VPNSmith
self-host-vpnCOMP

ZeroTier vs Tailscale: welches Mesh-VPN 2026 (und wann stattdessen selbst hosten)?

ZeroTier (L2-Mesh, proprietäres Protokoll) vs Tailscale (L3-Mesh über WireGuard): Architektur, Self-Host-Optionen, Souveränität und ein segmentiertes Urteil mit Self-Host-Alternative.

Von Eric Gerard · Gründer · VPNSmith - Spezialist für selbstgehostete VPNs & DSGVO-VPS9 Min. LesezeitFoto via Pexels

Affiliate-Hinweis - Dieser Beitrag enthält Contabo-Affiliate-Links. Wenn Sie über diese einen VPS erwerben, erhalten wir eine Provision ohne zusätzliche Kosten für Sie. Jede Architekturaussage unten ist aus offiziellen und öffentlichen Quellen dokumentiert und so geschrieben, dass sie auf Ihrem eigenen VPS reproduzierbar ist.

Mesh-VPN wurde 2026 Mainstream. Wenn Sie nach "zerotier vs tailscale" suchen, vergleichen Sie mit ziemlicher Sicherheit zwei der beliebtesten Wege, eine Flotte von Maschinen - Laptops, Server, Handys, NAS - in ein einziges privates, verschlüsseltes Netzwerk zu verbinden, ohne Ports zu öffnen oder Tunnel einzeln zu konfigurieren. Beide verstecken die Technik hinter einer schicken verwalteten Kontrollebene. Aber sie basieren auf grundlegend unterschiedlichen Fundamenten, und dieser Unterschied entscheidet, welches das richtige für Sie ist. Dieser Vergleich trifft die Entscheidung anhand der Architektur und fügt einen dritten Weg hinzu, den keiner der Anbieter forcieren wird: die Kontrollebene selbst zu hosten für volle Souveränität, mit einem Contabo VPS in Frankfurt als Referenz-Host.

Die Kurzfassung: ZeroTier emuliert ein Layer-2-LAN mit eigenem Protokoll; Tailscale baut ein Layer-3-Mesh auf WireGuard. Der Rest dieses Artikels erklärt, was das für Geschwindigkeit, LAN-Gaming, Compliance und Lock-in bedeutet.

Die eine Unterscheidung, die alles entscheidet: L2 vs L3

Vor Preis oder UX sollten Sie verstehen, auf welcher Schicht jedes arbeitet, denn sie bestimmt jeden anderen Kompromiss.

  • ZeroTier ist ein Layer-2-Mesh (Ethernet). Es erzeugt einen virtuellen Netzwerk-Switch in Software. Jeder Knoten verhält sich, als wäre er physisch an dasselbe LAN angeschlossen - dieselbe Broadcast-Domäne. Deshalb ist ZeroTier der geistige Nachfolger von Hamachi für LAN-Gaming: Spiele und Dienste, die auf Ethernet-Broadcast oder automatische LAN-Erkennung angewiesen sind, funktionieren, weil für sie alle am selben Switch hängen.
  • Tailscale ist ein Layer-3-Mesh (IP). Es emuliert kein flaches LAN. Stattdessen baut es verschlüsselte Punkt-zu-Punkt-Tunnel zwischen Hosts und routet IP-Pakete zwischen ihnen. Kein L2-Broadcast standardmäßig; Sie erhalten ein sauberes geroutetes privates Netzwerk, in dem jedes Gerät eine stabile private IP hat.

Keine Schicht ist im Abstrakten "besser". Wenn Sie ein flaches virtuelles LAN brauchen (Broadcast, ältere Erkennung, einige Multiplayer-Spiele), macht ZeroTier etwas, das WireGuard allein nicht kann. Wenn Sie ein schnelles geroutetes privates Netzwerk zwischen Servern und Laptops brauchen, ist das L3-über-WireGuard-Modell von Tailscale sauberer und schlanker.

ZeroTier: Architektur

ZeroTier ist eine verwaltete SaaS-Kontrollebene auf einem proprietären Transportprotokoll. Wenn Sie den Client installieren und einer Network-ID beitreten:

  1. Der Knoten authentifiziert sich gegenüber den ZeroTier-Root-Servern (der SaaS-Kontrollebene).
  2. Er erhält die Netzwerkmitgliedschaft und die Konfiguration dieses virtuellen Ethernet-Netzwerks.
  3. Er versucht direkte Peer-to-Peer-Verbindungen mit automatischem NAT-Traversal. Ist kein direkter Pfad möglich, fällt der Verkehr auf die ZeroTier-Relay-Infrastruktur zurück.

Das proprietäre Protokoll

Der zentrale architektonische Punkt: ZeroTier nutzt nicht WireGuard. Es nutzt sein eigenes verschlüsseltes Transportprotokoll, entworfen, um virtuelle Ethernet-Frames über das Internet zu transportieren. Das ermöglicht die L2-Erfahrung - bedeutet aber auch, dass das Protokoll nicht dieselbe Breite an unabhängigen Audits und öffentlichem Benchmarking erhalten hat wie WireGuard. Der ZeroTier-Kern ist Open Source, was hilft, aber die SaaS-Root/Kontrollebene wird vom Unternehmen ZeroTier betrieben.

ZeroTier selbst hosten

Für Souveränität stellt ZeroTier seinen Netzwerk-Controller als Open Source bereit. Community-Tools wie ztncui geben Ihnen einen selbstgehosteten Controller mit Web-UI, sodass die Orchestrierung, die normalerweise auf ZeroTiers Servern lebt, auf Ihren eigenen VPS wandert. Sie behalten die L2-Mesh-Erfahrung, während die Metadaten der Kontrollebene in Ihrer Rechtsprechung bleiben.

Tailscale: Architektur

Tailscale ist eine verwaltete SaaS-Kontrollebene auf WireGuard. Wenn Sie den Client installieren:

  1. Authentifiziert er sich gegenüber dem Tailscale-Koordinator (login.tailscale.com).
  2. Ruft die Liste der autorisierten Peers und ihrer öffentlichen WireGuard-Schlüssel ab.
  3. Versucht eine direkte Peer-to-Peer-WireGuard-Verbindung mit automatischem NAT-Traversal. Blockiert NAT einen direkten Tunnel, fällt der Verkehr auf ein von Tailscale betriebenes DERP-Relay zurück.

Auf WireGuard aufgebaut

Die Datenebene ist WireGuard - ein modernes, schlankes Protokoll im Kernel-Raum, verfasst von Jason A. Donenfeld, öffentlich auditiert und breit als schnell und mit geringem Overhead vermessen (WireGuard-Whitepaper). Der Koordinator sieht Ihre privaten WireGuard-Schlüssel nie; sie werden lokal erzeugt und bleiben lokal. Tailscale ergänzt MagicDNS, deklarative JSON-ACLs und SSO in den kostenpflichtigen Plänen. Für die Grundlagen siehe unsere Erklärung was ist Tailscale 2026.

Tailscale selbst hosten

Für Souveränität kann Tailscale mit Headscale kombiniert werden, einer Open-Source-Neuimplementierung der Tailscale-Koordinator-API. Offizielle Tailscale-Clients verweisen auf Ihren Headscale-Server statt auf das SaaS, und die Kontrollebene läuft auf Infrastruktur, die Ihnen gehört. Unsere vollständige Analyse steht in Tailscale vs Headscale self-host 2026.

Direkter Vergleich

Weiße Ethernet-Kabel, die an rackmontierte Netzwerkgeräte angeschlossen und mit Klettbändern gebündelt sind
Weiße Ethernet-Kabel, die an rackmontierte Netzwerkgeräte angeschlossen und mit Klettbändern gebündelt sind
Ethernet-Kabel, die an eine Netzwerk-Switch-Platte in einem Rechenzentrum angeschlossen sind - sowohl ZeroTier als auch Tailscale ersetzen diese Art physischer Verkabelung durch ein softwaredefiniertes Mesh über das Internet.

KriteriumZeroTierTailscale
NetzwerkschichtLayer 2 (virtuelles Ethernet-LAN)Layer 3 (geroutetes IP-Mesh)
Datenebenen-ProtokollProprietärer ZeroTier-TransportWireGuard
LAN-Gaming / BroadcastNativ (emuliert ein flaches LAN)Zusatzkonfiguration nötig (kein L2-Broadcast standardmäßig)
Unabhängiges Audit des ProtokollsKern Open Source, weniger breit auditiertWireGuard öffentlich auditiert und vermessen
NAT-TraversalAutomatischAutomatisch
Verwaltete Client-UXSchick, Beitritt per Network-IDSchick, login-basiert
Standort der SaaS-KontrollebeneProprietär, standardmäßig in US betriebenProprietär, standardmäßig in US betrieben
Self-Host der KontrollebeneJa (Open-Source-Controller, z. B. ztncui)Ja (Headscale)
Datensouveränität out of the boxNein (SaaS)Nein (SaaS)
Vendor-Lock-in (SaaS-Modus)MäßigMäßig
Souveräne AlternativeSelbstgehosteter Controller oder pures WireGuardHeadscale oder pures WireGuard

Drei Beobachtungen, die man anderswo selten liest:

  1. Die Wahl L2 vs L3 ist kein Detail - sie ist die ganze Entscheidung. Wählen Sie nicht nach Preis oder Logo. Wählen Sie danach, ob Sie ein flaches virtuelles LAN (ZeroTier) oder ein geroutetes Netzwerk (Tailscale) brauchen.
  2. "Beide haben eine proprietäre SaaS-Kontrollebene" ist die ehrliche Schlagzeile. Im verwalteten Standardmodus hält keines Ihre Kontrollebenen-Metadaten in der EU. Souveränität ist eine Self-Host-Entscheidung, keine Plan-Stufe.
  3. WireGuard ist ein echter Unterscheidungsfaktor für Tailscale. Sagen zu können "die Datenebene ist auditiertes, offenes WireGuard" ist ein echtes Vertrauens- und Leistungsargument, das ZeroTiers proprietärer Transport in denselben Begriffen nicht bieten kann.

Leistung: was zu erwarten ist (messen Sie Ihre eigene Verbindung)

Wir zitieren hier keine erfundenen Benchmark-Zahlen, denn der rohe Durchsatz hängt von Ihrer CPU, Ihrer MTU, Ihrer Route und Ihrer NAT-Situation ab. Was wir architektonisch sagen können:

  • Auf einem direkten Punkt-zu-Punkt-Tunnel führt Tailscale WireGuard aus, ein schlankes Protokoll im Kernel-Raum mit geringem Overhead - typischerweise exzellenter Durchsatz auf moderner Hardware.
  • ZeroTier führt seinen eigenen Transport im User-Space aus, um Ethernet-Frames zu tragen. Diese Flexibilität (volles L2) bringt im Allgemeinen mehr Overhead mit sich als ein reiner WireGuard-Kernel-Tunnel.
  • Für den Relay-Fallback (wenn NAT einen direkten Pfad blockiert) senden beide verschlüsselten Verkehr standardmäßig über die Relay-Infrastruktur des Anbieters, und beide profitieren enorm davon, ein Relay oder einen Controller nahe Ihren Nutzern selbst zu hosten.

Um selbst zu vergleichen, führen Sie iperf3 zwischen zwei Ihrer eigenen Knoten in jedem Netzwerk aus und lesen Sie Ihre eigenen Zahlen. Der Self-Host-Weg (unten) erlaubt es, das Relay dort zu platzieren, wo Ihr Verkehr tatsächlich ist.

Der dritte Weg: Self-Host für volle Souveränität

Keiner der Anbieter wird damit vorangehen, aber es ist die Antwort für jeden mit echten Compliance- oder Data-Residency-Anforderungen: betreiben Sie die Kontrollebene selbst. Drei konkrete Optionen, alle komfortabel auf einem günstigen VPS wie Contabo Cloud VPS 10 in Frankfurt (siehe unser Contabo VPS Review 2026):

  • Selbstgehosteter ZeroTier-Controller (Open-Source-Controller + ztncui-Web-UI) - behalten Sie das L2-Mesh, verlagern Sie die Orchestrierung auf Ihren Server.
  • Headscale - behalten Sie die Tailscale-Client-UX und die WireGuard-Datenebene, verlagern Sie den Koordinator auf Ihren Server. Vollständige Anleitung: Tailscale vs Headscale self-host 2026.
  • Pures WireGuard auf einem VPS - überhaupt keine proprietäre Kontrollebene, maximale Transparenz. Beginnen Sie mit Self-Host-VPN auf Contabo mit WireGuard 2026.

Der rote Faden: Ein Contabo VPS in Frankfurt hält die Metadaten der Kontrollebene in der EU, genau das, was ein verwaltetes SaaS nicht versprechen kann. Das Contabo Cloud VPS 10 wird über unseren Contabo-VPS-Link bestellt und ist für ein kleines bis mittleres Mesh komfortabel.

Anwendungsfälle: wer sollte was wählen

ZeroTier wählen

  • LAN-Gaming und flache LANs im Hamachi-Stil - Sie brauchen, dass Ethernet-Broadcast und LAN-Erkennung direkt funktionieren.
  • Überbrücken älterer oder Broadcast-Protokolle zwischen Standorten, wo ein virtuelles L2-Segment wirklich erforderlich ist.
  • Teams, die gezielt ein einziges flaches virtuelles LAN wollen statt eines gerouteten Netzwerks.

Tailscale wählen

  • Server, Laptops und Handys verbinden in ein schnelles geroutetes privates Netzwerk.
  • Teams, die eine WireGuard-Datenebene schätzen wegen ihrer Audit-Historie und ihres Leistungsprofils.
  • Nutzer, die die schickste verwaltete UX wollen mit MagicDNS, ACLs und SSO, ohne L2-Bedarf.

Self-Host wählen (Souveränität)

  • EU-Compliance, DSGVO, Data Residency, öffentlicher Sektor - die Kontrollebene muss in Ihrer Rechtsprechung leben.
  • Jeder, der null Vendor-Lock-in und die volle Kontrolle über die Metadaten will.
  • Homelabber und Sysadmins, die die gesamte Stack verstehen und besitzen wollen. Siehe unseren Überblick bestes Self-Host-VPN 2026 und die NetBird-Self-Host-Anleitung für eine weitere Open-Source-Mesh-Option.

Segmentiertes Urteil

ProfilEmpfehlung
LAN-Gaming, flaches virtuelles LAN, Broadcast-ProtokolleZeroTier (Layer 2 ist sein ganzer Sinn)
Schnelles geroutetes Mesh für Server und LaptopsTailscale (WireGuard-Datenebene)
Schickste verwaltete UX, keine L2-AnforderungTailscale
EU-Souveränität / DSGVO / Data ResidencySelf-Host (ZeroTier-Controller, Headscale oder pures WireGuard)
Null Vendor-Lock-in, volle Metadaten-KontrollePures WireGuard auf Ihrem eigenen VPS
Homelab-Lernen, die gesamte Stack besitzenSelf-Host auf einem Contabo VPS

Das ehrliche Fazit: ZeroTier und Tailscale sind nicht wirklich Konkurrenten auf derselben Achse. ZeroTier gewinnt, wenn Sie ein virtuelles Layer-2-LAN brauchen; Tailscale gewinnt, wenn Sie ein schnelles Layer-3-Mesh auf WireGuard brauchen. Und was Sie auch wählen: Sobald Souveränität ins Gespräch kommt, ist die echte Antwort, die Kontrollebene selbst zu hosten - denn beide verwalteten SaaS-Kontrollebenen sind proprietär und standardmäßig außerhalb der EU gehostet.

Weiterführende Lektüre

Quellen:


Artikel veröffentlicht am 2026-07-21. Die Architekturhinweise basieren darauf, wie ZeroTier (Layer 2, proprietärer Transport) und Tailscale (Layer 3 über WireGuard) öffentlich dokumentiert funktionieren; messen Sie Ihre eigene Verbindung für den genauen Durchsatz. Beide verwalteten SaaS-Kontrollebenen sind proprietär - Self-Host ist der Weg zur Kontrollebenen-Souveränität.

Hinweis: WireGuard, ZeroTier und Tailscale sind in der EU, den USA, Kanada und den meisten demokratischen Ländern vollständig legal. VPNSmith veröffentlicht diese Inhalte zu Bildungszwecken.

★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert

Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region

Häufig gestellte Fragen

Was ist der grundlegende architektonische Unterschied zwischen ZeroTier und Tailscale?
ZeroTier arbeitet auf Layer 2 (L2) - es erzeugt einen virtuellen Ethernet-Switch, sodass sich jeder Knoten so verhält, als wäre er an dasselbe physische LAN angeschlossen, Broadcasts inklusive. Tailscale arbeitet auf Layer 3 (L3) und baut verschlüsselte Punkt-zu-Punkt-Tunnel auf WireGuard auf. In der Praxis fühlt sich ZeroTier wie ein großes flaches LAN an (ideal für LAN-Gaming und Protokolle, die Ethernet-Broadcast benötigen), während sich Tailscale wie ein sauberes geroutetes privates Netzwerk anfühlt. Sie lösen dasselbe Konnektivitätsproblem auf unterschiedlichen OSI-Schichten.
Was ist schneller, ZeroTier oder Tailscale?
Der rohe Durchsatz hängt von Ihrer Hardware, Route und NAT-Situation ab, messen Sie also Ihre eigene Verbindung, statt einer Schlagzeilen-Zahl zu vertrauen. Architektonisch baut Tailscale auf WireGuard, einem schlanken Protokoll im Kernel-Raum, das breit als schnell und mit geringem Overhead vermessen ist. ZeroTier nutzt seinen eigenen Transport im User-Space, flexibel, aber im Allgemeinen mit mehr Overhead als ein WireGuard-Tunnel im Kernel. Für reine Punkt-zu-Punkt-Geschwindigkeit hat die WireGuard-Datenebene meist die Nase vorn; für L2-Anwendungsfälle macht ZeroTier etwas, das WireGuard allein nicht kann.
Kann ich ZeroTier und Tailscale selbst hosten, um die Kontrolle über meine Daten zu behalten?
Ja, beide. ZeroTier stellt seinen Netzwerk-Controller als Open Source bereit, und Community-Tools wie ztncui geben Ihnen einen selbstgehosteten Controller mit Web-UI, sodass die SaaS-Orchestrierung auf Ihren eigenen Server wandert. Tailscale kann mit Headscale kombiniert werden, einer Open-Source-Neuimplementierung der Tailscale-Kontrollebene. In beiden Fällen wird der verwaltete SaaS-Koordinator durch Infrastruktur ersetzt, die Ihnen gehört - zum Beispiel ein Contabo VPS in Frankfurt - die einzige Möglichkeit, die Metadaten der Kontrollebene innerhalb Ihrer Rechtsprechung zu halten.
ZeroTier oder Tailscale für LAN-Gaming?
ZeroTier ist die klassische Wahl für LAN-Gaming und Hamachi-artige Anwendungen, weil es ein virtuelles Layer-2-LAN präsentiert: Spiele und Dienste, die auf Ethernet-Broadcast oder LAN-Erkennung angewiesen sind, funktionieren einfach, als wäre jeder Spieler am selben Switch. Tailscale macht als L3 standardmäßig keinen L2-Broadcast, sodass einige Spiele mit LAN-Erkennung zusätzliche Konfiguration benötigen. Wenn Ihre Anforderung lautet, ein physisches LAN zu emulieren, ist ZeroTier genau dafür konzipiert.
Wenn ich volle Souveränität will, ZeroTier, Tailscale oder mein eigenes WireGuard?
Für volle Kontrolle ist das Selbst-Hosten Ihres eigenen WireGuard auf einem VPS die transparenteste Option: überhaupt keine proprietäre Kontrollebene, nur ein auditiertes Open-Source-Protokoll, das Ihnen vollständig gehört. Selbstgehostetes Headscale (für Tailscale) oder ein selbstgehosteter ZeroTier-Controller sind starke Mittelwege, die die großartige verwaltete UX beibehalten und dabei die Kontrollebene auf Ihren Server verlagern. Alle drei laufen gut auf einem günstigen VPS wie Contabo Cloud VPS 10 in Frankfurt, was die Metadaten in der EU hält.