Начните вводить, чтобы искать

GemiGuard

База знаний · Tailscale · WireGuard · mesh-VPN

Tailscale — mesh-VPN на базе WireGuard: технология и роутеры GL.iNet

Tailscale — mesh-VPN на базе WireGuard, который объединяет ваши собственные устройства в одну приватную сеть с туннелями напрямую между ними везде, где это позволяет сеть. Как это работает, чем отличается от классического VPN, Tor и Cloudflare WARP и какие роутеры GL.iNet поддерживают Tailscale «из коробки».

Инструкция Опубликовано Обновлено Время чтения: 13 мин

Роутеры GL.iNet Brume 2 и Mudi 7 рядом на тёмном фоне; в углу — значок сети

Tailscale — это mesh-VPN («сетчатая» VPN), которая объединяет ваши устройства в одну приватную зашифрованную сеть независимо от того, где они физически находятся. В отличие от классического VPN, где весь трафик проходит через один центральный сервер, Tailscale строит прямые зашифрованные туннели между самими устройствами. В основе лежит протокол WireGuard — тот самый, что работает как VPN-клиент и сервер на роутерах GL.iNet.

Что такое Tailscale?

Tailscale — это сервис, который создаёт приватную сеть (в терминологии Tailscale — tailnet) поверх обычного Интернета. Вы устанавливаете клиент на каждое устройство — ноутбук, телефон, сервер или роутер — авторизуетесь через привычную учётную запись (Google, Microsoft, GitHub или email), и все эти устройства мгновенно «видят» друг друга по приватным IP-адресам, как будто находятся в одной локальной сети.

Ключевое отличие от традиционного VPN — топология. Классический VPN работает по схеме «звезда» (hub-and-spoke): каждый клиент подключается к центральному шлюзу, и даже два соседних устройства общаются через него. Tailscale вместо этого строит полносвязную (mesh) сеть: устройства устанавливают прямые peer-to-peer туннели друг с другом. Центральная инфраструктура нужна, чтобы устройства нашли друг друга и обменялись ключами; трафик идёт напрямую между устройствами и только тогда, когда прямого пути нет, проходит в зашифрованном виде через ретрансляторы Tailscale.

Как работает Tailscale: технология

Tailscale разделяет сеть на два независимых уровня: уровень управления (control plane), который координирует устройства, и уровень данных (data plane), по которому течёт ваш трафик.

WireGuard как основа

Весь трафик в Tailscale шифруется протоколом WireGuard. Это означает современную криптографию: обмен ключами по схеме Noise на кривой Curve25519, симметричное шифрование ChaCha20-Poly1305 и хеширование BLAKE2s. WireGuard известен компактной кодовой базой (несколько тысяч строк против сотен тысяч в OpenVPN), что упрощает аудит и уменьшает поверхность атаки. Приватные ключи никогда не покидают устройство — координационный сервер Tailscale обменивается только публичными ключами.

Координационный сервер (control plane)

Координационный сервер — это «доска объявлений» вашего tailnet. Каждое устройство сообщает ему свой публичный ключ и текущие сетевые координаты (адреса, по которым до него можно достучаться). Сервер раздаёт эту информацию другим авторизованным устройствам и применяет политики доступа (ACL). Координационный сервер не видит вашего трафика — он оперирует только метаданными, нужными для установления соединения.

Обход NAT и DERP-ретрансляторы

Большинство устройств скрыты за NAT — у них нет «белого» публичного IP-адреса. Tailscale автоматически обходит NAT техникой hole punching (на основе STUN): два устройства одновременно отправляют пакеты навстречу друг другу, «пробивая» NAT на маршрутизаторах. Когда прямой туннель установить невозможно (строгий симметричный NAT, корпоративные файрволы), трафик идёт через DERP-ретрансляторы Tailscale. Но даже тогда ретранслятор видит только зашифрованные WireGuard-пакеты — расшифровать их он не может, потому что не имеет ключей.

MagicDNS и контроль доступа

MagicDNS присваивает каждому устройству человекочитаемое имя внутри tailnet, так что вместо запоминания IP вы обращаетесь к устройству по названию. Доступ регулируется списками ACL, которые описывают, кому и к чему можно подключаться. Новый tailnet начинает с политики по умолчанию, которая разрешает каждому устройству обращаться к любому другому; модель zero-trust вы получаете, когда прописываете правила, дающие каждому устройству только нужный ему доступ.

Идентичность вместо общих ключей

Классический VPN обычно опирается на общий секрет или сертификат. Tailscale вместо этого привязывает доступ к идентичности пользователя через ваш провайдер входа (SSO). Добавить нового сотрудника — значит предоставить ему доступ в учётной записи; отозвать — отключить его там же. Нет файлов конфигурации, которыми нужно делиться вручную, и нет ключей, «остающихся навсегда» после увольнения.

Как Tailscale сравнивается с VPN, WireGuard, Tor и Cloudflare WARP

Tailscale часто ставят в один ряд с классическим VPN, «чистым» WireGuard, Tor и Cloudflare WARP, хотя назначение у них разное.

Tailscale против классического VPN

Коммерческий VPN (NordVPN, ProtonVPN, Mullvad и т. п.) решает задачу «скрыть мой публичный IP и зашифровать выход в общий Интернет». Tailscale решает другую — «дать моим собственным устройствам безопасно общаться между собой». Классический VPN — это «звезда» с центральным сервером; Tailscale — mesh с прямыми туннелями. Впрочем, это не взаимоисключающие вещи: Tailscale умеет маршрутизировать весь трафик через выбранное устройство (exit node, выходной узел), воспроизводя поведение обычного VPN, когда это нужно.

Tailscale против «чистого» WireGuard

Tailscale построен на WireGuard, поэтому производительность шифрования у них идентична. Разница — в оркестрации. «Чистый» WireGuard требует вручную генерировать пары ключей, прописывать каждый peer в конфиге, раздавать статические IP и самостоятельно решать обход NAT. Tailscale автоматизирует всё это: регистрацию ключей, обнаружение пиров, hole punching, ротацию ключей и ACL. Если у вас два узла — ручной WireGuard прост; если десятки устройств, постоянно меняющих сети, — Tailscale экономит часы настроек. На роутерах GL.iNet доступны оба подхода.

Tailscale против Tor

Tor и Tailscale решают противоположные задачи. Tor — это сеть для анонимности: ваш трафик проходит через три случайных узла, чтобы скрыть, кто вы, ценой существенной потери скорости. Tailscale — наоборот, сеть для идентифицированного приватного доступа: все участники известны и доверены, а скорость максимальна благодаря прямым туннелям. Tor скрывает вашу личность от сайта назначения; Tailscale соединяет только те устройства, которые вы сами добавили в свою сеть. Это не конкуренты, а инструменты для разных целей.

Tailscale против Cloudflare WARP

Cloudflare WARP (на базе WireGuard-реализации BoringTun) направляет ваш трафик через сеть Cloudflare — это прежде всего о приватности DNS и оптимизации маршрута до сайтов, а не о соединении ваших собственных устройств между собой. В WARP доверенной третьей стороной выступает Cloudflare: через него проходит весь ваш исходящий трафик, и он видит ваш реальный IP. В Tailscale туннели идут напрямую между вашими устройствами везде, где это позволяет сеть; ретранслятор подключается только тогда, когда прямого пути нет, и ни он, ни координационный сервер не могут прочитать содержимое. WARP — «более быстрый и приватный выход в Интернет»; Tailscale — «приватная сеть из ваших устройств».

Сценарии использования Tailscale

Самые распространённые задачи, которые закрывает Tailscale, особенно в связке с роутером:

  • Доступ к домашней или офисной сети издалека. Роутер становится subnet-router (маршрутизатором подсети) — и вы добираетесь до NAS, камер, принтеров или серверов так, будто физически дома.
  • Собственный exit node. В поездке вы направляете весь трафик через домашний или офисный роутер и выходите в Интернет со своего домашнего IP-адреса — удобно для банкинга и сервисов, привязанных к региону.
  • Объединение площадок (site-to-site). Два роутера в разных локациях сшивают свои подсети в одну логическую сеть без сложной настройки IPsec.
  • Безопасная удалённая работа. Команда получает доступ к внутренним ресурсам по модели zero-trust, привязанной к корпоративному SSO, без публичного «проброса» портов.
  • Разработка и самохостинг. Приватный доступ к домашним серверам, pet-проектам и лабораториям без открытия их в публичный Интернет.

Tailscale на роутерах GL.iNet

Удобнее всего подключить к tailnet сам роутер, вместо того чтобы настраивать каждый гаджет отдельно. Тогда один узел Tailscale обслуживает всю сеть за ним: телефоны, ноутбуки, смарт-устройства и консоли получают приватный доступ, даже если сами не умеют запускать клиент Tailscale.

GL.iNet интегрирует Tailscale прямо в прошивку. На поддерживаемых моделях достаточно открыть веб-панель администратора → Applications → Tailscale, включить сервис и авторизоваться — никакой ручной установки пакетов. Поддержка Tailscale доступна с прошивки v4.2; режим exit node (роутер как точка выхода) добавлен в v4.9. Роутер может одновременно работать как subnet-router (открывать свою LAN) и как exit node.

Роутеры GL.iNet с поддержкой Tailscale

Приведённая ниже таблица проверена по официальной документации GL.iNet: все эти модели имеют Tailscale встроенным в прошивку (v4.2+). Каждая модель — это ссылка на её страницу в каталоге GemiGuard. Все перечисленные роутеры могут выступать и как subnet-router, и как exit node (с v4.9); колонка «оптимальная роль» лишь подсказывает, где каждый форм-фактор раскрывается лучше всего.

РоутерМодельКлассОптимальная роль в Tailscale
Mudi 7GL-E5800Портативный 5GМобильный узел
Puli AXGL-XE3000Портативный 5GМобильный узел
Spitz PlusGL-X20004G LTE, внешние антенныШлюз удалённой площадки
Spitz AXGL-X30005G, внешние антенныШлюз удалённой площадки
Slate 7GL-BE3600Дорожный Wi-FiДорожный узел
Slate 7 ProGL-BE10000Дорожный Wi-Fi · трёхдиапазонныйДорожный узел · exit node
Slate AXGL-AXT1800Дорожный Wi-FiДорожный узел
Slate PlusGL-A1300Дорожный Wi-FiДорожный узел
Beryl 7GL-MT3600BEДорожный Wi-FiДорожный узел
Beryl AXGL-MT3000Дорожный Wi-FiДорожный узел
FlintGL-AX1800Домашний Wi-FiДомашний subnet-router
Flint 2GL-MT6000Домашний Wi-FiДомашний subnet-router · exit node
Flint 3eGL-BE6500Домашний Wi-FiДомашний subnet-router · exit node
Flint 3GL-BE9300Домашний Wi-FiДомашний subnet-router · exit node
Brume 2GL-MT2500Проводной шлюзПостоянный exit node
Brume 3GL-MT5000Проводной шлюзПостоянный exit node

Компактные проводные шлюзы Brume 2 и Brume 3 хорошо подходят для Tailscale: они потребляют мало энергии, работают круглосуточно и служат постоянным exit node или subnet-router дома или в офисе.

Модели без встроенной поддержки Tailscale

Несколько моделей каталога не получили Tailscale в прошивке — в основном из-за недостаточного объёма памяти. Это отличные VPN-роутеры на WireGuard и OpenVPN, но именно для Tailscale лучше выбрать модель из таблицы выше.

РоутерМодельПричина
Mudi V2GL-E750V2Недостаточно памяти
PuliGL-XE300Недостаточно памяти
OpalGL-SFT1200Недостаточно памяти
MangoGL-MT300N-V2Недостаточно памяти (16 МБ флеш)
ShadowGL-AR300M16Недостаточно памяти (16 МБ флеш)

Как включить Tailscale на роутере GL.iNet

Обновите прошивку. Убедитесь, что на роутере прошивка v4.2 или новее (для режима exit node — v4.9+). Обновление — в разделе System → Upgrade веб-панели.

Откройте раздел Tailscale. В веб-панели администратора перейдите в Applications → Tailscale и включите сервис.

Авторизуйтесь. Нажмите кнопку входа — откроется страница Tailscale, где вы войдёте через свою учётную запись (Google, Microsoft, GitHub или email). Роутер присоединится к вашему tailnet.

Включите subnet-router (при необходимости). Разрешите доступ к LAN роутера, чтобы «видеть» домашнюю или офисную подсеть издалека, и подтвердите маршрут в консоли администратора Tailscale.

Включите exit node (при необходимости). На прошивке v4.9+ активируйте роутер как точку выхода и одобрите его в консоли Tailscale, чтобы маршрутизировать весь трафик через него.

Безопасность и приватность

Поскольку уровень данных Tailscale — это WireGuard, ваш трафик защищён современной криптографией end-to-end, а приватные ключи никогда не покидают устройство. Координационный сервер и DERP-ретрансляторы принципиально не имеют доступа к содержимому — они оперируют только метаданными и зашифрованными пакетами. ACL позволяют заменить политику по умолчанию «все ко всем» на модель zero-trust, в которой каждое устройство получает доступ только к нужному.

Tailscale — не инструмент анонимности. Ваша личность известна координатору tailnet (это и есть суть идентифицированного доступа). Если нужен полный суверенитет над уровнем управления, control plane можно развернуть самостоятельно с помощью Headscale — открытой реализации координационного сервера.

На роутерах GL.iNet Tailscale естественно сочетается с приватными функциями, которые добавляет GemiGuard: шифрование DNS, стирание логов и рандомизация MAC/BSSID (GemiGuard Mirage), а также исходящий VPN на WireGuard или OpenVPN. Tailscale даёт приватный доступ к вашим устройствам; исходящий VPN скрывает ваш трафик в публичном Интернете — вместе они закрывают обе задачи.

Заключение

Tailscale — это современный способ построить приватную сеть из собственных устройств: mesh-архитектура на базе WireGuard, автоматический обход NAT, доступ по идентичности и модель zero-trust, и всё это без ручного администрирования ключей. Он не заменяет классический VPN, Tor или Cloudflare WARP — он решает другую задачу, а при необходимости воспроизводит поведение VPN через exit node.

Самый простой путь включить Tailscale для всей сети — роутер GL.iNet со встроенной поддержкой. Выбирайте модель из проверенной таблицы выше: от карманного Mudi 7 до постоянного проводного шлюза Brume 2 — и ваш tailnet заработает за несколько минут.

Нужен ещё и исходящий VPN? Помимо Tailscale, мы предлагаем собственный премиальный VPN-сервис на WireGuard, оптимизированный под мобильные роутеры GL.iNet. Страница GemiGuard VPN →

Смотрите также: WireGuard и OpenVPN — сравнение протоколов · VPN-роутеры GL.iNet оптом.

Нужны эти модели оптом? Напишите нам

MUDI V2 · НАСТРОЙКА

Mudi V2 — краткое руководство по установке (GL.iNet GL-E750V2)

Семь шагов от распаковки до работающего VPN-роутера: зарядка, установка SIM, включение, подключение к Wi-Fi, вход в админпанель, автоматическая настройка. Особенности Киевстар, Lifecell и Vodafone.

IMEI · MIRAGE · КОНТРНАБЛЮДЕНИЕ

Обфускация IMEI на VPN-роутере GL.iNet Mudi GL-E750V2

Подробный разбор: что такое IMEI, как он привязан к чипу модема, когда передаётся сотовой сети и почему обфускация IMEI является важной стратегией контрнаблюдения. Преимущества, риски и ключевые соображения.

WIREGUARD · OPENVPN · ПРОТОКОЛЫ

WireGuard и OpenVPN — сравнение VPN-протоколов

Как работают OpenVPN и WireGuard — два VPN-протокола, которые поддерживают роутеры GL.iNet. OpenVPN — проверенный временем стандарт. WireGuard — современный подход с ChaCha20. Совместимость с ProtonVPN, NordVPN, Mullvad. Настройка через веб-панель или приложение.

Свяжитесь с нами через удобный канал

Не уверены, какая модель подойдёт под вашу задачу? Напишите нам — поможем выбрать модель и отправим её в тот же день.