FaizBlog LogoFaizBlog
Back to all articles
NetworkingVPNTailscaleWireGuardTutorial

Apa Itu Tailscale? VPN Mesh Modern Berbasis WireGuard

Panduan lengkap Tailscale: mesh VPN modern berbasis WireGuard. Cara kerja, fitur (MagicDNS, Exit Node, Subnet Router), use case, dan perbandingan dengan VPN klasik.

AI Insights

Generate a summary and suggested tags for this post.

Kalau kamu pernah setup VPN tradisional (OpenVPN, IPSec, L2TP), pasti tahu betapa ribetnya: harus konfigurasi server, buka port firewall, generate sertifikat, atur routing, dan sering error karena NAT. Tailscale hadir sebagai solusi VPN modern yang bikin semua itu jadi drag-and-drop. Artikel ini bahas apa itu Tailscale, cara kerjanya, dan kenapa banyak developer & sysadmin pindah ke sana.

1. Apa itu Tailscale?

Tailscale adalah mesh VPN berbasis protokol WireGuard yang menghubungkan semua perangkatmu (laptop, server, VPS, HP, Raspberry Pi) ke dalam satu jaringan privat virtual — disebut tailnet. Setiap device dapat IP privat unik (100.x.x.x) dan bisa saling akses seolah-olah berada di LAN yang sama, meski secara fisik terpisah ribuan kilometer.

Bedanya dengan VPN klasik: tidak ada server pusat yang harus kamu maintain. Koneksi antar device bersifat peer-to-peer — Tailscale hanya berperan sebagai coordination server yang menukar kunci publik antar perangkat.

2. Kenapa Tailscale populer?

AspekVPN Tradisional (OpenVPN/IPSec)Tailscale
SetupRibet — port forwarding, sertifikat, routing manualInstall → login → selesai (< 5 menit)
ArsitekturClient-server (bottleneck di server)Peer-to-peer mesh
NAT traversalSering gagal, butuh port forwardingOtomatis (STUN + DERP relay)
EnkripsiAES/RSAWireGuard (ChaCha20, modern)
Manajemen deviceManual (edit config)Web dashboard
AutentikasiSertifikat, PSKSSO (Google, GitHub, Microsoft)
BiayaGratis tapi self-hostGratis s/d 100 device (personal)

3. Cara kerja Tailscale (singkat)

Setiap device Tailscale menjalankan WireGuard lokal. Saat login, device kirim kunci publiknya ke control plane Tailscale. Control plane lalu distribusi kunci publik ke semua device lain dalam tailnet yang sama.

Setelah pertukaran kunci selesai, device saling koneksi langsung (peer-to-peer) via WireGuard. Kalau NAT/firewall blokir koneksi langsung, traffic di-relay lewat server DERP milik Tailscale — tetap terenkripsi end-to-end (Tailscale tidak bisa baca isinya).

Prinsip penting: kunci privat tidak pernah meninggalkan device. Control plane hanya kenal kunci publik.

4. Fitur unggulan

MagicDNS

Setiap device otomatis dapat hostname yang bisa di-resolve tanpa setting DNS. Cukup ssh laptop-kerja atau buka http://nas:5000 — tidak perlu inget IP.

Tailscale SSH

Login SSH ke server tanpa manage ~/.ssh/authorized_keys. Autentikasi pakai identitas tailnet (SSO). Aktifkan dengan:

tailscale up --ssh

Exit Node

Routing semua traffic internet lewat salah satu device di tailnet — mirip VPN komersial (NordVPN, dll). Cocok untuk akses aman dari WiFi publik atau bypass geo-block.

Subnet Router

Ekspose seluruh subnet LAN (misal 192.168.1.0/24) ke tailnet. Berguna untuk akses perangkat non-Tailscale seperti CCTV, printer, atau IoT.

Funnel

Ekspose service lokal ke internet publik via HTTPS resmi (*.ts.net) tanpa buka port di router. Berguna untuk webhook, demo, atau share.

ACL (Access Control List)

Kontrol siapa boleh akses apa via JSON policy — mirip AWS IAM tapi untuk jaringan.

5. Use case populer

Use CaseSolusi Tanpa TailscaleSolusi dengan Tailscale
Remote SSH ke server rumahPort forward + DDNS + fail2banssh homelab (aman by default)
Akses NAS/Synology dari luarQuickConnect (lambat) atau port forwardLangsung via MagicDNS
Multi-region server syncVPC peering, IPSec tunnelAuto — semua node satu tailnet
Dev share previewngrok / Cloudflare TunnelFunnel (gratis, built-in)
VPN untuk WFH teamOpenVPN server + user managementTailscale tailnet + SSO
Akses CCTV dari luarPort forward + DDNS (rawan)Subnet router → aman
Bypass CGNAT (ISP tanpa IP publik)Beli static IPDERP relay otomatis

6. Instalasi & setup dasar

Linux (Ubuntu/Debian)

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Ikuti link otentikasi yang muncul → login pakai Google/GitHub/Microsoft.

macOS & Windows

Download installer resmi di tailscale.com/download → login via GUI.

iOS / Android

Install dari App Store / Play Store → login.

Docker

docker run -d --name=tailscale \
  --cap-add=NET_ADMIN --cap-add=SYS_MODULE \
  -e TS_AUTHKEY=tskey-xxxx \
  -v /var/lib/tailscale:/var/lib/tailscale \
  tailscale/tailscale

Setelah login, cek device di login.tailscale.com/admin/machines. Setiap device dapat IP 100.x.x.x dan hostname MagicDNS.

7. Contoh: SSH ke server via Tailscale

Tanpa Tailscale:

  • Buka port 22 di router (rawan brute force)
  • Setup DDNS untuk IP publik yang berubah
  • Konfigurasi fail2ban / non-standard port

Dengan Tailscale:

# Di server:
sudo tailscale up --ssh

# Di laptop:
ssh user@nama-server

Selesai. Tanpa port terbuka di internet, autentikasi via identitas tailnet.

8. Exit Node — VPN pribadi

Jadikan salah satu device (VPS, home server) sebagai exit node:

# Di VPS:
sudo tailscale up --advertise-exit-node

# Approve di admin console, lalu di client:
sudo tailscale up --exit-node=nama-vps

Semua traffic internet dari client akan lewat VPS — cocok untuk WiFi publik atau akses region-locked.

9. Subnet Router — akses LAN penuh

Kalau kamu punya CCTV, printer, atau IoT di jaringan rumah yang tidak bisa install Tailscale, jadikan satu device (misal Raspberry Pi) sebagai subnet router:

sudo tailscale up --advertise-routes=192.168.1.0/24

Approve route di admin console. Semua device di tailnet sekarang bisa akses 192.168.1.100 (CCTV), 192.168.1.10 (NAS), dll — seolah-olah kamu di rumah.

10. Keamanan Tailscale

  • Enkripsi: WireGuard (ChaCha20-Poly1305), state-of-the-art.
  • Zero-trust: Setiap koneksi harus lewat autentikasi & ACL — bukan cuma "di dalam VPN = aman".
  • Kunci privat lokal: Tidak pernah keluar dari device.
  • Key rotation: Kunci di-rotate otomatis.
  • MFA: SSO provider (Google/GitHub) sudah support 2FA.
  • Audit log: Tersedia di admin console (plan berbayar).

Yang perlu diperhatikan: Tailscale adalah closed-source di sisi control plane. Untuk yang butuh full open-source, ada Headscale — implementasi control plane self-hosted.

11. Tailscale vs alternatif

SolusiSifatCocok untuk
TailscaleMesh VPN, managedPersonal, tim kecil-menengah
HeadscaleSelf-hosted TailscaleYang butuh full control
ZeroTierMesh VPN alternatifMirip Tailscale, komunitas lebih lama
WireGuardProtokol dasarDIY, expert
OpenVPNClient-server klasikLegacy, corporate lama
Cloudflare TunnelReverse tunnel HTTPSEkspose service ke publik saja
ngrokTunnel dev/demoTesting sementara

Tailscale menang di UX dan NAT traversal. ZeroTier lebih mature. WireGuard mentah butuh effort lebih. Cloudflare Tunnel bukan VPN penuh — hanya expose service.

12. Batasan & pertimbangan

  • Free plan: 100 device, 3 user (personal). Cukup untuk homelab & personal.
  • Team plan: mulai ~$6/user/month untuk fitur enterprise (ACL, audit, dll).
  • Latency: Kalau NAT traversal gagal, traffic di-relay DERP → sedikit lambat.
  • Tidak untuk streaming volume besar: bandwidth relay dibatasi, tapi P2P direct tidak.
  • Control plane closed-source: kalau paranoid, pakai Headscale.

13. Tips optimasi

  1. Aktifkan MagicDNS di admin console — jauh lebih enak dari IP mentah.
  2. Enable HTTPS certs (tailscale cert) untuk service internal HTTPS gratis.
  3. Pakai tags untuk grouping device (tag:server, tag:dev) — kombinasi dengan ACL.
  4. Auth key untuk automation deploy (server baru auto-join tanpa login manual).
  5. Ephemeral node untuk container / CI — auto-hapus saat mati.
  6. Monitor DERP usage: kalau tinggi, cek port UDP 41641 di firewall (blokir NAT traversal).

14. Kesalahan umum

❌ "Tailscale sama saja dengan VPN biasa." — Tidak. Arsitektur mesh P2P berbeda fundamental dari client-server.

❌ "Kalau pakai Tailscale, semua traffic lewat Tailscale." — Salah. Default hanya traffic ke IP tailnet (100.x) yang lewat. Untuk semua traffic, aktifkan exit node.

❌ "Tailscale butuh IP publik." — Justru sebaliknya — salah satu kekuatan utama adalah jalan di balik CGNAT / NAT ganda.

❌ "Aman by default, ACL tidak perlu." — Default policy: semua device di tailnet bisa saling akses. Untuk zero-trust proper, wajib set ACL.

❌ "Free plan pasti kena limit." — 100 device / 3 user cukup untuk 99% homelab & dev pribadi.

15. Ringkasan

  • Tailscale = mesh VPN modern berbasis WireGuard, super mudah setup.
  • Cocok untuk remote access, homelab, akses NAS/CCTV, WFH team, bypass CGNAT.
  • Fitur andalan: MagicDNS, Tailscale SSH, Exit Node, Subnet Router, Funnel, ACL.
  • Tidak butuh port forwarding, tidak butuh IP publik, koneksi P2P otomatis.
  • Free plan cukup generous (100 device, 3 user).
  • Alternatif self-host: Headscale.

Kalau kamu masih setup OpenVPN manual di tahun 2026 untuk kebutuhan personal/tim kecil, coba Tailscale 15 menit — kemungkinan besar kamu tidak akan balik lagi.