Czy Tailscale jest darmowy? Cennik i limity planów
Plan Personal oferuje dostęp dla 6 użytkowników i nieograniczoną liczbę urządzeń za darmo. Sprawdź limity otagowanych zasobów oraz różnice między kontami płatnymi a Headscale.
Czy Tailscale jest darmowy? Tak, w planie Personal
Tailscale jest darmowy w ramach planu Personal. Darmowy poziom nie posiada daty wygaśnięcia i obejmuje większość funkcjonalności produktu. Ogranicza on liczbę osób, które mogą dołączyć do sieci, a nie liczbę podłączonych urządzeń. Według stanu na 17 sierpnia 2026, strona z cennikiem Tailscale wskazuje, że plan Personal oferuje dostęp dla sześciu użytkowników, nieograniczoną liczbę urządzeń użytkownika, 50 otagowanych zasobów oraz dostęp do niemal wszystkich funkcji.
Najpierw dwa kluczowe pojęcia. Tailnet to sieć prywatna: jedno konto, jedna lista użytkowników, jeden plik polityki. Seat (miejsce) to jedna osoba wewnątrz danego tailnetu. Tailscale rozlicza się za osobę, więc licznik opłat dotyczy ludzi. Ten jeden fakt decyduje o tym, czy dana konfiguracja jest darmowa.
Każda poniższa liczba jest wartością opublikowaną wraz z datą weryfikacji. Ceny i limity ulegają zmianom, dlatego należy potwierdzić je na stronie z cennikiem przed planowaniem budżetu. Struktura oferty zmienia się znacznie wolniej i to ona jest najbardziej istotna: zliczane są osoby oraz otagowana infrastruktura, podczas gdy płatne plany oferują dodatkowe możliwości, a nie większy limit urządzeń. WireGuard, protokół tunelujący wykorzystywany wewnątrz, jest identyczny w każdym planie, a artykuł co Tailscale dodaje do standardowego WireGuard wyjaśnia tę różnicę.
Co jest uznawane za użytkownika, a co za urządzenie
Każda maszyna w sieci tailnet jest przypisana do określonego właściciela. Po zalogowaniu się przy użyciu własnej tożsamości, maszyna staje się własnością użytkownika. Tailscale określa to jako urządzenie użytkownika (user device), a FAQ dotyczące cennika jasno wskazuje: „Urządzenia użytkowników są darmowe i nielimitowane”. Laptop, telefon, komputer stacjonarny i tablet liczą się łącznie jako jedno stanowisko, a nie cztery.
Rejestracja maszyny przy użyciu tagu sprawia, że staje się ona własnością tego tagu. Tailscale nazywa to zasobem otagowanym (tagged resource) i to właśnie te zasoby są wliczane do limitów planu. Serwery i routery powinny być otagowane, ponieważ współdzielona maszyna nie powinna należeć do osoby, która akurat uruchomiła na niej polecenie logowania. Według stanu na 17 sierpnia 2026 r. plan Personal obejmuje 50 zasobów otagowanych, a strona z cennikiem wskazuje, że dodatkowe zasoby można dokupić samodzielnie w cenie 1 USD miesięcznie za sztukę. VPS wykonujący zadania dla wszystkich użytkowników należy do tej kategorii, niezależnie od tego, czy jest to router podsieci ogłaszający zakres prywatny, czy węzeł wyjściowy (exit node) obsługujący ruch wychodzący.
Serwer należy otagować w momencie dołączania do sieci, ponieważ późniejsza zmiana właściciela wymaga ponownego uwierzytelnienia węzła:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up --advertise-tags=tag:servertailscale statustailscale status wyświetla węzeł wraz z właścicielem, pod którym został zarejestrowany. Tag musi już istnieć w pliku polityki sieci tailnet w sekcji tagOwners, ponieważ tag jest przyznaniem uprawnień własności, a węzeł nie może przejąć tagu, którego nikt mu nie nadał. Jeśli tagu nie ma w polityce, polecenie zostanie odrzucone, a węzeł nie dołączy do sieci.
Dlatego darmowy plan bywa zaskakujący w obie strony. Domowe laboratorium z trzydziestoma maszynami zalogowanymi na tego samego użytkownika to jedno stanowisko, które pozostaje darmowe. Zespół czteroosobowy, w którym każdy się loguje, zajmuje cztery z sześciu stanowisk i również jest darmowy. Grupa dwunastu osób nie jest darmowa przy żadnej liczbie urządzeń, ponieważ limit dotyczy liczby osób.
Zasoby efemeryczne (ephemeral resources) to trzecia kategoria. Węzeł rejestrujący się za pomocą efemerycznego klucza autoryzacyjnego (ephemeral auth key), taki jak runner ciągłej integracji (CI) lub pod Kubernetes, usuwa się automatycznie po zatrzymaniu. Korzysta on z miesięcznej puli minut zamiast zajmować slot zasobu. Plan Personal posiadał 1000 takich minut miesięcznie na dzień 17 sierpnia 2026 r., a plan Premium 10 000. Węzeł, który pozostaje aktywny dłużej niż cztery godziny, przestaje być traktowany jako efemeryczny i staje się zwykłym zasobem otagowanym.
Jeszcze jeden szczegół dotyczący rozliczeń: zaproszony użytkownik nie zajmuje stanowiska, dopóki nie zacznie korzystać z sieci tailnet. FAQ cennika stwierdza, że użytkownik „nie zajmuje stanowiska, dopóki nie zaloguje się po raz pierwszy do konsoli administracyjnej lub nie uwierzytelni pierwszego urządzenia”. Zaproszenia można wysyłać wcześniej, bez ponoszenia kosztów za osoby, które nigdy nie aktywują konta.
Koszty płatnych planów
The data behind this chart
[
{
"plan": "Personal",
"usd_per_user_month": 0
},
{
"plan": "Standard",
"usd_per_user_month": 8
},
{
"plan": "Premium",
"usd_per_user_month": 18
}
]Plan Personal jest darmowy. Plan Standard kosztuje 8 dolarów amerykańskich za użytkownika miesięcznie, a plan Premium 18 dolarów, zgodnie z cennikiem z dnia 17 sierpnia 2026 roku. Wycena planu Enterprise ustalana jest indywidualnie przez dział sprzedaży w oparciu o liczbę użytkowników i limity. Plany Standard oraz Premium znoszą limit użytkowników, dlatego dla większości zespołów powodem rozpoczęcia opłat jest siódmy użytkownik, a nie czterdziesty serwer.
Które funkcje wymagają płatnego planu
Są to ograniczenia funkcjonalne. Dodawanie kolejnych maszyn nie powoduje przejścia na wyższy plan. Robi to natomiast tworzenie bardziej złożonych polityk dostępu.
Listy kontroli dostępu (ACL, reguły określające, który użytkownik może uzyskać dostęp do danej maszyny) dobrze to obrazują. Sam plik polityki jest dostępny w każdym planie. Liczba grup, które można w nim zdefiniować, już nie.
The data behind this chart
[
{
"plan": "Personal",
"acl_groups": 3
},
{
"plan": "Standard",
"acl_groups": 10
},
{
"plan": "Premium",
"acl_groups": 300
}
]Plan Personal pozwala na 3 grup, Standard na 10, a Premium na 300. Grupa to nazwany zbiór użytkowników, więc jest to w praktyce limit precyzji podziału osób. Trzy grupy wystarczą dla "mnie", "rodziny" i "gości". Nie wystarczą jednak dla firmy z wieloma działami.
Pozostałe ograniczenia wymienione na tej samej stronie, sprawdzone tego samego dnia:
- Własny dostawca tożsamości (IdP), co oznacza logowanie jednokrotne (SSO) z dowolnym używanym już dostawcą, jest dostępne od planu Standard. Plan Personal umożliwia logowanie za pomocą konsumenckich dostawców tożsamości wspieranych bezpośrednio przez Tailscale.
- Logi przepływu sieci (network flow logs), zatwierdzanie urządzeń oraz sprawdzanie stanu zabezpieczeń urządzeń (device posture checks) są dostępne od planu Standard.
- Zaawansowane role użytkowników są dostępne od planu Premium, podobnie jak zaawansowane funkcje Tailscale SSH. Podstawowe Tailscale SSH w planie Personal jest ograniczone do 5 hostów.
Rejestrowanie sesji SSH to przypadek wymagający uważnej lektury, ponieważ dowodzi, że ograniczenia są nakładane na poszczególne funkcje, a nie tylko według kolejności planów. Dokumentacja rejestrowania sesji Tailscale wymienia tę funkcję dla planów Personal oraz Enterprise, podczas gdy strona z cennikiem umieszcza ją w ramach osobno płatnego rozszerzenia Privileged Access Management. Wymaga to również węzła rejestrującego (recorder node), który należy uruchomić i na którym będą przechowywane nagrania. Przed oparciem wymagań dotyczących zgodności (compliance) na tej funkcji, należy sprawdzić aktualną stronę oferty.
Dlaczego darmowa sieć tailnet zgłasza "Reached use limit"
Konsola administracyjna wyświetla komunikat "Reached use limit", gdy sieć tailnet osiąga limit planu. W planie Personal najczęstszą przyczyną jest dodanie siódmego użytkownika, ponieważ plan ten jest rozliczany według liczby osób. Drugą przyczyną jest przekroczenie dozwolonej liczby zasobów z tagami. Żaden z tych limitów nie dotyczy liczby podłączonych laptopów czy telefonów, więc liczenie urządzeń po wyświetleniu tego komunikatu jest nieefektywne. Należy otworzyć konsolę administracyjną i w pierwszej kolejności policzyć konta użytkowników, a następnie maszyny z przypisanymi tagami.
Czy własny przekaźnik DERP wymaga płatnego planu?
DERP (Designated Encrypted Relay for Packets) to sieć przekaźnikowa Tailscale. Gdy dwa węzły nie mogą nawiązać bezpośredniego połączenia przez NAT (network address translation), ich zaszyfrowany ruch jest przekazywany przez serwer DERP. Uruchomienie własnego przekaźnika DERP wymaga konfiguracji w pliku polityki tailnet, a dokumentacja Tailscale dotycząca własnych serwerów DERP nie wskazuje na żadne ograniczenia planów według stanu na dzień 17 sierpnia 2026.
Należy precyzyjnie określić, co zmienia własny relay, ponieważ w tym miejscu relay bywa mylony z self-hostingiem. Własny serwer DERP przenosi zapasową ścieżkę danych na zarządzaną przez siebie maszynę. Ścieżka sterowania nie zostaje przeniesiona. Serwer koordynacji Tailscale nadal przechowuje klucze węzłów, plik zasad oraz listę użytkowników. Nie przechowuje prywatnych kluczy używanych do odszyfrowywania ruchu, dlatego to, co faktycznie zyskuje atakujący po przejęciu serwera koordynacji jest węższym zagadnieniem, niż mogłoby się początkowo wydawać. Jeśli ta część ma działać na własnym sprzęcie, relay nie jest właściwym narzędziem. Potrzebna jest inna płaszczyzna sterowania.
Kiedy własny serwer sterujący Headscale ma sens?
Headscale, otwartoźródłowy serwer sterujący Tailscale zastępuje serwer koordynujący rozwiązaniem uruchomionym na własnym VPS (virtual private server). Klienci Tailscale pozostają bez zmian. Wskazują one na Twój serwer zamiast na serwer Tailscale, dzięki czemu nie ma limitów użytkowników ani opłat za stanowiska.
Zacznijmy od kwestii finansowych, ponieważ różnica jest mniejsza, niż się oczekuje. Jedno stanowisko Standard kosztuje 8 dolarów amerykańskich miesięcznie. Mały VPS zdolny do obsługi serwera sterującego kosztuje mniej więcej tyle, co jedno lub dwa stanowiska. Bilans nie zmienia się na korzyść własnego rozwiązania, dopóki nie opłacasz kilku osób, a w przypadku pojedynczego homelabu, który i tak był darmowy, oszczędności nie występują. Samodzielne utrzymywanie serwera w celu zaoszczędzenia na sieci pięciu urządzeń jest nieopłacalne.
Prawdziwym kompromisem jest kontrola kontra nakład pracy. Headscale umieszcza listę użytkowników i plik polityk na maszynie, której jesteś właścicielem, w wybranym przez Ciebie kraju, bez udziału konta dostawcy. Zgodnie z dokumentacją projektu sprawdzoną 17 sierpnia 2026, obsługuje on ACL i uprawnienia, tagi, routery podsieci, węzły wyjściowe (exit nodes), MagicDNS, Taildrop, Tailscale SSH, rejestrację węzłów przez OpenID Connect (OIDC) oraz wbudowany serwer DERP. Funkcje Funnel i Serve są w trakcie prac, więc publikowanie usług za pomocą Serve lub Funnel wymaga na razie korzystania z serwera sterującego Tailscale. Brak jest również logów przepływu sieciowego, grup OIDC nie można używać wewnątrz reguł ACL, a projekt z założenia obsługuje tylko jedną sieć tailnet.
Oto nakład pracy, który bierzesz na siebie:
- Odpowiadasz za dostępność serwera sterującego. Istniejące tunele przesyłają ruch jeszcze przez pewien czas, ponieważ węzły posiadają już swoje klucze. Wszystko, co wymaga koordynacji, przestaje działać: nowe węzły nie mogą się zarejestrować, wygasające klucze nie mogą zostać odnowione, a zmiany w politykach nie docierają do węzłów.
- Odpowiadasz za aktualizacje. Headscale implementuje protokół, który klienci Tailscale stale zmieniają, więc harmonogram aktualizacji zależy od wydań klientów, a nie od Twojego kalendarza.
- Odpowiadasz za bazę danych i jej kopie zapasowe. Utrata tego stanu oznacza konieczność ponownej rejestracji każdego węzła.
- Odpowiadasz za TLS (transport layer security) na publicznym punkcie końcowym serwera, ponieważ klienci łączą się z serwerem sterującym przez HTTPS.
To uczciwy rachunek. Wybierz to rozwiązanie, jeśli powodem jest kontrola lub liczba użytkowników, dla której model cenowy za stanowisko jest niekorzystny. Nie wybieraj go, aby zaoszczędzić osiem dolarów.
Własny serwer NetBird to druga odpowiedź na potrzebę samodzielnego hostingu. Dostarcza on własny serwer sterujący, własną obsługę tożsamości oraz własny interfejs WWW i jest zbudowany jako produkt, a nie jako reimplementacja cudzego serwera sterującego. Obie opcje wymagają utrzymywania usługi, od której zależy Twoja sieć. Najpierw podejmij decyzję, że chcesz taką usługę uruchomić, a następnie wybierz rozwiązanie.
FAQ
Czy plan darmowy Tailscale to wersja próbna?
Nie. Plan Personal to darmowy poziom bez daty wygaśnięcia. Według stanu na 17 sierpnia 2026 obejmuje on sześciu użytkowników, nieograniczoną liczbę urządzeń użytkownika oraz 50 otagowanych zasobów, a także niemal pełny zestaw funkcji. Nie zawiera on możliwości oferowanych w płatnych planach, takich jak większa liczba grup ACL czy logowanie jednokrotne (SSO) z wykorzystaniem własnego dostawcy tożsamości. Aktualne limity należy sprawdzić na stronie z cennikiem Tailscale, ponieważ wartości te podlegają zmianom.
Ile urządzeń można dodać w ramach darmowego planu Tailscale?
Liczba własnych urządzeń jest nieograniczona. FAQ dotyczące cennika Tailscale wskazuje, że urządzenia użytkownika, czyli każdy węzeł, który nie jest otagowany, są darmowe i nielimitowane. Liczone są natomiast otagowane zasoby, czyli serwery i routery zarejestrowane z użyciem tagu; w planie Personal na dzień 17 sierpnia 2026 limit ten wynosił 50. Starsze poradniki wspominające o limicie 20 lub 100 urządzeń opisują poprzedni model cenowy, który nie jest już stosowany.
Dlaczego moja sieć tailnet wyświetla komunikat "Reached use limit"?
Sieć tailnet osiągnęła limit przewidziany w planie. W przypadku planu Personal najczęstszą przyczyną jest dodanie siódmej osoby, ponieważ plan ten ogranicza liczbę użytkowników, a nie maszyn. Inną przyczyną może być przekroczenie liczby otagowanych zasobów. Należy najpierw policzyć konta użytkowników w konsoli administracyjnej, a następnie otagowane maszyny. Nieotagowane laptopy i telefony nie wpływają na ten limit.
Czy Headscale jest tańsze niż płacenie za Tailscale?
Tylko powyżej kilku płatnych stanowisk. Serwer VPS zdolny do uruchomienia Headscale kosztuje mniej więcej tyle, co jedno lub dwa stanowiska w planie Standard miesięcznie, więc mała sieć tailnet nie przynosi oszczędności, a sieć jednoosobowa była darmowa od początku. Headscale opłaca się, gdy wymagane jest utrzymanie płaszczyzny sterowania na własnym sprzęcie lub gdy liczba użytkowników sprawia, że model cenowy za stanowisko staje się nieopłacalny. Koszt jest operacyjny: aktualizacje podążające za wydaniami klienta Tailscale, kopie zapasowe bazy danych, certyfikat TLS, który trzeba odnawiać, oraz konieczność samodzielnego usuwania awarii.