Найпростіший шлях увімкнути Tailscale для всієї мережі — роутер GL.iNet із вбудованою підтримкою. Обирайте модель із перевіреної таблиці вище: від кишенькового Mudi 7 до постійного дротового шлюзу Brume 2 — і ваш tailnet запрацює за кілька хвилин.

Потрібен ще й вихідний VPN? Крім Tailscale, ми пропонуємо власний преміальний VPN-сервіс на WireGuard, оптимізований під мобільні роутери GL.iNet. Сторінка GemiGuard VPN →

Дивіться також: WireGuard і OpenVPN — порівняння протоколів · VPN-роутери GL.iNet оптом.

Потрібні ці моделі оптом? Напишіть нам

MUDI V2 · НАЛАШТУВАННЯ

Mudi V2 — короткий посібник зі встановлення (GL.iNet GL-E750V2)

Сім кроків від розпакування до робочого VPN-роутера: зарядка, встановлення SIM, увімкнення, підключення до Wi-Fi, вхід в адмінпанель, автоматичне налаштування. Особливості Київстар, Lifecell та Vodafone.

IMEI · MIRAGE · КОНТРСПОСТЕРЕЖЕННЯ

Обфускація IMEI на GL.iNet Mudi GL-E750V2 VPN-роутер

Детальний розбір: що таке IMEI, як він привʼязаний до чіпа модему, коли передається стільниковій мережі та чому обфускація IMEI є важливою стратегією контрспостереження. Переваги, ризики та ключові міркування.

WIREGUARD · OPENVPN · ПРОТОКОЛИ

WireGuard і OpenVPN — порівняння VPN-протоколів

Як працюють OpenVPN і WireGuard — два VPN-протоколи, які підтримують маршрутизатори GL.iNet. OpenVPN — перевірений часом стандарт. WireGuard — сучасний підхід з ChaCha20. Сумісність з ProtonVPN, NordVPN, Mullvad. Налаштування через вебпанель або застосунок.

Звʼяжіться з нами через зручний канал

Не впевнені, яка модель підійде під ваше завдання? Напишіть нам — допоможемо обрати модель і відправимо її того ж дня.