Tailscale — це mesh-VPN («сітчаста» VPN), яка зʼєднує ваші пристрої в одну приватну зашифровану мережу незалежно від того, де вони фізично перебувають. На відміну від класичного VPN, де весь трафік проходить через один центральний сервер, Tailscale будує прямі зашифровані тунелі між самими пристроями. В основі лежить протокол WireGuard — той самий, що прискорюється апаратно на роутерах GL.iNet.
Ця стаття — детальний технічний розбір: що таке Tailscale, як саме працює його архітектура, чим він відрізняється від VPN, Tor і Cloudflare WARP, для яких завдань підходить, і — головне — які роутери GL.iNet підтримують Tailscale «з коробки». Наприкінці ви знайдете таблицю, перевірену за офіційними джерелами сумісності з посиланням на сторінку кожної моделі.
Що таке Tailscale?
Tailscale — це сервіс, який створює приватну мережу (у термінології Tailscale — tailnet) поверх звичайного Інтернету. Ви встановлюєте клієнт на кожен пристрій — ноутбук, телефон, сервер або роутер — авторизуєтеся через звичний обліковий запис (Google, Microsoft, GitHub чи email), і всі ці пристрої миттєво «бачать» один одного за приватними IP-адресами, ніби вони в одній локальній мережі.
Ключова відмінність від традиційного VPN — топологія. Класичний VPN працює за схемою «зірка» (hub-and-spoke): кожен клієнт підключається до центрального шлюзу, і навіть два сусідні пристрої спілкуються через нього. Tailscale натомість будує повнозвʼязну (mesh) мережу: пристрої встановлюють прямі peer-to-peer тунелі один з одним. Центральна інфраструктура потрібна лише для того, щоб пристрої знайшли одне одного та обмінялися ключами — сам трафік нею не проходить.
Як працює Tailscale: технологія
Tailscale розділяє мережу на два незалежні рівні: рівень керування (control plane), який координує пристрої, і рівень даних (data plane), яким тече ваш трафік. Це розділення — головна архітектурна ідея, і саме воно робить систему одночасно простою в налаштуванні та стійкою до компрометації.
WireGuard як основа
Увесь трафік у Tailscale шифрується протоколом WireGuard. Це означає сучасну криптографію: обмін ключами за схемою Noise на кривій Curve25519, симетричне шифрування ChaCha20-Poly1305 і хешування BLAKE2s. WireGuard відомий компактною кодовою базою (кілька тисяч рядків проти сотень тисяч у OpenVPN), що спрощує аудит і зменшує поверхню атаки. Приватні ключі ніколи не залишають пристрій — координаційний сервер Tailscale обмінюється лише публічними ключами.
Координаційний сервер (control plane)
Координаційний сервер — це «дошка оголошень» вашого tailnet. Кожен пристрій повідомляє йому свій публічний ключ і поточні мережеві координати (адреси, через які до нього можна достукатися). Сервер роздає цю інформацію іншим авторизованим пристроям та застосовує політики доступу (ACL). Критично важливо: координаційний сервер не бачить вашого трафіку — він оперує лише метаданими, потрібними для встановлення зʼєднання.
Обхід NAT і DERP-ретранслятори
Більшість пристроїв сховані за NAT — у них немає «білої» публічної IP-адреси. Tailscale автоматично обходить NAT технікою hole punching (на основі STUN): два пристрої одночасно надсилають пакети назустріч, «пробиваючи» отвір у своїх маршрутизаторах. Коли прямий тунель встановити неможливо (суворий симетричний NAT, корпоративні фаєрволи), трафік іде через DERP-ретранслятори Tailscale. Але навіть тоді ретранслятор бачить лише зашифровані WireGuard-пакети — розшифрувати їх він не може, бо не має ключів.
MagicDNS та контроль доступу
MagicDNS присвоює кожному пристрою людиночитабельне імʼя всередині tailnet, тож замість запамʼятовування IP ви звертаєтеся до пристрою за назвою. Доступ регулюється списками ACL, які описують, кому і до чого можна підключатися. За замовчуванням діє модель zero-trust: пристрій не має жодного доступу, доки політика явно його не надасть.
Ідентичність замість спільних ключів
Класичний VPN зазвичай спирається на спільний секрет або сертифікат. Tailscale натомість привʼязує доступ до ідентичності користувача через ваш постачальник входу (SSO). Додати нового співробітника — означає надати йому доступ в обліковому записі; відкликати — вимкнути його там само. Немає файлів конфігурації, якими треба ділитися вручну, і немає ключів, що «залишаються назавжди» після звільнення.
Як Tailscale порівнюється з VPN, WireGuard, Tor і Cloudflare WARP
Tailscale часто ставлять в один ряд із класичним VPN, «чистим» WireGuard, Tor і Cloudflare WARP, хоча призначення в них різне. Розберемо кожну пару.
Tailscale проти класичного VPN
Комерційний VPN (NordVPN, ProtonVPN, Mullvad тощо) розвʼязує задачу «сховати мою публічну IP і зашифрувати вихід у загальний Інтернет». Tailscale розвʼязує іншу — «дати моїм власним пристроям безпечно спілкуватися між собою». Класичний VPN — це «зірка» з центральним сервером; Tailscale — mesh із прямими тунелями. Утім, це не взаємовиключні речі: Tailscale вміє маршрутизувати ввесь трафік через обраний пристрій (exit node, вихідний вузол), відтворюючи поведінку звичайного VPN, коли це потрібно.
Tailscale проти «чистого» WireGuard
Tailscale побудований на WireGuard, тож продуктивність шифрування у них ідентична. Різниця — в оркестрації. «Чистий» WireGuard вимагає вручну генерувати пари ключів, прописувати кожен peer у конфізі, роздавати статичні IP і самостійно розвʼязувати обхід NAT. Tailscale автоматизує все це: реєстрацію ключів, виявлення пірів, hole punching, ротацію ключів і ACL. Якщо у вас два вузли — ручний WireGuard простий; якщо десятки пристроїв, що постійно змінюють мережі, — Tailscale економить години налаштувань. На роутерах GL.iNet доступні обидва підходи.
Tailscale проти Tor
Tor і Tailscale вирішують протилежні задачі. Tor — це мережа для анонімності: ваш трафік проходить через три випадкові вузли, щоб приховати, хто ви, ціною суттєвої втрати швидкості. Tailscale — навпаки, мережа для ідентифікованого приватного доступу: усі учасники відомі й довірені, а швидкість максимальна завдяки прямим тунелям. Tor приховує вашу особу від сайту призначення; Tailscale гарантує, що до ваших пристроїв дістанетеся лише ви. Це не конкуренти, а інструменти для різних цілей.
Tailscale проти Cloudflare WARP
Cloudflare WARP (на базі WireGuard-реалізації BoringTun) спрямовує ваш трафік через мережу Cloudflare — це насамперед про приватність DNS і оптимізацію маршруту до сайтів, а не про зʼєднання ваших власних пристроїв між собою. У WARP довіреною третьою стороною, яка бачить точку виходу вашого трафіку, є Cloudflare. У Tailscale проміжної сторони немає взагалі: тунелі йдуть напряму між вашими пристроями, а координаційний сервер не бачить вмісту. WARP — «швидший і приватніший вихід в Інтернет»; Tailscale — «приватна мережа з ваших пристроїв».
Сценарії використання Tailscale
Найпоширеніші завдання, які закриває Tailscale, особливо у звʼязці з роутером:
- Доступ до домашньої чи офісної мережі здалеку. Роутер стає subnet-router (маршрутизатором підмережі) — і ви дістаєтеся NAS, камер, принтерів чи серверів так, ніби фізично вдома.
- Власний exit node. У поїздці ви спрямовуєте ввесь трафік через домашній роутер і виходите в Інтернет зі своєї домашньої IP-адреси — зручно для банкінгу та сервісів, привʼязаних до регіону.
- Обʼєднання майданчиків (site-to-site). Два роутери в різних локаціях обʼєднують свої підмережі в одну логічну мережу без складного налаштування IPsec.
- Безпечна віддалена робота. Команда отримує доступ до внутрішніх ресурсів за моделлю zero-trust, привʼязаною до корпоративного SSO, без публічного «прокидання» портів.
- Розробка та самохостинг. Приватний доступ до домашніх серверів, pet-проєктів і лабораторій без відкриття їх у публічний Інтернет.
Tailscale на роутерах GL.iNet
Найзручніший спосіб додати пристрій до tailnet — зробити цим пристроєм роутер, а не кожен гаджет окремо. Тоді один вузол Tailscale обслуговує всю мережу за ним: телефони, ноутбуки, смарт-пристрої та консолі отримують приватний доступ, навіть якщо самі не вміють запускати клієнт Tailscale.
GL.iNet інтегрує Tailscale прямо у прошивку. На підтримуваних моделях достатньо відкрити вебпанель адміністратора → Applications → Tailscale, увімкнути сервіс і авторизуватися — жодного встановлення пакетів вручну. Підтримка Tailscale доступна з прошивки v4.2; режим exit node (роутер як точка виходу) додано у v4.9. Роутер може одночасно працювати як subnet-router (відкривати свою LAN) і як exit node.
Роутери GL.iNet із підтримкою Tailscale
Наведена нижче таблиця перевірена за офіційною документацією GL.iNet: усі ці моделі мають Tailscale вбудованим у прошивку (v4.2+). Кожна модель — це посилання на її сторінку в каталозі GemiGuard. Усі перелічені роутери можуть виступати і як subnet-router, і як exit node (з v4.9); колонка «оптимальна роль» лише підказує, де кожен форм-фактор розкривається найкраще.
| Роутер | Модель | Клас | Оптимальна роль у Tailscale |
|---|---|---|---|
| Mudi 7 | GL-E5800 | Портативний 5G | Мобільний вузол |
| Puli AX | GL-XE3000 | Портативний 5G | Мобільний вузол |
| Spitz Plus | GL-X2000 | Стаціонарний 4G LTE | Шлюз віддаленого майданчика |
| Spitz AX | GL-X3000 | Стаціонарний 5G | Шлюз віддаленого майданчика |
| Slate 7 | GL-BE3600 | Дорожній Wi-Fi | Дорожній вузол |
| Slate 7 Pro | GL-BE10000 | Дорожній Wi-Fi · тридіапазонний | Дорожній вузол · exit node |
| Slate AX | GL-AXT1800 | Дорожній Wi-Fi | Дорожній вузол |
| Slate Plus | GL-A1300 | Дорожній Wi-Fi | Дорожній вузол |
| Beryl 7 | GL-MT3600BE | Дорожній Wi-Fi | Дорожній вузол |
| Beryl AX | GL-MT3000 | Дорожній Wi-Fi | Дорожній вузол |
| Flint | GL-AX1800 | Домашній Wi-Fi | Домашній subnet-router |
| Flint 2 | GL-MT6000 | Домашній Wi-Fi | Домашній subnet-router · exit node |
| Flint 3e | GL-BE6500 | Домашній Wi-Fi | Домашній subnet-router · exit node |
| Flint 3 | GL-BE9300 | Домашній Wi-Fi | Домашній subnet-router · exit node |
| Brume 2 | GL-MT2500 | Дротовий шлюз | Постійний exit node |
| Brume 3 | GL-MT5000 | Дротовий шлюз | Постійний exit node |
Компактні дротові шлюзи Brume 2 і Brume 3 — часто найкращий вибір саме під Tailscale: вони малоспоживні, працюють цілодобово й ідеально підходять на роль постійного exit node або subnet-router удома чи в офісі.
Моделі без вбудованої підтримки Tailscale
Кілька моделей каталогу не отримали Tailscale у прошивці — переважно через недостатній обсяг памʼяті. Це чудові VPN-роутери на WireGuard та OpenVPN, але саме для Tailscale краще обрати модель із таблиці вище.
| Роутер | Модель | Причина |
|---|---|---|
| Mudi V2 | GL-E750V2 | Недостатньо памʼяті |
| Puli | GL-XE300 | Недостатньо памʼяті |
| Opal | GL-SFT1200 | Недостатньо памʼяті |
| Mango | GL-MT300N-V2 | Недостатньо памʼяті (16 МБ флеш) |
| Shadow | GL-AR300M16 | Недостатньо памʼяті (16 МБ флеш) |
Як увімкнути Tailscale на роутері GL.iNet
Оновіть прошивку. Переконайтеся, що на роутері прошивка v4.2 або новіша (для режиму exit node — v4.9+). Оновлення — у розділі System → Upgrade вебпанелі.
Відкрийте розділ Tailscale. У вебпанелі адміністратора перейдіть до Applications → Tailscale та увімкніть сервіс.
Авторизуйтеся. Натисніть кнопку входу — відкриється сторінка Tailscale, де ви ввійдете через свій обліковий запис (Google, Microsoft, GitHub або email). Роутер приєднається до вашого tailnet.
Увімкніть subnet-router (за потреби). Дозвольте доступ до LAN роутера, щоб «бачити» домашню чи офісну підмережу здалеку, і підтвердьте маршрут у консолі адміністратора Tailscale.
Увімкніть exit node (за потреби). На прошивці v4.9+ активуйте роутер як точку виходу та схваліть його в консолі Tailscale, щоб маршрутизувати ввесь трафік через нього.
Безпека та приватність
Оскільки рівень даних Tailscale — це WireGuard, ваш трафік захищений сучасною криптографією end-to-end, а приватні ключі ніколи не залишають пристрій. Координаційний сервер і DERP-ретранслятори принципово не мають доступу до вмісту — вони оперують лише метаданими та зашифрованими пакетами. Модель zero-trust і ACL означають, що жоден пристрій не отримує доступу «за замовчуванням».
Важливо розуміти межу: Tailscale — це не інструмент анонімності. Ваша особа відома координатору tailnet (це і є суть ідентифікованого доступу). Якщо потрібен повний суверенітет над рівнем керування, control plane можна розгорнути самостійно за допомогою Headscale — відкритої реалізації координаційного сервера.
На роутерах GL.iNet Tailscale природно поєднується з приватними функціями, які додає GemiGuard: шифрування DNS, стирання логів і рандомізація MAC/BSSID (GemiGuard Mirage), а також вихідний VPN на WireGuard чи OpenVPN. Tailscale дає приватний доступ до ваших пристроїв; вихідний VPN приховує ваш трафік у публічному Інтернеті — разом вони закривають обидві задачі.
Висновок
Tailscale — це сучасний спосіб побудувати приватну мережу з власних пристроїв: mesh-архітектура на базі WireGuard, автоматичний обхід NAT, доступ за ідентичністю та модель zero-trust, і все це без ручного адміністрування ключів. Він не замінює класичний VPN, Tor чи Cloudflare WARP — він вирішує іншу задачу, а за потреби відтворює поведінку VPN через exit node.
Найпростіший шлях увімкнути Tailscale для всієї мережі — роутер GL.iNet із вбудованою підтримкою. Обирайте модель із перевіреної таблиці вище: від кишенькового Mudi 7 до постійного дротового шлюзу Brume 2 — і ваш tailnet запрацює за кілька хвилин.
Потрібен ще й вихідний VPN? Крім Tailscale, ми пропонуємо власний преміальний VPN-сервіс на WireGuard, оптимізований під мобільні роутери GL.iNet. Сторінка GemiGuard VPN →
Дивіться також: WireGuard і OpenVPN — порівняння протоколів · VPN-роутери GL.iNet оптом.