Tailscale vs Cloudflare Tunnel

Tailscale vs Cloudflare Tunnel - lequel choisir en 2026 ?

Les deux sont gratuits au niveau hobbyiste, mais résolvent des problèmes fondamentalement différents. Tailscale est un VPN mesh pour connecter vos propres appareils en privé. Cloudflare Tunnel est un reverse proxy public qui expose un service à internet. Guide pratique sans marketing.

Voir le comparatif
Comparaison rapide

Tailscale vs Cloudflare Tunnel - les faits

TailscaleCloudflare Tunnel
ArchitectureMesh WireGuard P2P + coordinateur centralTunnel inversé cloudflared → edge CF (200+ PoP)
Client côté destinataireObligatoire : client Tailscale + compte + acceptation invitationAucun - n'importe quel navigateur, URL publique
Coût (usage personnel)Gratuit : appareils illimités, jusqu'à 6 utilisateursGratuit pour usage personnel, mais nécessite un domaine sur CF (~9 EUR/an)
Domaine personnelPas nécessaire (votre-host.tailnet-xxx.ts.net)Obligatoire - domaine DOIT migrer vers Cloudflare DNS
Temps de mise en place5-10 min (installer le client sur chaque appareil)20-30 min (compte CF, domaine, cloudflared, DNS, Access optionnel)
Idéal pourSSH/RDP/mesh entre VOS PROPRES appareilsPublier une UI web pour la famille/clients
Quand choisir Tailscale

5 scénarios où Tailscale gagne nettement

Connecter vos appareils, pas les exposer publiquement

Cas d'usage classique : laptop pro qui doit atteindre le NAS de la maison, téléphone en 4G qui a besoin de SSH vers un Raspberry Pi, trois serveurs dans des lieux différents formant un LAN virtuel. Tailscale construit un mesh - chaque appareil voit les autres sur une adresse privée 100.x.y.z. Cloudflare Tunnel ne fait pas ça ; il publie un service sur une URL publique.

Vous avez besoin de SSH, RDP, Samba ou n'importe quel port TCP

Cloudflare Tunnel gère bien HTTP/HTTPS ; le support TCP/UDP existe mais est payant et limité. Tailscale transporte tout : SSH, RDP Windows, NFS, PostgreSQL, MQTT, GameStream. Si vos besoins dépassent un panel web, Tailscale est le choix évident.

Vous n'avez pas de domaine personnel (et ne voulez pas le migrer chez CF)

Cloudflare Tunnel REQUIERT un domaine sur CF DNS. Soit vous en achetez un nouveau chez CF (~9 EUR/an), soit vous migrez un existant (changement NS = 24-48h propagation, downtime possible). Tailscale fournit immédiatement un sous-domaine .ts.net gratuit - aucun travail DNS.

Un seul client sur toutes les plateformes

Tailscale propose des apps natives Windows, macOS, Linux, iOS, Android, Synology DSM, Unraid, OPNsense, OpenWrt. Installer, se connecter une fois, fini. Cloudflare Tunnel exige une configuration par service dans le dashboard CF plus le démon cloudflared sur l'hôte.

Audit de confidentialité et option self-host

Headscale - le backend open-source pour Tailscale - vous donne le contrôle total. Vous hébergez le coordinateur, le trafic reste dans votre réseau, aucun tiers. CF Tunnel exige un compte CF et le trafic passe toujours par leur edge - pour certaines entreprises, c'est rédhibitoire (terminaison TLS chez CF).

Quand choisir Cloudflare Tunnel

5 scénarios où Cloudflare Tunnel l'emporte

Accès public pour des personnes non techniques

Mamie veut voir la caméra du jardin ? Les cousins veulent Jellyfin ? Vous envoyez `https://camera.votredomaine.fr` - ils cliquent et ça marche. Avec Tailscale, chaque destinataire doit créer un compte, installer un client, accepter une invitation - pour les non-techniques la barrière est trop haute.

Vous avez déjà un domaine sur Cloudflare

Si votre domaine est déjà sur CF (DNS, certs, page rules), ajouter un tunnel se fait en trois clics : Zero Trust → Networks → Tunnels → Create. Tout est intégré : DNS automatique, SSL Let's Encrypt automatique, WAF, protection DDoS, rate limiting - aucune configuration supplémentaire.

Vous voulez Cloudflare Access (SSO zero-trust avant le service)

CF Access peut forcer un login Google/GitHub/Okta AVANT que le trafic atteigne votre HA. Quelqu'un ouvre `https://ha.votredomaine.fr`, voit d'abord un login Google avec liste blanche, puis seulement le panel HA. Gratuit jusqu'à 50 utilisateurs. Tailscale ne fait pas ça - tout le monde a besoin du client de toute façon.

URL stable pour webhooks, intégrations, assistants vocaux

Une Skill Alexa, une Google Action, IFTTT ou un webhook Stripe ont besoin d'une URL HTTPS stable. Tailscale n'a pas d'URL publique sans Funnel (beta, limité). CF Tunnel donne un endpoint permanent - intégrez une fois, ça marche pour toujours.

Faible latence globale - 200+ PoP Cloudflare

Cloudflare exploite l'un des plus grands réseaux edge. Votre panel HA est mis en cache près de chaque visiteur - le cousin aux US obtient <30 ms de latence au lieu de 150 ms direct vers votre routeur en France. Tailscale est P2P mesh, donc la latence dépend de la connexion directe (généralement plus haute).

Troisième option

Où SmartHomeEntry s'inscrit

SmartHomeEntry se place entre les deux : comme Cloudflare Tunnel il fournit une URL HTTPS publique sans installation client côté destinataire - mais SANS exigence de domaine personnel ni compte Cloudflare. Vous obtenez `votre-maison.smarthomeentry.com`, l'agent s'installe en une commande curl, facturation localisée UE (facture en EUR). Il ne remplace pas Tailscale pour le mesh entre vos propres appareils - mais pour "je veux partager HA avec ma famille sans jongler avec les domaines", c'est souvent le chemin plus simple.

FAQ

Questions fréquentes

Oui - et c'est souvent la bonne configuration. Tailscale pour votre accès privé (laptop ↔ NAS, SSH vers RPi). CF Tunnel pour publier une URL spécifique (ex : Jellyfin pour la famille). Ils ne se gênent pas - couches complètement différentes.

Cloudflare Tunnel - le trafic passe par leur edge et est mis en cache près du spectateur. Tailscale est P2P, le spectateur tire le flux directement de votre réseau (limité par votre upload). Pour du 4K direct-play, CF Tunnel est plus fluide depuis des emplacements lointains.

Pour HTTP/HTTPS personnel - oui, indéfiniment, sans limite de trafic ni de tunnels. Mais il faut un compte CF et un domaine sur CF DNS (CF vend des domaines à prix proche du gros, ~9-12 EUR/an). Les fonctions Zero Trust pour équipes >50 utilisateurs et les tunnels TCP/UDP deviennent payants.

Partiellement. Funnel (beta) expose un host tailnet sur internet sous `xxx.tailnet-yyy.ts.net`. Avantages : zéro config, instantané. Inconvénients : pas de domaine personnel, pas de WAF/Access, max 3 funnels par tailnet, edge plus petit. Pour "montrer rapidement aux amis" - OK. Pour la production - CF Tunnel l'emporte.

Tailscale gagne par défaut - l'hôte n'est pas sur internet public, donc sans compte il n'y a pas de surface d'attaque. CF Tunnel expose un endpoint HTTPS, mais CF le protège gratuitement avec bouclier DDoS et WAF, plus vous pouvez ajouter Access (SSO avant le service). Les deux sont sûrs bien configurés - le risque plus grand reste un mot de passe faible dans le service (HA, Jellyfin) plutôt que dans le tunnel.

SmartHomeEntry

Pas envie de choisir ? Essayez le chemin plus simple.

SmartHomeEntry combine la simplicité zéro-config de Tailscale avec l'URL publique de CF Tunnel - sans exigence de domaine personnel. Essai 7 jours pour 2 EUR, sans engagement.

    Tailscale vs Cloudflare Tunnel - lequel choisir en 2026 ? | SmartHomeEntry