Tailscale ou ZeroTier : quel VPN maillé pour votre VPS
Tailscale est un réseau IP sur WireGuard, ZeroTier un switch Ethernet virtuel. Ce que ça change pour le broadcast, les ACL, le NAT derrière une Freebox et les prix 2026.
Tailscale ou ZeroTier : la réponse courte
Tailscale et ZeroTier ne travaillent pas au même étage du réseau, et c'est ce point qui tranche la plupart des cas. Tailscale est un réseau de couche 3 : chaque machine reçoit une adresse IP dans la plage 100.64.0.0/10 et parle aux autres dans des tunnels WireGuard, pendant qu'un serveur de coordination propriétaire distribue les clés publiques. ZeroTier est un commutateur Ethernet virtuel de couche 2 : chaque machine reçoit une adresse MAC virtuelle, les trames circulent chiffrées par le protocole maison de ZeroTier, et un contrôleur de réseau, hébergé chez ZeroTier ou chez vous, signe la configuration. Conséquence directe : Tailscale ne transporte ni broadcast ni multicast, ZeroTier si.
Pour un VPS, un portable et éventuellement une petite équipe, prenez Tailscale : connexion par votre fournisseur d'identité, ACL par personne, MagicDNS, SSH et Serve intégrés. Pour reconstituer un LAN complet à travers Internet, jouer à Project Zomboid par l'onglet réseau local, ou ponter en couche 2 tout un réseau domestique derrière une Freebox, prenez ZeroTier. Pour ne dépendre d'aucun plan de contrôle tiers, le choix n'est plus binaire : Headscale remplace le serveur de Tailscale, et NetBird offre une troisième voie européenne et entièrement open source.
Couche 3 ou couche 2 : la différence de structure qui décide
Un VPN maillé (mesh VPN) relie chaque machine directement à chaque autre, sans faire transiter le trafic par un serveur central. Les deux produits font cela. Ils ne le font pas au même niveau.
Tailscale empile trois couches. En bas, WireGuard, le tunnel IP intégré au noyau Linux, avec son routage par clé : un paquet part vers le pair dont la liste AllowedIPs contient l'adresse de destination, mécanisme que détaille le cryptokey routing de WireGuard. Au milieu, le démon tailscaled, open source sous licence BSD, qui génère les clés, traverse le NAT et filtre les paquets entrants. En haut, le serveur de coordination login.tailscale.com, propriétaire, qui vous authentifie via Google, Microsoft, GitHub ou un fournisseur OIDC, puis envoie à chaque nœud les clés publiques et les points de terminaison des autres nœuds. Le remplaçant auto-hébergé de cet étage existe : Headscale, une réimplémentation communautaire du serveur de coordination, que les clients Tailscale officiels acceptent sans modification. Ce que la couche de coordination ajoute au WireGuard brut, et ce qu'elle coûte, fait l'objet de WireGuard ou Tailscale.
ZeroTier n'utilise pas WireGuard. Son protocole chiffre des trames Ethernet et non des paquets IP, avec Curve25519 pour les clés, Salsa20 pour le chiffrement et Poly1305 pour l'authentification, d'après sa documentation de protocole. Chaque nœud possède une adresse ZeroTier de 40 bits, soit 10 caractères hexadécimaux, dérivée de sa clé publique. Un réseau porte un identifiant de 16 caractères hexadécimaux dont les 10 premiers sont l'adresse du contrôleur qui le gère. Ce contrôleur ne relaie aucun trafic. Il signe la configuration du réseau (plage d'adresses, membres autorisés, règles de flux) et chaque nœud vient la chercher. Pour se trouver, les nœuds interrogent des serveurs racines, que ZeroTier appelle la « planète », exploités par ZeroTier, Inc. comme un service gratuit.
La différence se lit dans la sortie de ip link sur une machine qui a les deux clients :
ip link show tailscale0
ip link show ztuze3wq6ztailscale0: <POINTOPOINT,MULTICAST,NOARP,UP,LOWER_UP> mtu 1280 ...
link/none
ztuze3wq6z: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 2800 ...
link/ether 5e:8a:1c:2b:9d:04 brd ff:ff:ff:ff:ff:fftailscale0 est une interface link/none marquée NOARP et POINTOPOINT : pas d'adresse MAC, pas d'ARP, pas d'adresse de broadcast. L'interface ZeroTier est une carte Ethernet virtuelle avec une MAC et le drapeau BROADCAST. Tout le reste de ce comparatif découle de ces deux lignes.
Broadcast, multicast et découverte LAN : pourquoi Project Zomboid se joue sur ZeroTier
Sur Tailscale, une trame de broadcast n'existe pas. Un paquet envoyé à 255.255.255.255, à l'adresse de broadcast d'un sous-réseau ou au groupe multicast 224.0.0.251 de mDNS ne correspond à l'AllowedIPs d'aucun pair, donc WireGuard le jette sans rien dire. Tout ce qui repose sur ce mécanisme ne fonctionne pas à travers Tailscale : l'onglet « réseau local » d'un jeu, la découverte d'imprimantes par mDNS ou SSDP, le voisinage réseau de Windows, le partage de fichiers par nom NetBIOS. Seule la découverte automatique manque ; la connexion elle-même fonctionne. Dans Project Zomboid, entrez l'adresse 100.x.y.z du serveur et son port, et la partie se lance.
ZeroTier émule un vrai commutateur. Le broadcast Ethernet ff:ff:ff:ff:ff:ff y est un groupe multicast auquel tous les membres sont abonnés, désactivable réseau par réseau dans ZeroTier Central par l'option « Enable Broadcast » ; ARP continue de fonctionner même broadcast coupé. Le multicast est répliqué par l'émetteur vers les destinataires connus, avec une limite fixée par réseau (« Multicast Recipient Limit », 32 par défaut) ; au-delà, l'émetteur choisit un sous-ensemble aléatoire. Un serveur Zomboid ou un monde Minecraft « ouvert au LAN » apparaît donc chez chaque membre comme s'ils partageaient la même prise murale. C'est pour cela que les tutoriels de jeu en réseau à distance convergent vers ZeroTier plutôt que vers Tailscale.
Le prix de cette émulation est de la bande passante. Chaque trame de broadcast est envoyée en unicast chiffré à chaque membre, jusqu'à la limite multicast. Un réseau de trente machines Windows qui bavardent en NetBIOS multiplie ce trafic par trente. Sur un VPS facturé au trafic, gardez « Enable Broadcast » actif uniquement sur les réseaux qui en ont besoin.
ZeroTier va plus loin : un membre marqué « Allow Ethernet Bridging » relaie les trames entre le réseau virtuel et un LAN physique, ce qui fait apparaître dans le réseau ZeroTier un NAS ou une imprimante incapables de lancer le client. L'équivalent Tailscale est un routeur de sous-réseau qui annonce 192.168.1.0/24 en couche 3 : les machines de la maison sont joignables par leur adresse, sans broadcast, comme l'explique le routeur de sous-réseau Tailscale sur un VPS. Avec WireGuard nu, le même résultat demande une route et une règle NAT, détaillées dans le routage WireGuard vers votre LAN domestique.
ACL Tailscale ou règles de flux ZeroTier : qui a le droit de parler à qui
Tailscale décrit les droits dans un fichier de politique au format HuJSON (JSON avec commentaires) édité dans la console d'administration. Les règles nomment des personnes, des groupes issus de votre fournisseur d'identité et des étiquettes (tag:) posées sur les serveurs. La syntaxe actuelle, grants, refuse tout ce qui n'est pas listé :
{
"tagOwners": {"tag:vps": ["autogroup:admin"]},
"grants": [
{"src": ["autogroup:member"], "dst": ["tag:vps"], "ip": ["tcp:22", "tcp:443"]}
]
}Cette règle laisse chaque membre du tailnet joindre les machines étiquetées tag:vps sur les ports 22 et 443, et rien d'autre. Un tailnet neuf part avec une politique qui autorise tout entre tous ; c'est votre première modification qui ferme la porte. L'application se fait deux fois : le serveur de coordination ne communique à un nœud que les clés des pairs qu'il a le droit de joindre, et le filtre de tailscaled vérifie encore chaque paquet entrant.
ZeroTier décrit les droits dans des règles de flux, un petit langage compilé dans la configuration signée du réseau. Elles raisonnent en trames et en nœuds, pas en personnes. La politique par défaut d'un réseau neuf tient en deux instructions :
drop not ethertype ipv4 and not ethertype arp and not ethertype ipv6;
accept;Elle jette tout ce qui n'est ni IPv4, ni ARP, ni IPv6, puis accepte le reste. Vous affinez avec des étiquettes et des capacités attachées aux membres. Une contrainte change tout : le moteur de règles est sans état, sans suivi de connexion, et la documentation le dit noir sur blanc. Une règle accept dport 22 and ipprotocol tcp suivie d'un drop bloque les paquets de retour du serveur, dont le port de destination est un port éphémère du client. Il faut aussi autoriser le sens inverse, ou raisonner sur les drapeaux TCP. Les règles sont évaluées à la fois par l'émetteur et par le récepteur, ce qui oblige un attaquant à compromettre les deux extrémités pour les contourner.
Traversée de NAT derrière une Freebox ou une Livebox : DERP contre serveurs racines
Ni l'un ni l'autre ne demande d'ouvrir un port sur la box. Les deux apprennent leur adresse publique, tentent de percer le NAT (UDP hole punching) et, en cas d'échec, passent par un relais.
Tailscale interroge un serveur STUN sur UDP 3478 pour découvrir l'adresse et le port que la box présente à Internet, puis tente WireGuard en direct sur UDP 41641 par défaut. Si les deux boxes refusent, le trafic chiffré transite par un relais DERP (Designated Encrypted Relay for Packets) sur HTTPS 443. Un relais DERP ne peut pas déchiffrer ce qu'il relaie ; il transporte des paquets WireGuard déjà chiffrés. La liste des relais compte un point de présence à Paris, donc un VPS français et une Freebox relayés restent à quelques millisecondes.
ZeroTier passe par ses serveurs racines : chaque nœud y annonce ses points de terminaison sur UDP 9993, la racine met deux pairs en relation, et les deux s'envoient des messages de test qui percent les NAT au passage. Si le trou ne s'ouvre pas, le trafic est relayé par la racine ; en dernier recours, le client ouvre un tunnel TCP vers les racines sur le port 443. La planète compte quatre racines dans le monde d'après la documentation ; un trafic relayé dépend donc de la distance à la plus proche, alors que Tailscale annonce un DERP à Paris.
Le cas Freebox. Free livre soit une IPv4 complète (« full-stack »), soit une IPv4 partagée avec une tranche de ports, choix visible dans l'espace abonné. Les deux outils fonctionnent dans les deux cas, puisqu'ils n'attendent aucun port entrant. Deux réglages aident à sortir du relais : l'IPv6, que la Freebox et la Livebox fournissent nativement, et qui supprime le NAT quand le VPS en a aussi une ; et l'UPnP IGD, que les deux clients utilisent pour demander une ouverture de port temporaire si Freebox OS l'autorise. Vérifiez le résultat plutôt que de le supposer :
tailscale ping vpspong from vps (100.101.102.103) via DERP(par) in 31ms
pong from vps (100.101.102.103) via 203.0.113.10:41641 in 14msLa première ligne est relayée par Paris ; la seconde, directe. Si tailscale ping ne sort jamais de DERP(par), Tailscale lent : connexion directe ou relayée explique comment trouver quelle box bloque. Côté ZeroTier :
sudo zerotier-cli peers200 peers
<ztaddr> <ver> <role> <lat> <link> <lastTX> <lastRX> <path>
8bd5124fd6 1.16.2 LEAF 14 DIRECT 1523 1523 203.0.113.10/9993La colonne link vaut DIRECT ou RELAY. Un pair encore en RELAY une minute après le premier échange n'a pas réussi à percer le NAT.
Les extras de Tailscale : MagicDNS, SSH, Serve et Funnel
Tailscale vend un réseau IP, mais il livre aussi ce qu'un administrateur construit d'habitude par-dessus. MagicDNS donne à chaque machine un nom stable, vps.<votre-tailnet>.ts.net, résolu sans serveur DNS à installer ; ssh vps fonctionne dès l'inscription. Tailscale SSH authentifie une session SSH par l'identité du tailnet et la politique ACL, sans distribuer de clés publiques. Serve expose un port local en HTTPS sur ce nom, avec un certificat Let's Encrypt obtenu pour vous, visible du tailnet seulement ; Funnel publie le même service sur Internet à travers les relais de Tailscale. La frontière entre les deux, et ce qu'il faut ouvrir, est détaillée dans Tailscale Serve ou Funnel.
sudo tailscale up --ssh
sudo tailscale serve --bg 8080ZeroTier ne fournit rien de tout cela, et ce n'est pas un oubli : un commutateur n'a pas d'avis sur les noms. ZeroTier Central peut pousser l'adresse d'un serveur DNS et un domaine de recherche aux membres qui l'acceptent avec zerotier-cli set <nwid> allowDNS=1, mais le serveur DNS, les clés SSH, les certificats TLS et le reverse proxy restent à votre charge. Sur un VPS, ce sont des outils que vous avez sans doute déjà ; sur un portable prêté à un ami pour une partie, c'est une soirée de plus.
Ce que chaque plan de contrôle sait de vous
Le modèle de menace mérite d'être écrit noir sur blanc. Dans les deux produits, la clé privée est générée sur la machine et ne la quitte jamais ; le trafic est chiffré de bout en bout ; ni le serveur de coordination, ni le contrôleur, ni les relais ne peuvent le lire. Ce qu'ils voient, c'est le reste.
Le serveur de coordination de Tailscale connaît votre identité (l'adresse email de votre fournisseur SSO), le nom, le système et la version de chaque appareil, ses clés publiques, ses adresses IP publiques telles que STUN les a découvertes, ses dernières connexions, et la politique ACL que vous avez écrite. Les relais DERP voient les adresses des deux extrémités et des octets chiffrés. Le point sensible tient à son rôle : puisqu'il distribue les clés publiques, un serveur de coordination compromis ou contraint pourrait ajouter un nœud à votre tailnet. La parade s'appelle tailnet lock, où vos nœuds existants doivent signer la clé de tout nouveau venu, décrite dans le fonctionnement du tailnet lock. Le reste du bilan est dans Tailscale est-il sûr.
ZeroTier Central connaît votre compte, les noms de vos réseaux, l'adresse et la clé publique de chaque membre, les noms que vous leur donnez, les adresses attribuées et vos règles. Les serveurs racines voient l'adresse ZeroTier et les points de terminaison publics de chaque nœud, y compris ceux d'un réseau dont vous hébergez le contrôleur, sauf à déployer vos propres racines (des « moons »). Le contrôleur signe la configuration : qui le tient peut autoriser un membre. Il n'existe pas d'équivalent au tailnet lock ; la frontière de confiance est le contrôleur, hébergé ou à vous.
Reste la question de la juridiction. Tailscale Inc. est une société canadienne, basée à Toronto, ce que Tailscale est-elle une entreprise canadienne détaille. ZeroTier, Inc. est une société américaine basée à Irvine, en Californie. Aucune des deux n'est européenne. Pour le lecteur à qui l'emplacement des métadonnées de coordination importe, la seule sortie complète est d'héberger le plan de contrôle soi-même, ou de choisir un éditeur européen, ce que la dernière section aborde.
Licences : ce que vous avez le droit d'auto-héberger, état au 19 septembre 2026
Côté Tailscale, le client (tailscaled, la CLI, les applications) est publié sous licence BSD 3 clauses. Le serveur de coordination est fermé. Headscale, sous BSD également, en est une réimplémentation indépendante que Tailscale n'a pas écrite mais tolère ; les clients officiels s'y connectent avec tailscale up --login-server.
Côté ZeroTier, la licence a changé en 2025 et mérite une lecture attentive. Depuis la version 1.16.0 du 21 août 2025, d'après RELEASE-NOTES.md, le cœur (node/, include/) et le service (service/, osdep/) sont sous Mozilla Public License 2.0, une vraie licence open source. Le contrôleur, déplacé dans le répertoire nonfree/, est sous « ZeroTier Source-Available License, Version 1.0 », qui précise elle-même ne pas être une licence open source au sens de l'OSI. Ce texte autorise l'usage non commercial : usage personnel dans un cadre non commercial, enseignement et recherche, ou évaluation pendant trente jours au plus. Il définit l'usage commercial très largement : tout usage par ou au bénéfice d'une société à but lucratif, d'une entité gouvernementale ou militaire, et même d'une association ou d'une organisation caritative, ainsi que tout service, payant ou gratuit, propulsé par le logiciel. Concrètement : héberger votre propre contrôleur pour votre maison et votre VPS est permis ; le faire pour votre entreprise, ou pour une association, demande une licence commerciale négociée avec ZeroTier. Les versions 1.14 et antérieures étaient sous Business Source License 1.1, qui tolérait un usage interne en entreprise et interdisait de vendre le contrôleur comme service ; le passage à la 1.16 a donc ouvert l'agent et fermé le contrôleur.
Le contrôleur de référence est compilé par défaut dans les builds officiels d'après le README du dépôt, et répond sur la même API JSON locale que le client, 127.0.0.1:9993, protégée par le jeton dans authtoken.secret. Il stocke ses réseaux en fichiers JSON dans controller.d. Sans interface web, vous créez les réseaux par des appels HTTP ; des interfaces tierces existent, mais elles ne sont pas couvertes ici.
Tarifs au 19 septembre 2026, facturés en USD
Les deux éditeurs facturent en dollars américains. Aucun ne propose une facturation en euros, donc votre banque appliquera son taux et, souvent, une commission de change. Les chiffres ci-dessous sont lus sur les pages de tarifs des deux éditeurs le 19 septembre 2026 ; ils changent, vérifiez avant de vous engager.
The data behind this chart
[
{
"label": "Tailscale Personal",
"usd_par_mois": 0
},
{
"label": "Tailscale Standard, par utilisateur",
"usd_par_mois": 8
},
{
"label": "Tailscale Premium, par utilisateur",
"usd_par_mois": 18
},
{
"label": "ZeroTier Personal",
"usd_par_mois": 0
},
{
"label": "ZeroTier Essential, 10 appareils inclus",
"usd_par_mois": 18
},
{
"label": "ZeroTier Essential, appareil suppl\u00e9mentaire",
"usd_par_mois": 2
},
{
"label": "ZeroTier Scale, 100 appareils inclus",
"usd_par_mois": 179
},
{
"label": "ZeroTier Scale, appareil suppl\u00e9mentaire",
"usd_par_mois": 1.8
}
]Tailscale Personal est gratuit jusqu'à 6 utilisateurs, avec un nombre d'appareils annoncé comme illimité, 3 groupes ACL et 50 ressources étiquetées au départ. Le plan Standard coûte 8 USD par utilisateur et par mois, Premium 18 USD. Le détail des seuils du plan gratuit est dans les limites du plan gratuit de Tailscale, et ce qu'un foyer ou une petite équipe paie réellement dans la tarification Tailscale expliquée.
ZeroTier Personal est gratuit pour 10 appareils, 1 réseau et 1 administrateur, réservé à un usage personnel non commercial. Le plan Essential coûte 18 USD par mois pour 10 appareils inclus, puis 2 USD par appareil supplémentaire ; il apporte la licence commerciale. Scale coûte 179 USD par mois pour 100 appareils, puis 1.8 USD par appareil. Notez l'unité : Tailscale compte des personnes, ZeroTier compte des appareils. Une personne seule avec quinze machines dépasse le plan gratuit de ZeroTier et reste dans celui de Tailscale ; une équipe de dix avec un appareil chacune paie 8 USD par tête chez Tailscale et 18 USD en tout chez ZeroTier.
Installer les deux depuis leurs dépôts apt officiels sur Ubuntu 24.04
Les deux éditeurs proposent un script curl | bash. Passez-le : leurs dépôts apt existent, sont signés, se mettent à jour avec le reste du système, et vous voyez ce que vous installez. Les commandes ci-dessous visent Ubuntu 24.04 (noble) et se lancent sur le VPS comme sur une machine de la maison.
Tailscale, depuis pkgs.tailscale.com :
sudo mkdir -p --mode=0755 /usr/share/keyrings
curl -fsSL https://pkgs.tailscale.com/stable/ubuntu/noble.noarmor.gpg | sudo tee /usr/share/keyrings/tailscale-archive-keyring.gpg >/dev/null
curl -fsSL https://pkgs.tailscale.com/stable/ubuntu/noble.tailscale-keyring.list | sudo tee /etc/apt/sources.list.d/tailscale.list
sudo apt-get update && sudo apt-get install -y tailscale
sudo tailscale uptailscale up affiche une URL https://login.tailscale.com/a/... à ouvrir dans un navigateur pour rattacher la machine à votre compte. Ensuite :
tailscale status
tailscale ip -4tailscale status doit lister la machine avec son adresse 100.x.y.z et, pour chaque pair, direct ou relay. tailscale ip -4 imprime l'adresse à donner aux autres.
ZeroTier, depuis download.zerotier.com. La clé est celle que le script officiel embarque, « ZeroTier Support and Release Signing Key », publiée dans le dépôt GitHub du projet ; la seule différence avec le script est que vous écrivez la ligne de source vous-même :
sudo apt-get install -y curl gnupg
curl -fsSL 'https://raw.githubusercontent.com/zerotier/ZeroTierOne/main/doc/contact%40zerotier.com.gpg' | gpg --dearmor | sudo tee /usr/share/keyrings/zerotier-debian-package-key.gpg >/dev/null
echo "deb [signed-by=/usr/share/keyrings/zerotier-debian-package-key.gpg] https://download.zerotier.com/debian/noble noble main" | sudo tee /etc/apt/sources.list.d/zerotier.list
sudo apt-get update && sudo apt-get install -y zerotier-one
sudo zerotier-cli infoapt-get update doit récupérer https://download.zerotier.com/debian/noble noble InRelease sans ligne NO_PUBKEY ; cette erreur signifie que la clé du keyring n'est pas celle qui a signé le dépôt. zerotier-cli info répond 200 info <adresse> 1.16.2 ONLINE (1.16.2 est la version servie par le dépôt noble au 19 septembre 2026). ONLINE signifie que le nœud a joint une racine ; OFFLINE signifie qu'aucune racine n'est joignable, le plus souvent parce qu'un pare-feu bloque UDP 9993 en sortie.
Créez ensuite un réseau dans ZeroTier Central (my.zerotier.com) ou sur votre contrôleur, puis rejoignez-le :
sudo zerotier-cli join <identifiant-du-reseau>
sudo zerotier-cli listnetworksjoin répond 200 join OK. listnetworks affiche le réseau avec le statut ACCESS_DENIED tant que vous n'avez pas coché « Auth? » devant le nouveau membre dans Central ; une fois autorisé, le statut passe à OK et la colonne des adresses se remplit. Les deux clients sortent en UDP et n'ont besoin d'aucune règle entrante : un ufw en deny incoming par défaut ne les gêne pas.
Le choix par cas d'usage
- Un VPS et un portable. Tailscale. Inscription en deux minutes,
ssh vpspar MagicDNS, connexion directe derrière la Freebox dans la plupart des cas, plan gratuit largement suffisant. ZeroTier fait le travail aussi, mais vous rajoutez le DNS et les clés à la main. - Ponter tout un réseau domestique. ZeroTier si vous avez besoin de la couche 2 : découverte automatique, jeu en LAN, imprimantes, un NAS vu comme un voisin de switch via un Raspberry Pi en pont. Tailscale avec un routeur de sous-réseau si joindre les machines par leur adresse IP vous suffit, ce qui est le cas de la plupart des usages d'administration.
- Une petite équipe avec SSO. Tailscale. La connexion passe par votre fournisseur d'identité, les ACL nomment des personnes et des groupes, et retirer un collègue revient à désactiver son compte. ZeroTier autorise des appareils, pas des personnes ; il faut suivre à la main qui possède quel nœud.
- Aucun plan de contrôle tiers. Headscale avec les clients Tailscale, si l'écosystème Tailscale vous convient sans son éditeur. Le contrôleur ZeroTier chez vous, si vous restez dans le cadre non commercial de sa licence. Ou un serveur NetBird auto-hébergé : éditeur allemand, client et serveur de gestion sous licence BSD, WireGuard en dessous, SSO intégré. C'est l'option à regarder d'abord si « européen et entièrement open source » est votre premier critère, et le tour des alternatives à Tailscale la situe parmi les autres.
FAQ
Tailscale peut-il transporter du broadcast ou du multicast ?
Non. Tailscale est un réseau de couche 3 sur WireGuard : chaque paquet est routé vers un pair d'après son adresse de destination, et une adresse de broadcast ou de multicast ne correspond à aucun pair, donc le paquet est abandonné. L'interface tailscale0 porte d'ailleurs le drapeau NOARP et n'a pas d'adresse MAC. La découverte automatique (onglet LAN d'un jeu, mDNS, voisinage Windows) ne traverse pas Tailscale ; la connexion par adresse 100.x.y.z fonctionne normalement. ZeroTier, commutateur de couche 2, transporte le broadcast et le multicast, avec une option par réseau pour les couper.
ZeroTier est-il open source ?
En partie, depuis la version 1.16.0 d'août 2025. Le cœur et le service qui tournent sur vos machines sont sous Mozilla Public License 2.0, une licence open source. Le contrôleur de réseau, dans le répertoire nonfree/, est sous une « Source-Available License » qui n'autorise que l'usage non commercial : particulier, enseignement, ou évaluation de trente jours. Une entreprise, une administration ou une association qui héberge son propre contrôleur doit acheter une licence commerciale. Les versions antérieures à 1.16 étaient sous Business Source License 1.1 pour l'ensemble du code.
Faut-il ouvrir un port sur la Freebox ou la Livebox ?
Non, pour aucun des deux. Tailscale et ZeroTier sortent en UDP, découvrent l'adresse publique de la box et percent son NAT ; s'ils échouent, ils passent par un relais, DERP sur HTTPS 443 pour Tailscale, serveurs racines puis TCP 443 pour ZeroTier. Vérifiez le mode obtenu avec tailscale ping <machine> (via DERP(par) contre via <ip>:41641) ou sudo zerotier-cli peers (RELAY contre DIRECT). Activer l'IPv6 sur la box et sur le VPS supprime le NAT et donne une connexion directe dans la plupart des cas.
Que voient les serveurs de Tailscale et de ZeroTier, et où sont-ils ?
Jamais votre trafic, qui est chiffré de bout en bout avec des clés privées qui ne quittent pas vos machines. Le serveur de coordination de Tailscale voit votre identité SSO, les noms, systèmes, clés publiques et adresses IP publiques de vos appareils, et votre politique ACL ; les relais DERP voient des octets chiffrés. ZeroTier Central voit votre compte, vos réseaux, les adresses et clés publiques des membres et vos règles ; les serveurs racines voient les points de terminaison de chaque nœud, même avec un contrôleur auto-hébergé. Tailscale Inc. est canadienne (Toronto), ZeroTier, Inc. est américaine (Irvine, Californie). Pour garder ces métadonnées en Europe ou chez vous, hébergez le plan de contrôle vous-même (Headscale ou un contrôleur ZeroTier) ou choisissez NetBird.