VPNSmith
self-host-vpn-headINFO

Tailscale Subnet Router: das ganze LAN erreichen, ohne Tailscale überall zu installieren (2026)

Ein Subnet Router kündigt die Routen Ihres lokalen Netzes im Tailnet an: Drucker, NAS und IoT-Geräte werden erreichbar, ohne dass Tailscale auf ihnen läuft. Die exakten Befehle, der Freigabeschritt in der Konsole, den alle übersehen, das accept-routes-Flag unter Linux und die Falle überlappender Subnetze.

Von Eric Gerard · Gründer · VPNSmith - Spezialist für selbstgehostete VPNs & DSGVO-VPS4 Min. LesezeitPhoto via Pexels

Tailscales übliches Versprechen lautet: ein Agent pro Gerät. Der Subnet Router ist der Ausweg für alles, was keinen Agenten ausführen kann: den Drucker, das NAS mit uraltem Kernel, den Smart-TV, die SPS in der Werkstatt. Eine einzige Linux-Maschine im LAN kündigt das ganze lokale Subnetz im Tailnet an, und jedes Gerät dahinter wird von überall erreichbar, ohne diese Geräte anzufassen.

Was ein Subnet Router wirklich tut

Eine Maschine mit Tailscale und --advertise-routes sagt Ihrem Tailnet: "Verkehr für 192.168.1.0/24 kann über mich laufen." Tailscale leitet die Pakete Ihres entfernten Laptops dann durch den verschlüsselten Tunnel zu dieser Maschine, die sie wie ein gewöhnliches Gateway ins LAN weiterreicht und die Antworten zurückbringt.

Aus diesem Design folgen zwei Konsequenzen, die die meisten Überraschungen erklären:

Der Verkehr wird standardmässig maskiert. LAN-Geräte sehen Verbindungen von der lokalen IP des Subnet Routers, nicht von Ihrem entfernten Gerät. Genau das erlaubt ihnen zu antworten, ohne irgendetwas über Tailscale zu wissen.

Er ist kein Exit Node. Ein Subnet Router öffnet eine Tür in ein bestimmtes LAN. Ein Exit Node leitet Ihren gesamten Internetverkehr über eine Maschine. Beide Funktionen werden mit verschiedenen Flags konfiguriert und getrennt freigegeben; wenn Sie mit der IP Ihres Servers surfen wollen, brauchen Sie stattdessen unsere Anleitung zum Tailscale Exit Node.

Die Einrichtung, Schritt für Schritt

Das Gateway kann jedes dauerhaft laufende Linux sein. Der Raspberry Pi ist die klassische Wahl und bewältigt den Verkehr eines Heim-LANs mühelos.

Reihen grüner Raspberry-Pi-Platinen schräg fotografiert, die silbernen USB- und Ethernet-Ports im Vordergrund scharf
Reihen grüner Raspberry-Pi-Platinen schräg fotografiert, die silbernen USB- und Ethernet-Ports im Vordergrund scharf

1. IP-Forwarding aktivieren. Das Gateway muss Pakete zwischen Schnittstellen weiterleiten dürfen:

echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

2. Ihr Subnetz ankündigen. Nehmen Sie den echten Bereich Ihres LANs; 192.168.1.0/24 ist nur der häufigste Standard:

sudo tailscale up --advertise-routes=192.168.1.0/24

Mehrere Subnetze lassen sich kommagetrennt gleichzeitig ankündigen, sofern die Maschine sie erreicht.

3. Die Routen freigeben. Das ist der Schritt, den alle übersehen, denn der Befehl oben meldet Erfolg, und trotzdem funktioniert nichts. Angekündigte Routen bleiben ausstehend, bis ein Admin sie freigibt: Maschinenliste auf login.tailscale.com/admin/machines öffnen, die Routeneinstellungen der Maschine bearbeiten, das angekündigte Subnetz aktivieren. Diese Freigabepflicht ist ein Sicherheitsmerkmal, keine überflüssige Reibung: Ohne sie könnte jeder kompromittierte Knoten sich still zum Weg in Ihre Netze erklären.

4. Routen auf Linux-Clients annehmen. Das zweite klassische Versäumnis. macOS, iOS, Windows und Android nutzen freigegebene Subnetzrouten automatisch. Linux-Clients nicht, standardmässig:

sudo tailscale set --accept-routes

5. Ehrlich testen. Von einem Gerät, das wirklich ausserhalb des LANs ist (ein Telefon im Mobilfunknetz ist perfekt), etwas rein Lokales erreichen: die Weboberfläche des Druckers, die IP des NAS. Ein Ping, der über den Tunnel aus 192.168.1.x antwortet, ist der Beweis.

Eine Wartungsnotiz: Deaktivieren Sie den Schlüsselablauf des Gateways in der Konsole, sonst wird das ganze LAN an dem Tag unerreichbar, an dem der Schlüssel des Knotens still abläuft.

Die Falle überlappender Subnetze

Der häufigste reale Fehler hat nichts mit Tailscales Software zu tun. Ihr Heim-LAN ist 192.168.1.0/24. Das Hotel-WLAN, in dem Sie sitzen, auch. Ihr Laptop hat jetzt zwei Anwärter auf dieselben Adressen, und das lokale Netz gewinnt meist: Ihre Pakete zum NAS landen beim Router eines Fremden.

Die saubere Lösung ist, das Heim-LAN einmalig umzunummerieren, auf etwas Unwahrscheinliches: einen zufälligen Ausschnitt aus 10.x.y.0/24 oder einen seltenen 192.168.x-Bereich. Zehn Minuten in der Router-Oberfläche, und diese Kollisionsklasse verschwindet dauerhaft. Tailscale dokumentiert auch den 4via6-Mechanismus, der überlappende Subnetze über IPv6 übersetzt; das funktioniert, macht aber genau so viel Freude, wie es klingt. Umnummerieren ist die Option, über die Sie nie wieder nachdenken müssen.

Was Sie erwartet, ehrlich gesagt

Leistung. Verkehr ins LAN macht zwei Sprünge (Tunnel zum Gateway, dann LAN), und auf kleiner Hardware ist die CPU des Gateways die Decke. Bei Dateitransfers zum NAS liegt ein Pi deutlich unter dem, was das NAS selbst liefern könnte; eine alte x86-Kiste schiebt diese Decke ausser Sichtweite. Für Drucken, Dashboards und Administration reicht alles.

Verfügbarkeit. Zum Zeitpunkt dieses Textes ist Subnetz-Routing im kostenlosen Tailscale-Tarif verfügbar, und ein Gateway deckt einen typischen Haushalt ab. Grössere Umgebungen können auf Bezahltarifen einen zweiten Subnet Router mit denselben Routen für die Ausfallsicherung betreiben; prüfen Sie Tailscales aktuelle Tarifseite, statt bei Preisdetails irgendeinem Artikel zu vertrauen, unserem eingeschlossen.

Sicherheitsreichweite. Die Freigabe einer Subnetzroute macht den ganzen Bereich für Geräte Ihres Tailnets erreichbar, vorbehaltlich Ihrer Zugriffslisten. Zählt nur ein Dienst, ist ein enger angekündigter Bereich (bis hinunter zu einem einzelnen /32) die sauberere Erlaubnis als das ganze LAN.

Fazit

Ein Tailscale Subnet Router macht aus einer dauerhaft laufenden Linux-Maschine eine Tür zu ihrem gesamten LAN: IP-Forwarding aktivieren, Subnetz ankündigen, Routen in der Konsole freigeben, und --accept-routes auf Linux-Clients nicht vergessen. Die zwei Fallen, die wirklich zubeissen, sind die vergessene Freigabe und überlappende Subnetze, und die zweite behebt man am besten, indem man sein Heimnetz einmal umnummeriert. Wer seinen ganzen Verkehr routen will, statt ein LAN zu erreichen, braucht eine andere Funktion, und eine andere Anleitung.

★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert

Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region→