SSD Nodes Learn 8GB RAM — yılda $66
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-02

WireGuard, Tailscale, Headscale farkı nedir?

Tailscale, kontrol düzlemi eklenmiş WireGuard'dır. Bu koordinasyon sunucusunun sağladığı fayda, bedeli ve VPS'inize hangisinin uygun olduğu burada.

WireGuard ve Tailscale: kısa yanıt

WireGuard ve Tailscale karşılaştırması iki protokol arasında seçim yapmak değildir, çünkü Tailscale aslında WireGuard'dır. Tailscale aynı şifrelemeyi ve aynı tüneli kullanır, ardından bir kontrol düzlemi ekler: genel anahtarları değiş tokuş eden, adres dağıtan, NAT (network address translation) üzerinden delik açan ve bir erişim politikası uygulayan bir koordinasyon sunucusu. Burada seçtiğiniz şey, bu koordinasyonun ne kadarını kendiniz yürütmek istediğinizdir.

Üç dürüst yanıt vardır. Tek bir sunucunuz ve ona bağlanan az sayıda istemciniz varsa sade WireGuard kullanın. Her makinenin, bakımı gereken bir yapılandırma dosyası olmadan diğer her makineye erişmesini istiyorsanız Tailscale kullanın. Bu mesh yapısını istiyor ama düğüm listesinin bir üçüncü taraf tarafından tutulmasını istemiyorsanız Headscale kullanın.

Kontrol düzleminin gerçekte sağladığı fayda

Sade WireGuard'da keşif (discovery) mekanizması yoktur. Her eş (peer), elle yazılan bir metin bloğundan ibarettir: bir genel anahtar, bir AllowedIPs satırı ve söz konusu eş erişilebilir durumdaysa bir Endpoint. On makineden oluşan bir ağa tek bir makine eklemek, on yapılandırma dosyasının düzenlenmesi anlamına gelir; çünkü her taraf diğerinin anahtarına ihtiyaç duyar. Bu nedenle, yerinde barındırılan (self-hosted) WireGuard kurulumlarının neredeyse tamamı yıldız (hub-and-spoke) topolojisindedir: genel IP'ye sahip tek bir sunucu ve yalnızca bu sunucuyla konuşan istemciler.

Kontrol düzlemi bu manuel düzenleme ihtiyacını ortadan kaldırır. Her düğüm (node) yalnızca bir kez kaydolur, 100.64.0.0/10 CGNAT (carrier grade NAT) aralığından bir adres alır ve erişimine izin verilen düğümlerin genel anahtarları kendisine bildirilir. Tünel yine de iki eş arasında doğrudan kurulan bir WireGuard tünelidir ve trafik hiçbir zaman koordinasyon sunucusundan geçmez. Sunucunun taşıdığı şey meta veridir: kimlerin var olduğu, hangi anahtarın kime ait olduğu ve kimin kiminle konuşmaya yetkili olduğu.

Bundan somut olarak üç sonuç ortaya çıkar.

NAT geçişi (NAT traversal). İki ev yönlendiricisinin (router) arkasındaki iki dizüstü bilgisayarın arasında genel IP yoktur. Tailscale, her iki tarafın dış adresini ve portunu keşfetmek için STUN (session traversal utilities for NAT) kullanır; ardından iki taraf da aynı anda paket gönderir, böylece her yönlendirici önce giden bir akış görür ve gelen yanıtı kabul eder. Bu yöntem başarısız olursa trafik, Tailscale tarafından işletilen şifrelenmiş bir aktarım (relay) olan DERP aktarımına düşer. Veriler aktarım üzerinden geçerken bile uçtan uca şifreli kalır, çünkü aktarım anahtarları hiçbir zaman elinde bulundurmaz. tailscale status komutu çalıştırıldığında her eş satırında direct veya relay ifadesi görülür. Hangi aktarımın en yakın olduğunu ve ağın UDP'ye izin verip vermediğini görmek için tailscale netcheck çalıştırılır.

Sona erme süreli anahtar rotasyonu. WireGuard anahtarlarının süresi hiçbir zaman dolmaz. Üç yıl önce oluşturulmuş bir anahtar, eş bloğu elle silinmediği sürece sonsuza kadar çalışmaya devam eder. Tailscale ise bunun yerine düğüm anahtarlarının süresini doldurur; Temmuz 2026 itibarıyla yeni bir tailnet üzerindeki varsayılan geçerlilik süresi 180 gündür. Yeniden kimlik doğrulaması yapılmamış bir makine bağlanmayı durdurur. Kimsenin oturum açmak için erişemeyeceği bir sunucu veya alt ağ yönlendiricisi (subnet router) için süre sona erme özelliği cihaz bazında kapatılabilir.

Yönlendirme yerine politika. Sade WireGuard'da AllowedIPs, aynı anda hem yönlendirme tablosu hem de erişim kontrol listesi görevi görür; bu nedenle "alice veritabanına erişebilir" kuralının bir IP aralığı olarak ifade edilmesi gerekir. Tailscale ise kuralların kullanıcıları, grupları ve etiketleri isimlendirdiği ayrı bir politika dosyası tutar. Bir kural, tag:laptop'ün yalnızca 5432 portu üzerinden tag:db'e erişebileceğini ve başka hiçbir şeye erişemeyeceğini belirtebilir; bu kural, makine yeni bir adres aldığında bile geçerliliğini korur.

Kontrol düzleminin size maliyeti

Koordinasyon sunucusu ağınızı bilir. Her düğümün genel anahtarını, her düğümün adını, dağıtılan adresleri ve politikayı tutar. Barındırılan (hosted) Tailscale'de bu sunucu, kontrolünüz dışındaki bir şirkete aittir. WireGuard özel anahtarları makinelerinizde kaldığı için paketleriniz onlar tarafından okunamaz; ancak ağınızın yapısını görebilirler ve bağlanma yeteneğiniz, hizmetlerinin çalışır durumda olmasına ve hesabınızın sorunsuz durumda olmasına bağlıdır.

Gözden kaçması kolay olan ikinci bir maliyet daha vardır. Tailscale her makinede bir daemon olarak çalışır, dolayısıyla artık her makinede yamalı tutmanız gereken bir yazılımdır. Ubuntu 24.04 üzerinde salt WireGuard ise dağıtımla birlikte gelen ve kernel ile birlikte güncellenen bir kernel modülüdür.

Üçüncü maliyet ise faturalandırmadır. 2026 yılının Temmuz ayı itibarıyla, Personal planı 6 kullanıcıya kadar sınırsız cihazla ücretsizdir, Standard planı kullanıcı başına aylık $8'dır ve Premium planı kullanıcı başına aylık $18'dır. Bir hane ücretsiz kalır. On kişilik bir ekip için bu geçerli değildir.

Sade WireGuard'ın doğru seçim olduğu durumlar

Topoloji gerçek anlamda hub-and-spoke (merkez-uç) yapısındaysa sade WireGuard tercih edilmelidir. Genel IP adresine sahip tek bir VPS, buna bağlanan üç veya dört cihaz ve bu cihazların birbirine erişmesi gerekmiyor. Yapılandırma tek ekrana sığar, güncellenmesi gereken bir daemon yoktur, kaybedilecek bir hesap yoktur ve kullanıcı ile sunucu arasında hiçbir dış servis bulunmaz.

Her şeyin üzerine kurulduğu katmanı anlamak isteniyorsa da doğru seçim budur. Bir VPS Üzerinde WireGuard VPN'in Kendi Kendine Barındırılması anahtar üretimini, wg0.conf, IP yönlendirmeyi, NAT'ı ve el sıkışma hatalarını ele alır; bu mekanizmaların tamamı bir tailnet'in altında da çalışmaya devam eder. Eski seçenek hâlâ değerlendiriliyorsa, WireGuard'a Karşı OpenVPN OpenVPN'in avantajını koruduğu dört durumu ele alır.

Kurulum kısadır:

sudo apt update && sudo apt install -y wireguard
sudo modprobe wireguard && echo ok

Sade WireGuard'ın keyifli olmaktan çıktığı nokta, her cihazın diğer tüm cihazlara erişmesi gerektiği andır. N düğümden oluşan tam bir mesh, N çarpı (N eksi 1) peer bloğu gerektirir. Altı cihazda bu, elle senkronize tutulması gereken otuz blok demektir ve yinelenen bir AllowedIPs girdisi, hiçbir yerde hata basılmadan, trafiği ilk sahip olan peer'dan sessizce çalar.

Tailscale ne zaman doğru seçimdir

Makineler sürekli yer değiştiriyorsa Tailscale tercih edilmelidir. Otel ağlarındaki dizüstü bilgisayarlar, mobil veri üzerindeki bir telefon, denetlenmeyen bir yönlendiricinin arkasındaki bir ev sunucusu. Bunlar, yalın WireGuard'ın kötü idare ettiği tam da o durumlardır, çünkü hiçbir tarafın Endpoint içine yazılacak sabit bir genel uç noktası yoktur.

İstemcinin kurulumu, resmi kurulum aracından çalıştırılan tek bir komuttur:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
tailscale status

tailscale up bir URL yazdırır. Bu URL açılır, oturum açılır ve makine ağa katılır. Kopyalanacak bir anahtar ve açılması gereken bir gelen bağlantı portu yoktur, çünkü daemon, koordinasyon sunucusuna giden bir bağlantı kurar ve bu bağlantıyı açık tutar. Bir Tailscale düğümünün, hiçbir güvenlik duvarının denetlenmediği bir ağda bile çalışmasının nedeni de budur.

Bundan sonraki asıl işi iki ayar görür. Bir subnet router, istemcinin her cihaza kurulmasına gerek kalmaması için tüm bir LAN'ı ağa duyurur:

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=192.0.2.0/24

Rota, admin console'da onaylanana kadar etkin hale gelmez; bu kasıtlı bir davranıştır: bir düğüm, ağa kendiliğinden bir rota ekleyemez. Linux istemcilerinde ayrıca sudo tailscale set --accept-routes ayarlanmalıdır, çünkü Linux varsayılan olarak duyurulan rotaları kabul etmez. Bu yüzden sunucu tarafında onaylanmış görünen bir rota, bu ayar yapılmadan bir Linux dizüstü bilgisayarında hâlâ hiçbir işe yaramaz.

Bir exit node, istemcinin tüm trafiğini tek bir makine üzerinden gönderir; insanların "VPN" derken genellikle kastettiği şey de bu tam tünel davranışıdır:

sudo tailscale set --advertise-exit-node

Headscale ne zaman doğru tercihtir

Headscale, koordinasyon sunucusunun açık kaynaklı bir uygulamasıdır ve kullanıcının sahip olduğu bir VPS üzerinde çalışır. Resmi Tailscale istemcileri, barındırılan hizmet yerine bu sunucuya yönlendirilir:

sudo tailscale up --login-server https://headscale.example.com

Veri yolunda hiçbir şey değişmez. Bağlantı hâlâ WireGuard üzerinden kurulur ve ağın izin verdiği durumlarda eşler arasında hâlâ doğrudan kurulur. Değişen şey, düğüm listesinin, anahtarların ve politikanın, sahip olunan bir diskteki SQLite dosyasında tutulmasıdır. Dışarıdan hiç kimse ağın yapısını göremez, hesabı devre dışı bırakamaz veya kullanıcı başına ücret talep edemez.

Bunun karşılığında gerçek bir iş yükü ortaya çıkar. Artık genel bir HTTPS hizmeti çalıştırılır; bu da bir DNS adı, bir sertifika ve WebSocket yükseltmelerini doğru şekilde ileten bir reverse proxy gerektirir. Çalışma süresinin sorumluluğu kullanıcıya aittir; koordinasyon sunucusu çalışmadığında yeni düğümler kayıt olamaz, mevcut düğümler ise değişikliklerden haberdar olamaz. Ayrıca Headscale henüz 1.0 sürümünün altındadır ve küçük (minor) sürümleri geriye dönük uyumluluğu bozan değişiklikler içermiştir; bu nedenle her yükseltmeden önce changelog okunmalıdır. Headscale'in kendi Tailscale kontrol sunucusu olarak çalıştırılması kurulumu, config.yaml, preauth key'leri ve açılması gereken portları ele alır.

Bir konu genellikle geç fark edilir. Headscale, Tailscale'in küresel relay ağıyla birlikte gelmez. İki eşin doğrudan bağlanamadığı durumlarda, ya kendi sunucu üzerinde gömülü relay etkinleştirilir ya da yapılandırma başka bir relay'e yönlendirilir; bu relay ise dünya çapında bir filo değil, tek bir bölgedeki tek bir makinedir. Gezegenin diğer ucundaki eşler bu farkı hisseder.

Tek seferde nasıl karar verilir

Kaç makinenin birbirine erişmesi gerektiğini sorun. Yanıt hepsinin yalnızca sunucuyla konuştuğuysa, sade WireGuard aynı sonucu daha az yazılımla verir.

Makinelerin sabit genel (public) adreslere sahip olup olmadığını sorun. Çoğu sizin kontrolünüzde olmayan bir NAT'ın arkasındaysa bir kontrol düzlemine ihtiyacınız vardır, çünkü hole punching en zor kısımdır ve yeniden inşa etmeye değmez.

Ağınızın yapısını kimlerin bilmesine izin verildiğini sorun. Yanıt dış şirketleri dışlıyorsa veya kullanıcı sayınız kişi başına faturalandırmayı zahmetli hale getiriyorsa, Headscale çalıştırın ve artık kontrol sunucusunu sizin işlettiğinizi kabul edin.

Fikrinizi düşük maliyetle değiştirebilirsiniz. Veri düzlemi üçünde de aynı protokol olduğundan, sade WireGuard'dan koordineli bir mesh ağa geçmek yeniden bir tasarım değil, bir istemci kurulumudur; Tailscale'den Headscale'e geçmek ise her düğümün farklı bir login sunucusuna karşı yeniden kaydedilmesidir.

Üç yöntemin de sağlamadığı şey

Bunların hiçbiri bir güvenlik duvarı değildir. Bir tünel, hangi paketlerin taşınacağına karar verir, hangi servislerin dinlemede olacağına değil. Tünel üzerinden erişilebilen bir sunucuya, açık bıraktığınız herhangi bir portta internet üzerinden erişilmeye devam edilebilir. Bu nedenle VPS üzerindeki UFW güvenlik duvarı kurallarının işini yapmaya devam etmesini sağlayın. Tailscale'in politika dosyası diğer düğümlerin nereye erişebileceğini daraltır, ancak genel (public) arayüzle ilgili hiçbir şey yapmaz.

Bunların hiçbiri servis bazlı kimlik doğrulama sağlamaz ve hiçbiri bağlandıktan sonra bir kullanıcının ne yaptığına dair bir denetim izi (audit trail) tutmaz. Üçünü de bir taşıma (transport) katmanı olarak ele alın ve oturum açma denetimlerini uygulama içine yerleştirin.

FAQ

Tailscale sadece fazladan adımları olan WireGuard mıdır?

Tailscale, veri yolu için WireGuard protokolünü kullanır; bu nedenle şifreleme ve tünel aynıdır. Tailscale'in eklediği şey koordinasyondur: anahtar değişimi, adres ataması, STUN ve DERP relay'leri ile NAT geçişi, anahtarların süresinin dolması ve IP aralıkları yerine kullanıcıları adlandıran bir politika dosyası. Bunlar, düz WireGuard'ın size bıraktığı kısımlardır ve makineler ağlar arasında hareket ettiğinde zorlaşan kısımlardır.

Trafiğim Tailscale'in sunucularından mı geçiyor?

Normalde hayır. Koordinasyon sunucusu eşleri (peer) birbirine tanıttıktan sonra eşler doğrudan birbirine bağlanır ve tailscale status bu eş satırlarında direct gösterir. Doğrudan bir yol kurulamadığında trafik bir DERP relay'ine düşer ve satır relay olarak görünür. Bu durumda bile relay yalnızca şifrelenmiş paketleri taşır ve WireGuard özel anahtarlarınızı tutmaz, dolayısıyla içeriği okuyamaz. Ağınızın doğrudan bağlantılar için gereken UDP'yi engelleyip engellemediğini görmek için tailscale netcheck komutunu çalıştırın.

Headscale'i resmi Tailscale uygulamalarıyla kullanabilir miyim?

Evet. Headscale aynı kontrol protokolünü konuşur, bu nedenle resmi istemciler sudo tailscale up --login-server https://headscale.example.com ile katılır. Masaüstü ve mobil uygulamalar da özel bir login sunucusuna yönlendirilebilir; ancak bu ayar her platformda farklı bir yerde bulunur ve belirli bir sürüme en çok ihtiyaç duyacak olanlar mobil uygulamalardır. Tüm bir ağı taşımadan önce tek bir telefonda test edin.

Tailscale veya Headscale için hâlâ port açmam gerekiyor mu?

Bir Tailscale istemcisinin gelen (inbound) porta ihtiyacı yoktur, çünkü koordinasyon sunucusuna giden bir bağlantı açar ve bu bağlantıyı sürekli açık tutar. Kendi barındırdığınız bir Headscale sunucusunun gelen portlara ihtiyacı vardır: kontrol protokolü için 443, HTTP-01 sertifika doğrulaması kullanıyorsanız 80 ve yalnızca gömülü relay'i etkinleştirdiğinizde 3478/udp. Düz WireGuard, sunucuda ve sağlayıcınızın çalıştırdığı ayrı bir ağ güvenlik duvarında açık olması gereken UDP dinleme portuna (genellikle 51820) ihtiyaç duyar.

Üçünden hangisi en hızlıdır?

Aktarım hızı aynıdır, çünkü üçü de paketleri WireGuard ile taşır. Fark, bağlantı kurulumunda ve yol kalitesinde ortaya çıkar. Doğru bir Endpoint ile düz WireGuard her seferinde doğrudan bağlanır. Tailscale ve Headscale çoğu zaman doğrudan bağlanır ve ağ hole punching'i engellediğinde bir relay'e düşer; relay üzerinden geçen bir yol gecikme ekler. Kendi yolunuzu, rotanın doğrudan mı yoksa relay üzerinden mi olduğunu bildiren tailscale ping <node> ile veya tünel üzerinden iperf3 ile ölçün.