Tailscale : votre réseau privé
Atteindre votre machine depuis n'importe où, café, train, canapé, comme si elle était à côté de vous. Chiffré, sans ouvrir le moindre port, en cinq minutes.
Sur cette fiche
Fiche vérifiée il y a 3 mois : certaines commandes ont pu changer. Signalez-le si c’est le cas.
En bref
Tailscale relie vos appareils (mini-PC, portable, téléphone) dans un réseau privé chiffré par WireGuard, sans ouvrir le moindre port sur votre box. Une ligne de commande l'installe, vous vous connectez avec un compte Google, GitHub ou Microsoft, et chaque machine devient joignable par son nom, par exemple ssh ulrich@mini. L'offre gratuite Personal suffit à un usage perso : jusqu'à 6 utilisateurs et des appareils personnels en nombre illimité.
À faire avant : Installer Linux
Votre mini-PC est chez vous, posé derrière votre box. Génial tant que vous êtes sur le même Wi-Fi. Mais dès que vous sortez, un café, le train, le bureau, il devient injoignable. Il vit dans un réseau privé, planqué derrière le NAT de votre box, sans adresse publique à lui.
La méthode des années 2000 pour régler ça, c’est l’ouverture de ports sur le routeur : vous redirigez le port 22 vers la machine et vous priez pour que personne d’autre ne le trouve. Sauf que tout l’Internet scanne ce port en permanence. Vous venez d’exposer votre porte d’entrée à la planète. Fragile, stressant, à reconfigurer à chaque changement de box.
Tailscale prend le problème par l’autre bout : au lieu d’ouvrir une brèche vers votre machine, il fabrique un réseau privé qui relie tous vos appareils entre eux. Votre mini-PC, votre portable, votre téléphone se voient comme s’ils étaient sur le même câble, où qu’ils soient sur Terre. Chiffré de bout en bout (WireGuard tourne dessous, un protocole moderne, léger et rapide), et zéro port ouvert sur votre box.
Comment ça marche, en une image
Chaque appareil reçoit une adresse IP stable dans une plage à part (100.x.y.z). Cet ensemble d’appareils, c’est votre tailnet : votre mini-réseau perso. Quand votre portable veut parler au mini-PC, Tailscale établit une connexion directe et chiffrée entre les deux, en perçant les NAT tout seul. Les données ne transitent jamais par les serveurs de Tailscale : elles vont en pair-à-pair.
Résultat concret : vous tapez ssh ulrich@mini depuis un train, et c’est comme si vous étiez dans votre salon. Aucune box à configurer, aucun port exposé.
Le montage, étape par étape
0 étape sur 4 faite Vos cases cochées restent dans ce navigateur.
-
Créez un compte Tailscale (gratuit)
Allez sur tailscale.com et inscrivez-vous. Pas de mot de passe à inventer : Tailscale s’appuie sur un compte que vous avez déjà, Google, GitHub ou Microsoft. C’est ce compte qui définit qui a le droit d’entrer dans votre tailnet. L’offre gratuite (Personal) couvre largement un usage perso : jusqu’à 6 utilisateurs et des appareils personnels en nombre illimité (offre relevée le 1er octobre 2026).
-
Installez Tailscale sur le mini-PC
Sur la machine, une ligne installe le service :
# Installe le client Tailscale (détecte ta distrib tout seul) curl -fsSL https://tailscale.com/install.sh | sh # Connecte la machine au tailnet sudo tailscale uptailscale upaffiche un lien d’authentification. Ouvrez-le dans un navigateur (sur n’importe quel appareil), connectez-vous avec votre compte, et la machine rejoint le réseau. Elle a maintenant son adresse100.x.y.zà vie. -
Installez l'app sur votre portable et votre téléphone
Récupérez l’app Tailscale sur votre Mac/PC et votre mobile (le site propose le bon installeur), connectez-vous avec le même compte. Chaque appareil ajouté apparaît dans le réseau. Pour voir la liste depuis le mini-PC :
tailscale status # liste tous tes appareils et leurs IP 100.x.y.z -
Parlez en noms grâce à MagicDNS
Personne n’a envie de retenir
100.118.42.7. MagicDNS donne un nom à chaque appareil. Il est actif par défaut sur les réseaux créés depuis fin 2022 ; vérifiez-le dans la console d’admin Tailscale (onglet DNS) si un nom ne répond pas. Votresshdevient lisible :ssh ulrich@mini # au lieu de ssh [email protected]
Le bonus qui change la vie : Tailscale SSH
Voilà la fonctionnalité qui fait dire « ah oui quand même ». Normalement, faire du SSH propre demande de générer des clés, les copier sur la machine, gérer leur rotation. Avec Tailscale SSH, c’est le tailnet qui gère l’authentification à votre place.
# Autorise le SSH géré par le tailnet, sans toucher aux autres réglages
sudo tailscale set --ssh
Pourquoi set et non up ? tailscale set ne modifie que l’option que vous nommez, alors que tailscale up attend la liste complète de vos réglages et peut râler s’il en manque un.
À partir de là, vous pouvez faire du SSH entre vos appareils du tailnet sans gérer une seule clé : Tailscale sait déjà que c’est vous (c’est votre compte qui possède les deux machines), et il s’occupe de l’identité. Pratique, magique, et l’accès se coupe net si vous retirez l’appareil du réseau.
Deux extras à connaître (optionnels)
- Nœud de sortie (exit node). Vous pouvez faire passer tout le trafic de votre portable par votre machine maison avec
sudo tailscale set --advertise-exit-node. Il faut ensuite l’approuver dans la console d’admin, puis choisir votre machine comme sortie côté client (sous Linux, la doc Tailscale indique aussi comment activer le transfert IP). Utile sur un Wi-Fi public douteux : vous surfez comme si vous étiez chez vous. - Routage de sous-réseau (subnet routing). Vous pouvez exposer d’autres appareils de votre LAN maison (une imprimante, un NAS) au tailnet sans installer Tailscale dessus, en déclarant la machine comme routeur de sous-réseau. C’est facultatif.
La part d’honnêteté
Tailscale est un service tiers de coordination. Vos données restent en pair-à-pair et chiffrées, elles ne passent jamais par eux, mais c’est leur infrastructure qui orchestre qui peut joindre qui (l’annuaire, l’authentification, l’établissement des connexions). Pour la quasi-totalité des usages, c’est un excellent compromis : vous gagnez énormément en simplicité et en sécurité contre une dépendance à un acteur sérieux.
Si vous tenez au 100 % auto-hébergé, l’alternative s’appelle Headscale : un serveur de coordination open-source que vous hébergez vous-même, compatible avec les clients Tailscale. Plus de boulot, plus de contrôle. À garder dans un coin si la souveraineté totale est un critère.
Toutes les commandes de cette fiche
Questions fréquentes
Mes données passent-elles par les serveurs de Tailscale ?
Non. Les connexions entre vos appareils sont directes, en pair-à-pair, et chiffrées de bout en bout. Les serveurs de Tailscale servent seulement à la coordination : l'annuaire, l'authentification et l'établissement des connexions. Vous dépendez d'eux pour savoir qui peut joindre qui, sans que vos données transitent chez eux.
Tailscale SSH dispense-t-il de sécuriser SSH ?
Non. Tailscale SSH gère l'authentification entre les appareils de votre réseau privé sans aucune clé à gérer, et l'accès se coupe net dès que vous retirez un appareil du réseau. La bonne hygiène SSH reste nécessaire : clés solides, pas de mot de passe, accès root verrouillé. Le réseau privé réduit la surface d'attaque sans la faire disparaître.
Que faire si le nom de ma machine ne répond pas sur Tailscale ?
Les noms viennent de MagicDNS, qui donne un nom à chaque appareil du réseau. Il est actif par défaut sur les réseaux créés depuis fin 2022. Si un nom ne répond pas, vérifiez dans la console d'admin Tailscale, onglet DNS, que MagicDNS est bien activé. En attendant, l'adresse en 100.x.y.z de la machine fonctionne toujours.
Peut-on faire passer tout son trafic par sa machine maison avec Tailscale ?
Oui, en faisant de la machine un nœud de sortie (exit node) avec sudo tailscale set --advertise-exit-node. Il faut ensuite l'approuver dans la console d'admin, puis la choisir comme sortie sur votre portable. C'est utile sur un Wi-Fi public douteux : vous naviguez comme si vous étiez chez vous.
Existe-t-il une alternative à Tailscale sans service tiers ?
Oui. Headscale est un serveur de coordination open-source que vous hébergez vous-même, compatible avec les clients Tailscale : plus de travail, plus de contrôle. WireGuard configuré à la main offre aussi un contrôle total, au prix de la gestion des clés, des IP et du pare-feu. Enfin, beaucoup de box font serveur VPN, comme la Freebox avec son serveur WireGuard/OpenVPN intégré.
Les termes de cette fiche : TailscaleAdresse IPSSHLinuxOpen source (vs open-weight)
Une erreur ?
Une commande ne marche plus, un prix a changé ?
Les outils bougent tous les mois. Dites-moi ce qui cloche dans cette fiche, je corrige et je redate.