ZeroTier vs Tailscale

ZeroTier vs Tailscale - welches Mesh-VPN für Self-Hosting 2026?

Beide bauen ein Mesh-Netzwerk zwischen Ihren Geräten mit nativen Clients. ZeroTier gibt es 5 Jahre länger, Tailscale hat die bessere UX. Konkrete Unterschiede in Protokoll, Free-Tier, Performance und Datenschutz.

Zum Vergleich
Schnellvergleich

ZeroTier vs Tailscale - Fakten

ZeroTierTailscale
ProtokollZeroTier (eigen, seit 2014, Ethernet/IP-Overlay)WireGuard (seit 2018, ChaCha20-Poly1305)
Free-Tier10 Geräte, 1 Netzwerk, 1 AdminUnbegrenzt Geräte, bis zu 6 Nutzer
Performance (Kernel-Mode)Userspace auf den meisten Plattformen - Software-VerschlüsselungKernel-WireGuard auf Linux/macOS - hardware-beschleunigt
Self-Host des KoordinatorsZeroTier moon - voll Self-HostHeadscale (Open-Source) - voll Self-Host
Magic DNS / HostnamesNicht nativ (eigener DNS-Server nötig)MagicDNS eingebaut (host.tailnet.ts.net automatisch)
LayerLayer 2 (Ethernet) - sieht Broadcast/MulticastLayer 3 (IP) - nur TCP/UDP/ICMP
Wann ZeroTier wählen

5 Szenarien, in denen ZeroTier gewinnt

Layer 2 - Sie brauchen Broadcast/Multicast

ZeroTier ist ein Ethernet-Overlay, kein IP. Broadcast und Multicast funktionieren (LAN-artig). Möchten Sie mDNS (Bonjour/Avahi), damit der HP-Drucker zu Hause vom Büro aus wie im LAN sichtbar ist? ZeroTier kann das. Tailscale ist L3 - mDNS geht nicht durch.

Feste Topologie mit konkreten statischen IPs

ZeroTier erlaubt eine konkrete 10.x.y.z-IP pro Gerät (Managed Routes). Tailscale vergibt automatisch IPs aus 100.64.0.0/10, manuell festlegen geht nicht. Wenn Ihre Infrastruktur von harten IPs abhängt, gibt ZeroTier Ihnen diese Kontrolle.

Längere Track Record (ZeroTier seit 2014, Tailscale seit 2019)

ZeroTier ist 5 Jahre älter, mit großer Community und Enterprise-Deployments. Manche Teams wählen Reife über Modernität - mehr Sicherheits-Audits, bekannte Issue-Liste. Tailscale ist jünger, iteriert aber schneller.

Unabhängigkeit von Microsoft

Tailscale erhielt 2024 ein Investment von Microsoft Ventures. Manche Nutzer sehen das als Risiko - Microsoft besitzt GitHub, LinkedIn, NPM. Eine Untergruppe von Self-Hostern wählt bewusst ZeroTier (unabhängig, VC-finanziert) aus diesem Grund. Vernünftige Vorsicht gegen Marktkonsolidierung.

Multicast für Streaming / LAN-Spiele

Manche LAN-Multiplayer-Spiele (LAN-Party-Emulation) und Embedded-Dev-Workflows brauchen Multicast. ZeroTier propagiert Multicast über Peers. Tailscale nicht. Wenn das Ihr Fall ist - ZeroTier hat keinen echten Konkurrenten.

Wann Tailscale wählen

5 Szenarien, in denen Tailscale gewinnt

Größerer Free-Tier (unbegrenzt Geräte vs 10)

Self-Hoster haben oft eine Flotte: 5 Raspberry Pis, 3 Laptops, 2 Smartphones, 4 IoT-Geräte, ein paar VPS. Stand September 2026 endet der kostenlose Personal-Plan von ZeroTier bei 10 Geräten, einem Netzwerk und einem Admin - eine solche Flotte sprengt das am ersten Tag, die nächste Stufe ist Essential für 18 USD pro Monat. Der kostenlose Personal-Plan von Tailscale deckt unbegrenzt Geräte und bis zu 6 Nutzer ab. Ein echtes finanzielles Argument.

Performance auf Linux/macOS - Kernel-WireGuard

Tailscale auf Linux nutzt kernel-mode WireGuard ab Kernel 5.6+. Server-Durchsatz 1+ Gbps mit sub-Millisekunde-Latenz. ZeroTier ist immer userspace - Software-Verschlüsselung deckelt bei ~200-400 Mbps mit voller CPU. Für Gigabit-Heim-Hardware spürbar.

MagicDNS - Hostnames ohne DNS-Plumbing

Tailscale vergibt automatisch Hostnames wie `ha.ihr-tailnet.ts.net` und propagiert sie an alle Geräte im Mesh. SSH, Browser, Skripte - sehen Hostnames wie im LAN. ZeroTier braucht einen separaten DNS-Server (AdGuard/Pi-hole + Custom Records).

Tag-basierte ACLs (Zero-Trust)

Tailscale-ACL (JSON) ist stark in Tag-basierter Steuerung: "Laptops mit Tag dev erreichen Hosts mit Tag db auf 5432". Gute UI, Validierung beim Speichern. ZeroTier hat eine Rules-Engine, ist aber weniger intuitiv und schlechter dokumentiert. Für Teamarbeit gewinnt Tailscale.

Funnel - öffentliche URL aus Mesh-Host (Beta)

Tailscale Funnel exponiert einen Tailscale-Host ins Internet unter `host.tailnet-xxx.ts.net`. Für "Jellyfin dem Cousin zeigen, ohne Client zu installieren" - nur Tailscale bietet das. ZeroTier hat keinen Gegenpart - sein Wert liegt rein im privaten Mesh.

Dritte Option

Wenn Sie überhaupt kein Mesh-VPN brauchen

Mesh-VPN glänzt beim Verbinden eigener Geräte. Aber wenn 90% Ihres Bedarfs "HA vom Smartphone öffnen" oder "Jellyfin der Familie zeigen" sind, ist VPN Overkill. Sie exponieren eine HTTPS-URL, geschützt durch die Auth des Dienstes. SmartHomeEntry macht das mit einem outbound-only Agent, läuft durch CGNAT, gibt Ihnen `ihr-zuhause.smarthomeentry.com`. Für Mesh zwischen eigenen Geräten bleibt Tailscale richtig - wir sind komplementär, nicht konkurrierend.

FAQ

Häufig gestellte Fragen

Weil ZeroTier immer userspace läuft - Software-Verschlüsselung deckelt den Durchsatz. Tailscale auf Linux/macOS nutzt Kernel-WireGuard - 3-5x schneller. Für die meisten Heimgebrauchsfälle irrelevant (Ihr 100-Mbps-Upload ist der Flaschenhals), aber bei LAN-Emulations-Transfers spürbar.

Ja, beide laufen parallel (verschiedene IP-Bereiche: ZT 10.x.y.z, TS 100.x.y.z). Migration: Tailscale überall installieren, prüfen dass es läuft, dann ZT entfernen. Einziger Stolperstein: Apps mit hartkodierten ZT-IPs (z.B. 10.147.x.y) müssen aktualisiert werden.

Beides sind self-hosted Backends. ZeroTier moon ist die Original-Implementierung von ZT Inc. (BSL-Lizenz). Headscale ist Community-Open-Source (BSD-3) - Reverse-Engineering von Tailscales Protokoll. Headscale wird aktiver entwickelt und ist besser dokumentiert - 2026 die einfachere Self-Host-Wahl.

Beide haben Relays als Fallback (ZT roots / TS DERPs). In der Praxis: Tailscale schafft direkte P2P-Verbindung in ~80% der Fälle, ZeroTier in ~70% (Quelle: deren Engineering-Blogs). Differenz klein und vom NAT-Setup des Anbieters abhängig.

Ja - beide haben offizielle Images. Tailscale: `tailscale/tailscale` mit `TS_AUTHKEY`. ZeroTier: `zerotier/zerotier` mit Network ID. Setup ähnlich - beide brauchen `--cap-add=NET_ADMIN` und Mount auf `/dev/net/tun`. Im HA-Add-on-Store ist Tailscale offiziell, ZeroTier braucht Community-Add-on.

SmartHomeEntry

Oder überspringen Sie das Mesh und exponieren Sie eine öffentliche URL

Wenn Ihr Ziel der Zugriff auf HA/Jellyfin/Nextcloud ist - Mesh-VPN ist nicht nötig. SmartHomeEntry: outbound-only Agent, kurze Subdomain, läuft durch CGNAT.

    ZeroTier vs Tailscale - welches Mesh-VPN für Self-Hosting 2026? | SmartHomeEntry