ZeroTier vs Tailscale

ZeroTier vs Tailscale - quel VPN mesh pour le self-hosting en 2026 ?

Les deux construisent un réseau mesh entre vos appareils avec des clients natifs. ZeroTier existe depuis 5 ans de plus, Tailscale a une meilleure UX. Différences concrètes en protocole, free tier, performance et confidentialité.

Voir le comparatif
Comparaison rapide

ZeroTier vs Tailscale - les faits

ZeroTierTailscale
ProtocoleZeroTier (propre, depuis 2014, overlay Ethernet/IP)WireGuard (depuis 2018, ChaCha20-Poly1305)
Free tier10 appareils, 1 réseau, 1 adminAppareils illimités, jusqu'à 6 utilisateurs
Performance (kernel-mode)Userspace sur la plupart des plateformes - chiffrement logicielKernel WireGuard sur Linux/macOS - accélération matérielle
Self-host du coordinateurZeroTier moon - self-host completHeadscale (open-source) - self-host complet
Magic DNS / hostnamesPas natif (vous montez votre propre DNS)MagicDNS intégré (host.tailnet.ts.net automatique)
CoucheCouche 2 (Ethernet) - voit broadcast/multicastCouche 3 (IP) - TCP/UDP/ICMP uniquement
Quand choisir ZeroTier

5 scénarios où ZeroTier gagne

Couche 2 - vous avez besoin de broadcast/multicast

ZeroTier est un overlay Ethernet, pas IP. Le broadcast et multicast fonctionnent (style LAN). Vous voulez mDNS (Bonjour/Avahi) pour que l'imprimante HP à la maison soit visible depuis le bureau comme sur le LAN ? ZeroTier le gère. Tailscale est L3 - mDNS ne traverse pas.

Topologie fixe avec IPs statiques spécifiques dans le mesh

ZeroTier permet d'assigner une IP 10.x.y.z spécifique par appareil (managed routes). Tailscale auto-assigne des IPs depuis 100.64.0.0/10 et vous ne pouvez pas choisir la vôtre. Si votre infra existante dépend d'IPs en dur, ZeroTier vous donne ce contrôle.

Track record plus long (ZeroTier depuis 2014, Tailscale depuis 2019)

ZeroTier a 5 ans de plus, avec une grande communauté et des déploiements enterprise. Certaines équipes choisissent la maturité sur la modernité - plus d'audits sécurité, liste de problèmes connus. Tailscale est plus jeune mais itère plus vite.

Indépendance de Microsoft

Tailscale a reçu un investissement de Microsoft Ventures en 2024. Certains utilisateurs voient ça comme un risque - Microsoft possède GitHub, LinkedIn, NPM. Une partie des self-hosters choisit consciemment ZeroTier (indépendant, VC-financé) pour cette raison. Prudence raisonnable face à la consolidation du marché.

Multicast pour streaming / jeux LAN

Certains jeux multijoueur LAN (émulation de LAN party) et workflows dev embarqués exigent le multicast. ZeroTier propage le multicast entre peers. Tailscale non. Si c'est votre cas - ZeroTier n'a pas de vraie alternative.

Quand choisir Tailscale

5 scénarios où Tailscale gagne

Free tier plus grand (appareils illimités vs 10)

Les self-hosters ont souvent une flotte : 5 Raspberry Pi, 3 laptops, 2 téléphones, 4 IoT, quelques VPS. En septembre 2026, le plan Personal gratuit de ZeroTier s'arrête à 10 appareils, un réseau et un admin - une telle flotte le dépasse dès le premier jour, et le palier suivant est Essential à 18 USD par mois. Le plan Personal gratuit de Tailscale couvre un nombre illimité d'appareils et jusqu'à 6 utilisateurs. Argument financier réel.

Performance sur Linux/macOS - kernel WireGuard

Tailscale sur Linux utilise kernel-mode WireGuard depuis le kernel 5.6+. Débit serveur 1+ Gbps avec latence sub-milliseconde. ZeroTier est toujours userspace - le chiffrement logiciel plafonne à ~200-400 Mbps avec CPU plein. Pour du gigabit maison c'est audible.

MagicDNS - hostnames sans plumbing DNS

Tailscale émet automatiquement des hostnames comme `ha.votre-tailnet.ts.net` et les propage à tous les appareils du mesh. SSH, navigateurs, scripts - voient les hostnames comme sur un LAN. ZeroTier exige un serveur DNS séparé (AdGuard/Pi-hole + records custom).

ACL tag-based (zero-trust)

ACL Tailscale (JSON) est forte sur l'accès tag-based : "laptops avec tag dev atteignent les hosts avec tag db sur 5432". Bonne UI, validation à la sauvegarde. ZeroTier a un moteur de règles, mais moins intuitif et moins documenté. Pour le travail d'équipe, Tailscale gagne.

Funnel - URL publique depuis un host mesh (beta)

Tailscale Funnel expose un host tailscale à internet sous `host.tailnet-xxx.ts.net`. Pour "montrer Jellyfin au cousin sans installer de client" - seul Tailscale propose ça. ZeroTier n'a pas d'équivalent - sa valeur est purement le mesh privé.

Troisième option

Quand vous n'avez pas du tout besoin de VPN mesh

Le VPN mesh brille pour connecter vos propres appareils. Mais si 90% de votre besoin est "ouvrir HA depuis mon téléphone" ou "montrer Jellyfin à la famille", VPN est un overkill. Vous exposez une URL HTTPS protégée par l'auth du service. SmartHomeEntry fait ça avec un agent outbound-only, traverse le CGNAT, vous donne `votre-maison.smarthomeentry.com`. Pour le mesh entre vos propres appareils, Tailscale reste le bon outil - on est complémentaires, pas concurrents.

FAQ

Questions fréquentes

Parce que ZeroTier tourne toujours en userspace - le chiffrement logiciel plafonne le débit. Tailscale sur Linux/macOS utilise kernel WireGuard - 3-5x plus rapide. Pour la plupart des usages maison c'est sans importance (votre upload 100 Mbps est le goulot), mais pour des transferts en émulation LAN, ZeroTier est nettement plus lent.

Oui, les deux peuvent tourner en parallèle (plages IP différentes : ZT 10.x.y.z, TS 100.x.y.z). Migration : installer Tailscale partout, vérifier que ça marche, puis enlever ZT. Seul piège : les apps avec IPs ZT en dur (ex : 10.147.x.y) doivent être mises à jour.

Les deux sont des backends self-hosted. ZeroTier moon est l'implémentation originale de ZT Inc. (licence BSL). Headscale est community open-source (BSD-3) - reverse-engineering du protocole Tailscale. Headscale est plus activement développé et mieux documenté - en 2026, le choix self-host plus simple.

Les deux ont des relays comme fallback (ZT roots / TS DERPs). En pratique : Tailscale obtient une connexion P2P directe dans ~80% des cas, ZeroTier dans ~70% (selon leurs blogs engineering). L'écart est faible et dépend de la config NAT de l'opérateur.

Oui - les deux ont des images officielles. Tailscale : `tailscale/tailscale` avec `TS_AUTHKEY`. ZeroTier : `zerotier/zerotier` rejoignant un network ID. Setup similaire - les deux ont besoin de `--cap-add=NET_ADMIN` et d'un mount `/dev/net/tun`. Dans le store add-on HA, Tailscale est officiel, ZeroTier nécessite un add-on community.

SmartHomeEntry

Ou sautez le mesh entièrement et exposez une URL publique

Si votre but est l'accès à HA/Jellyfin/Nextcloud - le VPN mesh n'est pas nécessaire. SmartHomeEntry : agent outbound-only, sous-domaine court, traverse le CGNAT.

    ZeroTier vs Tailscale - quel VPN mesh pour le self-hosting en 2026 ? | SmartHomeEntry