SSD Nodes Learn Hosting plans →
Guides Matt ConnorPar Matt Connor

Tailscale ou NetBird : quel VPN maillé pour votre VPS ?

Prix en euros ou en dollars, TVA pour un acheteur français, code ouvert, relais et SSH : ce qui distingue vraiment Tailscale et NetBird, et quand changer vaut l'effort.

Tailscale ou NetBird : la réponse courte

Tailscale ou NetBird, pour relier un VPS et un portable ? Si Tailscale fonctionne déjà chez vous et que vous êtes six utilisateurs au plus, restez. Le plan gratuit suffit, et ses fonctions Funnel et Tailscale SSH sont rodées. Passez à NetBird si vous voulez une facture en euros émise par une société de l'Union européenne, ou si vous voulez pouvoir héberger un jour tout le système vous-même avec le logiciel officiel.

Le RGPD (règlement général sur la protection des données) n'est pas, à lui seul, une raison de migrer. Dans les deux cas, le serveur de coordination voit des métadonnées de connexion. Il ne voit pas votre trafic. Ce guide compare les deux services gérés, tels que leurs éditeurs les décrivent le 2 octobre 2026.

Deux VPN maillés construits sur WireGuard

Un VPN maillé (mesh VPN) relie chaque machine directement aux autres. Aucun serveur central ne transporte tout le trafic. Tailscale et NetBird reposent tous les deux sur WireGuard. Chaque machine garde sa clé privée. Un service de coordination, le plan de contrôle, distribue les clés publiques et les règles d'accès. Les paquets vont ensuite d'une machine à l'autre, chiffrés de bout en bout. Pour voir ce que WireGuard fait seul et ce que Tailscale ajoute par-dessus, lisez d'abord la comparaison entre WireGuard brut et Tailscale.

Les deux outils donnent à chaque machine une adresse dans la plage 100.64.0.0/10. C'est la plage CGNAT (carrier-grade NAT, la traduction d'adresses utilisée par les opérateurs). Sur Linux, l'interface s'appelle tailscale0 chez Tailscale et wt0 chez NetBird. Côté client, l'installation tient en deux lignes dans les deux cas :

# Tailscale
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

# NetBird
curl -fsSL https://pkgs.netbird.io/install.sh | sh
sudo netbird up

tailscale up et netbird up affichent une URL de connexion. Ouvrez-la dans un navigateur et connectez-vous. Ensuite, tailscale status ou netbird status doit lister vos autres machines. Une liste vide signifie que la machine n'est pas encore autorisée dans la console d'administration.

Qui fait tourner chaque plan de contrôle, et depuis où ?

NetBird est édité par NetBird GmbH, une société allemande installée à Berlin et inscrite au registre du commerce du tribunal de Charlottenburg. Ses conditions d'utilisation relèvent du droit allemand. Elles visent les clients professionnels, au sens de l'article 14 du code civil allemand (BGB).

Sa politique de confidentialité indique un traitement des données dans l'UE et l'EEE (Espace économique européen). Elle cite AWS, via son entité luxembourgeoise et des serveurs situés dans l'UE, pour l'hébergement. Elle cite aussi Auth0, une société américaine, pour l'authentification, avec des clauses contractuelles types. Une société européenne ne signifie donc pas une chaîne sans aucun sous-traitant américain. Lisez la liste complète dans le Trust Center de NetBird avant de l'écrire dans votre registre des traitements.

Le serveur de coordination de Tailscale est exploité par Tailscale Inc. Savoir si l'entreprise est canadienne ou américaine, et ce que cela change pour vous, est une question à part. Elle est traitée dans notre article sur la nationalité de Tailscale, et ce guide ne la reprend pas.

Combien coûtent Tailscale et NetBird en 2026 ?

Tarifs relevés sur les deux pages officielles le 2 octobre 2026. NetBird affiche ses prix en euros :

  • Free : 0 €, jusqu'à 5 utilisateurs et 100 machines. Le SSO (single sign-on, authentification unique) par comptes sociaux, la MFA (authentification multifacteur), le contrôle d'accès, le DNS privé, les routes réseau et NetBird SSH sont inclus.
  • Team : 6 € par utilisateur et par mois. Utilisateurs illimités, 100 machines plus 10 par utilisateur, puis 0,50 € par machine supplémentaire et par mois. Ajoute le SSO d'un fournisseur d'identité d'entreprise, le provisionnement SCIM (System for Cross-domain Identity Management) et le journal d'audit.
  • Business : 12 € par utilisateur et par mois. Ajoute l'approbation des appareils, les contrôles de posture et la journalisation du trafic.
  • Enterprise : sur devis.

NetBird ne facture que les utilisateurs et les machines actifs, c'est-à-dire ceux qui se sont connectés au moins une fois pendant la période de facturation. Tailscale affiche ses prix en dollars :

  • Personal : gratuit, jusqu'à 6 utilisateurs, appareils d'utilisateurs illimités, 50 ressources taguées pour commencer, Tailscale SSH de base sur 5 hôtes.
  • Standard : 8 $ par utilisateur et par mois. Ajoute SCIM, jusqu'à 10 groupes d'ACL (access control list, liste de contrôle d'accès) et les intégrations de posture avec les outils MDM et EDR.
  • Premium : 18 $ par utilisateur et par mois. Ajoute jusqu'à 300 groupes, l'accès juste-à-temps, Tailscale SSH avancé et les journaux de flux réseau.
  • Enterprise : sur devis.

Un détail compte pour un VPS. Chez Tailscale, un serveur porte en général un tag, comme tag:server, plutôt que l'identité d'une personne. Il entre donc dans le quota de ressources taguées, et non dans celui des utilisateurs. Chez NetBird Free, le VPS est simplement l'une des 100 machines. Pour un usage personnel, aucun des deux ne vous fera payer. Le détail des paliers Tailscale, et ce qu'ils coûtent à une famille ou à une petite équipe, se trouve dans notre explication des tarifs Tailscale.

Comment s'applique la TVA pour un acheteur français ?

Aucune des deux pages de tarifs ne parle de TVA. Les règles ci-dessous sont les règles générales, françaises et européennes. Faites valider votre cas par votre expert-comptable.

NetBird, entreprise française. NetBird facture depuis l'Allemagne. Entre deux entreprises de l'UE, c'est l'autoliquidation qui s'applique. La facture est émise hors taxe, sans TVA allemande, et elle doit porter votre numéro de TVA intracommunautaire. Vous déclarez vous-même la TVA française à 20 % sur votre déclaration CA3, puis vous la déduisez si votre activité y donne droit. Donnez votre numéro de TVA avant la première facture payante, car un numéro ajouté plus tard ne corrige pas les factures déjà émises.

Tailscale, entreprise française. Tailscale facture en dollars. Sa page d'aide sur la facturation ne mentionne que les taxes américaines et canadiennes. Pour un service acheté à un prestataire hors UE, une entreprise française autoliquide aussi la TVA à 20 %. Tailscale accepte jusqu'à cinq identifiants fiscaux. Ils apparaissent sur les factures suivantes, jamais sur les précédentes. Pensez aussi au change : votre banque convertit chaque prélèvement, donc le montant en euros varie d'un mois à l'autre, et elle peut prendre des frais.

Particulier. Pour un service électronique vendu à un particulier, la TVA due est celle du pays du client, soit 20 % en France. Notez que les conditions de NetBird visent les professionnels. Dans les faits, un particulier reste presque toujours sur un plan gratuit, et la question ne se pose pas.

Qu'est-ce qui est vraiment open source chez chacun ?

Chez NetBird, le dépôt principal est sous licence BSD-3-Clause, sauf trois répertoires : management/, signal/ et relay/. Ceux-là sont sous AGPLv3 (GNU Affero General Public License). Le client est donc libre sous une licence permissive. Les serveurs sont libres sous une licence qui oblige à publier vos modifications si vous les proposez à d'autres par le réseau. Conséquence directe : toute la pile peut tourner chez vous, avec le même code que le service géré. La procédure complète est dans notre guide pour héberger son propre serveur NetBird.

Chez Tailscale, le code client commun à toutes les plateformes est open source sous BSD-3-Clause. Les clients Linux et Android sont entièrement ouverts. Sur Windows et macOS, le démon est ouvert mais l'interface graphique est fermée. L'interface iOS est fermée aussi. Le code des relais DERP est ouvert. Le serveur de coordination, lui, est propriétaire. La sortie existe, mais elle vient d'un tiers : Headscale, un projet communautaire que Tailscale soutient publiquement sans le gérer ni le supporter. Voir notre guide Headscale pour auto-héberger un plan de contrôle compatible Tailscale.

La différence pratique est simple. Quitter le cloud NetBird, c'est garder le même logiciel et changer d'hébergeur. Quitter le cloud Tailscale, c'est passer à une réimplémentation indépendante, qui suit Tailscale avec un temps de retard.

Connexion directe ou relais : comment chacun traverse le NAT

Les deux outils essaient d'abord une connexion directe entre les machines. Ils passent par un relais seulement si le NAT (network address translation, traduction d'adresses réseau) empêche ce lien direct. Le cas typique est un NAT symétrique des deux côtés. Le routeur choisit alors un nouveau port pour chaque destination, donc l'adresse publique découverte par une machine ne sert à rien pour l'autre. Dans les deux cas, le relais ne peut pas déchiffrer les paquets, car les clés privées ne quittent jamais les machines.

Tailscale utilise les serveurs DERP (Designated Encrypted Relay for Packets). Ils jouent deux rôles : ils aident à négocier la connexion, puis ils relaient le trafic si le lien direct échoue. Tailscale propose aussi les relais pair à pair (peer relays) : l'une de vos propres machines relaie à la place de DERP, avec moins de latence. Un VPS avec une IP publique est un bon candidat. Vous pouvez aussi faire tourner votre propre serveur DERP, mais la documentation prévient que le partage d'appareils entre tailnets ne fonctionne plus dans ce cas.

tailscale ping mon-vps

Une réponse via DERP(fra) indique un trafic relayé par Francfort. Une réponse via 203.0.113.10:41641 indique un lien direct. Les causes d'un lien relayé, et la façon de les corriger, sont détaillées dans pourquoi Tailscale est lent en mode relayé.

NetBird utilise ICE (Interactive Connectivity Establishment) via la bibliothèque Pion, avec des serveurs STUN pour découvrir l'adresse publique de chaque machine. Le service Signal transporte l'échange des candidats de connexion. Ces messages sont chiffrés de bout en bout, donc Signal ne lit pas leur contenu. Si aucun chemin direct n'existe, le trafic passe par le relais NetBird. Depuis la version 0.29.0, ce relais fonctionne sur WebSocket. Il remplace l'ancien serveur TURN basé sur Coturn.

netbird status -d

Pour chaque pair, la ligne Connection type indique P2P pour un lien direct ou Relayed pour un lien relayé. Sur un VPS avec une IP publique et un pare-feu qui laisse passer l'UDP entrant, le lien direct est la règle. Chez Tailscale, le port UDP par défaut est 41641.

SSO et fournisseurs d'identité

Tailscale gère nativement la connexion par Apple, Google, GitHub, Microsoft, Okta et OneLogin, ainsi qu'un fournisseur OIDC (OpenID Connect) personnalisé. Un piège à connaître avant de créer votre tailnet : on peut changer de fournisseur d'identité plus tard, sauf pour quitter GitHub ou Apple, ou pour y migrer. Si vous démarrez avec votre compte GitHub, vous restez avec.

NetBird Cloud inclut le SSO par comptes sociaux et la MFA dès le plan Free. Le SSO d'un fournisseur d'identité d'entreprise et SCIM demandent le plan Team. En auto-hébergement, vous branchez votre propre fournisseur OIDC, ce qui sort du sujet de ce comparatif.

Le modèle de contrôle d'accès

Tailscale décrit tout dans un seul fichier de politique au format HuJSON, du JSON qui accepte les commentaires. Les règles d'accès, la propriété des tags, la section ssh et les tests de politique y vivent ensemble. Ce fichier se versionne dans git comme du code. Un tailnet neuf autorise tout le monde à joindre tout le monde. Pour un VPS, la première règle utile limite l'accès aux ports dont vous avez besoin :

{
  "tagOwners": { "tag:server": ["autogroup:admin"] },
  "acls": [
    { "action": "accept", "src": ["autogroup:member"], "dst": ["tag:server:22,443"] }
  ]
}

Avec cette règle, vos appareils joignent le VPS sur les ports 22 et 443. Le VPS, lui, ne peut pas ouvrir de connexion vers votre portable, car aucune règle ne l'autorise.

NetBird gère les politiques dans le tableau de bord. Une politique relie un groupe source à un groupe destination, avec un protocole, des ports et un sens, unidirectionnel ou bidirectionnel. La documentation conseille de mettre les groupes d'utilisateurs en source et les groupes de serveurs en destination. Un compte neuf reçoit une politique Default qui autorise tout entre tous. La documentation NetBird dit clairement qu'elle annule le principe du zero trust et qu'il faut la supprimer dès que vos vraies règles sont en place. Les contrôles de posture, qui vérifient l'état d'un appareil avant de l'autoriser, demandent le plan Business.

Sur le fond, les deux modèles se valent pour un VPS et quelques appareils. Tailscale convient mieux si vous voulez une politique relue en revue de code. NetBird convient mieux si vous préférez cliquer dans une interface.

MagicDNS, Serve, Funnel et SSH : qu'offre NetBird en face ?

Les noms. MagicDNS donne à chaque machine Tailscale un nom court et un nom complet du type mon-vps.nom-du-tailnet.ts.net. NetBird donne à chaque pair un nom dans l'espace netbird.cloud, par exemple mon-vps.netbird.cloud. NetBird ajoute des groupes de serveurs DNS avec des domaines de correspondance. Les requêtes pour entreprise.internal vont alors à votre résolveur interne, et le reste va au résolveur principal. Les deux couvrent le besoin d'un VPS.

Publier un service. Tailscale Serve partage un service local en HTTPS, uniquement avec les machines du tailnet. Tailscale Funnel l'expose à tout Internet, sur le domaine ts.net, et seulement sur les ports 443, 8443 et 10000. Funnel est disponible sur tous les plans, mais la documentation le marque encore comme bêta. NetBird propose un reverse proxy, lui aussi en bêta, disponible sur le cloud et en auto-hébergement. Il accepte un domaine personnalisé et une protection par code PIN, par mot de passe ou par groupe d'utilisateurs. En auto-hébergement, il exige Traefik comme reverse proxy externe, et il ne fonctionne pas avec Rosenpass.

sudo tailscale funnel 3000
netbird expose 3000

Je n'ai pas trouvé, dans la documentation NetBird, d'équivalent exact de Serve, c'est-à-dire un partage limité au réseau privé avec un certificat automatique. L'option --with-user-groups de netbird expose couvre une partie de ce besoin.

SSH. Tailscale SSH s'active avec une commande. Il intercepte le trafic du tailnet vers le port 22 et remplace la gestion des clés SSH par l'identité Tailscale. La section ssh de la politique choisit entre accept et check. Le mode check redemande une authentification, toutes les 12 heures par défaut.

sudo tailscale set --ssh

NetBird SSH fonctionne sur le même principe. Un serveur SSH intégré écoute sur le port 22022, et le trafic du réseau NetBird vers le port 22 y est redirigé. Par défaut, chaque session est liée à l'identité de l'utilisateur via OIDC. Il faut la version 0.61.0 ou plus sur tous les pairs, et une politique d'accès qui autorise la connexion.

sudo netbird down
sudo netbird up --allow-server-ssh
netbird ssh ubuntu@100.119.230.104

Dans les deux cas, gardez votre sshd habituel joignable par l'IP publique, et testez depuis une deuxième session avant de fermer la première. Une politique mal écrite vous laisse dehors.

Nœud de sortie. Les deux savent faire passer tout le trafic d'un portable par le VPS. Chez Tailscale, c'est un nœud de sortie, décrit dans notre guide pour faire d'un VPS un nœud de sortie Tailscale. Chez NetBird, c'est une route réseau vers 0.0.0.0/0.

Ce que voit le plan de contrôle : RGPD et souveraineté

Le plan de contrôle connaît les comptes utilisateurs et leurs adresses e-mail. Il connaît aussi le nom et le système de chaque machine, sa clé publique WireGuard, et son adresse IP publique avec son port, parce qu'il en a besoin pour la traversée du NAT. Si vous activez la journalisation du trafic (NetBird Business, journaux de flux de Tailscale Premium), il enregistre en plus qui a parlé à qui, et quand. Il ne voit pas le contenu. Les clés privées restent sur vos machines, et les relais transmettent des paquets qu'ils ne peuvent pas déchiffrer.

Une adresse IP liée à un e-mail est une donnée personnelle au sens du RGPD. La vraie question est donc : qui détient ces métadonnées, et sous quel droit ? NetBird répond avec une société allemande et un traitement dans l'UE, plus un sous-traitant américain pour l'authentification. Tailscale répond avec une société hors UE. Aucun des deux choix n'est automatiquement conforme ou non conforme. Lisez l'accord de traitement des données (DPA, data processing agreement) de chacun, et ne vous fiez qu'aux certifications que l'éditeur publie lui-même. Si vous voulez que personne d'autre ne détienne ces métadonnées, la réponse est l'auto-hébergement : NetBird avec son propre code sous AGPLv3, ou Headscale côté Tailscale.

Faut-il passer de Tailscale à NetBird ? Le verdict

Restez sur Tailscale si :

  • vous êtes six utilisateurs au plus, et le plan Personal couvre déjà tout ;
  • vous utilisez Funnel ou Tailscale SSH au quotidien ;
  • vous gérez la politique d'accès comme du code, dans git ;
  • vous n'avez aucune contrainte contractuelle sur la nationalité du prestataire.

Passez à NetBird si :

  • votre entreprise veut un contrat de droit allemand et une facture en euros ;
  • vous voulez pouvoir quitter le cloud plus tard en gardant le même logiciel ;
  • vous voulez publier un service sur votre propre domaine, avec une authentification par groupe ;
  • votre équipe dépasse six personnes, et le plan Team à 6 € vous coûte moins que Standard à 8 $.

Aucun outil d'import n'existe. Il faut réinscrire chaque machine et réécrire chaque règle d'accès à la main. Migrez machine par machine, en commençant par le VPS. Si aucun des deux ne vous convient, notre tour des alternatives à Tailscale couvre les autres options.

FAQ

NetBird est-il gratuit pour un VPS et un portable ?

Oui. Au 2 octobre 2026, le plan Free de NetBird couvre jusqu'à 5 utilisateurs et 100 machines pour 0 €. Il inclut le contrôle d'accès, le DNS privé, les routes réseau et NetBird SSH. Tailscale Personal est aussi gratuit, jusqu'à 6 utilisateurs, avec 50 ressources taguées pour commencer. Pour un VPS et un portable, aucun des deux ne vous fera payer.

NetBird ou Tailscale voient-ils mon trafic ?

Non. Dans les deux services, la clé privée WireGuard est créée sur la machine et ne la quitte jamais. Les relais, DERP chez Tailscale et le relais NetBird, transmettent des paquets déjà chiffrés qu'ils ne peuvent pas lire. Le plan de contrôle voit en revanche des métadonnées : comptes, noms de machines, clés publiques et adresses IP publiques. Il voit aussi les flux si vous activez la journalisation du trafic.

Peut-on faire tourner Tailscale et NetBird sur le même VPS ?

Pour une migration courte, oui, mais vérifiez le pare-feu. Les deux utilisent la plage 100.64.0.0/10. En mode iptables, Tailscale installe une chaîne ts-input qui rejette les paquets venant de cette plage s'ils n'arrivent pas par tailscale0. Lancez sudo iptables -S ts-input. Une ligne -A ts-input -s 100.64.0.0/10 ! -i tailscale0 -j DROP explique pourquoi un pair NetBird qui arrive par wt0 n'obtient pas de réponse. Arrêtez Tailscale sur la machine dès que NetBird fonctionne.

NetBird a-t-il un équivalent de Tailscale Funnel ?

Oui, en bêta au 2 octobre 2026 : le reverse proxy NetBird, avec la commande netbird expose. Il publie un service local sur Internet. Il accepte un domaine personnalisé et une protection par code PIN, par mot de passe ou par groupe d'utilisateurs. Funnel, lui, se limite au domaine ts.net et aux ports 443, 8443 et 10000. En auto-hébergement, le reverse proxy NetBird exige Traefik.