WireGuard vs Tailscale - contrôle ou confort ? Guide pratique 2026
Tailscale est construit SUR WireGuard. La vraie question n'est pas "quel protocole est meilleur" mais "voulez-vous gérer les clés manuellement et héberger un coordinateur, ou payer le confort pour zéro config". Compromis concrets.
Voir le comparatifWireGuard vanilla vs Tailscale - les faits
| WireGuard (raw) | Tailscale | |
|---|---|---|
| Mise en place du premier peer | Manuel : générer clés, éditer wg0.conf, définir routes, ouvrir ports | Installeur : 1 clic, login Google/GitHub, fini |
| Traversée NAT (CGNAT, double NAT) | Vous le résolvez (port forward, DDNS, ou propre relay) | DERP relays intégrés - traverse le CGNAT sans config |
| Ajouter un nouvel appareil | Éditer wg0.conf sur TOUS les peers + redémarrage | Login sur le nouvel appareil - Tailscale propage les clés |
| ACL / contrôle d'accès | iptables/nftables manuel | ACL Tailscale (JSON) avec UI, rôles, tags, MagicDNS |
| Coût | Gratuit (open-source) | Gratuit : appareils illimités + jusqu'à 6 utilisateurs ; payant au-delà |
| Confiance tiers | Aucune (votre serveur, vos clés) | Tailscale Inc. a les métadonnées de connexion (pas le contenu) ; Headscale = self-host |
5 scénarios où WireGuard brut a du sens
Contrôle et auditabilité maximaux
Vous travaillez dans un domaine où les dépendances tiers sont rédhibitoires (gouvernement, finance, santé UE). WireGuard fait ~4000 lignes de code - auditable par une personne en une semaine. Tailscale ajoute 100k+ lignes (coordinateur, DERP, plusieurs SDK). Moins de dépendances = surface de risque plus petite.
Topologie statique avec 2-3 peers fixes
Un serveur maison, un VPS, un laptop souvent utilisé. Configurer une fois, ça tourne des années. Tailscale est un overkill - sa force est le confort à l'ajout d'appareils, et vous n'en ajoutez aucun.
Accélération matérielle sur routeurs
OpenWrt, OPNsense, MikroTik proposent du WireGuard natif avec hardware offload - latence sub-milliseconde, débit 1+ Gbps. Tailscale tourne en userspace sur les routeurs grand public - le chiffrement logiciel est plus lent. Pour un setup gigabit maison, l'écart est audible.
Pas d'accès internet depuis le coordinateur
Réseaux air-gapped ou très firewallés. Tailscale a besoin d'atteindre controlplane.tailscale.com (ou Headscale), sinon rien ne fonctionne. WireGuard est peer-à-peer sans coordinateur - juste UDP entre endpoints, rien d'autre.
Vous gérez déjà votre infrastructure (Ansible/Terraform)
Si vous gérez une flotte avec Ansible, supervisez avec Prometheus, gérez les certificats via cert-manager, ajouter WireGuard est un rôle Ansible. Le confort de Tailscale apporte moins que la friction qu'il ajoute à votre IaC existante.
5 scénarios où Tailscale est le choix évident
Liste d'appareils dynamique (>5)
Chaque nouvel appareil avec WG brut = éditer wg0.conf sur chaque peer + redémarrage. Avec 10 appareils, c'est une heure de travail à chaque fois. Tailscale : nouvel appareil se connecte, obtient automatiquement l'accès géré par ACL. Mise à l'échelle sans douleur.
Téléphones, tablettes, laptops - mobilité réelle
Tailscale propose des apps natives iOS/Android avec WireGuard kernel-mode (WG-Go). Traversée NAT gérée, MagicDNS résout les hostnames comme un LAN, Funnel optionnel pour URLs publiques. WG brut sur mobile veut dire chargement manuel de fichiers .conf et reconnexions manuelles aux changements de réseau.
CGNAT / double NAT chez les opérateurs mobiles
Les opérateurs mobiles déploient souvent du CGNAT - pas d'IP publique. WireGuard pur exige au moins UN peer avec IP publique (ou un relay public). Le réseau DERP de Tailscale gère ça automatiquement - traverse le double NAT dans les deux sens.
Partager avec des personnes hors de votre équipe
Donner accès à Jellyfin à un cousin ? Avec WG : générer une clé, expliquer la config, éditer la vôtre. Avec Tailscale : clic Share sur un host, envoi du lien, il se connecte avec son propre compte - accès uniquement à cet host.
ACL zero-trust sans iptables
ACL Tailscale (JSON) permet : "laptops avec tag dev atteignent les hosts avec tag prod sur port 22, TVs atteignent les hosts tv-tagged sur 8096". Avec WG, vous écrivez des règles iptables par peer manuellement. Au-delà de 5 peers, ACL Tailscale économise des heures.
Quand vous n'avez en fait pas besoin de VPN
Si 80% de votre cas d'usage est "ouvrir HA / Jellyfin / Nextcloud depuis mon téléphone", VPN est un overkill. Vous exposez UNE URL (votre-maison.smarthomeentry.com) protégée par l'auth du service, plus 2FA dans HA - fini. Pas de setup par appareil, pas de rotation de clés, pas d'ACL. SmartHomeEntry tourne avec un agent outbound-only (pas de port forwarding), résout aussi le CGNAT. Pour le mesh entre vos propres appareils, Tailscale reste le bon outil - on n'essaie pas de le remplacer.
Questions fréquentes
Le protocole de chiffrement - oui, identique. Tailscale utilise kernel WireGuard sur Linux et WG-Go sur iOS/macOS. Tout le reste s'ajoute : coordinateur d'échange de clés, DERP relays, MagicDNS, ACL, UI, logique de traversée NAT. WireGuard est le moteur ; Tailscale est la voiture.
Pas le contenu (chiffré E2E par WireGuard). Mais Tailscale Inc. détient les métadonnées : quels appareils dans votre tailnet, quand ils se connectent, leurs clés publiques. Si c'est rédhibitoire, Headscale (backend open-source) supprime entièrement cette dépendance - vous hébergez le coordinateur vous-même.
Le kernel WireGuard brut est marginalement plus rapide (stack plus petite). En pratique la différence est sous 5% du débit. Le goulot est généralement le CPU d'un appareil mobile ou votre upload maison, pas WG lui-même. Choisir "WG brut vs Tailscale" est rarement une décision de performance.
Partiellement. Funnel (beta depuis 2023) expose un hostname tailnet à internet - vous obtenez `host.votre-tailnet.ts.net` comme URL publique. Pas de domaine personnel, pas de WAF, max 3 funnels. Pour "partage rapide entre amis" - bien. Pour la production - une solution dédiée (CF Tunnel ou SmartHomeEntry) gagne.
Si vous gérez déjà de l'infrastructure et ne voulez pas de tiers - oui. Headscale est un remplacement direct du coordinateur ; les clients Tailscale fonctionnent avec sans modification. Inconvénients : vous gérez les mises à jour, le monitoring, votre propre DERP si les clients sont derrière CGNAT. Pour 90% des hobbyistes, le free tier de Tailscale suffit et économise du travail.
Voir d'autres comparaisons

Ou sautez le VPN entièrement et exposez juste l'URL web
Si votre but est d'accéder à HA/Jellyfin/Nextcloud depuis votre téléphone - le VPN mesh est le mauvais outil. SmartHomeEntry est un sous-domaine HTTPS public sans setup de clés, sans ACL, sans installation de client côté destinataire.