Tailscale

На этой неделе XDA опубликовал статью о Tailcat, новой открытой сеточной VPN, позиционирующей себя как замена Tailscale без лишних аккаунтов. Независимо от того, является ли Tailcat решением, статья постоянно возвращается к одной жалобе читателей: бесплатный план Tailscale постоянно ужесточается, и пользователи мобильных устройств это замечают больше всего, потому что они расходуют слоты устройств на каждом смартфоне и планшете в доме.

Мы протестировали семь альтернатив Tailscale на Android, которые хорошо работают с домашней лабораторией, самостоятельно размещенным Plex или просто прыжковым боксом с SSH на VPS. Каждый вариант имеет поддерживаемый Android-клиент, реальную сеточную модель (а не просто туннель клиент-сервер) и бесплатный уровень или путь самостоятельного размещения, который не ужесточается каждые шесть месяцев.

Быстрое сравнение

Приложение Лучше всего для Бесплатный план Отличительная особенность Самостоятельное размещение
NetBird Полностью открытая сеточная сеть с размещенной плоскостью управления Да (до 5 пользователей размещено, неограниченно самостоятельно) SSO, DNS и полированный веб-интерфейс на бесплатном уровне Да
ZeroTier Эмуляция уровня 2 для LAN-игр и IoT Да (25 узлов размещено, неограниченно самостоятельно) Виртуальная сеть уровня 2 через интернет Частично
WireGuard Минимальный самоуправляемый туннель между известными одноранговыми узлами Да Наименьшая поверхность атаки из всех Да
Nebula Боевая сеточная сеть от Slack для больших флотов Да Идентичность на основе сертификатов, масштабируемая на тысячи узлов Да
Cloudflare WARP Туннель приватности без конфигурации с реальным быстрым путем Да Глобальный anycast Cloudflare для бесплатного WARP Нет
Twingate Доступ с нулевым доверием с политиками на уровне ресурсов Да (до 5 пользователей) ACL для каждого ресурса вместо предоставления подсетей Нет
Netmaker Сеточная сеть на основе WireGuard с веб-интерфейсом Да (самостоятельно размещено) Реле между сайтами и плоскость управления, которой вы владеете Да

Почему люди уходят от Tailscale

Лимит устройств в бесплатном плане

Tailscale по-прежнему предлагает бесплатный личный план, но количество устройств постоянно сокращается. Пользователи на Reddit сообщают о расходовании слотов на каждом смартфоне, планшете, ноутбуке и контейнере. Четырехчеловеческое домохозяйство с двумя телефонами на каждого быстро достигает лимита.

Медленный дрейф в сторону SSO

Tailscale требует входа через поставщика идентичности. Это удобно для команд и неудобно для отдельных пользователей, которым нравился Tailscale именно потому, что они не хотели еще один аккаунт SaaS.

Когда вы переходите на платный уровень, цена масштабируется за место, а не за узел. Домашняя лаборатория с тремя людьми и тридцатью устройствами в итоге платит за идентичности, за которые вы не хотели платить.

Задержка ретранслятора DERP

Tailscale ретранслирует трафик через серверы DERP, когда прохождение NAT не удается. Большую часть времени прямое соединение работает; когда это не так, резервный вариант может добавить десятки миллисекунд, заметные на интерактивном SSH.

Альтернативы

1. NetBird — Лучше всего для полностью открытой сеточной сети с размещенной плоскостью управления

NetBird поставляется со всеми возможностями Tailscale (встроенный Android-клиент, SSO, узлы выхода, маршрутизаторы подсетей, DNS) как полностью открытый код, который вы можете самостоятельно разместить или использовать на действительно бесплатном размещенном уровне. Android-приложение поддерживает одноранговое прохождение NAT и передает управление WireGuard под капотом.

Где это не работает: Меньшее сообщество, поэтому сторонние интеграции отстают. Документация тоньше, чем у Tailscale.

Цены:

Переход с Tailscale: Нет прямого импорта. Установите NetBird на каждое устройство и переподключитесь к одноранговым узлам. Существующие конфигурации WireGuard остаются совместимыми.

Скачать: Google Play, Aptoide

Итог: Выберите NetBird, если вам нужна форма Tailscale без плана за место. Пропустите его, если вам нужно большое сообщество для устранения неполадок с нестандартными маршрутизаторами.

2. ZeroTier — Лучше всего для эмуляции уровня 2 для LAN-игр и IoT

ZeroTier существует с 2014 года и изобрел “виртуальный уровень 2 через интернет”. Это важно для игр только для LAN, промышленных устройств IoT и любого протокола, который ожидает многоадресной передачи. Android-приложение стабильно уже много лет.

Где это не работает: По умолчанию размещенный контроллер. Самостоятельное размещение контроллера возможно, но это не основной путь.

Цены:

Переход с Tailscale: Нет импорта. Создайте сеть ZeroTier, поделитесь ID сети и присоединитесь на каждом устройстве.

Скачать: Google Play, Aptoide

Итог: Выберите ZeroTier, если вам нужна реальная виртуальная локальная сеть, а не просто сеточная сеть. Пропустите его, если вы предпочитаете остаться на уровне 3.

3. WireGuard — Лучше всего для минимального самоуправляемого туннеля между известными одноранговыми узлами

WireGuard - это основной протокол, на котором строят остальные. Официальное Android-приложение идеально сочетается с самостоятельно размещенным сервером на любом VPS стоимостью 5 долларов или маршрутизатором OpenWrt дома. Конфигурация - это QR-код на одноранговый узел.

Где это не работает: Нет сеточной сети. Каждому одноранговому узлу нужна конфигурация для каждого другого однорангового узла, поэтому без помощника он не масштабируется на более чем несколько устройств.

Цены:

Переход с Tailscale: Нет импорта. Создайте пары ключей и конфигурации для каждого устройства, которое вы владеете.

Скачать: Google Play, Aptoide, F-Droid

Итог: Выберите WireGuard, если вы владеете конечными точками и знаете количество одноранговых узлов. Пропустите его, если вам нужно автоматическое обнаружение одноранговых узлов.

4. Nebula — Лучше всего для боевой сеточной сети от Slack для больших флотов

Nebula - это сеточная сеть, которую создал Slack для работы своего персонала. Сертификаты обрабатывают идентичность, поэтому отозвание доступа - это вопрос центра сертификации, а не места подписки. Android-клиент основной, но стабильный.

Где это не работает: Android-приложение наименее отполировано в этом списке. Нет размещенной плоскости управления; вы управляете собственными узлами маяка.

Цены:

Переход с Tailscale: Нет импорта. Выдайте сертификаты Nebula для каждого устройства из центра сертификации, которым вы управляете.

Скачать: Google Play, F-Droid

Итог: Выберите Nebula, если вы управляете большим флотом и хотите идентичность на основе сертификатов. Пропустите его, если вам нужна полировка на стороне телефона.

5. Cloudflare WARP — Лучше всего для туннеля приватности без конфигурации с реальным быстрым путем

Cloudflare WARP - это не сеточная VPN в том же смысле, что и Tailscale, но она решает ту же проблему “достичь приватного HTTP-сервиса со своего телефона”, когда вы сочетаете его с Cloudflare Tunnel на сервере. Android-приложение подключается в один клик и едет по сети anycast Cloudflare.

Где это не работает: Не одноранговое. Трафик заканчивается в Cloudflare. Нет туннелирования уровня 3 к произвольным IP.

Цены:

Переход с Tailscale: Нет импорта. Установите WARP на телефон, поместите Cloudflare Tunnel перед домашними сервисами.

Скачать: Google Play, Aptoide

Итог: Выберите Cloudflare WARP для HTTPS-только домашних сервисов. Пропустите его, если вам нужен сырой SSH или произвольный TCP.

6. Twingate — Лучше всего для доступа с нулевым доверием с политиками на уровне ресурсов

Twingate имеет другую форму, чем сеточные VPN. Вместо присоединения к сети, каждое приложение или сервис - это ресурс, к которому вы предоставляете доступ для каждого пользователя. Android-клиент чисто работает на современном Android; политики устанавливаются в веб-интерфейсе.

Где это не работает: Не открытый исходный код. Бесплатный уровень ограничен 5 пользователями.

Цены:

Переход с Tailscale: Нет импорта. Смоделируйте каждый домашний сервис как ресурс Twingate и предоставьте доступ.

Скачать: Google Play

Итог: Выберите Twingate, если вам нужен контроль на уровне ресурса, а не на уровне подсети. Пропустите его, если вам нужен открытый исходный код.

7. Netmaker — Лучше всего для сеточной сети на основе WireGuard с веб-интерфейсом

Netmaker оборачивает WireGuard в плоскость управления с реле между сайтами, веб-интерфейсом и Android-клиентом. Самостоятельно размещенное ядро - это открытый исходный код; платный уровень добавляет SSO и поддержку.

Где это не работает: Самостоятельная установка более сложна, чем NetBird. Бесплатный размещенный план ограничен по времени.

Цены:

Переход с Tailscale: Нет импорта. Разверните Netmaker на VPS, зарегистрируйте устройства с токенами присоединения.

Скачать: Google Play

Итог: Выберите Netmaker, если вам нужна сеточная сеть WireGuard с реальным веб-интерфейсом и кодом на вашем собственном сервере. Пропустите его, если вам не интересно управлять плоскостью управления.

Как выбрать

Выберите NetBird, если причина, по которой вы начали покупать, - это лимит свободных устройств. Выберите ZeroTier, если вам нужна виртуальная локальная сеть, а не маршрутизированная сеточная сеть. Выберите Cloudflare WARP, если единственное, что вы действительно достигаете на мобильных данных, - это HTTP-сервисы, которые вы уже поместили за Cloudflare Tunnel. Остаитесь на Tailscale, если единственная реальная жалоба - это резервное соединение DERP: оно действительно быстрее, чем большинство одноранговых прокольщиков NAT.

Для одиночного мастера с двумя телефонами и домашним сервером достаточно WireGuard или NetBird. Для домашнего флота с десятками узлов Nebula или Netmaker - это форма, которая вам нужна.

FAQ

Какая лучшая бесплатная альтернатива Tailscale на Android?

NetBird - самая сильная бесплатная альтернатива. Размещенный бесплатный уровень позволяет до 5 пользователей с неограниченными устройствами на пользователя, а путь самостоятельного размещения снимает все ограничения.

Могу ли я достичь своего домашнего сервера на мобильных данных с помощью этих?

Да. Каждый вариант в этом списке предоставляет вам приватный IP, который вы можете попасть со своего телефона через сотовую сеть. Cloudflare WARP предназначен только для HTTP; остальные обрабатывают произвольный TCP и UDP.

Какая альтернатива ближайшая к опыту Tailscale без конфигурации?

NetBird. Он имеет такую же форму: установите приложение, войдите, и каждое устройство на вашем аккаунте открывает друг друга через WireGuard.

Быстрее ли ZeroTier, чем Tailscale?

Для прямого одноранового трафика они меняют позиции в зависимости от вашей сети. Для чего-либо, что ожидает уровня 2 (SMB, обнаружение LAN, LAN-игры), ZeroTier быстрее, потому что ему не нужно мостить.

Есть ли какие-нибудь из них, работающие без аккаунта?

WireGuard и Nebula - это два, которые требуют нулевого облачного аккаунта. Оба имеют открытый исходный код и оба работают, если вы можете создавать пары ключей или сертификаты на ваших собственных машинах.

Могу ли я самостоятельно разместить плоскость управления, совместимую с Tailscale?

Да, Headscale - это плоскость управления сообщества, которая говорит на протоколе Tailscale. Она использует официального клиента Tailscale и полностью удаляет сторону SaaS.