ZeroTier vs Tailscale - welches Mesh-VPN für Self-Hosting 2026?
Beide bauen ein Mesh-Netzwerk zwischen Ihren Geräten mit nativen Clients. ZeroTier gibt es 5 Jahre länger, Tailscale hat die bessere UX. Konkrete Unterschiede in Protokoll, Free-Tier, Performance und Datenschutz.
Zum VergleichZeroTier vs Tailscale - Fakten
| ZeroTier | Tailscale | |
|---|---|---|
| Protokoll | ZeroTier (eigen, seit 2014, Ethernet/IP-Overlay) | WireGuard (seit 2018, ChaCha20-Poly1305) |
| Free-Tier | 10 Geräte, 1 Netzwerk, 1 Admin | Unbegrenzt Geräte, bis zu 6 Nutzer |
| Performance (Kernel-Mode) | Userspace auf den meisten Plattformen - Software-Verschlüsselung | Kernel-WireGuard auf Linux/macOS - hardware-beschleunigt |
| Self-Host des Koordinators | ZeroTier moon - voll Self-Host | Headscale (Open-Source) - voll Self-Host |
| Magic DNS / Hostnames | Nicht nativ (eigener DNS-Server nötig) | MagicDNS eingebaut (host.tailnet.ts.net automatisch) |
| Layer | Layer 2 (Ethernet) - sieht Broadcast/Multicast | Layer 3 (IP) - nur TCP/UDP/ICMP |
5 Szenarien, in denen ZeroTier gewinnt
Layer 2 - Sie brauchen Broadcast/Multicast
ZeroTier ist ein Ethernet-Overlay, kein IP. Broadcast und Multicast funktionieren (LAN-artig). Möchten Sie mDNS (Bonjour/Avahi), damit der HP-Drucker zu Hause vom Büro aus wie im LAN sichtbar ist? ZeroTier kann das. Tailscale ist L3 - mDNS geht nicht durch.
Feste Topologie mit konkreten statischen IPs
ZeroTier erlaubt eine konkrete 10.x.y.z-IP pro Gerät (Managed Routes). Tailscale vergibt automatisch IPs aus 100.64.0.0/10, manuell festlegen geht nicht. Wenn Ihre Infrastruktur von harten IPs abhängt, gibt ZeroTier Ihnen diese Kontrolle.
Längere Track Record (ZeroTier seit 2014, Tailscale seit 2019)
ZeroTier ist 5 Jahre älter, mit großer Community und Enterprise-Deployments. Manche Teams wählen Reife über Modernität - mehr Sicherheits-Audits, bekannte Issue-Liste. Tailscale ist jünger, iteriert aber schneller.
Unabhängigkeit von Microsoft
Tailscale erhielt 2024 ein Investment von Microsoft Ventures. Manche Nutzer sehen das als Risiko - Microsoft besitzt GitHub, LinkedIn, NPM. Eine Untergruppe von Self-Hostern wählt bewusst ZeroTier (unabhängig, VC-finanziert) aus diesem Grund. Vernünftige Vorsicht gegen Marktkonsolidierung.
Multicast für Streaming / LAN-Spiele
Manche LAN-Multiplayer-Spiele (LAN-Party-Emulation) und Embedded-Dev-Workflows brauchen Multicast. ZeroTier propagiert Multicast über Peers. Tailscale nicht. Wenn das Ihr Fall ist - ZeroTier hat keinen echten Konkurrenten.
5 Szenarien, in denen Tailscale gewinnt
Größerer Free-Tier (unbegrenzt Geräte vs 10)
Self-Hoster haben oft eine Flotte: 5 Raspberry Pis, 3 Laptops, 2 Smartphones, 4 IoT-Geräte, ein paar VPS. Stand September 2026 endet der kostenlose Personal-Plan von ZeroTier bei 10 Geräten, einem Netzwerk und einem Admin - eine solche Flotte sprengt das am ersten Tag, die nächste Stufe ist Essential für 18 USD pro Monat. Der kostenlose Personal-Plan von Tailscale deckt unbegrenzt Geräte und bis zu 6 Nutzer ab. Ein echtes finanzielles Argument.
Performance auf Linux/macOS - Kernel-WireGuard
Tailscale auf Linux nutzt kernel-mode WireGuard ab Kernel 5.6+. Server-Durchsatz 1+ Gbps mit sub-Millisekunde-Latenz. ZeroTier ist immer userspace - Software-Verschlüsselung deckelt bei ~200-400 Mbps mit voller CPU. Für Gigabit-Heim-Hardware spürbar.
MagicDNS - Hostnames ohne DNS-Plumbing
Tailscale vergibt automatisch Hostnames wie `ha.ihr-tailnet.ts.net` und propagiert sie an alle Geräte im Mesh. SSH, Browser, Skripte - sehen Hostnames wie im LAN. ZeroTier braucht einen separaten DNS-Server (AdGuard/Pi-hole + Custom Records).
Tag-basierte ACLs (Zero-Trust)
Tailscale-ACL (JSON) ist stark in Tag-basierter Steuerung: "Laptops mit Tag dev erreichen Hosts mit Tag db auf 5432". Gute UI, Validierung beim Speichern. ZeroTier hat eine Rules-Engine, ist aber weniger intuitiv und schlechter dokumentiert. Für Teamarbeit gewinnt Tailscale.
Funnel - öffentliche URL aus Mesh-Host (Beta)
Tailscale Funnel exponiert einen Tailscale-Host ins Internet unter `host.tailnet-xxx.ts.net`. Für "Jellyfin dem Cousin zeigen, ohne Client zu installieren" - nur Tailscale bietet das. ZeroTier hat keinen Gegenpart - sein Wert liegt rein im privaten Mesh.
Wenn Sie überhaupt kein Mesh-VPN brauchen
Mesh-VPN glänzt beim Verbinden eigener Geräte. Aber wenn 90% Ihres Bedarfs "HA vom Smartphone öffnen" oder "Jellyfin der Familie zeigen" sind, ist VPN Overkill. Sie exponieren eine HTTPS-URL, geschützt durch die Auth des Dienstes. SmartHomeEntry macht das mit einem outbound-only Agent, läuft durch CGNAT, gibt Ihnen `ihr-zuhause.smarthomeentry.com`. Für Mesh zwischen eigenen Geräten bleibt Tailscale richtig - wir sind komplementär, nicht konkurrierend.
Häufig gestellte Fragen
Weil ZeroTier immer userspace läuft - Software-Verschlüsselung deckelt den Durchsatz. Tailscale auf Linux/macOS nutzt Kernel-WireGuard - 3-5x schneller. Für die meisten Heimgebrauchsfälle irrelevant (Ihr 100-Mbps-Upload ist der Flaschenhals), aber bei LAN-Emulations-Transfers spürbar.
Ja, beide laufen parallel (verschiedene IP-Bereiche: ZT 10.x.y.z, TS 100.x.y.z). Migration: Tailscale überall installieren, prüfen dass es läuft, dann ZT entfernen. Einziger Stolperstein: Apps mit hartkodierten ZT-IPs (z.B. 10.147.x.y) müssen aktualisiert werden.
Beides sind self-hosted Backends. ZeroTier moon ist die Original-Implementierung von ZT Inc. (BSL-Lizenz). Headscale ist Community-Open-Source (BSD-3) - Reverse-Engineering von Tailscales Protokoll. Headscale wird aktiver entwickelt und ist besser dokumentiert - 2026 die einfachere Self-Host-Wahl.
Beide haben Relays als Fallback (ZT roots / TS DERPs). In der Praxis: Tailscale schafft direkte P2P-Verbindung in ~80% der Fälle, ZeroTier in ~70% (Quelle: deren Engineering-Blogs). Differenz klein und vom NAT-Setup des Anbieters abhängig.
Ja - beide haben offizielle Images. Tailscale: `tailscale/tailscale` mit `TS_AUTHKEY`. ZeroTier: `zerotier/zerotier` mit Network ID. Setup ähnlich - beide brauchen `--cap-add=NET_ADMIN` und Mount auf `/dev/net/tun`. Im HA-Add-on-Store ist Tailscale offiziell, ZeroTier braucht Community-Add-on.
Weitere Vergleiche ansehen

Oder überspringen Sie das Mesh und exponieren Sie eine öffentliche URL
Wenn Ihr Ziel der Zugriff auf HA/Jellyfin/Nextcloud ist - Mesh-VPN ist nicht nötig. SmartHomeEntry: outbound-only Agent, kurze Subdomain, läuft durch CGNAT.