VPNSmith
self-host-vpnCOMP

ZeroTier vs Tailscale: quale VPN mesh nel 2026 (e quando fare self-host invece)?

ZeroTier (mesh L2, protocollo proprietario) vs Tailscale (mesh L3 su WireGuard): architettura, opzioni self-host, sovranità e un verdetto segmentato con l'alternativa self-host.

Di Eric Gerard · Fondatore · VPNSmith - Specialista in VPN autogestite e VPS GDPR10 min letturaFoto via Pexels

Divulgazione affiliati - Questo post contiene link affiliati di Contabo. Se acquisti un VPS tramite questi link, guadagniamo una commissione senza costi aggiuntivi per te. Ogni affermazione architetturale qui sotto è documentata da fonti ufficiali e pubbliche, scritta per essere riproducibile sul tuo VPS.

Il mesh VPN è diventato mainstream nel 2026. Se stai cercando "zerotier vs tailscale", quasi certamente stai confrontando due dei modi più popolari per connettere una flotta di macchine - laptop, server, telefoni, NAS - in un'unica rete privata cifrata senza aprire porte né configurare tunnel uno a uno. Entrambi nascondono la parte tecnica dietro un control plane gestito ben rifinito. Ma sono costruiti su fondamenta fondamentalmente diverse, e questa differenza decide quale fa per te. Questo confronto sceglie in base all'architettura e aggiunge una terza via che nessuno dei due vendor spingerà: fare self-host del control plane per una sovranità totale, con un VPS Contabo a Francoforte come host di riferimento.

La versione breve: ZeroTier emula una LAN di livello 2 con il proprio protocollo; Tailscale costruisce un mesh di livello 3 su WireGuard. Il resto dell'articolo spiega cosa significa per velocità, LAN gaming, compliance e lock-in.

L'unica distinzione che decide tutto: L2 vs L3

Prima del prezzo o della UX, capisci il livello a cui lavora ciascuno, perché guida ogni altro compromesso.

  • ZeroTier è un mesh di livello 2 (Ethernet). Crea uno switch di rete virtuale via software. Ogni nodo si comporta come se fosse fisicamente collegato alla stessa LAN - lo stesso dominio di broadcast. Ecco perché ZeroTier è l'erede spirituale di Hamachi per il LAN gaming: giochi e servizi che si basano sul broadcast Ethernet o sulla discovery LAN automatica funzionano, perché per loro tutti sono sullo stesso switch.
  • Tailscale è un mesh di livello 3 (IP). Non emula una LAN piatta. Costruisce tunnel cifrati punto-punto tra host e instrada pacchetti IP tra di essi. Nessun broadcast L2 per impostazione predefinita; ottieni una rete privata instradata pulita in cui ogni dispositivo ha un IP privato stabile.

Nessun livello è "migliore" in astratto. Se hai bisogno di una LAN virtuale piatta (broadcast, discovery legacy, alcuni giochi multiplayer), ZeroTier fa qualcosa che WireGuard da solo non può. Se hai bisogno di una rete privata instradata veloce tra server e laptop, il modello L3-su-WireGuard di Tailscale è più pulito e più leggero.

ZeroTier: architettura

ZeroTier è un control plane SaaS gestito su un protocollo di trasporto proprietario. Quando installi il client e ti unisci a un network ID:

  1. Il nodo si autentica verso i root server di ZeroTier (il control plane SaaS).
  2. Riceve l'appartenenza alla rete e la configurazione di quella rete Ethernet virtuale.
  3. Tenta connessioni dirette punto-punto, con NAT traversal automatico. Se non è possibile una rotta diretta, il traffico ripiega sull'infrastruttura di relay di ZeroTier.

Il protocollo proprietario

Il punto architetturale chiave: ZeroTier non usa WireGuard. Usa il proprio protocollo di trasporto cifrato, progettato per trasportare frame Ethernet virtuali attraverso internet. È ciò che rende possibile l'esperienza L2 - ma significa anche che il protocollo non ha ricevuto la stessa ampiezza di audit indipendente e benchmarking pubblico di WireGuard. Il core di ZeroTier è open source, il che aiuta, ma il root/control plane SaaS è gestito dall'azienda ZeroTier.

Fare self-host di ZeroTier

Per la sovranità, ZeroTier rende open source il suo network controller. Strumenti community come ztncui ti danno un controller self-hosted con interfaccia web, così l'orchestrazione che normalmente vive sui server di ZeroTier passa sul tuo VPS. Mantieni l'esperienza mesh L2 mentre la metadata del control plane resta nella tua giurisdizione.

Tailscale: architettura

Tailscale è un control plane SaaS gestito su WireGuard. Quando installi il client:

  1. Si autentica verso il coordinator di Tailscale (login.tailscale.com).
  2. Recupera l'elenco dei peer autorizzati e le loro chiavi pubbliche WireGuard.
  3. Tenta una connessione diretta punto-punto via WireGuard, con NAT traversal automatico. Se il NAT blocca un tunnel diretto, il traffico ripiega su un relay DERP gestito da Tailscale.

Costruito su WireGuard

Il data plane è WireGuard - un protocollo moderno, leggero, in spazio kernel, scritto da Jason A. Donenfeld, auditato pubblicamente e ampiamente misurato come veloce e con basso overhead (whitepaper di WireGuard). Il coordinator non vede mai le tue chiavi private WireGuard; sono generate localmente e restano locali. Tailscale aggiunge MagicDNS, ACL JSON dichiarative e SSO nei piani a pagamento. Per le basi, vedi la nostra spiegazione cos'è Tailscale nel 2026.

Fare self-host di Tailscale

Per la sovranità, Tailscale può essere abbinato a Headscale, una reimplementazione open source dell'API del coordinator di Tailscale. I client ufficiali Tailscale puntano al tuo server Headscale invece che al SaaS, e il control plane gira su infrastruttura che possiedi. La nostra analisi completa è in Tailscale vs Headscale self-host 2026.

Confronto testa a testa

Cavi Ethernet bianchi collegati ad apparecchiature di rete montate su rack, raggruppati con fascette in velcro
Cavi Ethernet bianchi collegati ad apparecchiature di rete montate su rack, raggruppati con fascette in velcro
Cavi Ethernet connessi a un pannello switch di rete in un data center - sia ZeroTier sia Tailscale sostituiscono questo tipo di cablaggio fisico con un mesh definito via software attraverso internet.

CriterioZeroTierTailscale
Livello di reteLivello 2 (LAN Ethernet virtuale)Livello 3 (mesh IP instradato)
Protocollo data planeTrasporto proprietario ZeroTierWireGuard
LAN gaming / broadcastNativo (emula una LAN piatta)Richiede config (nessun broadcast L2 di default)
Audit indipendente del protocolloCore open source, meno ampiamente auditatoWireGuard auditato e misurato pubblicamente
NAT traversalAutomaticoAutomatico
UX client gestitaCurata, join per network IDCurata, basata su login
Posizione del control plane SaaSProprietario, gestito in US di defaultProprietario, gestito in US di default
Self-host del control planeSì (controller open source, es. ztncui)Sì (Headscale)
Sovranità dati out of the boxNo (SaaS)No (SaaS)
Vendor lock-in (modalità SaaS)ModeratoModerato
Alternativa sovranaController self-hosted, o WireGuard puroHeadscale, o WireGuard puro

Tre osservazioni che raramente si leggono altrove:

  1. La scelta L2 vs L3 non è un dettaglio - è tutta la decisione. Non scegliere sul prezzo o sul logo. Scegli in base al fatto che ti serva una LAN virtuale piatta (ZeroTier) o una rete instradata (Tailscale).
  2. "Entrambi hanno un control plane SaaS proprietario" è il titolo onesto. In modalità gestita di default, nessuno tiene la tua metadata di control plane nell'UE. La sovranità è una decisione di self-host, non un livello di piano.
  3. WireGuard è un vero elemento distintivo per Tailscale. Poter dire "il data plane è WireGuard aperto e auditato" è un argomento reale di fiducia e prestazioni che il trasporto proprietario di ZeroTier non può fare negli stessi termini.

Non citeremo qui numeri di benchmark inventati, perché il throughput grezzo dipende dalla tua CPU, dal tuo MTU, dalla tua rotta e dalla tua situazione NAT. Ciò che possiamo dire per architettura:

  • Su un tunnel diretto punto-punto, Tailscale esegue WireGuard, un protocollo leggero in spazio kernel con basso overhead - tipicamente throughput eccellente su hardware moderno.
  • ZeroTier esegue il proprio trasporto in spazio utente per trasportare frame Ethernet. Questa flessibilità (L2 completo) porta in genere più overhead di un tunnel WireGuard nel kernel puro.
  • Per il relay fallback (quando il NAT blocca una rotta diretta), entrambi inviano traffico cifrato attraverso l'infrastruttura di relay del vendor di default, ed entrambi beneficiano enormemente del self-host di un relay o controller vicino ai tuoi utenti.

Per confrontare tu stesso, esegui iperf3 tra due dei tuoi nodi su ciascuna rete e leggi i tuoi numeri. La via self-host (sotto) ti permette di collocare il relay dove il tuo traffico è davvero.

La terza via: self-host per una sovranità totale

Nessuno dei due vendor partirà da qui, ma è la risposta per chiunque abbia reali esigenze di compliance o data residency: gestisci il control plane tu stesso. Tre opzioni concrete, tutte comode su un VPS economico come Contabo Cloud VPS 10 a Francoforte (vedi la nostra recensione Contabo VPS 2026):

  • Controller ZeroTier self-hosted (controller open source + interfaccia web ztncui) - mantieni il mesh L2, sposta l'orchestrazione sul tuo server.
  • Headscale - mantieni la UX client di Tailscale e il data plane WireGuard, sposta il coordinator sul tuo server. Guida completa: Tailscale vs Headscale self-host 2026.
  • WireGuard puro su un VPS - nessun control plane proprietario, massima trasparenza. Inizia da self-host VPN su Contabo con WireGuard 2026.

Il filo conduttore: un VPS Contabo a Francoforte tiene la metadata del control plane nell'UE, esattamente ciò che un SaaS gestito non può promettere. Il Contabo Cloud VPS 10 si ordina tramite il nostro link VPS Contabo ed è comodo per un mesh di dimensioni piccole-medie.

Casi d'uso: chi dovrebbe scegliere cosa

Scegliere ZeroTier

  • LAN gaming e LAN piatte in stile Hamachi - hai bisogno che il broadcast Ethernet e la discovery LAN funzionino direttamente.
  • Fare da ponte a protocolli legacy o broadcast tra sedi dove un segmento L2 virtuale è realmente richiesto.
  • Team che vogliono specificamente un'unica LAN virtuale piatta invece di una rete instradata.

Scegliere Tailscale

  • Connettere server, laptop e telefoni in una rete privata instradata veloce.
  • Team che apprezzano un data plane WireGuard per la sua storia di audit e il suo profilo di prestazioni.
  • Utenti che vogliono la UX gestita più curata con MagicDNS, ACL e SSO, senza bisogno di L2.

Scegliere self-host (sovranità)

  • Compliance UE, GDPR, data residency, settore pubblico - il control plane deve vivere nella tua giurisdizione.
  • Chiunque voglia zero vendor lock-in e il controllo totale della metadata.
  • Homelabber e sysadmin che vogliono capire e possedere tutto lo stack. Vedi la nostra panoramica miglior VPN self-host 2026 e la guida NetBird self-host per un'altra opzione di mesh open source.

Verdetto segmentato

ProfiloRaccomandazione
LAN gaming, LAN virtuale piatta, protocolli broadcastZeroTier (il livello 2 è tutta la sua ragion d'essere)
Mesh instradato veloce per server e laptopTailscale (data plane WireGuard)
UX gestita più curata, nessun requisito L2Tailscale
Sovranità UE / GDPR / data residencySelf-host (controller ZeroTier, Headscale o WireGuard puro)
Zero vendor lock-in, controllo totale della metadataWireGuard puro sul tuo VPS
Apprendimento homelab, possedere tutto lo stackSelf-host su un VPS Contabo

La conclusione onesta: ZeroTier e Tailscale non sono davvero concorrenti sullo stesso asse. ZeroTier vince quando hai bisogno di una LAN virtuale di livello 2; Tailscale vince quando hai bisogno di un mesh di livello 3 veloce su WireGuard. E qualunque cosa tu scelga, nel momento in cui la sovranità entra nella conversazione, la vera risposta è fare self-host del control plane - perché entrambi i control plane SaaS gestiti sono proprietari e ospitati fuori dall'UE per impostazione predefinita.

Letture di approfondimento

Fonti:


Articolo pubblicato il 2026-07-21. Le note di architettura si basano su come ZeroTier (livello 2, trasporto proprietario) e Tailscale (livello 3 su WireGuard) sono pubblicamente documentati per funzionare; misura il tuo link per un throughput esatto. Entrambi i control plane SaaS gestiti sono proprietari - il self-host è la via verso la sovranità del control plane.

Nota: WireGuard, ZeroTier e Tailscale sono pienamente legali nell'UE, negli USA, in Canada e nella maggior parte dei paesi democratici. VPNSmith pubblica questo contenuto a scopo educativo.

★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti

Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione

Domande frequenti

Qual è la differenza architetturale fondamentale tra ZeroTier e Tailscale?
ZeroTier opera al livello 2 (L2) - crea uno switch Ethernet virtuale, quindi ogni nodo si comporta come se fosse collegato alla stessa LAN fisica, broadcast inclusi. Tailscale opera al livello 3 (L3) e costruisce tunnel cifrati punto-punto su WireGuard. In pratica, ZeroTier sembra una grande LAN piatta (ottima per LAN gaming e protocolli che necessitano di broadcast Ethernet), mentre Tailscale sembra una rete privata instradata pulita. Risolvono lo stesso problema di connettività su livelli OSI diversi.
Quale è più veloce, ZeroTier o Tailscale?
Il throughput grezzo dipende dal tuo hardware, dalla rotta e dalla situazione NAT, quindi misura il tuo link piuttosto che fidarti di un numero da titolo. Architetturalmente, Tailscale poggia su WireGuard, un protocollo leggero in spazio kernel ampiamente misurato come veloce e con basso overhead. ZeroTier usa il proprio trasporto in spazio utente, flessibile ma che in genere porta più overhead di un tunnel WireGuard nel kernel. Per la pura velocità punto-punto il data plane WireGuard di solito ha il vantaggio; per i casi d'uso L2 ZeroTier fa qualcosa che WireGuard da solo non può.
Posso fare self-host di ZeroTier e Tailscale per mantenere il controllo dei miei dati?
Sì, entrambi. ZeroTier rende open source il suo network controller, e strumenti community come ztncui ti danno un controller self-hosted con interfaccia web, così l'orchestrazione SaaS passa sul tuo server. Tailscale può essere abbinato a Headscale, una reimplementazione open source del control plane di Tailscale. In entrambi i casi il coordinator SaaS gestito è sostituito da infrastruttura che possiedi - ad esempio un VPS Contabo a Francoforte - l'unico modo per tenere la metadata del control plane nella tua giurisdizione.
ZeroTier o Tailscale per il LAN gaming?
ZeroTier è la scelta classica per il LAN gaming e gli usi in stile Hamachi, perché presenta una LAN virtuale di livello 2: giochi e servizi che si basano sul broadcast Ethernet o sulla discovery LAN funzionano direttamente, come se ogni giocatore fosse sullo stesso switch. Tailscale, essendo L3, non fa broadcast L2 per impostazione predefinita, quindi alcuni giochi con discovery LAN richiedono configurazione extra. Se il tuo requisito è emulare una LAN fisica, ZeroTier è progettato esattamente per questo.
Se voglio piena sovranità, ZeroTier, Tailscale o il mio WireGuard?
Per il controllo totale, fare self-host del tuo WireGuard su un VPS è l'opzione più trasparente: nessun control plane proprietario, solo un protocollo open source auditato che possiedi completamente. Headscale self-hosted (per Tailscale) o un controller ZeroTier self-hosted sono ottime vie di mezzo che mantengono l'ottima UX gestita spostando il control plane sul tuo server. Tutti e tre funzionano bene su un VPS economico come Contabo Cloud VPS 10 a Francoforte, che tiene la metadata nell'UE.