WireGuard vs Tailscale

WireGuard vs Tailscale - contrôle ou confort ? Guide pratique 2026

Tailscale est construit SUR WireGuard. La vraie question n'est pas "quel protocole est meilleur" mais "voulez-vous gérer les clés manuellement et héberger un coordinateur, ou payer le confort pour zéro config". Compromis concrets.

Voir le comparatif
Comparaison rapide

WireGuard vanilla vs Tailscale - les faits

WireGuard (raw)Tailscale
Mise en place du premier peerManuel : générer clés, éditer wg0.conf, définir routes, ouvrir portsInstalleur : 1 clic, login Google/GitHub, fini
Traversée NAT (CGNAT, double NAT)Vous le résolvez (port forward, DDNS, ou propre relay)DERP relays intégrés - traverse le CGNAT sans config
Ajouter un nouvel appareilÉditer wg0.conf sur TOUS les peers + redémarrageLogin sur le nouvel appareil - Tailscale propage les clés
ACL / contrôle d'accèsiptables/nftables manuelACL Tailscale (JSON) avec UI, rôles, tags, MagicDNS
CoûtGratuit (open-source)Gratuit : appareils illimités + jusqu'à 6 utilisateurs ; payant au-delà
Confiance tiersAucune (votre serveur, vos clés)Tailscale Inc. a les métadonnées de connexion (pas le contenu) ; Headscale = self-host
Quand choisir WireGuard

5 scénarios où WireGuard brut a du sens

Contrôle et auditabilité maximaux

Vous travaillez dans un domaine où les dépendances tiers sont rédhibitoires (gouvernement, finance, santé UE). WireGuard fait ~4000 lignes de code - auditable par une personne en une semaine. Tailscale ajoute 100k+ lignes (coordinateur, DERP, plusieurs SDK). Moins de dépendances = surface de risque plus petite.

Topologie statique avec 2-3 peers fixes

Un serveur maison, un VPS, un laptop souvent utilisé. Configurer une fois, ça tourne des années. Tailscale est un overkill - sa force est le confort à l'ajout d'appareils, et vous n'en ajoutez aucun.

Accélération matérielle sur routeurs

OpenWrt, OPNsense, MikroTik proposent du WireGuard natif avec hardware offload - latence sub-milliseconde, débit 1+ Gbps. Tailscale tourne en userspace sur les routeurs grand public - le chiffrement logiciel est plus lent. Pour un setup gigabit maison, l'écart est audible.

Pas d'accès internet depuis le coordinateur

Réseaux air-gapped ou très firewallés. Tailscale a besoin d'atteindre controlplane.tailscale.com (ou Headscale), sinon rien ne fonctionne. WireGuard est peer-à-peer sans coordinateur - juste UDP entre endpoints, rien d'autre.

Vous gérez déjà votre infrastructure (Ansible/Terraform)

Si vous gérez une flotte avec Ansible, supervisez avec Prometheus, gérez les certificats via cert-manager, ajouter WireGuard est un rôle Ansible. Le confort de Tailscale apporte moins que la friction qu'il ajoute à votre IaC existante.

Quand choisir Tailscale

5 scénarios où Tailscale est le choix évident

Liste d'appareils dynamique (>5)

Chaque nouvel appareil avec WG brut = éditer wg0.conf sur chaque peer + redémarrage. Avec 10 appareils, c'est une heure de travail à chaque fois. Tailscale : nouvel appareil se connecte, obtient automatiquement l'accès géré par ACL. Mise à l'échelle sans douleur.

Téléphones, tablettes, laptops - mobilité réelle

Tailscale propose des apps natives iOS/Android avec WireGuard kernel-mode (WG-Go). Traversée NAT gérée, MagicDNS résout les hostnames comme un LAN, Funnel optionnel pour URLs publiques. WG brut sur mobile veut dire chargement manuel de fichiers .conf et reconnexions manuelles aux changements de réseau.

CGNAT / double NAT chez les opérateurs mobiles

Les opérateurs mobiles déploient souvent du CGNAT - pas d'IP publique. WireGuard pur exige au moins UN peer avec IP publique (ou un relay public). Le réseau DERP de Tailscale gère ça automatiquement - traverse le double NAT dans les deux sens.

Partager avec des personnes hors de votre équipe

Donner accès à Jellyfin à un cousin ? Avec WG : générer une clé, expliquer la config, éditer la vôtre. Avec Tailscale : clic Share sur un host, envoi du lien, il se connecte avec son propre compte - accès uniquement à cet host.

ACL zero-trust sans iptables

ACL Tailscale (JSON) permet : "laptops avec tag dev atteignent les hosts avec tag prod sur port 22, TVs atteignent les hosts tv-tagged sur 8096". Avec WG, vous écrivez des règles iptables par peer manuellement. Au-delà de 5 peers, ACL Tailscale économise des heures.

Troisième option

Quand vous n'avez en fait pas besoin de VPN

Si 80% de votre cas d'usage est "ouvrir HA / Jellyfin / Nextcloud depuis mon téléphone", VPN est un overkill. Vous exposez UNE URL (votre-maison.smarthomeentry.com) protégée par l'auth du service, plus 2FA dans HA - fini. Pas de setup par appareil, pas de rotation de clés, pas d'ACL. SmartHomeEntry tourne avec un agent outbound-only (pas de port forwarding), résout aussi le CGNAT. Pour le mesh entre vos propres appareils, Tailscale reste le bon outil - on n'essaie pas de le remplacer.

FAQ

Questions fréquentes

Le protocole de chiffrement - oui, identique. Tailscale utilise kernel WireGuard sur Linux et WG-Go sur iOS/macOS. Tout le reste s'ajoute : coordinateur d'échange de clés, DERP relays, MagicDNS, ACL, UI, logique de traversée NAT. WireGuard est le moteur ; Tailscale est la voiture.

Pas le contenu (chiffré E2E par WireGuard). Mais Tailscale Inc. détient les métadonnées : quels appareils dans votre tailnet, quand ils se connectent, leurs clés publiques. Si c'est rédhibitoire, Headscale (backend open-source) supprime entièrement cette dépendance - vous hébergez le coordinateur vous-même.

Le kernel WireGuard brut est marginalement plus rapide (stack plus petite). En pratique la différence est sous 5% du débit. Le goulot est généralement le CPU d'un appareil mobile ou votre upload maison, pas WG lui-même. Choisir "WG brut vs Tailscale" est rarement une décision de performance.

Partiellement. Funnel (beta depuis 2023) expose un hostname tailnet à internet - vous obtenez `host.votre-tailnet.ts.net` comme URL publique. Pas de domaine personnel, pas de WAF, max 3 funnels. Pour "partage rapide entre amis" - bien. Pour la production - une solution dédiée (CF Tunnel ou SmartHomeEntry) gagne.

Si vous gérez déjà de l'infrastructure et ne voulez pas de tiers - oui. Headscale est un remplacement direct du coordinateur ; les clients Tailscale fonctionnent avec sans modification. Inconvénients : vous gérez les mises à jour, le monitoring, votre propre DERP si les clients sont derrière CGNAT. Pour 90% des hobbyistes, le free tier de Tailscale suffit et économise du travail.

SmartHomeEntry

Ou sautez le VPN entièrement et exposez juste l'URL web

Si votre but est d'accéder à HA/Jellyfin/Nextcloud depuis votre téléphone - le VPN mesh est le mauvais outil. SmartHomeEntry est un sous-domaine HTTPS public sans setup de clés, sans ACL, sans installation de client côté destinataire.

    WireGuard vs Tailscale - contrôle ou confort ? Guide pratique 2026 | SmartHomeEntry