Tailscale — это mesh-VPN («сетчатая» VPN), которая объединяет ваши устройства в одну приватную зашифрованную сеть независимо от того, где они физически находятся. В отличие от классического VPN, где весь трафик проходит через один центральный сервер, Tailscale строит прямые зашифрованные туннели между самими устройствами. В основе лежит протокол WireGuard — тот самый, что аппаратно ускоряется на роутерах GL.iNet.
Эта статья — подробный технический разбор: что такое Tailscale, как именно работает его архитектура, чем он отличается от VPN, Tor и Cloudflare WARP, для каких задач подходит и — главное — какие роутеры GL.iNet поддерживают Tailscale «из коробки». В конце вы найдёте проверенную по источникам таблицу совместимости со ссылкой на страницу каждой модели.
Что такое Tailscale?
Tailscale — это сервис, который создаёт приватную сеть (в терминологии Tailscale — tailnet) поверх обычного Интернета. Вы устанавливаете клиент на каждое устройство — ноутбук, телефон, сервер или роутер — авторизуетесь через привычную учётную запись (Google, Microsoft, GitHub или email), и все эти устройства мгновенно «видят» друг друга по приватным IP-адресам, как будто находятся в одной локальной сети.
Ключевое отличие от традиционного VPN — топология. Классический VPN работает по схеме «звезда» (hub-and-spoke): каждый клиент подключается к центральному шлюзу, и даже два соседних устройства общаются через него. Tailscale вместо этого строит полносвязную (mesh) сеть: устройства устанавливают прямые peer-to-peer туннели друг с другом. Центральная инфраструктура нужна лишь для того, чтобы устройства нашли друг друга и обменялись ключами — сам трафик через неё не проходит.
Как работает Tailscale: технология
Tailscale разделяет сеть на два независимых уровня: уровень управления (control plane), который координирует устройства, и уровень данных (data plane), по которому течёт ваш трафик. Это разделение — главная архитектурная идея, и именно оно делает систему одновременно простой в настройке и устойчивой к компрометации.
WireGuard как основа
Весь трафик в Tailscale шифруется протоколом WireGuard. Это означает современную криптографию: обмен ключами по схеме Noise на кривой Curve25519, симметричное шифрование ChaCha20-Poly1305 и хеширование BLAKE2s. WireGuard известен компактной кодовой базой (несколько тысяч строк против сотен тысяч в OpenVPN), что упрощает аудит и уменьшает поверхность атаки. Приватные ключи никогда не покидают устройство — координационный сервер Tailscale обменивается только публичными ключами.
Координационный сервер (control plane)
Координационный сервер — это «доска объявлений» вашего tailnet. Каждое устройство сообщает ему свой публичный ключ и текущие сетевые координаты (адреса, по которым до него можно достучаться). Сервер раздаёт эту информацию другим авторизованным устройствам и применяет политики доступа (ACL). Критически важно: координационный сервер не видит вашего трафика — он оперирует только метаданными, нужными для установления соединения.
Обход NAT и DERP-ретрансляторы
Большинство устройств скрыты за NAT — у них нет «белого» публичного IP-адреса. Tailscale автоматически обходит NAT техникой hole punching (на основе STUN): два устройства одновременно отправляют пакеты навстречу друг другу, «пробивая» NAT на маршрутизаторах. Когда прямой туннель установить невозможно (строгий симметричный NAT, корпоративные файрволы), трафик идёт через DERP-ретрансляторы Tailscale. Но даже тогда ретранслятор видит только зашифрованные WireGuard-пакеты — расшифровать их он не может, потому что не имеет ключей.
MagicDNS и контроль доступа
MagicDNS присваивает каждому устройству человекочитаемое имя внутри tailnet, так что вместо запоминания IP вы обращаетесь к устройству по названию. Доступ регулируется списками ACL, которые описывают, кому и к чему можно подключаться. По умолчанию действует модель zero-trust: устройство не имеет никакого доступа, пока политика явно его не предоставит.
Идентичность вместо общих ключей
Классический VPN обычно опирается на общий секрет или сертификат. Tailscale вместо этого привязывает доступ к идентичности пользователя через ваш провайдер входа (SSO). Добавить нового сотрудника — значит предоставить ему доступ в учётной записи; отозвать — отключить его там же. Нет файлов конфигурации, которыми нужно делиться вручную, и нет ключей, «остающихся навсегда» после увольнения.
Как Tailscale сравнивается с VPN, WireGuard, Tor и Cloudflare WARP
Tailscale часто ставят в один ряд с классическим VPN, «чистым» WireGuard, Tor и Cloudflare WARP, хотя назначение у них разное. Разберём каждую пару.
Tailscale против классического VPN
Коммерческий VPN (NordVPN, ProtonVPN, Mullvad и т. п.) решает задачу «скрыть мой публичный IP и зашифровать выход в общий Интернет». Tailscale решает другую — «дать моим собственным устройствам безопасно общаться между собой». Классический VPN — это «звезда» с центральным сервером; Tailscale — mesh с прямыми туннелями. Впрочем, это не взаимоисключающие вещи: Tailscale умеет маршрутизировать весь трафик через выбранное устройство (exit node, выходной узел), воспроизводя поведение обычного VPN, когда это нужно.
Tailscale против «чистого» WireGuard
Tailscale построен на WireGuard, поэтому производительность шифрования у них идентична. Разница — в оркестрации. «Чистый» WireGuard требует вручную генерировать пары ключей, прописывать каждый peer в конфиге, раздавать статические IP и самостоятельно решать обход NAT. Tailscale автоматизирует всё это: регистрацию ключей, обнаружение пиров, hole punching, ротацию ключей и ACL. Если у вас два узла — ручной WireGuard прост; если десятки устройств, постоянно меняющих сети, — Tailscale экономит часы настроек. На роутерах GL.iNet доступны оба подхода.
Tailscale против Tor
Tor и Tailscale решают противоположные задачи. Tor — это сеть для анонимности: ваш трафик проходит через три случайных узла, чтобы скрыть, кто вы, ценой существенной потери скорости. Tailscale — наоборот, сеть для идентифицированного приватного доступа: все участники известны и доверены, а скорость максимальна благодаря прямым туннелям. Tor скрывает вашу личность от сайта назначения; Tailscale гарантирует, что до ваших устройств доберётесь только вы. Это не конкуренты, а инструменты для разных целей.
Tailscale против Cloudflare WARP
Cloudflare WARP (на базе WireGuard-реализации BoringTun) направляет ваш трафик через сеть Cloudflare — это прежде всего о приватности DNS и оптимизации маршрута до сайтов, а не о соединении ваших собственных устройств между собой. В WARP доверенной третьей стороной выступает Cloudflare: через него проходит весь ваш исходящий трафик, и он видит ваш реальный IP. В Tailscale промежуточной стороны нет вообще: туннели идут напрямую между вашими устройствами, а координационный сервер не видит содержимого. WARP — «более быстрый и приватный выход в Интернет»; Tailscale — «приватная сеть из ваших устройств».
Сценарии использования Tailscale
Самые распространённые задачи, которые закрывает Tailscale, особенно в связке с роутером:
- Доступ к домашней или офисной сети издалека. Роутер становится subnet-router (маршрутизатором подсети) — и вы добираетесь до NAS, камер, принтеров или серверов так, будто физически дома.
- Собственный exit node. В поездке вы направляете весь трафик через домашний роутер и выходите в Интернет со своего домашнего IP-адреса — удобно для банкинга и сервисов, привязанных к региону.
- Объединение площадок (site-to-site). Два роутера в разных локациях сшивают свои подсети в одну логическую сеть без сложной настройки IPsec.
- Безопасная удалённая работа. Команда получает доступ к внутренним ресурсам по модели zero-trust, привязанной к корпоративному SSO, без публичного «проброса» портов.
- Разработка и самохостинг. Приватный доступ к домашним серверам, pet-проектам и лабораториям без открытия их в публичный Интернет.
Tailscale на роутерах GL.iNet
Удобнее всего подключить к tailnet сам роутер, вместо того чтобы настраивать каждый гаджет отдельно. Тогда один узел Tailscale обслуживает всю сеть за ним: телефоны, ноутбуки, смарт-устройства и консоли получают приватный доступ, даже если сами не умеют запускать клиент Tailscale.
GL.iNet интегрирует Tailscale прямо в прошивку. На поддерживаемых моделях достаточно открыть веб-панель администратора → Applications → Tailscale, включить сервис и авторизоваться — никакой ручной установки пакетов. Поддержка Tailscale доступна с прошивки v4.2; режим exit node (роутер как точка выхода) добавлен в v4.9. Роутер может одновременно работать как subnet-router (открывать свою LAN) и как exit node.
Роутеры GL.iNet с поддержкой Tailscale
Приведённая ниже таблица проверена по официальной документации GL.iNet: все эти модели имеют Tailscale встроенным в прошивку (v4.2+). Каждая модель — это ссылка на её страницу в каталоге GemiGuard. Все перечисленные роутеры могут выступать и как subnet-router, и как exit node (с v4.9); колонка «оптимальная роль» лишь подсказывает, где каждый форм-фактор раскрывается лучше всего.
| Роутер | Модель | Класс | Оптимальная роль в Tailscale |
|---|---|---|---|
| Mudi 7 | GL-E5800 | Портативный 5G | Мобильный узел |
| Puli AX | GL-XE3000 | Портативный 5G | Мобильный узел |
| Spitz Plus | GL-X2000 | Стационарный 4G LTE | Шлюз удалённой площадки |
| Spitz AX | GL-X3000 | Стационарный 5G | Шлюз удалённой площадки |
| Slate 7 | GL-BE3600 | Дорожный Wi-Fi | Дорожный узел |
| Slate 7 Pro | GL-BE10000 | Дорожный Wi-Fi · трёхдиапазонный | Дорожный узел · exit node |
| Slate AX | GL-AXT1800 | Дорожный Wi-Fi | Дорожный узел |
| Slate Plus | GL-A1300 | Дорожный Wi-Fi | Дорожный узел |
| Beryl 7 | GL-MT3600BE | Дорожный Wi-Fi | Дорожный узел |
| Beryl AX | GL-MT3000 | Дорожный Wi-Fi | Дорожный узел |
| Flint | GL-AX1800 | Домашний Wi-Fi | Домашний subnet-router |
| Flint 2 | GL-MT6000 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Flint 3e | GL-BE6500 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Flint 3 | GL-BE9300 | Домашний Wi-Fi | Домашний subnet-router · exit node |
| Brume 2 | GL-MT2500 | Проводной шлюз | Постоянный exit node |
| Brume 3 | GL-MT5000 | Проводной шлюз | Постоянный exit node |
Компактные проводные шлюзы Brume 2 и Brume 3 — часто лучший выбор именно под Tailscale: они малопотребляющие, работают круглосуточно и идеально подходят на роль постоянного exit node или subnet-router дома или в офисе.
Модели без встроенной поддержки Tailscale
Несколько моделей каталога не получили Tailscale в прошивке — в основном из-за недостаточного объёма памяти. Это отличные VPN-роутеры на WireGuard и OpenVPN, но именно для Tailscale лучше выбрать модель из таблицы выше.
| Роутер | Модель | Причина |
|---|---|---|
| Mudi V2 | GL-E750V2 | Недостаточно памяти |
| Puli | GL-XE300 | Недостаточно памяти |
| Opal | GL-SFT1200 | Недостаточно памяти |
| Mango | GL-MT300N-V2 | Недостаточно памяти (16 МБ флеш) |
| Shadow | GL-AR300M16 | Недостаточно памяти (16 МБ флеш) |
Как включить Tailscale на роутере GL.iNet
Обновите прошивку. Убедитесь, что на роутере прошивка v4.2 или новее (для режима exit node — v4.9+). Обновление — в разделе System → Upgrade веб-панели.
Откройте раздел Tailscale. В веб-панели администратора перейдите в Applications → Tailscale и включите сервис.
Авторизуйтесь. Нажмите кнопку входа — откроется страница Tailscale, где вы войдёте через свою учётную запись (Google, Microsoft, GitHub или email). Роутер присоединится к вашему tailnet.
Включите subnet-router (при необходимости). Разрешите доступ к LAN роутера, чтобы «видеть» домашнюю или офисную подсеть издалека, и подтвердите маршрут в консоли администратора Tailscale.
Включите exit node (при необходимости). На прошивке v4.9+ активируйте роутер как точку выхода и одобрите его в консоли Tailscale, чтобы маршрутизировать весь трафик через него.
Безопасность и приватность
Поскольку уровень данных Tailscale — это WireGuard, ваш трафик защищён современной криптографией end-to-end, а приватные ключи никогда не покидают устройство. Координационный сервер и DERP-ретрансляторы принципиально не имеют доступа к содержимому — они оперируют только метаданными и зашифрованными пакетами. Модель zero-trust и ACL означают, что ни одно устройство не получает доступа «по умолчанию».
Важно понимать границу: Tailscale — это не инструмент анонимности. Ваша личность известна координатору tailnet (это и есть суть идентифицированного доступа). Если нужен полный суверенитет над уровнем управления, control plane можно развернуть самостоятельно с помощью Headscale — открытой реализации координационного сервера.
На роутерах GL.iNet Tailscale естественно сочетается с приватными функциями, которые добавляет GemiGuard: шифрование DNS, стирание логов и рандомизация MAC/BSSID (GemiGuard Mirage), а также исходящий VPN на WireGuard или OpenVPN. Tailscale даёт приватный доступ к вашим устройствам; исходящий VPN скрывает ваш трафик в публичном Интернете — вместе они закрывают обе задачи.
Заключение
Tailscale — это современный способ построить приватную сеть из собственных устройств: mesh-архитектура на базе WireGuard, автоматический обход NAT, доступ по идентичности и модель zero-trust, и всё это без ручного администрирования ключей. Он не заменяет классический VPN, Tor или Cloudflare WARP — он решает другую задачу, а при необходимости воспроизводит поведение VPN через exit node.
Самый простой путь включить Tailscale для всей сети — роутер GL.iNet со встроенной поддержкой. Выбирайте модель из проверенной таблицы выше: от карманного Mudi 7 до постоянного проводного шлюза Brume 2 — и ваш tailnet заработает за несколько минут.
Нужен ещё и исходящий VPN? Помимо Tailscale, мы предлагаем собственный премиальный VPN-сервис на WireGuard, оптимизированный под мобильные роутеры GL.iNet. Страница GemiGuard VPN →
Смотрите также: WireGuard и OpenVPN — сравнение протоколов · VPN-роутеры GL.iNet оптом.