Du willst im öffentlichen WLAN sicher surfen oder dein gesamtes Internet über dein Heimnetz leiten? Dafür gibt es den Tailscale Exit Node. Er dient als Ausgangspunkt für den kompletten Internetverkehr. In dieser Anleitung richtest du einen Exit Node ein und aktivierst ihn auf deinen Geräten.
Ein Exit Node verwandelt deinen Heimserver in ein privates VPN-Gateway – ganz ohne monatliches Abo und ohne einem fremden Anbieter vertrauen zu müssen. Wir zeigen dir Schritt für Schritt, wie du den Exit Node anbietest, in der Admin-Konsole freigibst und auf all deinen Geräten aktivierst.
- Was ist ein Exit Node?
- Schritt 1: Exit Node anbieten
- Schritt 2: In der Admin-Konsole freigeben
- Schritt 3: Am Client aktivieren
- Wann lohnt sich ein Exit Node?
- Lokales Netz und Exit Node gleichzeitig nutzen
- Sicherheit und Performance im Blick behalten
- Exit Node oder klassisches VPN?
- Häufige Fragen
- Verliere ich Geschwindigkeit über einen Exit Node?
- Kann ich mehrere Exit Nodes einrichten?
- Funktioniert ein Exit Node auch auf dem Handy?
- Fazit
Was ist ein Exit Node?
Normalerweise verbindet Tailscale nur deine eigenen Geräte. Ein Exit Node geht weiter: Er leitet den gesamten Internetverkehr eines Clients über sich. So surfst du z. B. im Hotel-WLAN, als wärst du zu Hause – mit deiner Heim-IP und ohne dem fremden Netz zu vertrauen. Die Grundlagen dazu findest du in Tailscale einrichten.
Schritt 1: Exit Node anbieten
Auf dem Gerät, das als Ausgang dienen soll (z. B. dein Heimserver), aktivierst du die Funktion:
sudo tailscale up --advertise-exit-nodeDamit die Weiterleitung funktioniert, muss auf diesem Gerät IP-Forwarding aktiv sein:
echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-tailscale.conf
echo "net.ipv6.conf.all.forwarding=1" | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.confSchritt 2: In der Admin-Konsole freigeben
Das Angebot muss einmalig bestätigt werden. Öffne die Tailscale-Admin-Konsole, suche das Gerät und aktiviere in dessen Menü unter Edit route settings die Option „Use as exit node“.
Schritt 3: Am Client aktivieren
Jetzt kannst du den Exit Node auf jedem anderen Gerät nutzen. Unter Linux:
sudo tailscale up --exit-node=100.x.y.zIn den mobilen Apps und dem Desktop-Client wählst du den Exit Node bequem aus einem Menü. Ab sofort läuft dein gesamter Verkehr über dein Heimnetz.
Wann lohnt sich ein Exit Node?
Ein Exit Node ist mehr als eine Spielerei – er ersetzt in vielen Situationen einen klassischen VPN-Dienst und gibt dir die Kontrolle zurück. Besonders in diesen Fällen spielt er seine Stärken aus:
- Öffentliche WLANs: im Café, Hotel oder Flughafen läuft dein Verkehr verschlüsselt über dein Zuhause.
- Geoblocking: du erreichst regionale Dienste mit deiner Heim-IP, als wärst du vor Ort.
- Kein Vertrauen ins Fremdnetz: der Betreiber des lokalen Netzes sieht nur den verschlüsselten Tunnel.
- Zentrale Filterung: in Kombination mit einem DNS-Filter surfst du unterwegs werbefrei.
Lokales Netz und Exit Node gleichzeitig nutzen
Standardmäßig leitet ein aktiver Exit Node wirklich den gesamten Verkehr um – auch den zum lokalen Drucker oder NAS am Ort. Möchtest du weiterhin auf Geräte im physischen Netz zugreifen, hängst du beim Aktivieren das Flag --exit-node-allow-lan-access an. So bleibt der Zugriff auf das lokale Subnetz erhalten, während der restliche Verkehr durch den Tunnel läuft.
Umgekehrt kannst du auf dem Exit Node mit --advertise-routes ganze Subnetze deines Heimnetzes freigeben. Damit erreichst du auch Geräte, auf denen Tailscale gar nicht installiert ist – etwa den Router oder eine IoT-Steckdose.
Sicherheit und Performance im Blick behalten
Ein Exit Node ist bequem, will aber sauber betrieben werden. Behalte diese Punkte im Auge, damit die Verbindung schnell und sicher bleibt:
- Schlüssel-Ablauf: deaktiviere für den dauerhaften Server-Node in der Admin-Konsole das Key-Expiry, sonst fällt der Node regelmäßig aus.
- Direktverbindung vs. DERP: gelingt kein direkter Peer-Kontakt, läuft der Verkehr über Tailscales DERP-Relays – das kostet Tempo. Eine offene Portfreigabe ist dafür nicht nötig, verbessert die NAT-Durchdringung aber.
- Upload zählt: der Durchsatz hängt am Upstream deines Heimanschlusses – bei DSL kann das der Flaschenhals sein.
- Immer online: der Exit Node muss laufen, damit deine Clients unterwegs Internet haben.
Exit Node oder klassisches VPN?
Ein Exit Node erfüllt denselben Zweck wie ein kommerzieller VPN-Dienst – nur läuft er über deine eigene Infrastruktur. Das bringt spürbare Unterschiede mit sich:
| Aspekt | Tailscale Exit Node | Kommerzielles VPN |
|---|---|---|
| IP-Adresse | Deine Heim-IP | Geteilte Anbieter-IP |
| Vertrauen | Nur zu dir selbst | Zum VPN-Anbieter |
| Standort | Dein Zuhause | Viele Länder wählbar |
| Kosten | Eigener Server | Monatliches Abo |
Willst du deine echte Herkunft verschleiern oder Server in vielen Ländern nutzen, bleibt ein kommerzielles VPN im Vorteil. Geht es dir dagegen um sicheres Surfen im fremden WLAN und den Zugriff aufs Heimnetz, ist der Exit Node die günstigere und vertrauenswürdigere Lösung – du musst niemandem außer dir selbst vertrauen.
Häufige Fragen
Verliere ich Geschwindigkeit über einen Exit Node?
Etwas Overhead entsteht immer, da der Verkehr verschlüsselt und über dein Heimnetz umgeleitet wird. Der wichtigste Faktor ist der Upload deines Heimanschlusses: Er begrenzt, wie schnell du unterwegs surfen kannst. Bei einer direkten Peer-Verbindung ist der Verlust gering, über ein DERP-Relay merkbarer.
Kann ich mehrere Exit Nodes einrichten?
Ja. Du kannst beliebig viele Geräte als Exit Node anbieten – etwa einen zu Hause und einen im Büro. Am Client wählst du dann pro Verbindung aus, welchen du gerade nutzen möchtest. Aktiv ist aber immer nur ein Exit Node gleichzeitig.
Funktioniert ein Exit Node auch auf dem Handy?
Absolut. In den mobilen Tailscale-Apps für iOS und Android wählst du den Exit Node bequem aus einem Menü, ganz ohne Kommandozeile. Das macht ihn zur idealen Absicherung für unterwegs – ein Tipp genügt, und dein Mobilfunk- oder WLAN-Verkehr läuft über dein Zuhause.
Fazit
Ein Exit Node macht aus deinem Heimserver ein privates Gateway ins Internet – perfekt für unsichere WLANs und Reisen. Ein Befehl zum Anbieten, ein Klick zur Freigabe, Auswahl am Client: fertig. In Kombination mit Pi-hole surfst du unterwegs sogar werbefrei.

