Om Tailscale in te stellen log je in bij Tailscale met een Google-, Microsoft-, GitHub- of Apple-account om je privénetwerk aan te maken, installeer je de client op elke machine, voer je sudo tailscale up uit, en krijgt elk apparaat een vast 100.x.x.x-adres dat het van overal kan bereiken. Dat is de volledige quickstart, en voor het verbinden van je eigen laptop en telefoon kost het echt maar vijf minuten. Het deel dat de handleidingen voor beginners overslaan, is juist het interessante deel: Tailscale richten op een VPS, een thuisserver of een rek vol Docker-containers, zodat je SSH, databases en beheerpanelen privé kunt bereiken zonder ook maar één poort naar het publieke internet te openen. Deze gids behandelt de snelle setup, en daarna de serverfuncties — subnet routers, Tailscale SSH, ACLs — die het in 2026 de moeite waard maken om te draaien.
Tailscale is een mesh-VPN gebouwd op het open-source WireGuard-protocol, dat versleutelde punt-tot-puntverbindingen maakt zodat alleen apparaten op je privénetwerk met elkaar kunnen praten. Het is een echte VPN, maar niet het type dat "mijn verkeer via één server in een ander land routeert". In plaats daarvan bouwt het een plat privénetwerk — een tailnet — over al je apparaten heen, waar ze fysiek ook staan, en geeft het elk een stabiel IP in het 100.x.x.x-bereik. Niets wordt blootgesteld aan het bredere internet; een machine is alleen bereikbaar voor andere machines die je aan hetzelfde tailnet hebt toegevoegd.
Tailscale instellen: de quickstart van 5 minuten
De setupstappen zijn op elk platform hetzelfde: maak het netwerk één keer aan en voeg vervolgens elk apparaat eraan toe.
-
Maak je tailnet aan. Ga naar login.tailscale.com/start en log in met een identity provider (Google, Microsoft, GitHub of Apple). Die ene aanmelding maakt je tailnet aan — er is geen apart account of wachtwoord om te beheren.
-
Installeer de client op je eerste machine. Op Linux verzorgt de officiële one-liner elke grote distributie:
curl -fsSL https://tailscale.com/install.sh | shOp macOS, Windows, iOS en Android download je in plaats daarvan de app via tailscale.com/download.
-
Verbind het apparaat. Voer
sudo tailscale upuit. Het toont een URL; open die, authenticeer met hetzelfde account, en de machine sluit zich aan bij je tailnet met zijn eigen100.x.x.x-IP. -
Voeg meer apparaten toe. Herhaal dit op je andere machines — log altijd in met hetzelfde account. Controleer het resultaat met
tailscale status(toont elk apparaat) entailscale ip -4(toont het adres van deze machine).
Vanaf dit punt kan elk apparaat elk ander bereiken via zijn Tailscale-IP, of via naam als je MagicDNS inschakelt, vanaf elk netwerk ter wereld, end-to-end versleuteld. Voor een setup met telefoon en laptop is dat de finish. Voor servers ga je verder.
Verbind een hele server of netwerk met een subnet router
De client op elk apparaat installeren is prima voor drie laptops. Het schaalt niet naar een homelab vol IoT-apparaatjes of een VPS die een dozijn diensten op een privé-subnet draait. Een subnet router lost dit op: één machine op het netwerk adverteert een route, en elk apparaat in je tailnet kan vervolgens dat hele subnet daardoorheen bereiken, zonder dat op elke machine Tailscale geïnstalleerd hoeft te zijn.
Op de machine die als router gaat fungeren schakel je eerst IP-forwarding in en adverteer je vervolgens de routes, volgens Tailscale's gids voor subnet routers (bijgewerkt januari 2026):
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=10.0.0.0/24
Open daarna de pagina Machines in de adminconsole, zoek het routerapparaat en keur zijn geadverteerde routes goed onder Subnets. Daarna kan elk apparaat in je tailnet alles op 10.0.0.0/24 bereiken alsof het op hetzelfde LAN zit. Dit is de truc die Tailscale koppelt aan een zelf-gehoste stack: zet de router op je VPS en je bereikt elke interne container via zijn privé-adres, zonder dat iets naar het open internet wordt gepubliceerd.
Vervang SSH-sleutels door Tailscale SSH
Tailscale kan ook de SSH-authenticatie overnemen, zodat je stopt met het beheren van authorized_keys-bestanden op al je servers. Voer dit één keer uit op elke host, volgens Tailscale's SSH-documentatie (gevalideerd januari 2026):
sudo tailscale set --ssh
Dit genereert een host-sleutel, registreert die bij de control plane en zorgt dat tailscaled tailnet-verkeer naar poort 22 onderschept. Verbindingen worden vervolgens geauthenticeerd op basis van Tailscale-identiteit en versleuteld over WireGuard met node-sleutels — geen SSH-sleutelpaar om rond te kopiëren, en de toegang wordt geregeld door de ACL-regels van je tailnet in plaats van door wie toevallig een privésleutel bezit. Eén kanttekening die je moet weten voordat je dit uitvoert: het inschakelen laat elke bestaande SSH-sessie naar het Tailscale-IP van die machine vastlopen, dus doe het vanaf de console of houd er rekening mee dat je opnieuw moet verbinden.
Zet het op slot voordat je het laat draaien
Een vers persoonlijk tailnet is standaard permissief: elk apparaat kan elk ander apparaat bereiken. Dat is handig en volkomen prima voor een solo-setup, maar je zou het moeten aanscherpen voordat je andere mensen toevoegt of servers blootstelt.
- MagicDNS geeft elk apparaat een naam (zoals
vpsofnas) in plaats van een kaal IP — schakel het in de adminconsole in zodat je commando's en configuraties netjes leesbaar zijn. - ACLs vormen de echte controle. Met het policybestand van Tailscale kun je regels schrijven zoals "laptops mogen de databaseserver op poort 5432 bereiken, telefoons niet." Zet servers achter tags (bijvoorbeeld
tag:server) en verleen toegang aan de tag, niet aan individuen, zodat de regels overeind blijven wanneer mensen zich aansluiten of vertrekken. - Sleutelverloop en apparaatgoedkeuring voorkomen dat een verloren of verouderde machine voor eeuwig op je netwerk blijft hangen. Laat sleutelverloop aan staan en schakel apparaatgoedkeuring in als meer dan één persoon het tailnet gebruikt.
Het is veilig om Tailscale de hele tijd te laten draaien — dat is het bedoelde gebruik, en een inactief tailnet brengt geen blootstelling met zich mee omdat er niets publiekelijk wordt gepubliceerd. Het risico is niet de uptime; het is een te ruime ACL, en dat is precies wat de twee minuten hierboven verhelpen.
Tailscale vs Cloudflare Tunnel: welke moet je gebruiken?
Met beide kun je een zelf-gehoste dienst bereiken zonder poorten te openen, maar ze lossen verschillende problemen op, en heel wat setups gebruiken beide. Tailscale bouwt een privé netwerk waar alleen jouw apparaten aan kunnen deelnemen. Cloudflare Tunnel publiceert een dienst naar het publieke web via Cloudflare's edge. Gebruik Tailscale voor alles wat privé moet blijven — SSH, databases, beheerdashboards, interne tools. Gebruik een tunnel voor alles wat het publiek mag zien, zoals een website of een publieke API.
| Tailscale | Cloudflare Tunnel | |
|---|---|---|
| Toegangsmodel | Privé mesh — alleen jouw apparaten | Publieke HTTPS naar het internet |
| Wie kan het bereiken | Alleen apparaten op je tailnet | Iedereen met de URL (tenzij je Access toevoegt) |
| Client nodig | Ja, op elk apparaat | Nee, werkt in elke browser |
| Geschikt voor | SSH, databases, beheerpanelen, dev | Publieke sites, API's, webhooks |
| Onderliggende techniek | WireGuard mesh | Cloudflare edge-proxy |
| Startkosten | Gratis (Personal) | Gratis |
Een veelvoorkomend patroon is een tunnel voor de publieke front-end en Tailscale voor de privé back-office van dezelfde VPS. Als je nog twijfelt tussen een mesh-VPN en een traditionele gateway, gaat onze uiteenzetting van zero trust vs VPN in 2026 dieper in op de afwegingen. Voor de Docker-Compose-versie van de publieke kant, zie hoe je Cloudflare Tunnel in Docker draait.
Is Tailscale gratis, en wanneer betaal je nu echt?
Voor de meeste self-hosters is Tailscale voor onbepaalde tijd gratis. Op 8 april 2026 heeft Tailscale zijn plannen grondig herzien: de gratis Personal-tier dekt nu tot zes gebruikers met onbeperkte gebruikersapparaten (laptops, telefoons, tablets) en 50 getagde resources — een sprong ten opzichte van de oude limiet van drie gebruikers en 100 apparaten. "Getagde resources" betekent servers, subnet routers en serviceaccounts; boven de eerste 50 kosten ze ongeveer $1/maand per stuk. Betaalde plannen bestaan vooral voor teams die SSO-provisioning, meer ACL-groepen en audit logging nodig hebben.
| Plan | Prijs (2026) | Gebruikers | Getagde resources | Geschikt voor |
|---|---|---|---|---|
| Personal | Gratis | Tot 6 | 50, daarna ~$1/mnd per stuk | Homelabs, solo-devs, kleine teams |
| Standard | $8/gebruiker/mnd | Onbeperkt | Hogere limieten + SCIM | Groeiende teams die SSO nodig hebben |
| Premium | $18/gebruiker/mnd | Onbeperkt | Tot 300 ACL-groepen, flow logs | Beveiligingsbewuste organisaties |
| Enterprise | Op maat | Op maat | Quota's op maat | Grote implementaties |
Voor een solo-ontwikkelaar die een VPS of twee draait, zul je vrijwel zeker nooit de gratis tier verlaten. We draaien de infrastructuur van deze site zelf via WaseerHost, ons hostingbedrijf, en een privé mesh over een handvol servers valt ruimschoots binnen wat Personal dekt. Als je nog kiest waar je die servers neerzet, is onze gids voor het veilig opzetten van een VPS de logische eerste stap, en Tailscale een sterke tweede.
Veelgestelde vragen
Is Tailscale moeilijk in te stellen? Nee — het is een van de makkelijkste netwerktools om mee te beginnen. Je logt in met een bestaand account (geen sleutels om te genereren), installeert een client en voert één commando uit. De complexiteit verschijnt pas wanneer je serverfuncties toevoegt zoals subnet routers, ACLs en Tailscale SSH, en zelfs die zijn elk een paar commando's in plaats van het handmatige sleutelbeheer dat kaal WireGuard vereist.
Is Tailscale gratis voor persoonlijk gebruik? Ja. Sinds april 2026 dekt het gratis Personal-plan tot zes gebruikers, onbeperkte gebruikersapparaten en 50 getagde resources (servers en subnet routers). Dat is voor de overgrote meerderheid van homelabs en solo-ontwikkelaars genoeg om voor onbepaalde tijd zonder betalen te draaien.
Is er iets beters dan Tailscale? Dat hangt af van wat je belangrijk vindt. Als je volledig wilt vermijden dat je afhankelijk bent van de coördinatieservers van Tailscale, is Headscale een open-source, zelf-gehoste implementatie van de Tailscale-controlserver die met de officiële clients werkt. NetBird en ZeroTier zijn andere mesh-opties. Voor de meeste mensen is de gehoste gratis tier van Tailscale eenvoudiger en levert die weinig in.
Kun je Tailscale de hele tijd aan laten staan? Ja, en zo is het bedoeld om te draaien. Omdat je tailnet niets blootstelt aan het publieke internet, creëert het verbonden laten geen aanvalsoppervlak zoals een open poort dat wel zou doen. Wat je netjes moet houden is je ACL-policy, niet de uptime.
Vervangt Tailscale mijn firewall of SSH-sleutels? Het kan SSH-sleutels vervangen via Tailscale SSH, dat authenticeert op basis van identiteit in plaats van een sleutelpaar. Het vult een firewall aan in plaats van die te vervangen: een goed patroon is om publieke SSH bij de firewall volledig te sluiten en de machine alleen via het tailnet te bereiken.
Sources
- Tailscale — What is Tailscale?: WireGuard-gebaseerde versleutelde mesh en het tailnet-concept.
- Tailscale — Subnet routers (updated Jan 2026): stappen voor IP-forwarding en
--advertise-routes. - Tailscale — Tailscale SSH (validated Jan 2026): gedrag van
tailscale set --sshen de ACL-vereiste. - Tailscale — Pricing update, April 8 2026: de herziening van de plannen en de nieuwe tierstructuur.
- PBX Science — Tailscale free plan now six users, unlimited devices: limieten van de gratis tier en de overprijs voor getagde resources.
- Headscale (juanfont/headscale): open-source zelf-gehoste Tailscale-controlserver.
Waqas Ahmed Waseer
Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.



