Home NachrichtenTailcat: Tailscale verbindet zwei Rechner ganz ohne Konto

Tailcat: Tailscale verbindet zwei Rechner ganz ohne Konto

by Dimitri Roschkowski
0 Kommentare

Tailscale hat ein Werkzeug veröffentlicht, das die eigene Grundidee auf den Kopf stellt: Tailcat verbindet zwei Rechner direkt miteinander — ohne Konto, ohne Login, ohne Admin-Oberfläche und ohne dass einer der beiden eine öffentliche IP-Adresse braucht. Es ist quelloffen und stammt von genau dem Team, das auch Tailscale gebaut hat.

Was Tailcat ist

Tailcat nimmt die Datenebene von Tailscale — also den Teil, der die eigentliche Verbindung herstellt und verschlüsselt — und schneidet die Steuerungsebene ab. Weg fallen damit: Benutzerkonten, Anmeldung, Tailnet-Zugehörigkeit, Nutzerverwaltung, Administratoren. Übrig bleibt ein Kommandozeilenwerkzeug, das sich verhält wie netcat, nur eben verschlüsselt und quer durch NAT hindurch.

Tailscale selbst beschreibt es knapp: keine IP-Adressen, keine Konten, keine Logins, keine Passwörter, kein SSO, keine Control Plane, keine Nutzer, keine Admins.

Wie die Verbindung zustande kommt

Ein Rechner startet Tailcat und bekommt eine Zeichenkette ausgegeben. Darin stecken der öffentliche Schlüssel, ein Discovery-Key, ein Pre-Shared-Key und die nötigen Bootstrap-Informationen. Diese Zeichenkette wird auf dem zweiten Rechner eingegeben — fertig ist die Verbindung.

Technisch passiert dabei Folgendes:

  • Die beiden Seiten finden sich zunächst über einen DERP-Relay, der als Treffpunkt dient.
  • Danach versucht magicsock, per Hole-Punching eine direkte UDP-Verbindung aufzubauen.
  • Klappt das, läuft der Datenverkehr direkt zwischen den Rechnern. Klappt es nicht, bleibt der DERP-Relay als Rückfallebene.
  • Verschlüsselt wird mit WireGuard im Userspace, der TCP/IP-Stack kommt von gVisor Netstack.

Der Handshake hat übrigens Humor: Die eine Seite sendet „Meow“, die andere antwortet mit „Meowed“.

Der eigentlich interessante Teil: kein Root nötig

Tailcat läuft vollständig im Userspace. Es legt kein TUN-Device an, fasst die Routing-Tabelle des Systems nicht an und braucht keine Root- oder Administratorrechte. Das ist der Punkt, der es von einem klassischen VPN unterscheidet — und der es überall dort brauchbar macht, wo man diese Rechte gar nicht hat: in Containern, Sandboxes, CI-Runnern oder auf fremden Maschinen.

Wofür man es benutzt

Tailscale nennt vier Einsatzzwecke: schnelles Synchronisieren von Dateien zwischen zwei Maschinen, Port-Forwarding zwischen entfernten Systemen, SSH über unsichere Netze und Verbindungen zwischen Sandboxes und VMs.

Der gemeinsame Nenner ist die kurze Aufgabe. Wer jemandem einmal schnell eine Datei schicken oder für zehn Minuten auf einen Port zugreifen will, musste bisher entweder beide Seiten in ein Tailnet holen, einen Cloud-Dienst dazwischenschalten oder Portfreigaben im Router einrichten. Tailcat überspringt das alles.

Wo die Grenzen liegen

Der wichtigste Punkt zuerst: Wer die Zeichenkette hat, kommt rein. Es gibt keine zweite Hürde, keine Nutzerprüfung, keine Rechteverwaltung. Diese Zeichenkette ist damit funktional ein Passwort und gehört auch so behandelt — nicht in einen öffentlichen Chat, nicht in ein Ticket, nicht in den DNS.

Dazu kommt: Die öffentlichen DERP-Server sind in der Bandbreite gedrosselt. Für den Gelegenheitsgebrauch reicht das, für produktive Dauerlast empfiehlt Tailscale ausdrücklich, eigene DERP-Server zu betreiben. Und weil es keine Control Plane gibt, gibt es auch nichts, worüber sich Zugriffe zentral entziehen, protokollieren oder auditieren ließen.

Einordnung

Tailcat ersetzt Tailscale nicht — es besetzt die Lücke darunter. Ein Tailnet lohnt sich, wenn Geräte dauerhaft zusammengehören, wenn Zugriffsregeln nötig sind und wenn jemand den Überblick behalten muss. Tailcat ist für den Fall, in dem genau das der Overhead ist, den man nicht will: zwei Rechner, eine Aufgabe, fünf Minuten.

Bemerkenswert bleibt, dass ein Anbieter, dessen Geschäft an Konten und Verwaltung hängt, ausgerechnet das Werkzeug quelloffen stellt, das ohne beides auskommt. Für alle, die ihre Geräte dauerhaft vernetzen wollen, bleibt der klassische Weg der richtige — wie das geht, steht in unserer Anleitung Tailscale einrichten.

Quellen: Tailscale-Blog „Tailcat: An open-source CLI for Tailscale’s WireGuard, NAT traversal, and DERP“; Repository github.com/tailscale/tailscale. Abgerufen am 29.09.2026.

You may also like

Hinterlasse einen Kommentar