Tailscale vs Cloudflare Tunnel - was brauchen Sie 2026 wirklich?
Beide sind auf Hobbyisten-Niveau kostenlos, lösen aber grundverschiedene Probleme. Tailscale ist ein Mesh-VPN, das Ihre eigenen Geräte privat verbindet. Cloudflare Tunnel ist ein öffentlicher Reverse-Proxy, der einen Dienst ins Internet stellt. Praxisleitfaden ohne Marketing-Floskeln.
Zum VergleichTailscale vs Cloudflare Tunnel - Fakten
| Tailscale | Cloudflare Tunnel | |
|---|---|---|
| Architektur | P2P WireGuard-Mesh + zentraler Koordinator | cloudflared Reverse-Tunnel → Cloudflare Edge (200+ PoPs) |
| Client beim Empfänger | Pflicht: Tailscale-Client + Konto + Einladung akzeptieren | Keiner - beliebiger Browser, öffentliche URL |
| Kosten (Heimgebrauch) | Free: unbegrenzt Geräte, bis 6 Nutzer | Free für privat, aber Domain in CF nötig (~9 EUR/Jahr bei CF registriert) |
| Eigene Domain | Nicht nötig (ihrhost.tailnet-xxx.ts.net) | Pflicht - Domain MUSS zu Cloudflare DNS umziehen |
| Setup-Zeit | 5-10 Min. (Client auf jedem Gerät installieren) | 20-30 Min. (CF-Konto, Domain, cloudflared, DNS, optional Access) |
| Am besten geeignet für | SSH/RDP/Mesh zwischen IHREN EIGENEN Geräten | Web-UIs für Familie/Kunden öffentlich bereitstellen |
5 Szenarien, in denen Tailscale klar gewinnt
Eigene Geräte verbinden, nicht öffentlich exponieren
Klassischer Anwendungsfall: Arbeitslaptop greift auf das Heim-NAS zu, Smartphone im 4G braucht SSH zum Raspberry Pi, drei Server an verschiedenen Standorten bilden ein virtuelles LAN. Tailscale baut ein Mesh - jedes Gerät sieht jedes andere unter einer privaten 100.x.y.z-Adresse. Cloudflare Tunnel macht das nicht; es publiziert nur einen Dienst über eine öffentliche URL.
Sie brauchen SSH, RDP, Samba oder beliebige TCP-Ports
Cloudflare Tunnel kann HTTP/HTTPS gut; TCP/UDP-Support existiert, ist aber kostenpflichtig und limitiert. Tailscale transportiert alles: SSH, Windows-RDP, NFS, PostgreSQL, MQTT, sogar GameStream. Wenn Ihr Bedarf über ein Webpanel hinausgeht, ist Tailscale die offensichtliche Wahl.
Sie haben keine eigene Domain (und wollen keine zu CF umziehen)
Cloudflare Tunnel ERFORDERT eine Domain auf CF DNS. Entweder Sie kaufen eine neue bei CF (~9 EUR/Jahr) oder ziehen eine bestehende um (NS-Wechsel = 24-48h Propagation, mögliche Downtime). Tailscale liefert sofort eine kostenlose .ts.net-Subdomain - keine DNS-Arbeit nötig.
Ein Client auf allen Plattformen
Tailscale liefert native Apps für Windows, macOS, Linux, iOS, Android, Synology DSM, Unraid, OPNsense, OpenWrt. Installieren, einmal anmelden, fertig. Cloudflare Tunnel braucht Konfiguration pro Dienst im CF-Dashboard plus den cloudflared-Daemon auf dem Host.
Datenschutz-Audit und Self-Host-Option
Headscale - das Open-Source-Backend für Tailscale - gibt Ihnen volle Kontrolle. Sie hosten den Koordinator, der Verkehr bleibt in Ihrem Netz, kein Drittanbieter. CF Tunnel braucht ein CF-Konto und der Verkehr läuft immer über deren Edge - für manche Firmen ein K.O.-Kriterium (TLS-Terminierung bei CF).
5 Szenarien, in denen Cloudflare Tunnel gewinnt
Öffentlicher Zugriff für nicht-technische Personen
Oma soll die Gartenkamera sehen? Die Cousins wollen Jellyfin? Sie senden `https://kamera.ihredomain.de` - klick und es läuft. Bei Tailscale muss jeder Empfänger ein Konto anlegen, einen Client installieren und eine Einladung annehmen - für nicht-technische Nutzer ist die Hürde zu hoch.
Ihre Domain liegt bereits bei Cloudflare
Wenn Ihre Domain schon auf CF läuft (DNS, Zertifikate, Page Rules), ist ein Tunnel buchstäblich drei Klicks: Zero Trust → Networks → Tunnels → Create. Alles integriert: automatisches DNS, Let's Encrypt SSL, WAF, DDoS-Schutz, Rate-Limiting - keine Extra-Konfiguration.
Sie wollen Cloudflare Access (Zero-Trust-SSO vor dem Dienst)
CF Access kann Google/GitHub/Okta-Login erzwingen, BEVOR der Verkehr Ihr HA erreicht. Jemand öffnet `https://ha.ihredomain.de`, sieht zuerst Google-Login mit E-Mail-Whitelist, erst dann das HA-Panel. Kostenlos bis 50 Nutzer. Tailscale macht das nicht - dort braucht ohnehin jeder den Client.
Stabile URL für Webhooks, Integrationen, Sprachassistenten
Ein Alexa-Skill, eine Google-Action, IFTTT oder Stripe-Webhook brauchen eine stabile HTTPS-URL. Tailscale hat ohne Funnel (Beta, eingeschränkt) keine öffentliche URL. CF Tunnel liefert einen permanenten Endpoint - einmal integrieren, läuft für immer.
Geringe globale Latenz - 200+ Cloudflare-PoPs
Cloudflare betreibt eines der größten Edge-Netzwerke. Ihr HA-Panel wird nahe jedem Besucher gecacht - der Cousin in den USA bekommt <30 ms Latenz statt 150 ms direkt zu Ihrem Router in Deutschland. Tailscale ist P2P-Mesh, also hängt die Latenz von der direkten Verbindung ab (meist höher).
Wo SmartHomeEntry hineinpasst
SmartHomeEntry liegt zwischen den beiden: wie Cloudflare Tunnel liefert es eine öffentliche HTTPS-URL ohne Client-Installation beim Empfänger - aber OHNE eigene Domain oder Cloudflare-Konto. Sie erhalten `ihr-zuhause.smarthomeentry.com`, der Agent installiert per einzelnem curl-Befehl, Abrechnung EU-lokalisiert (Rechnung in EUR). Tailscale für Mesh zwischen eigenen Geräten ersetzt es nicht - aber für "ich will HA der Familie zeigen, ohne mit Domains zu jonglieren" oft der einfachere Weg.
Häufig gestellte Fragen
Ja - oft das richtige Setup. Tailscale für Ihren privaten Zugriff (Laptop ↔ NAS, SSH zum RPi). CF Tunnel für die Veröffentlichung einer bestimmten URL (z.B. Jellyfin für die Familie). Sie kollidieren nicht - völlig unterschiedliche Schichten.
Cloudflare Tunnel - der Verkehr läuft über deren Edge und wird nahe dem Zuschauer gecacht. Tailscale ist P2P, der Zuschauer zieht den Stream direkt aus Ihrem Netz (begrenzt durch Ihren Upload). Für 4K Direct-Play wirkt CF Tunnel von weit entfernten Standorten flüssiger.
Für privates HTTP/HTTPS - ja, unbegrenzt, ohne Traffic- oder Tunnel-Limit. Aber Sie brauchen ein CF-Konto und eine Domain auf CF DNS (CF verkauft Domains zu Großhandelspreisen, ~9-12 EUR/Jahr). Kostenpflichtig sind Zero-Trust-Funktionen ab 50 Nutzern und TCP/UDP-Tunnel.
Teilweise. Funnel (Beta) exponiert einen Tailnet-Host ins Internet unter `xxx.tailnet-yyy.ts.net`. Vorteile: Null-Konfig, sofort. Nachteile: keine eigene Domain, kein WAF/Access, max. 3 Funnels pro Tailnet, kleineres Edge. Für "schnell den Freunden zeigen" - okay. Für Produktion - CF Tunnel klar besser.
Tailscale per Default sicherer - der Host ist nicht im öffentlichen Internet, ohne Konto gibt es keine Angriffsfläche. CF Tunnel exponiert einen HTTPS-Endpoint, aber CF schützt ihn kostenlos mit DDoS-Schild und WAF, plus Sie können Access (SSO vor dem Dienst) zuschalten. Beide bei korrekter Konfiguration sicher - das größere Risiko ist meist ein schwaches Passwort im Dienst (HA-Admin) als der Tunnel selbst.
Weitere Vergleiche ansehen

Keine Lust zu wählen? Probieren Sie den einfacheren Weg.
SmartHomeEntry verbindet die Zero-Config-Erfahrung von Tailscale mit der öffentlichen URL von CF Tunnel - ohne eigene Domain. 7-Tage-Test für 2 EUR, kein Vertrag.