Начните вводить, чтобы искать

GemiGuard

База знаний · Tailscale · WireGuard · mesh-VPN

Tailscale — mesh-VPN на базе WireGuard: технология и роутеры GL.iNet

Глубокий разбор Tailscale — mesh-VPN на базе WireGuard: как устроена технология, чем она отличается от классического VPN, Tor и Cloudflare WARP, типичные сценарии и полная таблица роутеров GL.iNet со встроенной поддержкой Tailscale.

Время чтения: 13 мин

Tailscale — это mesh-VPN («сетчатая» VPN), которая объединяет ваши устройства в одну приватную зашифрованную сеть независимо от того, где они физически находятся. В отличие от классического VPN, где весь трафик проходит через один центральный сервер, Tailscale строит прямые зашифрованные туннели между самими устройствами. В основе лежит протокол WireGuard — тот самый, что аппаратно ускоряется на роутерах GL.iNet.

Эта статья — подробный технический разбор: что такое Tailscale, как именно работает его архитектура, чем он отличается от VPN, Tor и Cloudflare WARP, для каких задач подходит и — главное — какие роутеры GL.iNet поддерживают Tailscale «из коробки». В конце вы найдёте проверенную по источникам таблицу совместимости со ссылкой на страницу каждой модели.

Что такое Tailscale?

Tailscale — это сервис, который создаёт приватную сеть (в терминологии Tailscale — tailnet) поверх обычного Интернета. Вы устанавливаете клиент на каждое устройство — ноутбук, телефон, сервер или роутер — авторизуетесь через привычную учётную запись (Google, Microsoft, GitHub или email), и все эти устройства мгновенно «видят» друг друга по приватным IP-адресам, как будто находятся в одной локальной сети.

Ключевое отличие от традиционного VPN — топология. Классический VPN работает по схеме «звезда» (hub-and-spoke): каждый клиент подключается к центральному шлюзу, и даже два соседних устройства общаются через него. Tailscale вместо этого строит полносвязную (mesh) сеть: устройства устанавливают прямые peer-to-peer туннели друг с другом. Центральная инфраструктура нужна лишь для того, чтобы устройства нашли друг друга и обменялись ключами — сам трафик через неё не проходит.

Как работает Tailscale: технология

Tailscale разделяет сеть на два независимых уровня: уровень управления (control plane), который координирует устройства, и уровень данных (data plane), по которому течёт ваш трафик. Это разделение — главная архитектурная идея, и именно оно делает систему одновременно простой в настройке и устойчивой к компрометации.

WireGuard как основа

Весь трафик в Tailscale шифруется протоколом WireGuard. Это означает современную криптографию: обмен ключами по схеме Noise на кривой Curve25519, симметричное шифрование ChaCha20-Poly1305 и хеширование BLAKE2s. WireGuard известен компактной кодовой базой (несколько тысяч строк против сотен тысяч в OpenVPN), что упрощает аудит и уменьшает поверхность атаки. Приватные ключи никогда не покидают устройство — координационный сервер Tailscale обменивается только публичными ключами.

Координационный сервер (control plane)

Координационный сервер — это «доска объявлений» вашего tailnet. Каждое устройство сообщает ему свой публичный ключ и текущие сетевые координаты (адреса, по которым до него можно достучаться). Сервер раздаёт эту информацию другим авторизованным устройствам и применяет политики доступа (ACL). Критически важно: координационный сервер не видит вашего трафика — он оперирует только метаданными, нужными для установления соединения.

Обход NAT и DERP-ретрансляторы

Большинство устройств скрыты за NAT — у них нет «белого» публичного IP-адреса. Tailscale автоматически обходит NAT техникой hole punching (на основе STUN): два устройства одновременно отправляют пакеты навстречу друг другу, «пробивая» NAT на маршрутизаторах. Когда прямой туннель установить невозможно (строгий симметричный NAT, корпоративные файрволы), трафик идёт через DERP-ретрансляторы Tailscale. Но даже тогда ретранслятор видит только зашифрованные WireGuard-пакеты — расшифровать их он не может, потому что не имеет ключей.

MagicDNS и контроль доступа

MagicDNS присваивает каждому устройству человекочитаемое имя внутри tailnet, так что вместо запоминания IP вы обращаетесь к устройству по названию. Доступ регулируется списками ACL, которые описывают, кому и к чему можно подключаться. По умолчанию действует модель zero-trust: устройство не имеет никакого доступа, пока политика явно его не предоставит.

Идентичность вместо общих ключей

Классический VPN обычно опирается на общий секрет или сертификат. Tailscale вместо этого привязывает доступ к идентичности пользователя через ваш провайдер входа (SSO). Добавить нового сотрудника — значит предоставить ему доступ в учётной записи; отозвать — отключить его там же. Нет файлов конфигурации, которыми нужно делиться вручную, и нет ключей, «остающихся навсегда» после увольнения.

Как Tailscale сравнивается с VPN, WireGuard, Tor и Cloudflare WARP

Tailscale часто ставят в один ряд с классическим VPN, «чистым» WireGuard, Tor и Cloudflare WARP, хотя назначение у них разное. Разберём каждую пару.

Tailscale против классического VPN

Коммерческий VPN (NordVPN, ProtonVPN, Mullvad и т. п.) решает задачу «скрыть мой публичный IP и зашифровать выход в общий Интернет». Tailscale решает другую — «дать моим собственным устройствам безопасно общаться между собой». Классический VPN — это «звезда» с центральным сервером; Tailscale — mesh с прямыми туннелями. Впрочем, это не взаимоисключающие вещи: Tailscale умеет маршрутизировать весь трафик через выбранное устройство (exit node, выходной узел), воспроизводя поведение обычного VPN, когда это нужно.

Tailscale против «чистого» WireGuard

Tailscale построен на WireGuard, поэтому производительность шифрования у них идентична. Разница — в оркестрации. «Чистый» WireGuard требует вручную генерировать пары ключей, прописывать каждый peer в конфиге, раздавать статические IP и самостоятельно решать обход NAT. Tailscale автоматизирует всё это: регистрацию ключей, обнаружение пиров, hole punching, ротацию ключей и ACL. Если у вас два узла — ручной WireGuard прост; если десятки устройств, постоянно меняющих сети, — Tailscale экономит часы настроек. На роутерах GL.iNet доступны оба подхода.

Tailscale против Tor

Tor и Tailscale решают противоположные задачи. Tor — это сеть для анонимности: ваш трафик проходит через три случайных узла, чтобы скрыть, кто вы, ценой существенной потери скорости. Tailscale — наоборот, сеть для идентифицированного приватного доступа: все участники известны и доверены, а скорость максимальна благодаря прямым туннелям. Tor скрывает вашу личность от сайта назначения; Tailscale гарантирует, что до ваших устройств доберётесь только вы. Это не конкуренты, а инструменты для разных целей.

Tailscale против Cloudflare WARP

Cloudflare WARP (на базе WireGuard-реализации BoringTun) направляет ваш трафик через сеть Cloudflare — это прежде всего о приватности DNS и оптимизации маршрута до сайтов, а не о соединении ваших собственных устройств между собой. В WARP доверенной третьей стороной выступает Cloudflare: через него проходит весь ваш исходящий трафик, и он видит ваш реальный IP. В Tailscale промежуточной стороны нет вообще: туннели идут напрямую между вашими устройствами, а координационный сервер не видит содержимого. WARP — «более быстрый и приватный выход в Интернет»; Tailscale — «приватная сеть из ваших устройств».

Сценарии использования Tailscale

Самые распространённые задачи, которые закрывает Tailscale, особенно в связке с роутером:

  • Доступ к домашней или офисной сети издалека. Роутер становится subnet-router (маршрутизатором подсети) — и вы добираетесь до NAS, камер, принтеров или серверов так, будто физически дома.
  • Собственный exit node. В поездке вы направляете весь трафик через домашний роутер и выходите в Интернет со своего домашнего IP-адреса — удобно для банкинга и сервисов, привязанных к региону.
  • Объединение площадок (site-to-site). Два роутера в разных локациях сшивают свои подсети в одну логическую сеть без сложной настройки IPsec.
  • Безопасная удалённая работа. Команда получает доступ к внутренним ресурсам по модели zero-trust, привязанной к корпоративному SSO, без публичного «проброса» портов.
  • Разработка и самохостинг. Приватный доступ к домашним серверам, pet-проектам и лабораториям без открытия их в публичный Интернет.

Tailscale на роутерах GL.iNet

Удобнее всего подключить к tailnet сам роутер, вместо того чтобы настраивать каждый гаджет отдельно. Тогда один узел Tailscale обслуживает всю сеть за ним: телефоны, ноутбуки, смарт-устройства и консоли получают приватный доступ, даже если сами не умеют запускать клиент Tailscale.

GL.iNet интегрирует Tailscale прямо в прошивку. На поддерживаемых моделях достаточно открыть веб-панель администратора → Applications → Tailscale, включить сервис и авторизоваться — никакой ручной установки пакетов. Поддержка Tailscale доступна с прошивки v4.2; режим exit node (роутер как точка выхода) добавлен в v4.9. Роутер может одновременно работать как subnet-router (открывать свою LAN) и как exit node.

Роутеры GL.iNet с поддержкой Tailscale

Приведённая ниже таблица проверена по официальной документации GL.iNet: все эти модели имеют Tailscale встроенным в прошивку (v4.2+). Каждая модель — это ссылка на её страницу в каталоге GemiGuard. Все перечисленные роутеры могут выступать и как subnet-router, и как exit node (с v4.9); колонка «оптимальная роль» лишь подсказывает, где каждый форм-фактор раскрывается лучше всего.

РоутерМодельКлассОптимальная роль в Tailscale
Mudi 7GL-E5800Портативный 5GМобильный узел
Puli AXGL-XE3000Портативный 5GМобильный узел
Spitz PlusGL-X2000Стационарный 4G LTEШлюз удалённой площадки
Spitz AXGL-X3000Стационарный 5GШлюз удалённой площадки
Slate 7GL-BE3600Дорожный Wi-FiДорожный узел
Slate 7 ProGL-BE10000Дорожный Wi-Fi · трёхдиапазонныйДорожный узел · exit node
Slate AXGL-AXT1800Дорожный Wi-FiДорожный узел
Slate PlusGL-A1300Дорожный Wi-FiДорожный узел
Beryl 7GL-MT3600BEДорожный Wi-FiДорожный узел
Beryl AXGL-MT3000Дорожный Wi-FiДорожный узел
FlintGL-AX1800Домашний Wi-FiДомашний subnet-router
Flint 2GL-MT6000Домашний Wi-FiДомашний subnet-router · exit node
Flint 3eGL-BE6500Домашний Wi-FiДомашний subnet-router · exit node
Flint 3GL-BE9300Домашний Wi-FiДомашний subnet-router · exit node
Brume 2GL-MT2500Проводной шлюзПостоянный exit node
Brume 3GL-MT5000Проводной шлюзПостоянный exit node

Компактные проводные шлюзы Brume 2 и Brume 3 — часто лучший выбор именно под Tailscale: они малопотребляющие, работают круглосуточно и идеально подходят на роль постоянного exit node или subnet-router дома или в офисе.

Модели без встроенной поддержки Tailscale

Несколько моделей каталога не получили Tailscale в прошивке — в основном из-за недостаточного объёма памяти. Это отличные VPN-роутеры на WireGuard и OpenVPN, но именно для Tailscale лучше выбрать модель из таблицы выше.

РоутерМодельПричина
Mudi V2GL-E750V2Недостаточно памяти
PuliGL-XE300Недостаточно памяти
OpalGL-SFT1200Недостаточно памяти
MangoGL-MT300N-V2Недостаточно памяти (16 МБ флеш)
ShadowGL-AR300M16Недостаточно памяти (16 МБ флеш)

Как включить Tailscale на роутере GL.iNet

Обновите прошивку. Убедитесь, что на роутере прошивка v4.2 или новее (для режима exit node — v4.9+). Обновление — в разделе System → Upgrade веб-панели.

Откройте раздел Tailscale. В веб-панели администратора перейдите в Applications → Tailscale и включите сервис.

Авторизуйтесь. Нажмите кнопку входа — откроется страница Tailscale, где вы войдёте через свою учётную запись (Google, Microsoft, GitHub или email). Роутер присоединится к вашему tailnet.

Включите subnet-router (при необходимости). Разрешите доступ к LAN роутера, чтобы «видеть» домашнюю или офисную подсеть издалека, и подтвердите маршрут в консоли администратора Tailscale.

Включите exit node (при необходимости). На прошивке v4.9+ активируйте роутер как точку выхода и одобрите его в консоли Tailscale, чтобы маршрутизировать весь трафик через него.

Безопасность и приватность

Поскольку уровень данных Tailscale — это WireGuard, ваш трафик защищён современной криптографией end-to-end, а приватные ключи никогда не покидают устройство. Координационный сервер и DERP-ретрансляторы принципиально не имеют доступа к содержимому — они оперируют только метаданными и зашифрованными пакетами. Модель zero-trust и ACL означают, что ни одно устройство не получает доступа «по умолчанию».

Важно понимать границу: Tailscale — это не инструмент анонимности. Ваша личность известна координатору tailnet (это и есть суть идентифицированного доступа). Если нужен полный суверенитет над уровнем управления, control plane можно развернуть самостоятельно с помощью Headscale — открытой реализации координационного сервера.

На роутерах GL.iNet Tailscale естественно сочетается с приватными функциями, которые добавляет GemiGuard: шифрование DNS, стирание логов и рандомизация MAC/BSSID (GemiGuard Mirage), а также исходящий VPN на WireGuard или OpenVPN. Tailscale даёт приватный доступ к вашим устройствам; исходящий VPN скрывает ваш трафик в публичном Интернете — вместе они закрывают обе задачи.

Заключение

Tailscale — это современный способ построить приватную сеть из собственных устройств: mesh-архитектура на базе WireGuard, автоматический обход NAT, доступ по идентичности и модель zero-trust, и всё это без ручного администрирования ключей. Он не заменяет классический VPN, Tor или Cloudflare WARP — он решает другую задачу, а при необходимости воспроизводит поведение VPN через exit node.

Самый простой путь включить Tailscale для всей сети — роутер GL.iNet со встроенной поддержкой. Выбирайте модель из проверенной таблицы выше: от карманного Mudi 7 до постоянного проводного шлюза Brume 2 — и ваш tailnet заработает за несколько минут.

Нужен ещё и исходящий VPN? Помимо Tailscale, мы предлагаем собственный премиальный VPN-сервис на WireGuard, оптимизированный под мобильные роутеры GL.iNet. Страница GemiGuard VPN →

Смотрите также: WireGuard и OpenVPN — сравнение протоколов · VPN-роутеры GL.iNet оптом.

Нужны эти модели оптом? Напишите нам

VPN · PIXEL · GRAPHENEOS

VPN на Pixel с GrapheneOS: почему приложение в телефоне не закрывает весь трафик

Механизм принуждения в Android применяется к идентификаторам приложений, а системные идентификаторы исключены из него на уровне сетевой подсистемы. Какие категории Google прямо называет выведенными из-под туннеля, почему раздача интернета не попадает в него никогда, откуда берутся утечки DNS и какая единственная конфигурация — сотовая связь выключена, только Wi-Fi, туннель на маршрутизаторе — не даёт утечек.

RIVIAN · ИМПОРТ АВТО · VPN С IP США

Rivian в Украине — OTA-обновления через VPN с IP США

Rivian не отправляет OTA-обновления за пределы США и Канады, а встроенный eSIM вне Северной Америки не работает. Роутер GL.iNet Puli с постоянным VPN-выходом в США возвращает автомобилю обновления, приложение и удалённую диагностику. Карты и живой трафик в движении он не возвращает — и мы объясняем, почему. Комплект: Puli, предоплаченная SIM Киевстар и VPN с американским IP-адресом.

IMEI · PIXEL · GRAPHENEOS

IMEI на Google Pixel: что его удерживает и почему его не меняют

Где физически хранится IMEI на Pixel с Tensor, какие три уровня удерживают его неизменным, почему это проверка целостности внутри подписанной прошивки модема, а не аппаратный предохранитель, что на самом деле меняют модули подмены IMEI и почему ни один из них не даёт анонимности в сотовой сети.

Свяжитесь с нами через удобный канал

Напишите, какая модель и сколько единиц нужно — и получите оптовую цену и подтверждение наличия прямо в Telegram. Без анкет и условий.