
XDA a publié un article cette semaine sur Tailcat, un nouveau VPN maillé open-source qui se positionne comme un remplacement à Tailscale sans surcharge de compte. Que Tailcat soit la réponse ou non, l’article continue de se concentrer sur la même plainte des lecteurs : le plan gratuit de Tailscale ne cesse de se resserrer, et les utilisateurs qui privilégient les téléphones le remarquent le plus car ils brûlent les emplacements d’appareils sur chaque téléphone et tablette de la maison.
Nous avons testé sept alternatives à Tailscale sur Android qui fonctionnent bien avec un laboratoire domestique, un Plex auto-hébergé ou simplement une boîte de saut SSH sur un VPS. Chaque option dispose d’un client Android maintenu, d’un vrai modèle maillé (pas juste un tunnel client-serveur) et d’un niveau gratuit ou d’un chemin auto-hébergé qui ne se resserre pas tous les six mois.
Comparaison rapide
| Application | Meilleur pour | Plan gratuit | Caractéristique remarquable | Auto-hébergement |
|---|---|---|---|---|
| NetBird | VPN maillé entièrement open-source avec plan de contrôle hébergé | Oui (jusqu’à 5 utilisateurs hébergés, auto-hébergement illimité) | SSO, DNS et interface Web polis au niveau gratuit | Oui |
| ZeroTier | Émulation de couche 2 pour les jeux LAN et l’IoT | Oui (25 nœuds hébergés, auto-hébergement illimité) | Réseau virtuel de couche 2 sur Internet | Partiel |
| WireGuard | Tunnel autogéré minimal entre homologues connus | Oui | La plus petite surface d’attaque du groupe | Oui |
| Nebula | VPN maillé éprouvé au combat de Slack pour les grandes flottes | Oui | Identité basée sur les certificats à l’échelle de milliers de nœuds | Oui |
| Cloudflare WARP | Tunnel de confidentialité sans configuration avec un vrai chemin rapide | Oui | Anycast global de Cloudflare pour WARP gratuit | Non |
| Twingate | Accès de confiance zéro avec des politiques au niveau des ressources | Oui (jusqu’à 5 utilisateurs) | ACL par ressource au lieu de subventions de sous-réseau | Non |
| Netmaker | VPN maillé basé sur WireGuard avec interface Web | Oui (auto-hébergement) | Relais de site à site et plan de contrôle que vous possédez | Oui |
Pourquoi les gens quittent Tailscale
Le plafond des appareils gratuits
Tailscale offre toujours un plan personnel gratuit, mais le nombre d’appareils continue de baisser. Les utilisateurs sur Reddit signalent que les emplacements brûlent sur chaque téléphone, tablette, ordinateur portable et conteneur. Un ménage de quatre personnes avec deux téléphones chacun atteint rapidement la limite.
La lente dérive vers SSO
Tailscale nécessite de se connecter avec un fournisseur d’identité. C’est pratique pour les équipes et maladroit pour les utilisateurs individuels qui aimaient Tailscale précisément parce qu’ils ne voulaient pas d’un autre compte SaaS.
Le niveau payant coûte par siège
Une fois que vous passez au payant, la tarification se fait par siège plutôt que par nœud. Un laboratoire domestique avec trois humains et trente appareils finit par payer pour les identités que vous ne voulies pas facturer.
Latence du relais DERP
Tailscale relaie le trafic via les serveurs DERP en cas d’échec de la traversée NAT. La plupart du temps, la connexion directe réussit ; sinon, le basculement peut ajouter des dizaines de millisecondes perceptibles sur SSH interactif.
Les alternatives
1. NetBird — Meilleur pour VPN maillé entièrement open-source avec plan de contrôle hébergé
NetBird livré avec tout ce que Tailscale livré (client Android natif, SSO, nœuds de sortie, routeurs de sous-réseau, DNS) comme code entièrement open-source que vous pouvez auto-héberger ou utiliser au niveau hébergé vraiment gratuit. L’application Android supporte la traversée NAT peer-to-peer et transfère à WireGuard sous le capot.
Ses lacunes: Communauté plus petite, donc les intégrations tiers sont à la traîne. La documentation est plus mince que celle de Tailscale.
Tarification:
- Gratuit : Jusqu’à 5 utilisateurs sur le plan hébergé, appareils illimités par utilisateur, auto-hébergement illimité.
- Payant : Par utilisateur pour le plan hébergé.
- vs Tailscale : Moins cher pour le même nombre de nœuds au niveau gratuit ; meilleur chemin vers l’auto-hébergement.
Migration depuis Tailscale: Pas d’importation directe. Installez NetBird sur chaque appareil et rajoutez les homologues. Les configurations WireGuard existantes restent compatibles.
Télécharger : Google Play, Aptoide
Conclusion: Choisissez NetBird si vous voulez la forme de Tailscale sans tarification par siège. Ignorez-le si vous avez besoin d’une communauté plus grande pour dépanner les routeurs bizarres.
2. ZeroTier — Meilleur pour émulation de couche 2 pour jeux LAN et IoT
ZeroTier existe depuis 2014 et a lancé “layer-2 virtuelle sur Internet”. Cela compte pour les jeux LAN uniquement, les appareils IoT industriels et tout protocole qui s’attend à la multidiffusion. L’application Android est solide depuis des années.
Ses lacunes: Par défaut, un contrôleur hébergé. L’auto-hébergement du contrôleur est possible mais n’est pas le chemin principal.
Tarification:
- Gratuit : Jusqu’à 25 nœuds sur le contrôleur hébergé.
- Payant : Par nœud au-dessus du niveau gratuit.
- vs Tailscale : Plafond de nœud plus élevé sur gratuit ; support de couche 2 unique dans cette liste.
Migration depuis Tailscale: Pas d’importation. Créez un réseau ZeroTier, partagez l’ID du réseau et rejoignez chaque appareil.
Télécharger : Google Play, Aptoide
Conclusion: Choisissez ZeroTier si vous voulez un vrai LAN virtuel, pas juste un maillé. Ignorez-le si vous préférez rester en couche 3.
3. WireGuard — Meilleur pour tunnel autogéré minimal entre homologues connus
WireGuard est le protocole sous-jacent sur lequel la plupart des autres construisent. L’application Android officielle s’associe parfaitement avec un serveur auto-hébergé sur n’importe quel VPS à 5 $ ou un routeur OpenWrt à la maison. La configuration est un code QR par homologue.
Ses lacunes: Pas de maille. Chaque homologue a besoin d’une configuration pour chaque autre homologue, donc cela ne s’adapte pas à plus d’une poignée d’appareils sans aide.
Tarification:
- Gratuit : Tout.
- vs Tailscale : Option la moins chère à long terme. Plus de travail de configuration.
Migration depuis Tailscale: Pas d’importation. Générez des paires de clés et des configurations pour chaque appareil que vous possédez.
Télécharger : Google Play, Aptoide, F-Droid
Conclusion: Choisissez WireGuard si vous possédez les points finaux et connaissez le nombre d’homologues. Ignorez-le si vous voulez la découverte automatique des homologues.
4. Nebula — Meilleur pour VPN maillé éprouvé au combat de Slack pour grandes flottes
Nebula est le maillé que Slack a construit pour faire fonctionner son effectif. Les certificats gèrent l’identité, donc révoquer l’accès est une question d’autorité de certificat plutôt que de siège d’abonnement. Le client Android est basique mais stable.
Ses lacunes: L’application Android est la moins polie de cette liste. Pas de plan de contrôle hébergé ; vous exécutez vos propres nœuds phare.
Tarification:
- Gratuit : Tout.
- vs Tailscale : Le moins cher pour les grandes flottes ; plus de travail initial que Tailscale.
Migration depuis Tailscale: Pas d’importation. Émettez des certificats Nebula pour chaque appareil à partir d’une AC que vous contrôlez.
Télécharger : Google Play, F-Droid
Conclusion: Choisissez Nebula si vous exploitez une grande flotte et voulez l’identité basée sur les certificats. Ignorez-le si vous voulez du polissage côté téléphone.
5. Cloudflare WARP — Meilleur pour tunnel de confidentialité sans configuration avec vrai chemin rapide
Cloudflare WARP n’est pas un VPN maillé au sens que Tailscale, mais résout le même problème “accéder à un service HTTP privé depuis mon téléphone” quand vous l’associez à Cloudflare Tunnel sur le serveur. L’application Android se connecte en un seul tap et chevauche le réseau anycast de Cloudflare.
Ses lacunes: Pas peer-to-peer. Le trafic se termine dans Cloudflare. Pas de tunneling de couche 3 vers des IP arbitraires.
Tarification:
- Gratuit : WARP pour les consommateurs.
- Payant : WARP+ ajoute le routage prioritaire.
- vs Tailscale : Pas une alternative directe pour SSH, mais un excellent ajustement pour les services domestiques HTTP uniquement.
Migration depuis Tailscale: Pas d’importation. Installez WARP sur le téléphone, mettez Cloudflare Tunnel devant les services domestiques.
Télécharger : Google Play, Aptoide
Conclusion: Choisissez Cloudflare WARP pour les services domestiques HTTPS uniquement. Ignorez-le si vous avez besoin de SSH brut ou de TCP arbitraire.
6. Twingate — Meilleur pour accès de confiance zéro avec politiques au niveau des ressources
Twingate prend une forme différente des VPN maillés. Au lieu de rejoindre un réseau, chaque application ou service est une ressource à laquelle vous accordez l’accès par utilisateur. Le client Android fonctionne proprement sur Android moderne ; les politiques sont définies dans l’interface Web.
Ses lacunes: Pas open-source. Le niveau gratuit est limité à 5 utilisateurs.
Tarification:
- Gratuit : Jusqu’à 5 utilisateurs.
- Payant : Par utilisateur pour les équipes plus grandes.
- vs Tailscale : Même forme au niveau gratuit, modèle d’identité plus serré.
Migration depuis Tailscale: Pas d’importation. Modélisez chaque service domestique en tant que ressource Twingate et accordez l’accès.
Télécharger : Google Play
Conclusion: Choisissez Twingate si vous voulez le contrôle au niveau des ressources plutôt que au niveau du sous-réseau. Ignorez-le si vous voulez open-source.
7. Netmaker — Meilleur pour VPN maillé basé sur WireGuard avec interface Web
Netmaker enveloppe WireGuard dans un plan de contrôle avec relais de site à site, une interface Web et un client Android. Le noyau auto-hébergé est open-source ; un niveau payant ajoute SSO et le support.
Ses lacunes: L’installation auto-hébergée est plus impliquée que NetBird. Le plan hébergé gratuit est limité dans le temps.
Tarification:
- Gratuit : Noyau auto-hébergé.
- Payant : Niveau géré avec SSO.
- vs Tailscale : Auto-hébergement moins cher à long terme ; configuration plus raide.
Migration depuis Tailscale: Pas d’importation. Déployez Netmaker sur un VPS, enregistrez les appareils avec les jetons de jointure.
Télécharger : Google Play
Conclusion: Choisissez Netmaker si vous voulez un maille WireGuard avec une vrai interface Web et le code sur votre propre serveur. Ignorez-le si vous n’êtes pas intéressé par l’exécution d’un plan de contrôle.
Comment choisir
Choisissez NetBird si le plafond des appareils gratuits est la raison pour laquelle vous avez commencé à magasiner. Choisissez ZeroTier si vous voulez un LAN virtuel, pas un maille routé. Choisissez Cloudflare WARP si la seule chose que vous atteignez réellement sur les données mobiles est les services HTTP que vous avez déjà mis derrière Cloudflare Tunnel. Restez sur Tailscale si le fallback DERP est la seule véritable plainte : c’est véritablement plus rapide que la plupart des perçeurs NAT peer-to-peer.
Pour un bricoleur solo avec deux téléphones et un serveur domestique, WireGuard ou NetBird suffit. Pour une flotte domestique avec des dizaines de nœuds, Nebula ou Netmaker est la forme que vous voulez.
FAQ
Qu’est-ce que la meilleure alternative Tailscale gratuite sur Android ?
NetBird est la plus forte alternative gratuite. Le niveau hébergé gratuit permet jusqu’à 5 utilisateurs avec des appareils illimités par utilisateur, et le chemin auto-hébergé supprime toutes les limites.
Puis-je atteindre mon serveur domestique sur les données mobiles avec ceux-ci ?
Oui. Chaque choix de cette liste vous donne une IP privée que vous pouvez atteindre depuis votre téléphone sur le réseau cellulaire. Cloudflare WARP est HTTP uniquement ; le reste gère TCP et UDP arbitraires.
Quelle alternative est la plus proche de l’expérience sans configuration de Tailscale ?
NetBird. Il livre la même forme : installez l’application, connectez-vous, et chaque appareil de votre compte se découvre mutuellement sur WireGuard.
ZeroTier est-il plus rapide que Tailscale ?
Pour le trafic direct peer-to-peer, ils échangent les positions selon votre réseau. Pour tout ce qui s’attend à la couche 2 (SMB, découverte LAN, jeux LAN), ZeroTier est plus rapide car il n’a pas à faire de pont.
L’un d’entre eux fonctionne-t-il sans compte ?
WireGuard et Nebula sont les deux qui ont besoin d’un compte cloud zéro. Les deux sont open-source et les deux fonctionnent si vous pouvez générer des paires de clés ou des certificats sur vos propres machines.
Puis-je auto-héberger un plan de contrôle compatible avec Tailscale ?
Oui, Headscale est le plan de contrôle communautaire qui parle le protocole Tailscale. Il utilise le client Tailscale officiel et supprime complètement le côté SaaS.