Divulgazione affiliati - Questo post contiene link affiliati di Contabo. Se acquisti un VPS tramite questi link, guadagniamo una commissione senza costi aggiuntivi per te. Ogni affermazione architetturale qui sotto è documentata da fonti ufficiali e pubbliche, scritta per essere riproducibile sul tuo VPS.
Il mesh VPN è diventato mainstream nel 2026. Se stai cercando "zerotier vs tailscale", quasi certamente stai confrontando due dei modi più popolari per connettere una flotta di macchine - laptop, server, telefoni, NAS - in un'unica rete privata cifrata senza aprire porte né configurare tunnel uno a uno. Entrambi nascondono la parte tecnica dietro un control plane gestito ben rifinito. Ma sono costruiti su fondamenta fondamentalmente diverse, e questa differenza decide quale fa per te. Questo confronto sceglie in base all'architettura e aggiunge una terza via che nessuno dei due vendor spingerà: fare self-host del control plane per una sovranità totale, con un VPS Contabo a Francoforte come host di riferimento.
La versione breve: ZeroTier emula una LAN di livello 2 con il proprio protocollo; Tailscale costruisce un mesh di livello 3 su WireGuard. Il resto dell'articolo spiega cosa significa per velocità, LAN gaming, compliance e lock-in.
L'unica distinzione che decide tutto: L2 vs L3
Prima del prezzo o della UX, capisci il livello a cui lavora ciascuno, perché guida ogni altro compromesso.
- ZeroTier è un mesh di livello 2 (Ethernet). Crea uno switch di rete virtuale via software. Ogni nodo si comporta come se fosse fisicamente collegato alla stessa LAN - lo stesso dominio di broadcast. Ecco perché ZeroTier è l'erede spirituale di Hamachi per il LAN gaming: giochi e servizi che si basano sul broadcast Ethernet o sulla discovery LAN automatica funzionano, perché per loro tutti sono sullo stesso switch.
- Tailscale è un mesh di livello 3 (IP). Non emula una LAN piatta. Costruisce tunnel cifrati punto-punto tra host e instrada pacchetti IP tra di essi. Nessun broadcast L2 per impostazione predefinita; ottieni una rete privata instradata pulita in cui ogni dispositivo ha un IP privato stabile.
Nessun livello è "migliore" in astratto. Se hai bisogno di una LAN virtuale piatta (broadcast, discovery legacy, alcuni giochi multiplayer), ZeroTier fa qualcosa che WireGuard da solo non può. Se hai bisogno di una rete privata instradata veloce tra server e laptop, il modello L3-su-WireGuard di Tailscale è più pulito e più leggero.
ZeroTier: architettura
ZeroTier è un control plane SaaS gestito su un protocollo di trasporto proprietario. Quando installi il client e ti unisci a un network ID:
- Il nodo si autentica verso i root server di ZeroTier (il control plane SaaS).
- Riceve l'appartenenza alla rete e la configurazione di quella rete Ethernet virtuale.
- Tenta connessioni dirette punto-punto, con NAT traversal automatico. Se non è possibile una rotta diretta, il traffico ripiega sull'infrastruttura di relay di ZeroTier.
Il protocollo proprietario
Il punto architetturale chiave: ZeroTier non usa WireGuard. Usa il proprio protocollo di trasporto cifrato, progettato per trasportare frame Ethernet virtuali attraverso internet. È ciò che rende possibile l'esperienza L2 - ma significa anche che il protocollo non ha ricevuto la stessa ampiezza di audit indipendente e benchmarking pubblico di WireGuard. Il core di ZeroTier è open source, il che aiuta, ma il root/control plane SaaS è gestito dall'azienda ZeroTier.
Fare self-host di ZeroTier
Per la sovranità, ZeroTier rende open source il suo network controller. Strumenti community come ztncui ti danno un controller self-hosted con interfaccia web, così l'orchestrazione che normalmente vive sui server di ZeroTier passa sul tuo VPS. Mantieni l'esperienza mesh L2 mentre la metadata del control plane resta nella tua giurisdizione.
Tailscale: architettura
Tailscale è un control plane SaaS gestito su WireGuard. Quando installi il client:
- Si autentica verso il coordinator di Tailscale (login.tailscale.com).
- Recupera l'elenco dei peer autorizzati e le loro chiavi pubbliche WireGuard.
- Tenta una connessione diretta punto-punto via WireGuard, con NAT traversal automatico. Se il NAT blocca un tunnel diretto, il traffico ripiega su un relay DERP gestito da Tailscale.
Costruito su WireGuard
Il data plane è WireGuard - un protocollo moderno, leggero, in spazio kernel, scritto da Jason A. Donenfeld, auditato pubblicamente e ampiamente misurato come veloce e con basso overhead (whitepaper di WireGuard). Il coordinator non vede mai le tue chiavi private WireGuard; sono generate localmente e restano locali. Tailscale aggiunge MagicDNS, ACL JSON dichiarative e SSO nei piani a pagamento. Per le basi, vedi la nostra spiegazione cos'è Tailscale nel 2026.
Fare self-host di Tailscale
Per la sovranità, Tailscale può essere abbinato a Headscale, una reimplementazione open source dell'API del coordinator di Tailscale. I client ufficiali Tailscale puntano al tuo server Headscale invece che al SaaS, e il control plane gira su infrastruttura che possiedi. La nostra analisi completa è in Tailscale vs Headscale self-host 2026.
Confronto testa a testa

| Criterio | ZeroTier | Tailscale |
|---|---|---|
| Livello di rete | Livello 2 (LAN Ethernet virtuale) | Livello 3 (mesh IP instradato) |
| Protocollo data plane | Trasporto proprietario ZeroTier | WireGuard |
| LAN gaming / broadcast | Nativo (emula una LAN piatta) | Richiede config (nessun broadcast L2 di default) |
| Audit indipendente del protocollo | Core open source, meno ampiamente auditato | WireGuard auditato e misurato pubblicamente |
| NAT traversal | Automatico | Automatico |
| UX client gestita | Curata, join per network ID | Curata, basata su login |
| Posizione del control plane SaaS | Proprietario, gestito in US di default | Proprietario, gestito in US di default |
| Self-host del control plane | Sì (controller open source, es. ztncui) | Sì (Headscale) |
| Sovranità dati out of the box | No (SaaS) | No (SaaS) |
| Vendor lock-in (modalità SaaS) | Moderato | Moderato |
| Alternativa sovrana | Controller self-hosted, o WireGuard puro | Headscale, o WireGuard puro |
Tre osservazioni che raramente si leggono altrove:
- La scelta L2 vs L3 non è un dettaglio - è tutta la decisione. Non scegliere sul prezzo o sul logo. Scegli in base al fatto che ti serva una LAN virtuale piatta (ZeroTier) o una rete instradata (Tailscale).
- "Entrambi hanno un control plane SaaS proprietario" è il titolo onesto. In modalità gestita di default, nessuno tiene la tua metadata di control plane nell'UE. La sovranità è una decisione di self-host, non un livello di piano.
- WireGuard è un vero elemento distintivo per Tailscale. Poter dire "il data plane è WireGuard aperto e auditato" è un argomento reale di fiducia e prestazioni che il trasporto proprietario di ZeroTier non può fare negli stessi termini.
Prestazioni: cosa aspettarsi (misura il tuo link)
Non citeremo qui numeri di benchmark inventati, perché il throughput grezzo dipende dalla tua CPU, dal tuo MTU, dalla tua rotta e dalla tua situazione NAT. Ciò che possiamo dire per architettura:
- Su un tunnel diretto punto-punto, Tailscale esegue WireGuard, un protocollo leggero in spazio kernel con basso overhead - tipicamente throughput eccellente su hardware moderno.
- ZeroTier esegue il proprio trasporto in spazio utente per trasportare frame Ethernet. Questa flessibilità (L2 completo) porta in genere più overhead di un tunnel WireGuard nel kernel puro.
- Per il relay fallback (quando il NAT blocca una rotta diretta), entrambi inviano traffico cifrato attraverso l'infrastruttura di relay del vendor di default, ed entrambi beneficiano enormemente del self-host di un relay o controller vicino ai tuoi utenti.
Per confrontare tu stesso, esegui iperf3 tra due dei tuoi nodi su ciascuna rete e leggi i tuoi numeri. La via self-host (sotto) ti permette di collocare il relay dove il tuo traffico è davvero.
La terza via: self-host per una sovranità totale
Nessuno dei due vendor partirà da qui, ma è la risposta per chiunque abbia reali esigenze di compliance o data residency: gestisci il control plane tu stesso. Tre opzioni concrete, tutte comode su un VPS economico come Contabo Cloud VPS 10 a Francoforte (vedi la nostra recensione Contabo VPS 2026):
- Controller ZeroTier self-hosted (controller open source + interfaccia web ztncui) - mantieni il mesh L2, sposta l'orchestrazione sul tuo server.
- Headscale - mantieni la UX client di Tailscale e il data plane WireGuard, sposta il coordinator sul tuo server. Guida completa: Tailscale vs Headscale self-host 2026.
- WireGuard puro su un VPS - nessun control plane proprietario, massima trasparenza. Inizia da self-host VPN su Contabo con WireGuard 2026.
Il filo conduttore: un VPS Contabo a Francoforte tiene la metadata del control plane nell'UE, esattamente ciò che un SaaS gestito non può promettere. Il Contabo Cloud VPS 10 si ordina tramite il nostro link VPS Contabo ed è comodo per un mesh di dimensioni piccole-medie.
Casi d'uso: chi dovrebbe scegliere cosa
Scegliere ZeroTier
- LAN gaming e LAN piatte in stile Hamachi - hai bisogno che il broadcast Ethernet e la discovery LAN funzionino direttamente.
- Fare da ponte a protocolli legacy o broadcast tra sedi dove un segmento L2 virtuale è realmente richiesto.
- Team che vogliono specificamente un'unica LAN virtuale piatta invece di una rete instradata.
Scegliere Tailscale
- Connettere server, laptop e telefoni in una rete privata instradata veloce.
- Team che apprezzano un data plane WireGuard per la sua storia di audit e il suo profilo di prestazioni.
- Utenti che vogliono la UX gestita più curata con MagicDNS, ACL e SSO, senza bisogno di L2.
Scegliere self-host (sovranità)
- Compliance UE, GDPR, data residency, settore pubblico - il control plane deve vivere nella tua giurisdizione.
- Chiunque voglia zero vendor lock-in e il controllo totale della metadata.
- Homelabber e sysadmin che vogliono capire e possedere tutto lo stack. Vedi la nostra panoramica miglior VPN self-host 2026 e la guida NetBird self-host per un'altra opzione di mesh open source.
Verdetto segmentato
| Profilo | Raccomandazione |
|---|---|
| LAN gaming, LAN virtuale piatta, protocolli broadcast | ZeroTier (il livello 2 è tutta la sua ragion d'essere) |
| Mesh instradato veloce per server e laptop | Tailscale (data plane WireGuard) |
| UX gestita più curata, nessun requisito L2 | Tailscale |
| Sovranità UE / GDPR / data residency | Self-host (controller ZeroTier, Headscale o WireGuard puro) |
| Zero vendor lock-in, controllo totale della metadata | WireGuard puro sul tuo VPS |
| Apprendimento homelab, possedere tutto lo stack | Self-host su un VPS Contabo |
La conclusione onesta: ZeroTier e Tailscale non sono davvero concorrenti sullo stesso asse. ZeroTier vince quando hai bisogno di una LAN virtuale di livello 2; Tailscale vince quando hai bisogno di un mesh di livello 3 veloce su WireGuard. E qualunque cosa tu scelga, nel momento in cui la sovranità entra nella conversazione, la vera risposta è fare self-host del control plane - perché entrambi i control plane SaaS gestiti sono proprietari e ospitati fuori dall'UE per impostazione predefinita.
Letture di approfondimento
- Tailscale vs Headscale self-host 2026
- Cos'è Tailscale nel 2026
- Miglior VPN self-host 2026
- Tailscale vs WireGuard self-host 2026
- NetBird self-host 2026
- Self-host VPN su Contabo con WireGuard 2026
- Recensione Contabo VPS 2026
Fonti:
- ZeroTier - documentazione e codice
- Tailscale - how it works
- Headscale - codice sorgente juanfont/headscale
- WireGuard whitepaper - Jason A. Donenfeld
Articolo pubblicato il 2026-07-21. Le note di architettura si basano su come ZeroTier (livello 2, trasporto proprietario) e Tailscale (livello 3 su WireGuard) sono pubblicamente documentati per funzionare; misura il tuo link per un throughput esatto. Entrambi i control plane SaaS gestiti sono proprietari - il self-host è la via verso la sovranità del control plane.
Nota: WireGuard, ZeroTier e Tailscale sono pienamente legali nell'UE, negli USA, in Canada e nella maggior parte dei paesi democratici. VPNSmith pubblica questo contenuto a scopo educativo.
★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti
Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione→


