MAATRIX / Блог / Tailscale или ZeroTier: что выбрать для домашней сети

Tailscale или ZeroTier: что выбрать для домашней сети

MAATRIX

Нужно достучаться до NAS, камеры или домашнего компьютера, когда вы не дома, а поднимать классический VPN-сервер с проброс портов и статическим IP не хочется — слишком много движений для простой задачи. Tailscale и ZeroTier решают её за 10-15 минут: оба строят приватную mesh-сеть между вашими устройствами без белого IP и без ручной настройки роутера. Разница между ними не в том, «работает или нет», а в мелочах — скорости первого подключения, лимитах бесплатного тарифа и в том, как они ведут себя, когда прямое P2P-соединение не получается.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Как устроены Tailscale и ZeroTier

Оба сервиса решают одну задачу — объединить устройства в приватную сеть поверх интернета, — но делают это по-разному.

Tailscale — надстройка над WireGuard. Каждое устройство генерирует пару ключей, координационный сервер (coordination server) Tailscale обменивает публичные ключи и адреса между узлами, а дальше трафик идёт напрямую по WireGuard-туннелям point-to-point. Координационный сервер трафик не видит — он только помогает узлам найти друг друга (NAT traversal) и раздаёт ACL-политики. Сама Tailscale-сеть называется tailnet, у каждого устройства в ней стабильный адрес вида 100.x.y.z (диапазон CGNAT 100.64.0.0/10).

ZeroTier — виртуальный Ethernet-коммутатор второго уровня (L2), который просто растянут через интернет. Ваши устройства оказываются в одном виртуальном сегменте сети, как будто воткнуты в один свитч, даже если физически находятся в разных городах. Поверх L2 работает обычная IP-адресация, ZeroTier сам выдаёт адреса из указанного вами пула (или вы настраиваете статику). Управление сетью и правилами идёт через контроллер — по умолчанию облачный my.zerotier.com, но его можно поднять у себя.

Разница на практике: Tailscale проще, потому что решения по маршрутизации и ACL он в основном принимает сам; ZeroTier гибче, потому что даёт вам L2-сеть, с которой можно делать то же, что с обычной локалкой — broadcast, свои VLAN-подобные сегменты, тонкие правила flow-based firewall.

Если раньше вы настраивали классический туннель вручную — с генерацией ключей и прописыванием маршрутов, — сравнение подходов есть в статье «WireGuard или OpenVPN: что выбрать для сервера». Tailscale и ZeroTier избавляют именно от этой рутины.

Установка и первое подключение: Tailscale

На Linux (Debian/Ubuntu):

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Команда выведет ссылку — открываете её в браузере, входите через Google/Microsoft/GitHub/OIDC-аккаунт, устройство появляется в консоли login.tailscale.com/admin/machines. На Windows и macOS — обычный установщик с иконкой в трее, на Android и iOS — приложение из стора. После входа на всех устройствах командой tailscale status вы увидите список узлов сети и их адреса:

100.101.102.1   home-nas             telim@       linux   -
100.101.102.2   telim-laptop         telim@       macOS   active; direct 192.168.1.5:41641
100.101.102.3   telim-phone          telim@       iOS     active; relay "fra"

Строка direct означает, что установилось прямое P2P-соединение, relay — что трафик идёт через промежуточный узел (об этом подробнее в разделе про производительность).

Полезные опции первого запуска:

# включить MagicDNS — обращение к устройствам по имени вместо IP
sudo tailscale up --accept-dns=true

# сделать устройство exit-node — маршрутизировать через него весь трафик
sudo tailscale up --advertise-exit-node

# анонсировать домашнюю подсеть целиком, а не только само устройство
sudo tailscale up --advertise-routes=192.168.1.0/24

Маршруты и exit-node нужно ещё разрешить в веб-консоли (Machines → значок сети рядом с устройством) — дополнительный уровень защиты от случайного открытия домашней сети наружу.

Для тех, кто не хочет отдавать координацию стороннему облаку, есть self-hosted реализация протокола Tailscale — Headscale: установка на Ubuntu и на Debian.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Установка и первое подключение: ZeroTier

Установка клиента похожа:

curl -s https://install.zerotier.com | sudo bash

Дальше нужна сеть. Заходите на my.zerotier.com, регистрируетесь, создаёте Network — получаете 16-значный Network ID вида 8056c2e21c000001. Подключаете к нему устройство:

sudo zerotier-cli join 8056c2e21c000001

И — ключевое отличие от Tailscale — устройство не появится в сети автоматически. В веб-консоли на вкладке Members нужно вручную поставить галочку Auth рядом с новым устройством. Это осознанный шаг безопасности: Network ID не секретен (его можно перебрать или подсмотреть), поэтому подтверждение на стороне контроллера обязательно.

После авторизации проверяете статус:

sudo zerotier-cli listnetworks
# 200 join 8056c2e21c000001 home_lan OK PRIVATE zt0 192.168.196.5/24

Адрес 192.168.196.x/24 — то, что видно всем участникам как будто общая локальная сеть. Диапазон и режим выдачи адресов (auto-assign или статика по каждому устройству) настраиваются в веб-консоли на вкладке Network Settings.

Клиенты есть под Windows, macOS, Linux, Android, iOS, а также прошивки для части роутеров (Mikrotik, некоторые сборки OpenWrt) — это удобно, если хочется подключить к сети сразу весь домашний сегмент, а не отдельные устройства.

Свой контроллер вместо my.zerotier.com тоже поднимается — например, через веб-интерфейс ztncui, который берёт на себя управление сетями и правилами: установка ztncui на Ubuntu.

Лимиты бесплатных тарифов

Оба сервиса щедры на бесплатном плане, но лимитируют по-разному — это стоит сверить с реальным числом ваших устройств до того, как вы построите вокруг сервиса привычки.

Tailscale (Personal, бесплатно)ZeroTier (бесплатно)
Устройствдо 100до 25
Сетей (tailnet / network)1 tailnet на аккаунтдо 3 сетей
Пользователей в сети1 (для семьи — план Personal Plus/Premium)не ограничено явно, лимит по устройствам
Обмен трафикомбез ограничения по объёму, P2P напрямуюбез ограничения по объёму, P2P напрямую
Exit node / маршрутизация подсетейестьесть (через flow rules)
MagicDNS / удобные именаестьнет из коробки (нужен свой DNS или /etc/hosts)
SSO / ACL-политикиесть, гибкие ACL в JSONflow rules (более низкоуровневые)

Точные цифры лимитов оба сервиса периодически пересматривают, так что перед тем как завязываться на конкретное число устройств, свежие условия стоит проверить на официальных страницах тарифов — здесь ориентир на конец лета 2026 года.

Для одного человека с десятком домашних гаджетов оба лимита избыточны. Разница начинает иметь значение, если вы планируете подключить друзей или родственников (у Tailscale это отдельный платный шаг — Personal Plus, у ZeroTier — просто ещё несколько устройств без доплаты) или держите несколько изолированных сетей (тут удобнее ZeroTier с его тремя бесплатными сетями — например, разделить «дом» и «дачу» на два независимых сегмента).

Производительность и NAT traversal

Здесь у обоих сервисов общая механика: сначала пробуется прямое P2P-соединение через UDP hole punching, и если оно не устанавливается (двойной NAT, симметричный NAT у провайдера, жёсткий CGNAT на мобильной сети), трафик идёт через relay-сервер поставщика.

Tailscale использует сеть DERP-серверов (Detour Encrypted Routing Protocol) — если это резервный маршрут, трафик всё равно остаётся зашифрован WireGuard-туннелем «из конца в конец», relay его просто ретранслирует, не расшифровывая. Прямое соединение у Tailscale в среднем устанавливается заметно чаще, чем можно ожидать: механизм hole punching у них отработан на большом количестве сценариев NAT, плюс есть fallback через UPnP/PMP/PCP, если роутер их поддерживает.

ZeroTier использует похожую логику через свои Planet/Moon-серверы (Moon — это ваш собственный relay-узел, который можно поднять на арендованном VPS, если хотите ускорить или сделать предсказуемым fallback-маршрут для конкретной пары устройств). При удачном P2P у ZeroTier как у решения на уровне L2 чуть выше накладные расходы протокола по сравнению с чистым WireGuard, но на бытовых сценариях (доступ к файлам, RDP/VNC, стрим с камеры) разница не ощущается на глаз.

По задержке и throughput конкретные цифры сильно зависят от провайдера, типа NAT и того, попадёте вы в direct-соединение или в relay — любые «X мс» или «Y Мбит/с» без вашего реального окружения будут гаданием. Практический совет один: после подключения посмотрите tailscale status (ищите direct вместо relay) или zerotier-cli peers (колонка PATH покажет DIRECT или planet-relay) — если оба устройства сидят за жёстким NAT и получают только relay, для чувствительных к задержке задач (игры, видеозвонки) стоит попробовать пробросить порт вручную или поднять свой relay-узел на VPS.

Практические сценарии для домашней сети

Доступ к NAS и файлам. Установили клиент на NAS (Synology и QNAP поддерживают оба сервиса через пакеты из App Center) — и SMB/NFS-шара доступна по адресу 100.x.y.z или 192.168.196.x из любой точки мира, без проброса портов и риска светить SMB наружу через белый IP.

Камеры видеонаблюдения. Если сама камера не умеет ни один из клиентов (частая ситуация с дешёвыми IP-камерами), ставите Tailscale/ZeroTier на роутер или Raspberry Pi рядом с камерами и анонсируете домашнюю подсеть маршрутом — доступ к камерам идёт через этот узел как через шлюз. Похожий сценарий полного домашнего доступа разобран в статье «VPN на роутере для всего дома: доступ к ИИ» — логика с анонсом подсети та же.

Печать удалённо. Домашний принтер по IPP/AirPrint виден в сети так же, как в локалке — не нужен облачный print-сервис производителя со своими лимитами и учёткой.

Игровой сервер или медиасервер для друзей. Тут разница ощутимее: у Tailscale подключение друга к tailnet требует либо шаринга через Funnel/exit-node, либо перевода аккаунта на план с несколькими пользователями. У ZeroTier достаточно выдать Network ID и подтвердить устройство в консоли — бесплатно в рамках лимита в 25 устройств.

SSH и администрирование без белого IP. Домашний сервер за NAT провайдера, статики нет — клиент даёт устройству стабильный внутренний адрес, к которому можно подключаться по SSH или RDP без port forwarding и динамического DNS.

Что выбрать

Если задача — быстро получить доступ к своим устройствам, не разбираясь в деталях, берите Tailscale: минимум решений на старте, MagicDNS сразу работает, ACL заводится через понятный JSON, а вероятность попасть в прямое P2P-соединение выше за счёт зрелого стека NAT traversal.

Если нужно подключить много людей без доплаты, работать с сетью как с настоящим L2-сегментом (например, для broadcast-протоколов вроде mDNS/UPnP, которые через обычный L3-туннель не проходят) или держать несколько изолированных сетей на одном бесплатном аккаунте — ZeroTier даёт больше гибкости за счёт чуть более ручной настройки.

Ошибиться с выбором сложно: оба варианта одинаково хорошо решают задачу «доступ к дому без белого IP», а переехать с одного на другой, если передумаете, займёт те же 15 минут, что и первая настройка.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Нужен ли белый IP или проброс портов для Tailscale и ZeroTier?

Нет. Оба сервиса используют NAT traversal (hole punching) и relay-серверы как запасной вариант, поэтому работают даже за CGNAT мобильного оператора.

Видит ли провайдер сервиса мой трафик?

У Tailscale трафик всегда зашифрован WireGuard end-to-end, координационный сервер видит только метаданные подключения. У ZeroTier трафик внутри виртуальной сети тоже шифруется, публичные relay-узлы (Planet) пересылают зашифрованные пакеты, не расшифровывая их.

Можно ли пользоваться без привязки к облаку вендора?

Да, у обоих есть self-hosted путь: Headscale — open-source реализация Tailscale control-сервера, у ZeroTier — свой контроллер сети (например, через ztncui) вместо my.zerotier.com.

Что будет с доступом, если у меня дома пропадёт интернет?

Устройство просто выпадет из сети до восстановления соединения — это не резервный интернет-канал, а способ объединить устройства, которые уже онлайн.

Безопасно ли открывать доступ к NAS через такой туннель вместо обычного VPN на сервере?

Да, с точки зрения модели угроз это надёжнее прямого проброса портов: устройство не видно из интернета напрямую, аутентификация идёт через аккаунт (Tailscale) или явное подтверждение в консоли (ZeroTier), а весь трафик зашифрован.

Работают ли оба сервиса на роутерах и NAS напрямую?

Частично: у Tailscale и ZeroTier есть официальные пакеты для Synology, у Tailscale — для отдельных прошивок OpenWrt и pfSense, у ZeroTier — шире список поддерживаемых роутерных платформ. Если родного пакета нет, ставите клиент на Raspberry Pi или мини-сервер рядом и используете его как шлюз для подсети.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →