HomeStart / GuidesAnleitungen / Turn a VPS into a Tailscale exit node/ Einen VPS in einen Tailscale-Exit-Node verwandeln

Turn a VPS into a Tailscale exit nodeEinen VPS in einen Tailscale-Exit-Node verwandeln

An exit node is the one Tailscale role that turns your tailnet inside out: instead of just reaching your own machines from anywhere, you reach the internet through one of them. Point a phone at a VPS running as an exit node and every site it visits sees that VPS's address, not the coffee shop Wi-Fi's.Ein Exit-Node ist die eine Tailscale-Rolle, die dein Tailnet von innen nach außen kehrt: Statt nur von überall auf deine eigenen Maschinen zuzugreifen, erreichst du über eine von ihnen das Internet. Richtest du ein Telefon auf einen VPS aus, der als Exit-Node läuft, sieht jede besuchte Seite die Adresse dieses VPS — nicht die des Café-WLANs.

Exit node vs subnet router: two different jobsExit-Node vs. Subnet-Router: zwei verschiedene Aufgaben

Tailscale connects your own devices to each other over WireGuard, using a coordination server to hand out keys and a private address for each machine. An exit node is any tailnet member willing to be the default route for another device's entire internet-bound traffic, the way a home VPN or a commercial VPN client normally works. A subnet router is a narrower, more common role: a tailnet member that advertises access to a specific network it can already reach — a home LAN behind it, say — so other tailnet devices can address printers and NAS boxes on that LAN without installing Tailscale on each of them. A single machine can be both at once, and a VPS with no LAN behind it worth routing to is usually only worth setting up as the former.Tailscale verbindet deine eigenen Geräte über WireGuard miteinander und nutzt dafür einen Koordinationsserver, der Schlüssel und eine private Adresse für jede Maschine vergibt. Ein Exit-Node ist jedes Tailnet-Mitglied, das bereit ist, die Standardroute für den gesamten internetgebundenen Traffic eines anderen Geräts zu übernehmen, so wie es sonst ein Heim-VPN oder ein kommerzieller VPN-Client tut. Ein Subnet-Router ist eine engere, verbreitetere Rolle: ein Tailnet-Mitglied, das Zugriff auf ein bestimmtes Netzwerk ankündigt, das es bereits erreichen kann — etwa ein dahinterliegendes Heim-LAN —, sodass andere Tailnet-Geräte Drucker und NAS-Boxen in diesem LAN ansprechen können, ohne auf jedem einzelnen Tailscale zu installieren. Eine einzelne Maschine kann beides zugleich sein, und ein VPS ohne ein dahinterliegendes LAN, dessen Routing sich lohnt, ist meist nur als Ersteres sinnvoll einzurichten.

Read this before you buy: no inbound port, for onceLies das, bevor du kaufst: für einmal kein eingehender Port

Every other VPN guide in this series opens with which port your provider forwards to you, because a WireGuard or a Headscale server has to accept an inbound connection from a stranger's client. A Tailscale exit node does not have that problem. The tailscaled daemon on your VPS makes only outbound connections — to Tailscale's coordination server to register itself and learn about peers, and to the other devices in your tailnet to attempt a direct WireGuard connection. Where a direct path is blocked by NAT or a firewall on either side, the connection falls back to one of Tailscale's own DERP relay servers, still fully encrypted end to end, reached the same way: outbound, from both sides.Jede andere VPN-Anleitung dieser Reihe beginnt damit, welchen Port dein Provider zu dir weiterleitet, weil ein WireGuard- oder ein Headscale-Server eine eingehende Verbindung vom Client eines Fremden annehmen muss. Bei einem Tailscale-Exit-Node stellt sich dieses Problem nicht. Der tailscaled-Daemon auf deinem VPS baut ausschließlich ausgehende Verbindungen auf — zu Tailscales Koordinationsserver, um sich zu registrieren und von den Peers zu erfahren, und zu den anderen Geräten in deinem Tailnet, um eine direkte WireGuard-Verbindung zu versuchen. Ist der direkte Pfad durch NAT oder eine Firewall auf einer der beiden Seiten blockiert, fällt die Verbindung auf einen von Tailscales eigenen DERP-Relay-Servern zurück, weiterhin vollständig Ende-zu-Ende-verschlüsselt und auf demselben Weg erreicht: ausgehend, von beiden Seiten.

That means NAT IPv4 — one shared address with a small, fixed set of forwarded ports — is not a constraint here. No forwarded port, no dedicated IPv4. Read NAT IPv4 vs a dedicated IP and NAT IPv4, ports and forwarding if you are weighing that for other services on the same box; for this one, skip straight to setup.Das heißt, NAT IPv4 — eine geteilte Adresse mit einer kleinen, festen Anzahl weitergeleiteter Ports — ist hier keine Einschränkung. Kein weitergeleiteter Port, keine dedizierte IPv4 nötig. Lies NAT IPv4 vs. dedizierte IP und NAT IPv4, Ports und Weiterleitung, falls du das für andere Dienste auf derselben Maschine abwägst; für diesen hier geht es direkt zum Setup.

Step 1: a clean machine, then Tailscale itselfSchritt 1: eine saubere Maschine, dann Tailscale selbst

Deploy an Ubuntu 24.04 LTS VPS and do the standard hardening first: a non-root user, your key on it, password login off, a firewall that defaults to deny. connect to your VPS over SSH and secure your VPS cover that.Setze einen Ubuntu-24.04-LTS-VPS auf und erledige zuerst die übliche Härtung: einen Non-Root-User, deinen Key darauf, Passwort-Login aus, eine Firewall, die standardmäßig blockiert. über SSH mit deinem VPS verbinden und deinen VPS absichern decken das ab.

Install the official client with Tailscale's own script, which sets up the correct apt repository for your distribution and installs the tailscale package from it:Installiere den offiziellen Client mit Tailscales eigenem Skript, das das passende apt-Repository für deine Distribution einrichtet und das Paket tailscale daraus installiert:

curl -fsSL https://tailscale.com/install.sh | sh

Bring the daemon up and authenticate the machine to your tailnet:Starte den Daemon und authentifiziere die Maschine bei deinem Tailnet:

sudo tailscale up

The command prints a URL. Open it in a browser on any device already signed into your tailnet, approve the new machine, and it shows up in the admin console under its hostname.Der Befehl gibt eine URL aus. Öffne sie im Browser auf einem beliebigen Gerät, das bereits in deinem Tailnet angemeldet ist, genehmige die neue Maschine, und sie erscheint in der Admin-Konsole unter ihrem Hostnamen.

Step 2: turn on IP forwardingSchritt 2: IP-Forwarding aktivieren

An exit node has to forward packets between the Tailscale interface and the VPS's own network stack, which the kernel refuses to do until you tell it to. Enable IPv4 and IPv6 forwarding and make it survive a reboot:Ein Exit-Node muss Pakete zwischen dem Tailscale-Interface und dem eigenen Netzwerk-Stack des VPS weiterleiten, was der Kernel verweigert, bis du es ihm ausdrücklich erlaubst. Aktiviere IPv4- und IPv6-Forwarding, und sorge dafür, dass es einen Neustart übersteht:

echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

Skip the IPv6 line and clients that expect IPv6 to route through the exit node get silent partial failures instead of a clean error — sites resolve and half-load, because the IPv4 path works and the IPv6 path quietly does not.Lässt du die IPv6-Zeile weg, bekommen Clients, die erwarten, dass IPv6 über den Exit-Node geroutet wird, stille Teilausfälle statt eines klaren Fehlers — Seiten lösen auf und laden halb, weil der IPv4-Pfad funktioniert und der IPv6-Pfad still versagt.

If you run ufw per Step 1's advice, there is a second gate: ufw ships with DEFAULT_FORWARD_POLICY="DROP" in /etc/default/ufw, which blocks exactly the forwarded traffic an exit node exists to move. Edit that file, set DEFAULT_FORWARD_POLICY="ACCEPT", and run sudo ufw reload — otherwise every setting past this point looks correct and nothing actually routes.Betreibst du ufw gemäß dem Rat aus Schritt 1, gibt es eine zweite Hürde: ufw liefert standardmäßig DEFAULT_FORWARD_POLICY="DROP" in /etc/default/ufw, was genau den weitergeleiteten Traffic blockiert, für dessen Bewegung ein Exit-Node überhaupt existiert. Bearbeite diese Datei, setze DEFAULT_FORWARD_POLICY="ACCEPT", und führe sudo ufw reload aus — sonst sieht jede Einstellung ab diesem Punkt korrekt aus, und trotzdem routet nichts wirklich.

Step 3: advertise the exit node, and a subnet if you have oneSchritt 3: den Exit-Node ankündigen, und ein Subnetz, falls vorhanden

sudo tailscale up --advertise-exit-node

If the same machine can also reach a real network worth exposing — unlikely for a bare VPS, common if it sits in front of something else — add a route in the same command:Kann dieselbe Maschine auch ein echtes Netzwerk erreichen, dessen Freigabe sich lohnt — unwahrscheinlich bei einem nackten VPS, üblich, wenn er vor etwas anderem steht —, füge im selben Befehl eine Route hinzu:

sudo tailscale up --advertise-exit-node --advertise-routes=192.168.1.0/24

One thing worth knowing: tailscale up does not merge flags with your previous call, it treats the flags you pass as the complete desired state. If you later run sudo tailscale up --accept-dns=false and omit --advertise-exit-node, current Tailscale clients will not apply the change — they error out, list the flag you're about to drop, and ask you to either repeat it or pass --reset. To change one setting without touching the others, exit-node advertisement included, use tailscale set --accept-dns=false instead of tailscale up.Wissenswert: tailscale up führt die Flags nicht mit deinem vorherigen Aufruf zusammen, sondern behandelt die übergebenen Flags als den vollständigen gewünschten Zustand. Führst du später sudo tailscale up --accept-dns=false aus und lässt --advertise-exit-node weg, wenden aktuelle Tailscale-Clients die Änderung nicht an — sie brechen mit einer Fehlermeldung ab, listen das Flag auf, das du gerade fallen lassen würdest, und bitten dich, es entweder zu wiederholen oder --reset zu übergeben. Um eine einzelne Einstellung zu ändern, ohne die anderen anzufassen, die Exit-Node-Ankündigung eingeschlossen, nutze tailscale set --accept-dns=false statt tailscale up.

Step 4: approve it in the admin consoleSchritt 4: in der Admin-Konsole genehmigen

Advertising a route or exit-node capability is a request, not a grant — Tailscale treats both as sensitive enough that an admin has to approve them separately from the initial device approval, even on your own tailnet. In the admin console, open the machine, and turn on Use as exit node (and approve the advertised subnet route, if you added one). Until that toggle is flipped, other devices will not see it as a selectable exit node, and the server side gives no hint that anything is still waiting on you.Eine Route oder die Exit-Node-Fähigkeit anzukündigen ist eine Anfrage, keine Freigabe — Tailscale stuft beides als sensibel genug ein, dass ein Admin sie getrennt von der ursprünglichen Gerätefreigabe genehmigen muss, selbst in deinem eigenen Tailnet. Öffne in der Admin-Konsole die Maschine und schalte Use as exit node ein (und genehmige die angekündigte Subnetz-Route, falls du eine hinzugefügt hast). Solange dieser Schalter nicht umgelegt ist, sehen andere Geräte sie nicht als wählbaren Exit-Node, und die Serverseite gibt keinen Hinweis, dass hier noch etwas auf dich wartet.

Picking it on a client, and what MagicDNS addsAuswahl auf einem Client, und was MagicDNS ergänzt

On a phone or laptop already in the tailnet, open the Tailscale app's exit node picker and select the VPS by its hostname. From that point every non-tailnet packet the device sends leaves through the VPS instead of the local network — traffic between tailnet devices themselves is unaffected either way, since that always goes peer to peer or via DERP regardless of exit node settings.Öffne auf einem Telefon oder Laptop, das bereits im Tailnet ist, die Exit-Node-Auswahl der Tailscale-App und wähle den VPS anhand seines Hostnamens. Ab diesem Punkt läuft jedes Nicht-Tailnet-Paket, das das Gerät sendet, über den VPS statt über das lokale Netzwerk — Traffic zwischen den Tailnet-Geräten selbst ist davon so oder so nicht betroffen, da er unabhängig von den Exit-Node-Einstellungen immer Peer-to-Peer oder über DERP läuft.

MagicDNS, turned on once in the admin console's DNS tab, gives every device a stable name like vps-name.your-tailnet.ts.net and lets tailnet devices resolve each other by name instead of by the private IP Tailscale assigned. It is unrelated to exit-node routing itself, but it is what makes picking an exit node by name instead of a 100.x.y.z address possible, and the same tab can push a chosen DNS resolver to every device if you want the exit node's upstream DNS rather than each device's own.MagicDNS, einmal im DNS-Tab der Admin-Konsole eingeschaltet, gibt jedem Gerät einen stabilen Namen wie vps-name.your-tailnet.ts.net und lässt Tailnet-Geräte einander per Name statt über die von Tailscale zugewiesene private IP auflösen. Mit dem Exit-Node-Routing selbst hat das nichts zu tun, aber es ist das, was die Auswahl eines Exit-Node per Name statt über eine 100.x.y.z-Adresse überhaupt möglich macht, und derselbe Tab kann jedem Gerät einen gewählten DNS-Resolver aufdrücken, falls du das vorgelagerte DNS des Exit-Node statt das jeweils eigene jedes Geräts willst.

What traffic goes whereWelcher Traffic geht wohin

Three separate things happen at once, and it helps to keep them apart. Traffic between two tailnet devices always tries a direct WireGuard path first and falls back to DERP, exit node or not. Traffic bound for anywhere outside the tailnet, from a device with an exit node selected, goes to that exit node and out from there — the VPS's address is what other sites see. Traffic bound for a subnet a router advertises goes to whichever member advertises that range, exit node selection or not. A device can have both at once; they answer different questions about where a packet is headed.Drei getrennte Dinge passieren gleichzeitig, und es hilft, sie auseinanderzuhalten. Traffic zwischen zwei Tailnet-Geräten versucht immer zuerst einen direkten WireGuard-Pfad und fällt sonst auf DERP zurück, ob mit oder ohne Exit-Node. Traffic, der an irgendein Ziel außerhalb des Tailnets geht, verlässt ein Gerät mit gewähltem Exit-Node über genau diesen Exit-Node und von dort weiter — die Adresse, die andere Seiten sehen, ist die des VPS. Traffic, der an ein von einem Router angekündigtes Subnetz geht, geht an das Mitglied, das diesen Bereich ankündigt, unabhängig von der Exit-Node-Auswahl. Ein Gerät kann beides zugleich haben; sie beantworten unterschiedliche Fragen dazu, wohin ein Paket unterwegs ist.

Self-hosted control plane or the free Tailscale planSelbst gehostete Kontrollebene oder der kostenlose Tailscale-Plan

Everything above assumes Tailscale's own hosted coordination server, which is what most people should start with — it is free for personal use per tailscale.com's own pricing page, with nothing extra to run to get an exit node working. Where that stops being the right call is data sovereignty and device limits: once you want every piece of the control plane, including membership and route approval, on infrastructure you control rather than a vendor's account, a self-hosted control plane server that speaks the same protocol as the official client is the alternative. It replaces only the coordination half — you still run the same official tailscale client everywhere, exit node flags and all. Check tailscale.com's current pricing page for the free plan's actual limits before deciding you need that; the numbers there are the ones that count, not a figure copied from an older guide.Alles bisher Beschriebene setzt Tailscales eigenen gehosteten Koordinationsserver voraus, mit dem die meisten Leute anfangen sollten — er ist laut tailscale.coms eigener Preisseite für den persönlichen Gebrauch kostenlos, und du musst nichts Zusätzliches betreiben, damit ein Exit-Node funktioniert. Wo das aufhört, die richtige Wahl zu sein, sind Datenhoheit und Gerätelimits: Sobald du jedes Stück der Kontrollebene, einschließlich Mitgliedschafts- und Routen-Genehmigung, auf Infrastruktur haben willst, die du selbst kontrollierst, statt auf dem Konto eines Anbieters, ist ein selbst gehosteter Kontrollebenen-Server, der dasselbe Protokoll wie der offizielle Client spricht, die Alternative. Er ersetzt nur die Koordinationshälfte — du betreibst weiterhin überall denselben offiziellen tailscale-Client, Exit-Node-Flags eingeschlossen. Prüfe tailscale.coms aktuelle Preisseite auf die tatsächlichen Grenzen des kostenlosen Plans, bevor du entscheidest, dass du das brauchst; die Zahlen dort zählen, nicht eine aus einer älteren Anleitung kopierte Angabe.

Sizing: Starter is enough, CPU is what actually mattersDimensionierung: Starter reicht, entscheidend ist die CPU

An exit node holds no state beyond the tailnet's own peer list and does no disk-heavy work — memory pressure is not the thing to plan around. What decides how much traffic it can carry is CPU, because WireGuard's data plane is kernel code doing real encryption and decryption on every packet, and that cost scales with the tier's vCPUs and their generation, not with GiB of RAM sitting idle. A Starter's single vCPU is genuinely enough for personal use: a phone tethering through it, a laptop on hostile Wi-Fi, occasional bursts of real traffic. What you get on a given day still depends on the tier and the path a connection actually takes — direct WireGuard between two well-behaved NATs is not the same workload as a connection relayed through DERP because both sides sit behind symmetric NAT — so there is no single throughput number worth quoting, on this tier or any other. Watch top or htop while traffic is actually flowing; a vCPU pinned near 100% is the honest signal to move up a tier, not a figure off a spec sheet.Ein Exit-Node hält keinen Zustand jenseits der eigenen Peer-Liste des Tailnets und leistet keine plattenlastige Arbeit — Speicherdruck ist nicht das, worauf du planen musst. Was entscheidet, wie viel Traffic er tragen kann, ist die CPU, weil WireGuards Datenebene Kernel-Code ist, der bei jedem Paket echte Ver- und Entschlüsselung leistet, und diese Kosten skalieren mit den vCPUs des Tarifs und deren Generation, nicht mit GiB an ungenutztem RAM. Der einzelne vCPU eines Starters reicht für den persönlichen Gebrauch tatsächlich aus: ein Telefon, das darüber tethert, ein Laptop in feindseligem WLAN, gelegentliche Schübe echten Traffics. Was du an einem gegebenen Tag bekommst, hängt trotzdem vom Tarif und dem tatsächlich genommenen Pfad einer Verbindung ab — direktes WireGuard zwischen zwei wohlerzogenen NATs ist nicht dieselbe Last wie eine über DERP gerelayte Verbindung, weil beide Seiten hinter symmetrischem NAT sitzen —, weshalb es keine einzelne Durchsatzzahl gibt, die es wert wäre, genannt zu werden, auf diesem Tarif so wenig wie auf jedem anderen. Beobachte top oder htop, während tatsächlich Traffic fließt; ein bei nahezu 100 % festhängender vCPU ist das ehrliche Signal, eine Stufe höherzugehen, keine Zahl von einem Datenblatt.

On overnight.hostBei overnight.host

Full disclosure: this is what we sell. A Starter (1 vCPU / 1 GiB / 25 GB) runs a Tailscale exit node without strain, because WireGuard's cost is CPU cycles spent encrypting, not RAM held open; move up a tier only once you actually watch a vCPU sit pinned near 100% while traffic is flowing.Zur vollen Transparenz: Das ist, was wir verkaufen. Ein Starter (1 vCPU / 1 GiB / 25 GB) betreibt einen Tailscale-Exit-Node ohne Anstrengung, weil WireGuards Kosten CPU-Zyklen sind, die fürs Verschlüsseln aufgewendet werden, nicht offen gehaltener RAM; geh erst eine Stufe höher, sobald du tatsächlich beobachtest, dass ein vCPU bei fließendem Traffic nahe 100 % feststeckt.

Linux KVM VPS — EUR 4.99 to EUR 59.99 a month, on our own single-tenant bare metal in Dallas, TX and Charlotte, NC. Full hardware virtualisation (KVM), your own kernel, full root. Six tiers, vps-starter to vps-ultra. Starter is 1 vCPU, 1 GiB RAM, 25 GB disk.Linux-KVM-VPS — 4,99 bis 59,99 EUR im Monat, auf unserer eigenen Single-Tenant-Bare-Metal-Hardware in Dallas, TX und Charlotte, NC. Vollständige Hardware-Virtualisierung (KVM), eigener Kernel, volles Root. Sechs Tarife, vps-starter bis vps-ultra. Starter hat 1 vCPU, 1 GiB RAM, 25 GB Speicher.

You order in the shop, pay by card (Stripe) or SEPA bank transfer, and your login details are e-mailed to you once the service is set up. Support is e-mail, run by one person, with no guaranteed response time. All prices are final totals under the German small-business rule (§19 UStG); no VAT is added or shown.Du bestellst im Shop, zahlst per Karte (Stripe) oder SEPA-Überweisung, und deine Zugangsdaten werden dir per E-Mail zugeschickt, sobald der Dienst eingerichtet ist. Support läuft per E-Mail, von einer einzelnen Person betrieben, ohne garantierte Reaktionszeit. Alle Preise sind Endpreise. Gemäß § 19 UStG wird keine Umsatzsteuer ausgewiesen.

Order vps-starter → · Linux KVM VPS overviewvps-starter bestellen → · Übersicht Linux-KVM-VPS

Written by the person who runs overnight.host: a small, honest hosting company on dedicated bare metal — Linux VPS, game servers, web hosting. Live status at up.overnight.host.Geschrieben von der Person, die overnight.host betreibt: ein kleines, ehrliches Hosting-Unternehmen auf dedizierter Bare-Metal-Hardware — Linux-VPS, Gameserver, Webhosting. Live-Status unter up.overnight.host.

Technical guidance is informational. Plans, specifications and final prices are listed in the shop and can be ordered directly; VPS, game server, web hosting, one-click app and automation plans are provisioned automatically after payment. Custom configurations are still arranged by e-mail.Technische Hinweise dienen der Information. Pläne, Spezifikationen und Endpreise stehen im Shop und können direkt bestellt werden; VPS-, Gameserver-, Webhosting-, One-Click-App- und Automatisierungs-Pläne werden nach der Zahlung automatisch bereitgestellt. Sonderkonfigurationen werden weiterhin per E-Mail vereinbart.

FAQFAQ

Do I need to forward a port on my VPS for this to work?Muss ich für dieses Setup einen Port auf meinem VPS weiterleiten?

No. The Tailscale client only makes outbound connections — to the coordination server and to other tailnet devices — and falls back to an outbound-initiated DERP relay when a direct path is blocked. NAT IPv4 with no forwarded ports at all is enough for a working exit node.Nein. Der Tailscale-Client baut nur ausgehende Verbindungen auf — zum Koordinationsserver und zu anderen Tailnet-Geräten — und fällt bei blockiertem direkten Pfad auf ein ausgehend initiiertes DERP-Relay zurück. NAT IPv4 ganz ohne weitergeleitete Ports reicht für einen funktionierenden Exit-Node.

What is the actual difference between an exit node and a subnet router?Was ist der eigentliche Unterschied zwischen einem Exit-Node und einem Subnet-Router?

An exit node becomes the default route for another device's whole internet-bound traffic. A subnet router only exposes one specific network range it can reach, like a home LAN, to the rest of the tailnet. A machine can advertise both at once; most bare VPS setups only need the exit node role, since there is usually no LAN behind them worth routing to.Ein Exit-Node wird zur Standardroute für den gesamten internetgebundenen Traffic eines anderen Geräts. Ein Subnet-Router gibt nur einen bestimmten Netzwerkbereich frei, den er erreichen kann, etwa ein Heim-LAN, für den Rest des Tailnets. Eine Maschine kann beides gleichzeitig ankündigen; die meisten nackten VPS-Setups brauchen nur die Exit-Node-Rolle, da meist kein dahinterliegendes LAN existiert, dessen Routing sich lohnt.

Do I need a dedicated IPv4 to run a Tailscale exit node?Brauche ich eine dedizierte IPv4, um einen Tailscale-Exit-Node zu betreiben?

No, and this is one of the few VPN setups in this series where that holds without qualification. Every connection the exit node makes is outbound, so the shared NAT IPv4 address every plan gets by default is enough; a dedicated IPv4 — on our plans that's arranged by e-mail — has no bearing here.Nein, und das ist eines der wenigen VPN-Setups dieser Reihe, bei dem das ohne Einschränkung gilt. Jede Verbindung, die der Exit-Node aufbaut, ist ausgehend, also reicht die geteilte NAT-IPv4-Adresse, die jeder Tarif standardmäßig bekommt; eine dedizierte IPv4 — bei unseren Tarifen per E-Mail geregelt — spielt hier keine Rolle.

Should I self-host the control plane instead of using Tailscale's own?Sollte ich die Kontrollebene selbst hosten, statt Tailscales eigene zu nutzen?

Only once you have a specific reason to: keeping membership and route approval on infrastructure you run rather than a vendor's account. Otherwise the hosted, free-for-personal-use coordination server is genuinely the simpler choice for most people — check tailscale.com's own pricing page for the current limits before assuming either way.Nur, sobald du einen konkreten Grund dafür hast: Mitgliedschafts- und Routen-Genehmigung auf Infrastruktur zu halten, die du selbst betreibst, statt auf dem Konto eines Anbieters. Ansonsten ist der gehostete, für den persönlichen Gebrauch kostenlose Koordinationsserver für die meisten Leute wirklich die einfachere Wahl — prüfe tailscale.coms eigene Preisseite auf die aktuellen Grenzen, bevor du in die eine oder andere Richtung annimmst.

How much throughput will I actually get through the exit node?Wie viel Durchsatz bekomme ich tatsächlich durch den Exit-Node?

It depends on the tier and on the path a connection takes — direct WireGuard between two devices that can see each other and a connection relayed through DERP because one side sits behind a hostile NAT are not the same workload for the CPU doing the encryption. There is no honest single number to give; watch CPU usage on your own box under your own traffic instead of trusting a figure from any guide, this one included.Das hängt vom Tarif und vom Pfad ab, den eine Verbindung nimmt — direktes WireGuard zwischen zwei Geräten, die sich gegenseitig sehen können, und eine über DERP gerelayte Verbindung, weil eine Seite hinter feindseligem NAT sitzt, sind für die verschlüsselnde CPU nicht dieselbe Last. Es gibt keine ehrliche einzelne Zahl, die man nennen könnte; beobachte die CPU-Auslastung auf deiner eigenen Maschine unter deinem eigenen Traffic, statt einer Angabe aus irgendeiner Anleitung zu vertrauen, dieser eingeschlossen.

Ready to order?Bereit zu bestellen?

Prices are final totals; no VAT is shown (§19 UStG). Need something the shop does not list? Email us for a written offer.Alle Preise sind Endpreise ohne ausgewiesene USt. (§19 UStG). Du brauchst etwas, das nicht im Shop steht? Schreib uns für ein schriftliches Angebot.

Order now →Jetzt bestellen → Request a custom configIndividuelle Konfiguration anfragen