04.10.2026
VPN ablösen: vom klassischen VPN zu Zero Trust und Mesh-VPN
Das klassische Firmen-VPN stammt aus einer Zeit, in der Mitarbeitende, Server und Anwendungen in einem gemeinsamen Netz standen. Ein Gateway am Rand des Netzes prüft...
NetBird bietet eine selbst hostbare Control Plane für WireGuard-basierte Vernetzung. WZ-IT plant die Migration, integriert Identity, Policies und Routing und übernimmt auf Wunsch den Betrieb. Herstellerlizenz und WZ-IT-Service werden getrennt ausgewiesen.
Unternehmen weltweit vertrauen WZ-IT
Die genannten Namen sind Marken ihrer jeweiligen Inhaber: Tailscale (Tailscale Inc.), Headscale (the Headscale project (Juan Font Alonso)). WZ-IT ist ein unabhängiger Dienstleister und steht in keiner geschäftlichen, partnerschaftlichen oder vertraglichen Beziehung zu diesen Unternehmen. Wir bieten unabhängige Migrations-, Installations-, Hosting- und Betriebsdienstleistungen an. NetBird ist eine Marke der NetBird GmbH. WZ-IT ist offizieller NetBird Reseller Partner. Commercial Starter und Enterprise können bei Bedarf über WZ-IT bezogen werden; Herstellerlizenz und WZ-IT-Leistungen werden getrennt ausgewiesen.
Kaum ein Team verlässt Tailscale wegen der Technik. Die drei Gründe, die wir in Gesprächen immer wieder hören:
Der Personal-Plan umfasst bis zu 6 Nutzer. Standard kostet $8 und Premium $18 je belegtem Nutzerplatz und Monat (Stand August 2026). Bei 50 Nutzerplätzen ergeben sich damit $400 beziehungsweise $900 monatlich; zusätzliche getaggte Ressourcen können separat berechnet werden.
Die Datenebene basiert auf WireGuard, die Tailscale-Control-Plane wird jedoch als proprietärer SaaS-Dienst betrieben. Unternehmen mit Self-Hosting-, Datenhoheits- oder spezifischen Compliance-Anforderungen müssen deshalb prüfen, ob dieses Betriebsmodell passt.
Die Koordinationsebene lässt sich nicht self-hosten, die Fallback-Relays (DERP) betreibt Tailscale, und Funnel veröffentlicht Dienste ausschließlich unter *.ts.net - eigene Domains sind nicht möglich. Wer die komplette Plattform auf eigener Infrastruktur will, braucht ein anderes Fundament.
Tailscale bietet ein etabliertes SaaS-Betriebsmodell. Diese Seite richtet sich an Teams, bei denen nutzerbasierte Abrechnung, Datenhoheit oder Self-Hosting-Anforderungen nicht mehr zu diesem Modell passen.
Die aktuellen Tailscale-Tarife rechnen Standard und Premium pro belegtem Nutzerplatz ab. Die Tabelle zeigt die Listenpreise ohne optionale Zusatzressourcen:
| Nutzer | Tailscale Standard ($8/User/Monat) | Tailscale Premium ($18/User/Monat) |
|---|---|---|
| 10 | $80 pro Monat | $180 pro Monat |
| 25 | $200 pro Monat | $450 pro Monat |
| 50 | $400 pro Monat | $900 pro Monat |
| 100 | $800 pro Monat | $1.800 pro Monat |
Ein WZ-IT-Angebot ist nicht allein anhand der Nutzerzahl vergleichbar: Es berücksichtigt Zielarchitektur, Infrastruktur, Betriebsumfang und Service Level. Für Commercial Starter oder Enterprise kommen die jeweiligen NetBird-Herstellerkonditionen hinzu.
Tailscale-Listenpreise, Stand 6. August 2026: Personal bis 6 Nutzer, Standard $8 und Premium $18 je Nutzerplatz und Monat. Quelle: tailscale.com/pricing. Zusätzliche getaggte Ressourcen können separat berechnet werden. WZ-IT ist ein unabhängiger Dienstleister; alle Markennamen gehören ihren jeweiligen Inhabern.
Die Auswahl hängt von Self-Hosting, Client-Kompatibilität, Funktionsumfang und der gewünschten Betriebsverantwortung ab.
Eine eigenständige Open-Source-Plattform mit eigener Control Plane, Dashboard, gruppenbasierten Access Policies, SSO-Anbindung und Network Routes. Community Edition und kommerzielle NetBird-Editionen unterscheiden sich im Funktionsumfang; als offizieller Reseller Partner stellen wir Commercial Starter oder Enterprise bei Bedarf direkt bereit.
NetBird bei WZ-IT ansehenEine community-gepflegte Open-Source-Reimplementierung des Tailscale-Control-Servers, die nicht mit Tailscale Inc. verbunden ist. Die offiziellen Tailscale-Clients verbinden sich mit dem eigenen Server. Das Projekt beschreibt seinen Scope als einzelnes Tailnet für persönliche Nutzung oder kleinere Organisationen.
Headscale bei WZ-IT ansehenWenn Self-Hosting, eigene Control Plane oder ein anderes Betriebsmodell nicht erforderlich sind, kann Tailscale weiterhin die passende Lösung sein. Eine Migration sollte aus konkreten technischen, vertraglichen oder organisatorischen Anforderungen entstehen.
Vier Schritte, kein Big Bang: Ihr Tailnet bleibt produktiv, bis das letzte Gerät sauber umgezogen ist.
Wir erfassen ACLs, Tags, Subnet-Router, Exit Nodes, MagicDNS-Namen sowie Nutzer und Geräte. Daraus entsteht das Zielbild und die technische Einordnung, ob NetBird, Headscale oder der Verbleib bei Tailscale passt.
Aufbau von Management, Signal und Relay auf Ihrer Infrastruktur, Anbindung an Ihren Identity Provider (SSO) und Übersetzung der Tailscale-ACLs in gruppenbasierte Access Policies mit Groups und Network Routes.
Beide Overlays laufen gleichzeitig: Tailscale bleibt produktiv, während das NetBird-Netz mit einem getrennten Adressbereich hochgezogen und gegen den Ist-Zustand getestet wird. Kein Big Bang, kein Zeitdruck.
Geräte und Nutzergruppen wechseln einzeln und in geplanter Reihenfolge. Tailscale bleibt je Welle als Rollback-Ebene bestehen - erst nach der Abnahme wird das Tailnet geordnet zurückgebaut.
Fest definierte Migration
WZ-IT baut den neuen Secure-Access-Weg auf, migriert eine Pilotgruppe und dokumentiert Tests, Rückfallweg und weiteren Rollout.
Die Konzepte entsprechen sich weitgehend - nur die Namen unterscheiden sich. Die wichtigsten Zuordnungen für Ihre Inventur:
| Tailscale | NetBird | Anmerkung |
|---|---|---|
| MagicDNS | NetBird DNS | Geräte sind über Namen statt IP-Adressen erreichbar. |
| ACLs (HuJSON-Policy-Datei) | Access Policies | Gruppenbasierte Regeln im Dashboard statt Policy-Datei - die Zugriffslogik ist übertragbar, die Syntax nicht. |
| Subnet Router | Network Routes | Ganze Netze hinter einem Routing-Peer erreichbar machen. |
| Exit Node | Exit Node | Gleiches Konzept, gleicher Name: Internet-Traffic über einen definierten Peer leiten. |
| Tailscale SSH | Identitätsbasiertes SSH | Verfügbarkeit und Funktionsumfang werden für die eingesetzte NetBird-Version und Edition geprüft. |
| Funnel | Kein 1:1-Pendant | Dienste veröffentlichen Sie stattdessen über einen eigenen Reverse Proxy wie Pangolin - mit eigenen Domains statt *.ts.net. Mehr zu Pangolin |
Dokumentierte Zuordnungen, geprüft im August 2026. Die Konfiguration erfolgt im NetBird-Setup jeweils neu und wird im Parallelbetrieb getestet.
Der übliche Einwand gegen jede Tailscale-Alternative lautet: "Dann müssen wir das ja selbst betreiben." Müssen Sie nicht - genau das ist unser Angebot:
Aufbau, Betrieb und Support Ihrer NetBird-Umgebung ohne automatische WZ-IT-Abrechnung pro Nutzer oder Gerät. Das konkrete Angebot richtet sich nach Architektur, Infrastruktur, Betriebsumfang und Service Level; benötigte Herstellerlizenzen werden separat ausgewiesen.
Anfrage
Nennen Sie Tailnet, Nutzer, Geräte und den Grund für den Wechsel. Wir ordnen NetBird, Headscale, Migration und benötigte Lizenzen ein.
Vertiefendes Wissen aus unserer Remote-Access-Wissensdatenbank.
Antworten auf die wichtigsten Fragen
Die Community Edition kann ohne Herstellerlizenz selbst betrieben werden; Infrastruktur, Updates, Monitoring und Support verursachen dennoch Betriebsaufwand. Commercial Starter ergänzt Hochverfügbarkeit, SCIM und Device Approval für bis zu 50 Nutzer und 500 Geräte. Für größere oder individuelle Anforderungen prüfen wir Enterprise. WZ-IT unterstützt bei Auswahl und Beschaffung und weist Herstellerlizenz und Managed Service getrennt aus.
Nicht unbedingt. Für bis zu 6 Nutzer ohne Self-Hosting-Bedarf kann der Tailscale-Personal-Plan ausreichen. Eine Migration ist vor allem dann zu prüfen, wenn die nutzerbasierte Abrechnung, Datenhoheits- oder Compliance-Anforderungen oder der Wunsch nach einer selbst betriebenen Control Plane gegen das bestehende SaaS-Modell sprechen.
Konzeptionell ja, per Copy-and-paste nein. Tailscale-ACLs sind eine HuJSON-Policy-Datei, NetBird arbeitet mit gruppenbasierten Access Policies im Dashboard beziehungsweise über die API. Die Zugriffslogik - wer darf auf was zugreifen - lässt sich vollständig abbilden, die Übersetzung ist aber Handarbeit. Sie ist fester Bestandteil unseres Migrationspakets und wird im Parallelbetrieb gegen den Ist-Zustand getestet.
Headscale ist eine geeignete Option, wenn Sie die offiziellen Tailscale-Clients behalten wollen. Das community-gepflegte Projekt ist nicht mit Tailscale Inc. verbunden und beschreibt seinen Scope bewusst als einzelnes Tailnet für persönliche Nutzung oder kleinere Organisationen. Wenn eine eigenständige Plattform mit eigenem Dashboard und anderer Policy-Verwaltung benötigt wird, prüfen wir NetBird als Alternative.
Beides hat ein direktes Pendant: MagicDNS entspricht dem NetBird-DNS (Geräte bleiben über Namen erreichbar), Exit Nodes heißen bei NetBird ebenfalls Exit Nodes, und Subnet Router werden zu Network Routes. Die Konzepte ziehen also mit um - konfiguriert werden sie allerdings neu im NetBird-Setup, was wir im Rahmen der Migration übernehmen.
Das hängt von Geräteanzahl, ACL-Komplexität und der Zahl der Subnet-Router und Exit Nodes ab - eine seriöse Zahl gibt es erst nach der Inventur, und genau dann nennen wir sie. Durch den Parallelbetrieb beider Overlays entsteht aber kein Zeitdruck: Jedes Gerät wechselt einzeln, und Tailscale bleibt bis zum letzten Cutover voll funktionsfähig.
Ja. Beide sind WireGuard-basierte Overlays mit eigenen Netzwerk-Interfaces. Wir konfigurieren den NetBird-Adressbereich so, dass er nicht mit Ihrem bestehenden Tailnet kollidiert - dann laufen beide Netze während der Migration gleichzeitig, und der Umstieg erfolgt gerätweise statt als Big-Bang-Umstellung.
Auf Ihrer Infrastruktur. Management-, Signal- und Relay-Dienste laufen auf Ihren Servern - im eigenen Rechenzentrum oder bei einem europäischen Provider Ihrer Wahl. Bei Tailscale läuft die Koordinationsebene dagegen als SaaS eines US-Anbieters. Genau diese Ebene - Geräteidentitäten, Schlüsselverteilung, Policies - holen Sie mit NetBird zurück in die eigene Hoheit.
WZ-IT berechnet den Managed Service nicht automatisch pro Nutzer oder Gerät. Das Angebot richtet sich nach Architektur, Infrastruktur, Betriebsumfang und Service Level. Benötigte NetBird-Herstellerlizenzen werden separat ausgewiesen; die Details stehen auf unserer VPN-Flatrate-Seite.
Nein. WZ-IT steht in keiner geschäftlichen Verbindung zu Tailscale Inc. oder dem Headscale-Projekt. WZ-IT ist jedoch offizieller NetBird Reseller Partner und kann Commercial Starter und Enterprise bereitstellen. Die technische Einordnung umfasst trotzdem NetBird, Tailscale und Headscale; eine Migration empfehlen wir nur bei einem nachvollziehbaren fachlichen oder betrieblichen Grund.
04.10.2026
Das klassische Firmen-VPN stammt aus einer Zeit, in der Mitarbeitende, Server und Anwendungen in einem gemeinsamen Netz standen. Ein Gateway am Rand des Netzes prüft...
24.08.2026
Mesh-VPN werden meist paarweise verglichen: NetBird gegen Tailscale, Tailscale gegen ZeroTier, und so weiter. Solche Gegenüberstellungen beantworten eine konkrete Frage gut, verdecken aber, dass die...
28.07.2026
NetBird hat seine Self-Hosting-Lizenzierung geöffnet: Statt „Preis auf Anfrage" steht jetzt eine Zahl auf der Preisseite. Der Commercial Starter kostet 2.000 Euro pro Jahr für...
27.06.2026
Zwei Nachrichten haben den Markt für moderne Mesh-VPNs 2026 verschoben. Tailscale hat seine Preise umgebaut und rechnet Business-Pläne jetzt pro Seat ab. Und NetBird, die...
24.06.2026
Wer Maschinen und Anlagen aus der Ferne wartet, kennt die kleinen Kästen am Schaltschrank: Ewon Cosy von HMS Networks, dazu die Talk2M-Cloud, die den VPN-Tunnel...
23.06.2026
Am 26. Februar 2026 ordnete die US-Behörde CISA per Binding Operational Directive an, einen aktiv ausgenutzten FortiOS-Zero-Day binnen 72 Stunden zu patchen oder den Dienst...
14.06.2026
NetBird ist unser bevorzugtes Werkzeug für sicheren, WireGuard-basierten Netzwerkzugang nach dem Zero-Trust-Prinzip: schlank, Open Source und ohne klassische VPN-Gateways. In den Releases der letzten Wochen...
13.05.2026
Am 12. Mai 2026 hat das OPNsense-Team mit Version 26.1.8 zwei kritische Remote-Code-Execution-Lücken geschlossen. CVE-2026-44194 (CVSS 9.1, GitHub-Advisory GHSA-f59w-m967-9rf6) erlaubt einem authentifizierten User mit user-management-Berechtigung...
11.05.2026
Eine Cisco-ASA-Lücke aus dem September 2025 wird im Mai 2026 immer noch aktiv ausgenutzt. CrowdSec zählt sieben Monate nach dem Patch 292 Quell-IPs und 2.330...
17.02.2026
<!-- wz-cta:netbird:top --> <!-- /wz-cta:netbird:top --> NetBird hat mit dem Reverse Proxy ein Feature veröffentlicht, das Self-Hosted-Setups grundlegend verändert: Interne Services lassen sich jetzt direkt...
07.12.2025
NetBird und Twingate sind beide moderne Zero-Trust Network Access (ZTNA) Lösungen, die klassische VPNs ersetzen wollen. Doch während Twingate auf eine proprietäre Cloud-Lösung mit Connector-Architektur...
02.12.2025
NetBird und Enclave sind beide moderne Alternativen zu klassischen VPNs – doch sie verfolgen unterschiedliche Ansätze. NetBird setzt auf Open Source und vollständiges Self-Hosting, während...
01.12.2025
<!-- wz-cta:netbird:top --> <!-- /wz-cta:netbird:top --> NetBird und Tailscale sind beide moderne Mesh-VPNs auf WireGuard-Basis – doch sie verfolgen grundlegend unterschiedliche Philosophien. Tailscale setzt auf...
30.11.2025
Klassische VPNs mit zentralem Gateway stoßen in modernen IT-Umgebungen an ihre Grenzen. Mesh-VPNs wie NetBird und ZeroTier bieten einen zeitgemäßen Ansatz: direkte Peer-to-Peer-Verbindungen, einfache Verwaltung...
Diese Lösungen werden oft zusammen mit NetBird eingesetzt
Diese Lösungen bieten ähnliche Funktionalitäten und können gemeinsam evaluiert werden
Diese Lösungen sind direkte Alternativen mit ähnlichen Einsatzgebieten
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
“WZ-IT hat unsere Studio-Infrastruktur von dezentralen Einzelgeräten auf eine zentrale Plattform gehoben: Jeder Standort ist per VPN sicher angebunden, neue Geräte werden automatisiert onboardet und ein kompletter Standort wird per Vorlage provisioniert - ohne manuelle Schritte vor Ort. Was mich am meisten beeindruckt hat, ist die Breite und Tiefe des Wissens: Timo und Robin sind kein normaler IT-Dienstleister, der einen Server aufsetzt und wieder geht. Die beiden denken sich in hochkomplexe Infrastruktur- und Softwarethemen rein, arbeiten sich in jede Anforderung ein, die wir ihnen hinlegen, und bauen Vernetzung, Provisioning und Betrieb so auf, dass am Ende alles zusammenpasst. WZ-IT ist ein hervorragender Partner, wenn es um komplexe Software-, Netzwerk- und Architekturprojekte geht.”

Steve Kirchner
Geschäftsführer, nextGYM GmbH

Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.