Ist Tailscale ein VPN und verbirgt es Ihre IP?
Tailscale ist ein WireGuard-VPN zwischen Ihren Geräten, verbirgt Ihre IP aber nicht vor Websites oder dem ISP. Erst ein Exit Node leitet diesen Datenverkehr um.
Ist Tailscale ein VPN? Die kurze Antwort
Ist Tailscale ein VPN? Technisch gesehen ja. Tailscale erstellt WireGuard-Tunnel zwischen Geräten, die Sie selbst verwalten. Jedes Paket, das einen dieser Tunnel durchläuft, ist Ende zu Ende verschlüsselt. In dem Sinn, den die meisten Menschen mit dieser Frage meinen, lautet die Antwort jedoch nein. Tailscale verbirgt Ihre öffentliche IP-Adresse standardmäßig nicht vor Websites. Außerdem leitet Tailscale Ihre Webanfragen nicht über den Server eines anderen Betreibers. Das WLAN im Hotel kann weiterhin sehen, welche Websites Sie besuchen. Tailscale überträgt nur Datenverkehr zwischen Ihren eigenen Geräten. Für das Verhalten eines kommerziellen Privacy-VPN fügen Sie einen Exit Node hinzu. Dadurch ändert sich, was verborgen wird und vor wem.
Der restliche Leitfaden unterscheidet die beiden Bedeutungen von „VPN“ und beschreibt anschließend für jede Konfiguration, wer welche Informationen sehen kann. Wenn Ihre eigentliche Frage lautet: „Wird dadurch meine Identität verborgen?“, hängt die Antwort davon ab, vor wem Sie sich verbergen möchten. Deshalb nennt jede Konfiguration weiter unten die Parteien, vor denen sie Sie schützt, und die Parteien, vor denen sie Sie nicht schützt.
Die zwei Bedeutungen von „VPN“
Der Begriff hat zwei Bedeutungen. Welche Antwort auf den Titel zutrifft, hängt davon ab, welche Bedeutung Sie meinen.
Die ursprüngliche Bedeutung ist ein virtuelles privates Netzwerk: ein privates Netzwerk, das auf einem öffentlichen Netzwerk aufsetzt. Das Büro eines Unternehmens und der Laptop eines Mitarbeiters im Homeoffice verhalten sich so, als wären sie über dasselbe Kabel verbunden, obwohl die Pakete das Internet durchqueren. Es geht um Erreichbarkeit und Verschlüsselung zwischen den Mitgliedern. In diesem Modell versucht niemand, sich vor den besuchten Websites zu verbergen.
Die Bedeutung für Verbraucher bezeichnet ein Datenschutzprodukt. Sie installieren eine Anwendung und wählen ein Land aus. Danach wird der gesamte Internetverkehr über den Server des Anbieters geleitet. Websites sehen die Adresse des Anbieters, und der ISP (Internetdienstanbieter) sieht nur einen verschlüsselten Datenstrom zu diesem einen Server. Es geht darum, die eigene IP-Adresse und die Ziele des Datenverkehrs vor den Parteien im lokalen Übertragungsweg zu verbergen.
Tailscale gehört zur ersten Kategorie. Es ist ein Mesh-VPN: Jedes Gerät in Ihrem Tailnet (dem privaten Netzwerk, das Tailscale für Sie erstellt) erhält eine stabile private Adresse aus dem Bereich 100.64.0.0/10 und kommuniziert mit jedem anderen Gerät über einen direkten WireGuard-Tunnel. Was Tailscale ist und wie der Koordinierungsserver und Relays zusammenarbeiten behandelt diese Architektur. Daher wird sie in diesem Leitfaden nicht wiederholt. Eine Tatsache daraus ist hier wichtig: Standardmäßig gelangt Datenverkehr zum öffentlichen Internet nie in den Tunnel. Nur Datenverkehr, der an ein anderes Gerät in Ihrem Tailnet adressiert ist, wird darüber übertragen.
Was Tailscale verbirgt und vor wem
Die ehrliche Antwort ist eine Liste von Beteiligten und kein einfaches Ja oder Nein. Jeder Abschnitt beschreibt zuerst das Standardverhalten und anschließend, was sich durch einen Exit Node ändert.
Datenverkehr zwischen Ihren eigenen Geräten
Für alle Beteiligten auf dem Übertragungsweg verborgen. Wenn Ihr Laptop Ihre VPS über deren tailnet-Adresse erreicht, sind die Pakete von einem Gerät zum anderen mit WireGuard verschlüsselt. Das Hotel-WLAN und Ihr ISP sehen einen UDP-Datenstrom zwischen zwei Adressen und nichts weiter. Die Server von Tailscale verfügen nicht über die Schlüssel, mit denen dieser Datenverkehr verschlüsselt wird. Jeder private Schlüssel wird auf dem Gerät erzeugt und verlässt es nie. Deshalb behandelt eine Sicherheitsprüfung von Tailscale den Koordinationsserver als Verzeichnis und nicht als Vermittler. Dieser Schutz ist ab dem Zeitpunkt aktiv, an dem Sie Tailscale installieren. Sie müssen nichts weiter konfigurieren.
Ihre öffentliche IP-Adresse aus Sicht von Websites
Standardmäßig nicht verborgen. Öffnen Sie einen Browser und rufen Sie eine beliebige Website auf. Die Anfrage verlässt Ihren Laptop über dessen normale Netzwerkschnittstelle. Daher sieht die Website die öffentliche IP-Adresse des Netzwerks, mit dem Sie gerade verbunden sind. Tailscale befindet sich überhaupt nicht auf diesem Übertragungsweg, weil das Ziel keine tailnet-Adresse ist. Wenn ein Exit Node aktiviert ist, sieht die Website stattdessen die öffentliche IP-Adresse des Exit Node.
Ihre Ziele aus Sicht Ihres ISP oder des lokalen WLANs
Standardmäßig nicht verborgen. Ihr ISP oder der Betreiber des Café-Netzwerks sieht die IP-Adresse jeder Website, mit der Sie eine Verbindung herstellen, und normalerweise auch den Hostnamen. Der TLS-Handshake (Transport Layer Security) überträgt diesen im Klartext. Tailscale beeinflusst diesen Datenverkehr nicht, weil er nie in den Tunnel gelangt. Mit einem Exit Node sieht das lokale Netzwerk einen einzigen verschlüsselten UDP-Datenstrom zum Exit Node und nichts weiter. Die Möglichkeit, Ihre Ziele zu sehen, verlagert sich vom lokalen Netzwerk zu demjenigen, der den Exit Node betreibt.
Geo-Unblocking
Standardmäßig nicht und mit einem Exit Node nur teilweise. Streaming-Dienste prüfen das Land Ihrer öffentlichen IP-Adresse. Ein Exit Node auf einem VPS stellt die IP-Adresse des Landes bereit, in dem der VPS steht. Das kann helfen, gleichzeitig handelt es sich dabei um eine Rechenzentrums-IP-Adresse. Streaming-Dienste kaufen Listen mit Adressbereichen von Rechenzentren und sperren diese häufig vollständig, weil fast niemand innerhalb eines Rechenzentrums fernsieht. Ein Exit Node im eigenen Zuhause über einen privaten Internetanschluss besteht diese Prüfungen normalerweise. Außerdem entspricht dies dem Erreichbarkeitsmodell, für das Tailscale entwickelt wurde.
Was Tailscale selbst sehen kann
Metadaten, aber niemals den Datenverkehr. Der Koordinationsserver kennt die Geräte in Ihrem tailnet, deren öffentlichen Schlüssel, ihre aktuellen Endpunkte und den Zeitpunkt ihrer letzten Aktivität. Er sieht weder den Inhalt des Tunnels noch, welche Websites Sie besuchen. Wenn zwei Geräte keine direkte Verbindung herstellen können, überträgt ein verschlüsseltes Relay die Bytes. Das Relay kann sie jedoch nicht entschlüsseln. Dieser Teil des Designs ermöglicht den kostenlosen Tarif. Darauf wird weiter unten erneut eingegangen.
So funktioniert der Pfad über einen Exit Node
Ein Exit Node ist ein Gerät in Ihrem Tailnet, das den Datenverkehr der anderen Geräte ins öffentliche Internet weiterleitet. Wenn Sie den Exit Node auf Ihrem Laptop auswählen, installiert Tailscale eine Standardroute durch den Tunnel. Dadurch werden alle Pakete, die nicht an Ihr lokales LAN (Local Area Network) adressiert sind, zuerst an den Exit Node gesendet. Der Exit Node leitet sie anschließend unter seiner eigenen öffentlichen IP-Adresse ins Internet weiter. Tailscale funktioniert dann ähnlich wie ein kommerzielles VPN. Der Unterschied besteht darin, dass der Server am anderen Ende Ihnen gehört.
Die Einrichtung auf einem Linux-VPS umfasst zwei Schritte. Aktivieren Sie auf dem VPS zunächst die IP-Weiterleitung. Bewerben Sie anschließend den Node als Exit Node. Auf einem bereits angemeldeten Gerät wenden Sie tailscale set sofort an:
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-exit-nodeBestätigen Sie den Exit Node anschließend in der Tailscale-Administrationskonsole. Eine beworbene Route wird erst verwendet, wenn ein Administrator sie akzeptiert. Rufen Sie auf dem Laptop die von Ihrem Tailnet angebotenen Exit Nodes auf und wählen Sie einen aus. Prüfen Sie anschließend, welcher Node aktiv ist:
tailscale exit-node list
sudo tailscale set --exit-node=my-vps
tailscale statusUm zu bestätigen, dass die Route aktiv ist, öffnen Sie in Ihrem Browser eine Website zur Prüfung der IP-Adresse. Vergleichen Sie die dort angezeigte Adresse mit der öffentlichen IP-Adresse des VPS. Um den Exit Node nicht mehr zu verwenden, übergeben Sie einen leeren Wert: sudo tailscale set --exit-node=. Wenn Sie während der Verwendung des Exit Nodes weiterhin einen Drucker oder ein NAS im lokalen Netzwerk erreichen müssen, fügen Sie --exit-node-allow-lan-access=true hinzu. Andernfalls sendet die Standardroute diese Pakete ebenfalls an den Exit Node.
Das ist der gesamte Mechanismus. Der Leitfaden zum Betrieb eines Tailscale Exit Nodes auf einem VPS behandelt die Firewall, das Bandbreitenkontingent des Providers, das DNS-Verhalten und die Gründe für einen möglichen Durchsatzverlust. Beginnen Sie daher mit diesem Leitfaden, wenn Sie einen Exit Node tatsächlich einrichten.
Warum Tailscale kostenlos ist und was das aussagt
Der Personal-Tarif von Tailscale ist kostenlos. Die Einschränkungen gelten dauerhaft und sind keine Testversion: Der kostenlose Tarif reicht für einige Benutzer und deutlich mehr Geräte, als ein Haushalt benötigt. Der Grund für die kostenlose Nutzung ist zugleich der Grund, warum Tailscale kein Datenschutzdienst ist. Ein kommerzieller Datenschutz-VPN finanziert die Server, über die der gesamte Datenverkehr seiner Benutzer läuft. Dadurch verursacht jeder Benutzer täglich Bandbreitenkosten für den Anbieter. Tailscale leitet fast keinen Ihrer Daten über seine Infrastruktur. Direkte Verbindungen laufen von Gerät zu Gerät. Relays übertragen nur dann verschlüsselte Pakete, wenn der direkte Pfad fehlschlägt. Die Kosten pro privatem Tailscale-Benutzer liegen daher nahe null. Die Einnahmen stammen von Teams, die für Funktionen zur Zugriffskontrolle und für Audit-Funktionen bezahlen.
Das hat eine konkrete Folge für Sie. Es gibt keine große Gruppe anderer Benutzer, mit denen Sie sich eine Exit-Adresse teilen. Außerdem verspricht Ihnen kein Unternehmen, Ihren Browserverlauf nicht zu protokollieren, weil Tailscale Ihren Browserverkehr gar nicht sieht. Wenn Ihr Exit-Datenverkehr von einem anderen Standort als Ihren eigenen Geräten ausgehen soll, bietet Tailscale gegen Aufpreis Zugriff auf die Server von Mullvad an (Stand September 2026). Dadurch entsteht eine hybride Lösung: Tailscale für das Mesh und Mullvad für den Exit. Nur in dieser Konfiguration ähnelt Tailscale einem Consumer-VPN, ohne dass Sie den Exit selbst betreiben.
Bedrohungsmodelle: Wovor die einzelnen Setups schützen
Ein Bedrohungsmodell beschreibt klar, vor wem Sie sich verbergen und welche Informationen diese Partei sehen kann. Jede der folgenden Konfigurationen schützt vor bestimmten Parteien, aber nicht vor anderen. Wählen Sie die Konfiguration, die Ihrem tatsächlichen Problem entspricht, und nicht die, die am vertraulichsten klingt.
Einfaches Tailnet ohne Exit Node
Schützt vor: Personen oder Systemen im Netzwerkpfad zwischen Ihren Geräten, die den Datenverkehr zwischen diesen Geräten lesen oder verändern. In einem Hotel-WLAN ist eine SSH-Verbindung zu Ihrem VPS über dessen Tailnet-Adresse vor der Person am Nachbartisch geschützt, selbst wenn das WLAN offen ist. Sie können Port 22 in der öffentlichen Firewall des VPS vollständig schließen.
Schützt nicht vor: allem, was mit Ihrem normalen Browsing zusammenhängt. Websites sehen Ihre tatsächliche IP-Adresse. Das Hotel und Ihr ISP sehen beide Ihre Ziele. Diese Konfiguration macht keine Aussage zum Schutz Ihrer Privatsphäre im öffentlichen Internet. Sie sollten sie daher nicht als solchen Schutz betrachten.
Exit Node auf Ihrem eigenen VPS
Schützt vor: dem lokalen Netzwerk und Ihrem ISP, die dadurch Ihre Ziele erfahren könnten. Beide sehen nur einen WireGuard-Datenstrom zu einer einzelnen VPS-Adresse. Websites sehen die IP-Adresse des VPS und nicht die des Hotels.
Schützt nicht vor: dem VPS-Provider. Der Datenverkehr verlässt den Exit Node in der Form, in der er ihn erreicht hat. Der Provider kann daher jede Zieladresse und jeden Hostnamen sehen und alle Daten lesen, die ohne TLS übertragen werden. Der VPS ist außerdem über einen Zahlungsdatensatz mit Ihnen verknüpft und bietet daher keine Anonymität: Eine Exit-IP, die nur von einer Person verwendet wird, identifiziert diese Person. Eine Rechenzentrumsadresse lässt sich leicht klassifizieren. Streaming-Dienste und einige Banken behandeln sie daher mit Misstrauen. Der Durchsatz ist durch das Bandbreitenlimit des VPS und dadurch begrenzt, ob der Tunnel direkt oder über ein Relay läuft. Das erklärt der Unterschied zwischen einer direkten und einer über ein Relay laufenden Tailscale-Verbindung.
Exit Node zu Hause
Schützt vor: derselben Offenlegung gegenüber dem lokalen Netzwerk und dem ISP wie im Fall eines VPS, allerdings mit einer privaten IP-Adresse, die Prüfungen besteht, an denen Adressbereiche von Rechenzentren scheitern. Das ist nützlich, wenn Sie unterwegs sind und Ihren Datenverkehr von zu Hause aus ins Internet senden möchten.
Schützt nicht vor: Ihrem Heim-ISP, der nun ebenfalls Ihren gesamten Datenverkehr unterwegs sieht. Die Upload-Geschwindigkeit zu Hause ist normalerweise der Engpass, weil jedes Byte, das Sie im Ausland herunterladen, zuerst über Ihren Heimanschluss hochgeladen wird.
Exit über Mullvad oder ein kommerzielles VPN
Schützt vor: derselben Offenlegung gegenüber dem lokalen Netzwerk und dem ISP wie im Fall eines VPS. Zusätzlich wird die Verbindung zwischen der Exit-IP und Ihrem Namen erschwert, weil Tausende andere Kunden dieselbe Exit-Adresse verwenden. Dieses Bedrohungsmodell liegt kommerziellen VPN-Diensten zum Schutz der Privatsphäre zugrunde.
Schützt nicht vor: dem VPN-Provider, der sich in derselben Position befindet wie zuvor Ihr VPS-Provider. Sie vertrauen damit dessen Protokollierungsrichtlinie statt Ihrem eigenen Server. Außerdem schützt diese Konfiguration nicht vor der Website selbst. Diese kann Sie weiterhin anhand von Cookies und Ihrer Anmeldung identifizieren.
Wenn keine dieser Optionen ausreicht
Wenn die Website selbst oder eine Partei, die den Betreiber des Exit Nodes zur Herausgabe von Aufzeichnungen zwingen kann, die Partei ist, vor der Sie sich verbergen möchten, hilft keine VPN-Konfiguration. Für dieses Bedrohungsmodell wurde Tor entwickelt. Dabei kennt kein einzelnes Relay sowohl Ihre Identität als auch Ihr Ziel. Der Vergleich von Tor und einem VPN beschreibt diese Grenze. Er ist die richtige nächste Lektüre, wenn „meine IP-Adresse verbergen“ tatsächlich „anonym bleiben“ bedeutet.
Wann ist Tailscale das richtige Werkzeug?
Verwenden Sie Tailscale, wenn Sie auf Ihre eigenen Rechner zugreifen müssen: auf ein NAS hinter einem Heimrouter, auf einen VPS, den Sie möglichst nicht im Internet erreichbar machen möchten, auf einen Raspberry Pi im Haushalt eines Verwandten oder auf einen Entwicklungsrechner, per SSH von überall aus zugreifen. Für diesen Zweck ist Tailscale einem klassischen VPN-Server überlegen, weil Sie keinen Port öffnen und keinen zentralen Server betreiben müssen. Die Unterschiede zu einfachem WireGuard hängen hauptsächlich davon ab, ob Sie die Schlüssel manuell verwalten möchten. Fügen Sie auf einem VPS einen Exit-Node hinzu, wenn Sie außerdem eine feste Exit-IP benötigen oder ein nicht vertrauenswürdiges lokales Netzwerk umgehen müssen. Kaufen Sie ein kommerzielles Privacy-VPN oder verwenden Sie Tor, wenn Sie verhindern möchten, dass Ihre Identität bekannt wird. Tailscale wurde nicht für dieses Problem entwickelt.
FAQ
Verbirgt Tailscale meine IP-Adresse?
Nicht standardmäßig. Tailscale überträgt nur Datenverkehr zwischen Geräten in Ihrem eigenen Tailnet. Eine Website, die Sie im Browser aufrufen, sieht die öffentliche IP-Adresse des Netzwerks, mit dem Sie verbunden sind – genau wie ohne Tailscale. Um das zu ändern, aktivieren Sie einen Exit-Node. Websites sehen dann die öffentliche IP-Adresse des Exit-Nodes. Dabei handelt es sich je nach Standort des Exit-Nodes um die Adresse Ihres VPS oder Ihres Heimanschlusses.
Kann ich Tailscale anstelle eines VPNs im Hotel-WLAN verwenden?
Für den Zugriff auf Ihre eigenen Geräte: ja. Der Tunnel zwischen Ihrem Laptop und Ihrem VPS oder Heimserver ist Ende-zu-Ende-verschlüsselt. Das Hotelnetzwerk kann ihn daher nicht lesen. Für das allgemeine Surfen gilt das nur, wenn Sie einen Exit-Node aktivieren. Ohne Exit-Node sieht das Hotelnetzwerk jede von Ihnen besuchte Website, genau wie ohne installierten Tailscale-Client.
Funktioniert Tailscale, um Netflix aus einem anderen Land anzusehen?
Mit einem Exit-Node auf einem VPS normalerweise nicht. Der Exit-Node vermittelt Ihnen zwar das Land des VPS. Die Adresse gehört jedoch zu einem Rechenzentrumsbereich, und Streamingdienste blockieren solche Bereiche absichtlich. Ein Exit-Node an einem Heimanschluss im Zielland verwendet eine private IP-Adresse und funktioniert im Allgemeinen. Tailscale selbst bietet keine Länderauswahl und betreibt für diesen Zweck keine eigenen Exit-Server.
Kann Tailscale meinen Datenverkehr sehen?
Nein. Die Schlüssel zur Verschlüsselung Ihres Datenverkehrs werden auf jedem Gerät erzeugt und verlassen dieses Gerät nicht. Der Tailscale-Koordinationsserver verteilt öffentliche Schlüssel und Endpunkte. Seine Relays leiten verschlüsselte Pakete weiter, wenn eine direkte Verbindung fehlschlägt. Weder der Koordinationsserver noch die Relays können den übertragenen Inhalt entschlüsseln. Tailscale speichert jedoch Metadaten: Welche Geräte sich in Ihrem Tailnet befinden und wann sie online waren.
Ist Tailscale ein Ersatz für NordVPN oder Mullvad?
Nein. Ein kommerzielles VPN für Privatsphäre leitet Ihren gesamten Datenverkehr über Server, die von Tausenden anderen Kunden gemeinsam genutzt werden. Ihre Exit-IP-Adresse ist dadurch nicht mit Ihnen verknüpft. Tailscale leitet Datenverkehr zwischen Ihren eigenen Geräten weiter. Auch mit einem Exit-Node erfolgt der Exit über ein Gerät, für das Sie bezahlen und das mit Ihnen verknüpft ist. Die beiden Produkte lösen unterschiedliche Probleme. Tailscale verkauft Mullvad-Exit-Nodes als Zusatzoption für Nutzer, die beides über einen Client verwenden möchten.