Was ist ein Tailnet? Nutzer einladen oder Gerät teilen
Ein Tailnet ist das private Netz hinter Ihrem Tailscale-Konto. Wann Sie jemanden einladen, wann Sie nur ein Gerät teilen und wie Sie zwischen mehreren Tailnets wechseln.
Was ist ein Tailnet?
Ein Tailnet ist das private Netz, das Tailscale für Sie verwaltet. Dazu gehören alle Geräte, die unter einem Konto oder einer Organisation angemeldet sind. Jedes Tailnet hat einen eigenen DNS-Namen und eine eigene Zugriffsrichtlinie. Wer das verstanden hat, versteht auch die zwei Knöpfe, die in der Admin-Konsole am häufigsten verwechselt werden: einen Menschen einladen und ein einzelnes Gerät teilen.
Der typische Weg zu dieser Frage sieht so aus. Sie haben Tailscale zu Hause eingerichtet, etwa auf einem Raspberry Pi hinter der Fritzbox, dazu auf dem Laptop und dem Handy. Es läuft ohne Portfreigabe. Und plötzlich steht überall das Wort „Tailnet“: in der App, in der Admin-Konsole und im Namen jedes Geräts. Wie Tailscale selbst die Verbindungen aufbaut, also Koordinationsserver, WireGuard-Tunnel und NAT-Traversal, erklärt die Einführung, was Tailscale ist und wie es funktioniert. Hier geht es um die Ebene darüber: die Einheit, die Tailscale tatsächlich verwaltet.
Woraus besteht ein Tailnet?
Tailscale beschreibt das Tailnet als eine Sammlung von Nutzern, Geräten und Ressourcen, die vom öffentlichen Internet aus nicht erreichbar ist. Praktisch besteht es aus vier Teilen:
- Nutzer. Menschen, die sich mit ihrer eigenen Identität anmelden. Das ist ein Konto bei einem Identitätsanbieter (zum Beispiel Google, Microsoft oder GitHub) oder ein Passkey.
- Geräte. Jeder Rechner, auf dem der Tailscale-Client unter einem dieser Nutzer angemeldet ist. Jedes Gerät bekommt eine feste Adresse aus dem Bereich
100.64.0.0/10. - Ein DNS-Name. Tailscale vergibt ihn automatisch in der Form
tail<ID>.ts.net. Die ID ist eine zufällige Hexadezimalzahl. - Eine Richtlinie. Die Zugriffsregeln, kurz ACLs (Access Control Lists), legen fest, wer welches Gerät auf welchem Port erreichen darf.
Eine private Anmeldung mit einer Gmail-Adresse ergibt ein persönliches Tailnet. Firmen binden stattdessen ihren Identitätsanbieter an, laut Tailscale etwa Microsoft Entra ID, Google Workspace, eine GitHub-Organisation oder Okta. Die Mechanik bleibt gleich: ein Tailnet, ein Name, eine Richtlinie.
Wichtig für alles Weitere: Ein Gerät sendet immer nur in einem Tailnet gleichzeitig. Es kann in mehreren angemeldet sein, aber aktiv ist genau eines.
Wie finde ich den Namen meines Tailnets?
In der Admin-Konsole steht der Name auf der Seite DNS. Auf einem Linux-Gerät mit Tailscale lesen Sie ihn direkt aus dem Client. jq ist ein kleines Werkzeug zum Lesen von JSON.
sudo apt install -y jq
tailscale status --json | jq -r '.CurrentTailnet.Name, .CurrentTailnet.MagicDNSSuffix'Die erste Zeile zeigt den Namen des Tailnets, bei einem persönlichen Konto meist Ihre E-Mail-Adresse. Die zweite Zeile zeigt den DNS-Namen, zum Beispiel tail1a2b3c.ts.net. Ist MagicDNS aktiv, erreicht jedes Gerät im Tailnet Ihren Pi unter pi.tail1a2b3c.ts.net oder kurz unter pi. MagicDNS ist der DNS-Dienst von Tailscale, der Gerätenamen im Tailnet automatisch auflöst. tailscale dns status zeigt die aktuelle DNS-Konfiguration, falls ein Name nicht auflöst.
Dieser Name hat nichts mit fritz.box zu tun. fritz.box löst nur der DNS-Server der Fritzbox auf, also nur im Heimnetz. Ein Name unter ts.net löst über den Tailscale-Resolver auf jedem Gerät im Tailnet auf, egal in welchem Netz es gerade steckt.
Und die Geräte ohne Tailscale, etwa die Fritzbox selbst?
Drucker, Smart-TV und die Oberfläche der Fritzbox unter 192.168.178.1 haben keinen Tailscale-Client. Sie gehören also nicht zum Tailnet. Ein Subnetz-Router holt sie hinein: ein Gerät mit Tailscale kündigt das Heimnetz 192.168.178.0/24 im Tailnet an, und nach Ihrer Freigabe in der Admin-Konsole leitet es den Verkehr weiter. Wie das auf einem Server aussieht, zeigt die Anleitung zum Subnetz-Router auf einem VPS. Merken Sie sich diesen Punkt. Er wird beim Einladen wichtig, denn eine angekündigte Route ist ab dann ein Teil Ihres Tailnets.
Das eingebaute VPN der Fritzbox ist übrigens ein anderes System. Es ist ein eigener WireGuard-Zugang ins Heimnetz und erscheint nicht als Gerät in Ihrem Tailnet.
Nutzer einladen oder Gerät teilen: was ist der Unterschied?
Das ist die Entscheidung, die zählt. Beide Wege geben einer anderen Person Zugriff. Sie tun aber technisch etwas völlig anderes.
Einladen macht eine Person zum Mitglied Ihres Tailnets. Ihre Geräte landen in Ihrem Tailnet, und für sie gilt Ihre Richtlinie. Teilen gibt einer Person außerhalb Ihres Tailnets Zugriff auf genau ein Gerät. Sie bleibt in ihrem eigenen Tailnet, und das geteilte Gerät taucht dort zusätzlich auf.
Eine einfache Faustregel für den Haushalt: Die Partnerin, die mit Ihnen die Geräte verwaltet, laden Sie ein. Die Eltern, die nur Ihren Jellyfin-Server zum Filmeschauen brauchen, bekommen ein geteiltes Gerät.
Was passiert, wenn ich jemanden einlade?
Sie laden auf der Seite Users der Admin-Konsole ein, per E-Mail oder per Einladungslink. Dabei wählen Sie eine Rolle. Alle Adressen in einer Einladung bekommen dieselbe Rolle. Nicht genutzte Einladungen verfallen nach 30 Tagen. Ist die Nutzerfreigabe aktiv, müssen Sie neue Mitglieder zusätzlich bestätigen, bevor sie beitreten können. Die eingeladene Person meldet sich mit ihrer eigenen Identität an, also mit ihrem Konto beim Identitätsanbieter oder mit einem Passkey.
Jetzt kommt der Teil, den viele übersehen. Ein neues Tailnet startet mit einer Richtlinie, die alles erlaubt. Der Kern dieser Standard-Richtlinie sieht so aus:
{
"acls": [
{
"action": "accept",
"src": ["*"],
"dst": ["*:*"]
}
]
}src ist die Quelle, dst das Ziel mit Port. Stern bedeutet „alle“. Solange diese Regel gilt, erreicht jedes Mitglied jedes Gerät auf jedem Port. Das schließt Ihr NAS ein, die SSH-Ports Ihrer Server und über einen Subnetz-Router auch die Oberfläche der Fritzbox. Laden Sie also erst ein, nachdem Sie die Richtlinie unter Access controls angepasst haben. Ein einfacher Anfang ist diese Variante: Jedes Mitglied erreicht nur seine eigenen Geräte, und nur Sie erreichen alles.
{
"acls": [
{"action": "accept", "src": ["autogroup:member"], "dst": ["autogroup:self:*"]},
{"action": "accept", "src": ["ich@example.com"], "dst": ["*:*"]}
]
}autogroup:member steht für alle Mitglieder des Tailnets. autogroup:self steht für die Geräte, die dem jeweiligen Nutzer selbst gehören. Ersetzen Sie ich@example.com durch Ihre Anmeldeadresse. Die Admin-Konsole prüft die Datei beim Speichern und lehnt eine fehlerhafte Datei ab.
Jedes eingeladene Mitglied zählt außerdem als Nutzer Ihres Tarifs. Wie viele Nutzer und Geräte der kostenlose Tarif gerade erlaubt, ändert sich mit der Zeit. Die aktuellen Zahlen stehen auf der Preisseite von Tailscale. Was das für einen Haushalt bedeutet, erklärt der Überblick über die Grenzen des kostenlosen Tailscale-Tarifs.
Was passiert, wenn ich nur ein Gerät teile?
Sie teilen auf der Seite Machines: im Menü des Geräts auf Share klicken. Die Einladung geht per E-Mail raus oder als Link. Ein Link gilt einmalig oder mehrfach, bis zu 1.000 Mal. Auch hier verfallen nicht genutzte Links nach 30 Tagen. Wer annimmt, muss in seinem eigenen Tailnet die Rolle Owner, Admin oder IT admin haben. Bei einem persönlichen Tailnet ist man ohnehin Owner. Teilen ist laut Tailscale in allen Tarifen verfügbar (Stand: 4. Oktober 2026).
Nach dem Annehmen sieht die Person das Gerät in ihrem eigenen Tailnet, mit IP-Adresse und einem Namen der Form gerätename.tail1a2b3c.ts.net. Nur diese eine Person sieht es. Andere Nutzer in ihrem Tailnet sehen es nicht.
Der entscheidende Unterschied heißt Quarantäne. Ein geteiltes Gerät kann auf eingehende Verbindungen aus dem fremden Tailnet antworten. Es kann aber selbst keine Verbindung dorthin aufbauen. Ihr Jellyfin-Server beantwortet also die Anfragen vom Fernseher Ihrer Eltern. Er kann aber nicht von sich aus deren Laptop ansprechen. Das schützt die Empfänger: Sie können eine Freigabe annehmen, ohne ein fremdes Gerät in ihr Netz zu lassen.
Daraus folgt eine Grenze. Braucht Ihr Anwendungsfall eine Verbindung, die vom geteilten Gerät ausgeht, scheitert das Teilen. Ein Backup-Server, der Daten auf ein Gerät der Gegenseite schieben soll, bekommt keine Verbindung, weil die Quarantäne genau diesen Weg sperrt. Dann drehen Sie die Richtung um: Die Gegenseite teilt ihr Zielgerät mit Ihnen, und Ihr Server verbindet sich dorthin. Oder Sie laden die Person doch ein.
Auch für geteilte Geräte gilt Ihre Richtlinie. Mit der Gruppe autogroup:shared schreiben Sie Regeln für alle, die eine Freigabe angenommen haben, und können sie zum Beispiel auf einen einzigen Port beschränken. Eine Freigabe widerrufen Sie wieder auf der Seite Machines. Der Zugriff endet dann sofort.
Teilen setzt voraus, dass die Gegenseite Tailscale nutzt. Soll ein Dienst für Menschen ohne Tailscale erreichbar sein, ist Funnel das Werkzeug. Den Unterschied zwischen beiden Wegen erklärt der Vergleich von Tailscale Serve und Funnel.
Wie nutze ich mehrere Tailnets auf einem Laptop?
Viele haben ein privates Tailnet und eines bei der Arbeit. Tailscale nennt das Wechseln zwischen ihnen „Fast User Switching“. In den Apps für macOS, Windows, iOS und Android geht es über das Kontomenü. Auf Linux, macOS und Windows geht es auch über die Kommandozeile. Unter Linux braucht der Client dafür Root-Rechte, daher sudo.
Geben Sie zuerst dem Konto, mit dem Sie gerade angemeldet sind, einen kurzen Spitznamen:
sudo tailscale set --nickname=privatDann fügen Sie das zweite Konto hinzu. tailscale login gibt auf einem Server ohne Browser eine Adresse aus, die Sie auf einem anderen Gerät öffnen und dort bestätigen.
sudo tailscale login
sudo tailscale set --nickname=arbeit
sudo tailscale switch --listDie Liste markiert das aktive Konto mit einem Stern:
privat
arbeit *Zurück ins private Tailnet wechseln Sie mit einem Befehl. Statt des Spitznamens geht auch die E-Mail-Adresse des Kontos.
sudo tailscale switch privatPrüfen Sie danach mit tailscale status, ob die Geräteliste zum gewünschten Tailnet passt. Bedenken Sie dabei: Das Gerät sendet nur im aktiven Tailnet. Laut Tailscale weiß ein Tailnet nichts von der Existenz des anderen. Eine offene SSH-Sitzung in das Arbeits-Tailnet bricht also ab, sobald Sie auf das private wechseln. sudo tailscale logout meldet nur das aktive Konto ab. sudo tailscale switch remove <id> entfernt ein Konto ganz vom Gerät. Die ID zeigt tailscale switch --list --json.
Was passiert, wenn ich den Namen meines Tailnets ändere?
Der Name tail1a2b3c.ts.net ist schwer zu merken. Deshalb bietet Tailscale auf der Seite DNS unter Rename tailnet zufällig erzeugte, lesbare Namen an, zum Beispiel yak-bebop.ts.net. Sie können jederzeit zum ursprünglichen Hex-Namen zurück.
Trotzdem ist das keine kosmetische Änderung. MagicDNS, HTTPS-Zertifikate und geteilte Geräte hängen alle am Tailnet-Namen. Nach dem Wechsel zeigen alte Lesezeichen wie https://pi.tail1a2b3c.ts.net ins Leere, weil dieser Name nicht mehr existiert. Zertifikate, die für den alten Namen ausgestellt wurden, passen nicht mehr zum neuen. Freigaben, die Ihre Eltern mit dem alten Namen gespeichert haben, finden das Gerät unter diesem Namen nicht mehr.
Eine Falle ist endgültig. Haben Sie für einen zufälligen Namen einmal HTTPS-Zertifikate erzeugt, kann Tailscale genau diesen Namen nicht noch einmal erzeugen. Wechseln Sie dann zurück zum Hex-Namen, ist der lesbare Name verloren. Entscheiden Sie sich also für einen Namen, bevor Sie Zertifikate ausstellen oder Funnel einschalten. Bedenken Sie außerdem: Öffentliche Zertifikate werden in öffentlichen Certificate-Transparency-Logs verzeichnet. Ihr Tailnet-Name und die Gerätenamen mit Zertifikat sind dann für jeden auffindbar, zum Beispiel über eine Suche auf crt.sh.
Wie schütze ich ein Tailnet, wenn mehrere Menschen darin sind?
Die Richtlinie regelt, wer was erreicht. Sie regelt nicht, wer überhaupt neue Geräte hinzufügen darf. Das entscheidet normalerweise der Koordinationsserver von Tailscale. Mit Tailnet Lock signieren vertrauenswürdige Geräte jedes neue Gerät, sodass der Koordinationsserver allein kein Gerät in Ihr Netz bringen kann. Wann sich das lohnt, erklärt der Artikel zu Tailnet Lock.
Gibt es Tailnets ohne den Server von Tailscale?
Ja. Headscale ist eine selbst gehostete Neuimplementierung des Koordinationsservers. Auch dort gibt es Nutzer, Geräte und Richtlinien. Der Client bleibt der normale Tailscale-Client, und tailscale login kennt dafür die Option --login-server=<url>. Wer die Kontrolle über den Koordinationsserver selbst behalten will, findet den Aufbau in der Anleitung, Headscale als eigenen Tailscale-Server zu betreiben. Einige Funktionen aus der Admin-Konsole, etwa das Teilen per Link, gibt es dort nicht in derselben Form.
FAQ
Was ist der Unterschied zwischen Tailscale und einem Tailnet?
Tailscale ist die Software und der Dienst. Ein Tailnet ist Ihr privates Netz innerhalb dieses Dienstes: alle Geräte unter einem Konto oder einer Organisation, mit einem eigenen DNS-Namen der Form tail<ID>.ts.net und einer eigenen Zugriffsrichtlinie. Ein Konto bei Tailscale gehört zu einem Tailnet, und ein Gerät sendet immer nur in einem Tailnet gleichzeitig.
Sieht ein eingeladener Nutzer alle meine Geräte?
Ja, solange Sie die Standard-Richtlinie nicht geändert haben. Ein neues Tailnet startet mit einer Regel, die jeder Quelle den Zugriff auf jedes Ziel und jeden Port erlaubt. Ein eingeladenes Mitglied erreicht dann auch Ihr NAS, Ihre Server und über einen Subnetz-Router Ihr Heimnetz. Passen Sie vor dem Einladen die Richtlinie an, zum Beispiel mit autogroup:self, damit jedes Mitglied nur seine eigenen Geräte erreicht.
Warum kann mein geteiltes Gerät keine Verbindung zum Empfänger aufbauen?
Geteilte Geräte stehen in Quarantäne. Sie dürfen auf eingehende Verbindungen aus dem fremden Tailnet antworten, aber selbst keine Verbindung dorthin starten. Ein Server, der Daten aktiv auf ein Gerät der Gegenseite schieben soll, scheitert deshalb. Lassen Sie stattdessen die Gegenseite ihr Zielgerät mit Ihnen teilen, oder laden Sie die Person in Ihr Tailnet ein.
Kann ein Laptop in zwei Tailnets gleichzeitig sein?
Angemeldet ja, aktiv nein. Mit sudo tailscale login fügen Sie ein zweites Konto hinzu, sudo tailscale switch --list zeigt alle Konten mit einem Stern beim aktiven, und sudo tailscale switch <konto> wechselt. Das Gerät sendet aber nur im aktiven Tailnet, daher brechen Verbindungen ins andere Tailnet beim Wechsel ab.
Kann ich einen zufälligen Tailnet-Namen später zurückholen?
Zum ursprünglichen Hex-Namen können Sie jederzeit zurück. Einen zufälligen Namen, für den Sie bereits HTTPS-Zertifikate erzeugt haben, kann Tailscale aber nicht noch einmal erzeugen. Jeder Namenswechsel bricht außerdem bestehende MagicDNS-Links, Zertifikate und Freigaben, weil alle drei am Tailnet-Namen hängen. Wählen Sie den Namen deshalb, bevor Sie Zertifikate ausstellen.