Tailscale — это mesh-VPN («сетчатая» VPN), которая объединяет ваши устройства в одну приватную зашифрованную сеть независимо от того, где они физически находятся. В отличие от классического VPN, где весь трафик проходит через один центральный сервер, Tailscale строит прямые зашифрованные туннели между самими устройствами. В основе лежит протокол WireGuard — тот самый, что работает как VPN-клиент и сервер на роутерах GL.iNet.
Что такое Tailscale?
Tailscale — это сервис, который создаёт приватную сеть (в терминологии Tailscale — tailnet) поверх обычного Интернета. Вы устанавливаете клиент на каждое устройство — ноутбук, телефон, сервер или роутер — авторизуетесь через привычную учётную запись (Google, Microsoft, GitHub или email), и все эти устройства мгновенно «видят» друг друга по приватным IP-адресам, как будто находятся в одной локальной сети.
Ключевое отличие от традиционного VPN — топология. Классический VPN работает по схеме «звезда» (hub-and-spoke): каждый клиент подключается к центральному шлюзу, и даже два соседних устройства общаются через него. Tailscale вместо этого строит полносвязную (mesh) сеть: устройства устанавливают прямые peer-to-peer туннели друг с другом. Центральная инфраструктура нужна, чтобы устройства нашли друг друга и обменялись ключами; трафик идёт напрямую между устройствами и только тогда, когда прямого пути нет, проходит в зашифрованном виде через ретрансляторы Tailscale.
Как работает Tailscale: технология
Tailscale разделяет сеть на два независимых уровня: уровень управления (control plane), который координирует устройства, и уровень данных (data plane), по которому течёт ваш трафик.
WireGuard как основа
Весь трафик в Tailscale шифруется протоколом WireGuard. Это означает современную криптографию: обмен ключами по схеме Noise на кривой Curve25519, симметричное шифрование ChaCha20-Poly1305 и хеширование BLAKE2s. WireGuard известен компактной кодовой базой (несколько тысяч строк против сотен тысяч в OpenVPN), что упрощает аудит и уменьшает поверхность атаки. Приватные ключи никогда не покидают устройство — координационный сервер Tailscale обменивается только публичными ключами.
Координационный сервер (control plane)
Координационный сервер — это «доска объявлений» вашего tailnet. Каждое устройство сообщает ему свой публичный ключ и текущие сетевые координаты (адреса, по которым до него можно достучаться). Сервер раздаёт эту информацию другим авторизованным устройствам и применяет политики доступа (ACL). Координационный сервер не видит вашего трафика — он оперирует только метаданными, нужными для установления соединения.
Обход NAT и DERP-ретрансляторы
Большинство устройств скрыты за NAT — у них нет «белого» публичного IP-адреса. Tailscale автоматически обходит NAT техникой hole punching (на основе STUN): два устройства одновременно отправляют пакеты навстречу друг другу, «пробивая» NAT на маршрутизаторах. Когда прямой туннель установить невозможно (строгий симметричный NAT, корпоративные файрволы), трафик идёт через DERP-ретрансляторы Tailscale. Но даже тогда ретранслятор видит только зашифрованные WireGuard-пакеты — расшифровать их он не может, потому что не имеет ключей.
MagicDNS и контроль доступа
MagicDNS присваивает каждому устройству человекочитаемое имя внутри tailnet, так что вместо запоминания IP вы обращаетесь к устройству по названию. Доступ регулируется списками ACL, которые описывают, кому и к чему можно подключаться. Новый tailnet начинает с политики по умолчанию, которая разрешает каждому устройству обращаться к любому другому; модель zero-trust вы получаете, когда прописываете правила, дающие каждому устройству только нужный ему доступ.
Идентичность вместо общих ключей
Классический VPN обычно опирается на общий секрет или сертификат. Tailscale вместо этого привязывает доступ к идентичности пользователя через ваш провайдер входа (SSO). Добавить нового сотрудника — значит предоставить ему доступ в учётной записи; отозвать — отключить его там же. Нет файлов конфигурации, которыми нужно делиться вручную, и нет ключей, «остающихся навсегда» после увольнения.
Как Tailscale сравнивается с VPN, WireGuard, Tor и Cloudflare WARP
Tailscale часто ставят в один ряд с классическим VPN, «чистым» WireGuard, Tor и Cloudflare WARP, хотя назначение у них разное.
Tailscale против классического VPN
Коммерческий VPN (NordVPN, ProtonVPN, Mullvad и т. п.) решает задачу «скрыть мой публичный IP и зашифровать выход в общий Интернет». Tailscale решает другую — «дать моим собственным устройствам безопасно общаться между собой». Классический VPN — это «звезда» с центральным сервером; Tailscale — mesh с прямыми туннелями. Впрочем, это не взаимоисключающие вещи: Tailscale умеет маршрутизировать весь трафик через выбранное устройство (exit node, выходной узел), воспроизводя поведение обычного VPN, когда это нужно.
Tailscale против «чистого» WireGuard
Tailscale построен на WireGuard, поэтому производительность шифрования у них идентична. Разница — в оркестрации. «Чистый» WireGuard требует вручную генерировать пары ключей, прописывать каждый peer в конфиге, раздавать статические IP и самостоятельно решать обход NAT. Tailscale автоматизирует всё это: регистрацию ключей, обнаружение пиров, hole punching, ротацию ключей и ACL. Если у вас два узла — ручной WireGuard прост; если десятки устройств, постоянно меняющих сети, — Tailscale экономит часы настроек. На роутерах GL.iNet доступны оба подхода.
Tailscale против Tor
Tor и Tailscale решают противоположные задачи. Tor — это сеть для анонимности: ваш трафик проходит через три случайных узла, чтобы скрыть, кто вы, ценой существенной потери скорости. Tailscale — наоборот, сеть для идентифицированного приватного доступа: все участники известны и доверены, а скорость максимальна благодаря прямым туннелям. Tor скрывает вашу личность от сайта назначения; Tailscale соединяет только те устройства, которые вы сами добавили в свою сеть. Это не конкуренты, а инструменты для разных целей.
Tailscale против Cloudflare WARP
Cloudflare WARP (на базе WireGuard-реализации BoringTun) направляет ваш трафик через сеть Cloudflare — это прежде всего о приватности DNS и оптимизации маршрута до сайтов, а не о соединении ваших собственных устройств между собой. В WARP доверенной третьей стороной выступает Cloudflare: через него проходит весь ваш исходящий трафик, и он видит ваш реальный IP. В Tailscale туннели идут напрямую между вашими устройствами везде, где это позволяет сеть; ретранслятор подключается только тогда, когда прямого пути нет, и ни он, ни координационный сервер не могут прочитать содержимое. WARP — «более быстрый и приватный выход в Интернет»; Tailscale — «приватная сеть из ваших устройств».
Сценарии использования Tailscale
Самые распространённые задачи, которые закрывает Tailscale, особенно в связке с роутером:
- Доступ к домашней или офисной сети издалека. Роутер становится subnet-router (маршрутизатором подсети) — и вы добираетесь до NAS, камер, принтеров или серверов так, будто физически дома.
- Собственный exit node. В поездке вы направляете весь трафик через домашний или офисный роутер и выходите в Интернет со своего домашнего IP-адреса — удобно для банкинга и сервисов, привязанных к региону.
- Объединение площадок (site-to-site). Два роутера в разных локациях сшивают свои подсети в одну логическую сеть без сложной настройки IPsec.
- Безопасная удалённая работа. Команда получает доступ к внутренним ресурсам по модели zero-trust, привязанной к корпоративному SSO, без публичного «проброса» портов.
- Разработка и самохостинг. Приватный доступ к домашним серверам, pet-проектам и лабораториям без открытия их в публичный Интернет.
Tailscale на роутерах GL.iNet
Удобнее всего подключить к tailnet сам роутер, вместо того чтобы настраивать каждый гаджет отдельно. Тогда один узел Tailscale обслуживает всю сеть за ним: телефоны, ноутбуки, смарт-устройства и консоли получают приватный доступ, даже если сами не умеют запускать клиент Tailscale.
GL.iNet интегрирует Tailscale прямо в прошивку. На поддерживаемых моделях достаточно открыть веб-панель администратора → Applications → Tailscale, включить сервис и авторизоваться — никакой ручной установки пакетов. Поддержка Tailscale доступна с прошивки v4.2; режим exit node (роутер как точка выхода) добавлен в v4.9. Роутер может одновременно работать как subnet-router (открывать свою LAN) и как exit node.
Роутеры GL.iNet с поддержкой Tailscale
Приведённая ниже таблица проверена по официальной документации GL.iNet: все эти модели имеют Tailscale встроенным в прошивку (v4.2+). Каждая модель — это ссылка на её страницу в каталоге GemiGuard. Все перечисленные роутеры могут выступать и как subnet-router, и как exit node (с v4.9); колонка «оптимальная роль» лишь подсказывает, где каждый форм-фактор раскрывается лучше всего.
| Роутер | Модель | Класс | Оптимальная роль в Tailscale |
|---|---|---|---|
| Mudi 7 | GL-E5800 | Портативный 5G | Мобильный узел |
| Puli AX | GL-XE3000 | Портативный 5G | Мобильный узел |
| Spitz Plus | GL-X2000 | 4G LTE, внешние антенны | Шлюз удалённой площадки |
| Spitz AX | GL-X3000 | 5G, внешние антенны | Шлюз удалённой площадки |
| Slate 7 | GL-BE3600 | Дорожный Wi-Fi | Дорожный узел |
| Slate 7 Pro | GL-BE10000 | Дорожный Wi-Fi · трёхдиапазонный | Дорожный узел · exit node |
| Slate AX | GL-AXT1800 | Дорожный Wi-Fi | Дорожный узел |
| Slate Plus | GL-A1300 | Дорожный Wi-Fi | Дорожный узел |
| Beryl 7 | GL-MT3600BE | Дорожный Wi-Fi | Дорожный узел |
| Beryl AX | GL-MT3000 | Дорожный Wi-Fi | Дорожный узел |
| Flint | GL-AX1800 | Домашний Wi-Fi | Домашний subnet-router |
| Flint 2 | GL-MT6000 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Flint 3e | GL-BE6500 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Flint 3 | GL-BE9300 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Brume 2 | GL-MT2500 | Проводной шлюз | Постоянный exit node |
| Brume 3 | GL-MT5000 | Проводной шлюз | Постоянный exit node |
Компактные проводные шлюзы Brume 2 и Brume 3 хорошо подходят для Tailscale: они потребляют мало энергии, работают круглосуточно и служат постоянным exit node или subnet-router дома или в офисе.
Модели без встроенной поддержки Tailscale
Несколько моделей каталога не получили Tailscale в прошивке — в основном из-за недостаточного объёма памяти. Это отличные VPN-роутеры на WireGuard и OpenVPN, но именно для Tailscale лучше выбрать модель из таблицы выше.
| Роутер | Модель | Причина |
|---|---|---|
| Mudi V2 | GL-E750V2 | Недостаточно памяти |
| Puli | GL-XE300 | Недостаточно памяти |
| Opal | GL-SFT1200 | Недостаточно памяти |
| Mango | GL-MT300N-V2 | Недостаточно памяти (16 МБ флеш) |
| Shadow | GL-AR300M16 | Недостаточно памяти (16 МБ флеш) |
Как включить Tailscale на роутере GL.iNet
Обновите прошивку. Убедитесь, что на роутере прошивка v4.2 или новее (для режима exit node — v4.9+). Обновление — в разделе System → Upgrade веб-панели.
Откройте раздел Tailscale. В веб-панели администратора перейдите в Applications → Tailscale и включите сервис.
Авторизуйтесь. Нажмите кнопку входа — откроется страница Tailscale, где вы войдёте через свою учётную запись (Google, Microsoft, GitHub или email). Роутер присоединится к вашему tailnet.
Включите subnet-router (при необходимости). Разрешите доступ к LAN роутера, чтобы «видеть» домашнюю или офисную подсеть издалека, и подтвердите маршрут в консоли администратора Tailscale.
Включите exit node (при необходимости). На прошивке v4.9+ активируйте роутер как точку выхода и одобрите его в консоли Tailscale, чтобы маршрутизировать весь трафик через него.
Безопасность и приватность
Поскольку уровень данных Tailscale — это WireGuard, ваш трафик защищён современной криптографией end-to-end, а приватные ключи никогда не покидают устройство. Координационный сервер и DERP-ретрансляторы принципиально не имеют доступа к содержимому — они оперируют только метаданными и зашифрованными пакетами. ACL позволяют заменить политику по умолчанию «все ко всем» на модель zero-trust, в которой каждое устройство получает доступ только к нужному.
Tailscale — не инструмент анонимности. Ваша личность известна координатору tailnet (это и есть суть идентифицированного доступа). Если нужен полный суверенитет над уровнем управления, control plane можно развернуть самостоятельно с помощью Headscale — открытой реализации координационного сервера.
На роутерах GL.iNet Tailscale естественно сочетается с приватными функциями, которые добавляет GemiGuard: шифрование DNS, стирание логов и рандомизация MAC/BSSID (GemiGuard Mirage), а также исходящий VPN на WireGuard или OpenVPN. Tailscale даёт приватный доступ к вашим устройствам; исходящий VPN скрывает ваш трафик в публичном Интернете — вместе они закрывают обе задачи.
Заключение
Tailscale — это современный способ построить приватную сеть из собственных устройств: mesh-архитектура на базе WireGuard, автоматический обход NAT, доступ по идентичности и модель zero-trust, и всё это без ручного администрирования ключей. Он не заменяет классический VPN, Tor или Cloudflare WARP — он решает другую задачу, а при необходимости воспроизводит поведение VPN через exit node.
Самый простой путь включить Tailscale для всей сети — роутер GL.iNet со встроенной поддержкой. Выбирайте модель из проверенной таблицы выше: от карманного Mudi 7 до постоянного проводного шлюза Brume 2 — и ваш tailnet заработает за несколько минут.
Нужен ещё и исходящий VPN? Помимо Tailscale, мы предлагаем собственный премиальный VPN-сервис на WireGuard, оптимизированный под мобильные роутеры GL.iNet. Страница GemiGuard VPN →
Смотрите также: WireGuard и OpenVPN — сравнение протоколов · VPN-роутеры GL.iNet оптом.