Mesh-VPN

Ein zweites Netz, das über dem Internet liegt.

Tailscale verbindet Geräte, die in völlig verschiedenen lokalen Netzen stehen. Für Anwendungen wirkt es wie ein gemeinsames IP-Netz. Darunter laufen aber weiterhin ganz normales Routing, NAT, UDP und das Internet.

01 / AdresseJedes Gerät bekommt eine stabile Tailscale-IP.
02 / TransportWireGuard verschlüsselt die Pakete Ende-zu-Ende.
03 / WegDirekt per UDP, wenn möglich; sonst über Relay.
NETZ A / ZUHAUSE LAPTOP A 192.168.1.20 100.76.12.4 NAT A NETZ B / UNTERWEGS LAPTOP B 10.12.0.53 100.91.8.27 NAT B NORMALES INTERNET TAILNET Virtuell oben. Physisch unten.
Die orangene Linie ist logisch.Die schwarzen Wege sind real.

Ein Gerät mit 192.168.1.20 ist im eigenen LAN eindeutig — im Internet aber nicht.

Private IPv4-Adressen wie 192.168.0.0/16 werden im öffentlichen Internet nicht geroutet. Der Heimrouter ersetzt beim Verlassen des LAN die private Absenderadresse durch seine öffentliche Adresse.

Der Router führt dafür eine NAT-Zuordnung. Vereinfacht merkt er sich: „Dieser öffentliche UDP-/TCP-Port gehört intern zu genau diesem Rechner und Port.“

Was ein NAT-Router tatsächlich macht

Adresse wird am Rand des Netzes übersetzt
PRIVATES LAN 192.168.1.20:53000 Laptop NAT-ROUTER innen 192.168.1.20:53000 außen 89.20.14.8:41641 Zuordnung wird gespeichert INTERNET 89.20.14.8:41641 von außen sichtbar
Warum das Tailscale brauchtWenn beide Geräte hinter NAT sitzen, hat keines einfach eine direkt erreichbare öffentliche Adresse. Tailscale muss deshalb erst herausfinden, über welche öffentliche IP/Port-Kombination die Geräte erreichbar sind.

Dein Rechner behält seine echte Netzwerkkarte — und bekommt zusätzlich eine Tailscale-Schnittstelle mit eigener IP.

Tailscale vergibt standardmäßig IPv4-Adressen aus 100.64.0.0/10. Diese Tailscale-IP bleibt stabil, auch wenn das Gerät von WLAN zu Mobilfunk oder in ein anderes physisches Netz wechselt.

Das Betriebssystem bekommt Routen für die Tailscale-Ziele. Trifft ein Paket auf eine solche Route, geht es nicht zum normalen Default-Gateway, sondern zur Tailscale-Schnittstelle.

ZielnetzInterface / GatewayBedeutung
192.168.1.0/24wlan0eigenes LAN
100.91.8.27/32tailscaledieser Peer liegt im Tailnet
0.0.0.0/0192.168.1.1Default-Route ins Internet
Vereinfacht für die PräsentationMan kann sich Tailscale wie den dort gezeigten VPN-Adapter vorstellen. Die konkrete technische Umsetzung der virtuellen Schnittstelle unterscheidet sich je nach Betriebssystem, aber für Routing und Paketfluss ist dieses Modell passend.

Nehmen wir an, Gerät A schickt ein Paket an 100.91.8.27.

Bereit
GERÄT A APP TAILSCALE WIREGUARD verschlüsselt das innere IP-Paket INTERNET äußeres UDP + IP durch NAT/Router GERÄT B TAILSCALE APP innen: 100.76.12.4 → 100.91.8.27 außen: öffentliche IP A → öffentliche IP B
1 / Anwendungerzeugt TCP-, UDP- oder ICMP-Daten.
2 / RoutingZiel-IP passt zu einer Tailscale-Route.
3 / WireGuardverschlüsselt den Inhalt Ende-zu-Ende.
4 / Internetträgt das äußere UDP/IP-Paket.
5 / Zielentschlüsselt und liefert das innere Paket aus.

Tailscale versucht nicht zuerst, einen „VPN-Server in der Mitte“ zu benutzen. Es versucht, die beiden Endgeräte direkt zusammenzubringen.

Über STUN kann ein Gerät herausfinden, unter welcher öffentlichen IP-Adresse und welchem Port sein NAT-Router es gerade nach außen abbildet. Diese Informationen helfen beim Aufbau einer direkten Verbindung.

Die Geräte probieren NAT-Traversal-Strategien aus. Klappt das, entsteht ein direkter UDP-Pfad. Klappt es nicht, kann Tailscale über einen Peer Relay oder zuletzt über einen DERP-Server weiterleiten.

Direkt oder Relay?

GERÄT A100.76.12.4 NAT A NAT B GERÄT B100.91.8.27 DIREKTER UDP-PFAD STUN HILFT

Direkt: Nutzdaten gehen nach der Aushandlung Peer-to-Peer über UDP. Das reduziert Latenz und vermeidet einen zentralen Datenserver.

GERÄT A100.76.12.4 NAT A NAT B GERÄT B100.91.8.27 RELAY Der Relay sieht nur bereits verschlüsselte WireGuard-Daten.

Relay: Wenn direkte UDP-Kommunikation nicht möglich ist, bleibt der Verkehr Ende-zu-Ende verschlüsselt und wird über einen Zwischenknoten weitergereicht.

Der Koordinationsserver verteilt Informationen. Er ist aber nicht der normale Weg deiner Nutzdaten.

Control Plane

Koordination

  • Geräte authentifizieren
  • öffentliche Schlüssel verteilen
  • erlaubte Peers / Regeln mitteilen
  • Verbindungsinformationen koordinieren
Data Plane

Nutzdaten

  • WireGuard-verschlüsselte Pakete
  • möglichst direkt Peer-to-Peer
  • alternativ über Relay
  • private Schlüssel bleiben auf dem Gerät

Wer spricht mit wem?

gestrichelt = Steuerung · orange = Daten
KOORDINATIONSSERVERKeys · Regeln · Peer-Informationen GERÄT A100.76.12.4 GERÄT B100.91.8.27 WIREGUARD-DATEN

Das Internet muss die Tailscale-IP nicht verstehen. Es muss nur das äußere Paket zum anderen Endpunkt transportieren.

Äußeres IP
öffentliche IP A öffentliche IP B
UDP
Transport durch Router und NAT
WireGuard
verschlüsselter Inhalt ↓
Inneres IP
100.76.12.4 100.91.8.27
TCP / UDP / ICMP
z. B. SSH-Port 22, Webserver-Port 443 oder Ping
Nutzdaten
die eigentlichen Bytes deiner Anwendung
WichtigZwischen Routern ändern sich auf dem realen Weg weiterhin die Layer-2-Informationen. Für Tailscale entscheidend sind aber die verschlüsselte Ende-zu-Ende-Verbindung und das innere IP-Paket des Tailnets.

Du brauchst für Tailscale eigentlich keine neue Netzwerktheorie — nur eine neue Kombination der bekannten Bausteine.

Bekannter Begriff
Bei Tailscale
Was sich ändert
VPN-Adapter
Tailscale-Netzwerkschnittstelle
Das Betriebssystem routet Tailnet-Ziele dorthin.
IP-Adresse
stabile 100.64.0.0/10-Adresse
Sie gehört zum virtuellen Netz, nicht zum WLAN.
Routingtabelle
Routen zu Tailscale-Peers
Entscheidet, welche Pakete in den Tunnel gehen.
NAT
NAT-Traversal
Tailscale versucht die bestehenden Port-Mappings auszunutzen.
VPN-Gateway
meist kein zentrales Gateway nötig
Peers kommunizieren möglichst direkt.
verschlüsseltes Paket
WireGuard
Verschlüsselung passiert Ende-zu-Ende zwischen den Peers.
Fallback
Peer Relay / DERP
Nur wenn direkte Kommunikation nicht möglich ist.
„Tailscale baut kein neues Internet. Es baut ein privates IP-Netz auf dem vorhandenen Internet.“

Das Gerät erhält eine stabile Tailscale-IP und passende Routen.

Ein Paket an einen Peer wird an die Tailscale-Schnittstelle gegeben.

WireGuard verschlüsselt das innere IP-Paket.

NAT-Traversal versucht einen direkten UDP-Pfad zwischen den Peers.

Wenn nötig, übernimmt ein Relay — der Inhalt bleibt verschlüsselt.

Der Koordinationsserver hilft beim Organisieren, nicht beim normalen Transport der Nutzdaten.