Проброс портов — открытая дверь для сканеров, а CGNAT делает его невозможным. Сравниваем Headscale, WireGuard, PiVPN, ZeroTier и Twingate: что выбрать для безопасного доступа к NAS, Proxmox и Home Assistant.
Mesh-простота Tailscale на WireGuard, но с полным контролем данных. Не нужны открытые порты, работает за CGNAT. Лучший выбор для homelab без облачной зависимости.
Самый быстрый и лёгкий VPN-протокол с нулевой облачной зависимостью. Требует публичного IP или проброса порта, но даёт полный контроль над туннелем.
Обёртка над WireGuard для Raspberry Pi: один скрипт, QR-коды для клиентов. Идеален для новичков в self-host, но требует проброса порта.
Когда говорят «VPN», обычно представляют себе спрятанный IP-адрес и доступ к заблокированным сайтам. Но для домашнего сервера задача совсем другая: безопасно дотянуться до NAS, Proxmox, Home Assistant или камер наблюдения, не выставляя порты наружу. Проброс портов на домашнем роутере — это открытая дверь, которую сканеры в интернете находят за минуты1. А если ваш провайдер использует CGNAT (а в России это сплошь и рядом), то проброс портов вообще невозможен — у вас нет публичного IP.
Классический OpenVPN давно устарел: он тяжёлый, медленный и сложный в настройке. Современная альтернатива — WireGuard и mesh-решения поверх него3.
Пять сценариев, пять инструментов. Мы оценивали каждый по ключевым параметрам: нужны ли открытые порты, работает ли за CGNAT, насколько проста настройка, можно ли ограничить доступ до конкретных ресурсов (гранулярность) и есть ли зависимость от облачного сервиса.
Headscale — это self-hosted альтернатива контрольной плоскости Tailscale. Tailscale — самый простой mesh-VPN на базе WireGuard: не нужно открывать порты, работает за CGNAT, настройка занимает минуты2. Но Tailscale полагается на облачную координационную службу (и SSO через Google/Microsoft). Headscale убирает эту зависимость: вы сами хостите координационный сервер и полностью контролируете свои данные3.
Кому подходит: тем, кто хочет удобство Tailscale, но не готов доверять ключи сети стороннему облаку. Идеален для homelab-энтузиастов.
Минусы: придётся самостоятельно разворачивать и поддерживать сервер Headscale — это требует больше усилий, чем регистрация в Tailscale.
WireGuard — фундамент, на котором построены Tailscale, Headscale и PiVPN. Это самый быстрый и лёгкий VPN-протокол: кодовая база минимальна, криптография современная, оверхед — копейки3. Нулевая облачная зависимость: вы полностью контролируете туннель.
Но есть цена: WireGuard требует публичного IP-адреса или проброса порта на стороне сервера. За CGNAT он работать не будет без дополнительных костылей (например, VPS-ретранслятора). Сообщество r/selfhosted отмечает, что hub-and-spoke на WireGuard через PiVPN — рабочий вариант, но переход на mesh Tailscale снимает узкое место VPS6.
Кому подходит: тем, у кого есть статический публичный IP и кто хочет полный контроль над каждым байтом туннеля.
PiVPN — обёртка над WireGuard для Raspberry Pi. Один скрипт — и у вас готовый VPN-сервер с генерацией QR-кодов для клиентов45. Баланс простоты и функциональности делает его идеальным входом в self-hosted VPN для новичков5.
Кому подходит: владельцам Raspberry Pi, которые хотят удалённый доступ к домашней сети без ручной настройки WireGuard. Как и ванильный WireGuard, требует проброса порта.
Минусы: те же ограничения по CGNAT и публичному IP, что у WireGuard.
ZeroTier — не WireGuard. Это собственный протокол, создающий виртуальный L2-коммутатор (Layer 2). Это даёт гибкость, недоступную L3-решениям: можно работать с не-IP протоколами, mDNS, broadcast-доменами2. Бесплатный тариф — 25 устройств (против 100 у Tailscale)2.
Кому подходит: тем, кому нужна Layer 2-семантика, или кто не хочет привязывать аккаунт к Google/Microsoft (в ZeroTier — собственная регистрация).
Минусы: собственный протокол — это дополнительная поверхность для аудита по сравнению с WireGuard, чья криптография проверена годами.
Twingate — это подход Zero Trust Network Access (ZTNA): не mesh-сеть, а ресурсные ACL. Вы определяете, к каким конкретным сервисам у пользователя есть доступ, без открытых портов и без полного сетевого туннеля1. Поддерживает device posture и гранулярные политики. Бесплатен для 5 пользователей1.
Кому подходит: тем, кто хочет гранулярный доступ к конкретным сервисам (например, только к Home Assistant, но не к Proxmox), а не полный mesh.
Минусы: облачная зависимость. Для чистого self-host это не вариант.
| Открытые порты | Работа за CGNAT | Облачная зависимость | |
|---|---|---|---|
| Headscale | Не нужны | Да | Нет (self-host) |
| WireGuard | Нужен проброс | Нет | Нет |
| PiVPN | Нужен проброс | Нет | Нет |
| ZeroTier | Не нужны | Да | Да (или self-host) |
| Twingate | Не нужны | Да | Да |
Recomate может получать комиссию за переходы по партнёрским ссылкам. Это не влияет на наши оценки — мы рекомендуем только то, что действительно стоит использовать.
| Выбор | Цена | Открытые порты | Работа за CGNAT | Облачная зависимость | |
|---|---|---|---|---|---|
Headscale ▶ Выбор | — | Не нужны | Да | Нет (self-host) | Узнать цену ↗ |
WireGuard максимальный контроль | — | Нужен проброс | Нет | Нет | Узнать цену ↗ |
PiVPN простейший старт для pi | — | Нужен проброс | Нет | Нет | Узнать цену ↗ |
ZeroTier l2-сеть со своим протоколом | — | Не нужны | Да | Да (или self-host) | Узнать цену ↗ |
Twingate ztna для гранулярного доступа | — | Не нужны | Да | Да | Узнать цену ↗ |
Хотите уточнение, которого нет в статье? Спросите движок — он держит контекст статьи.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.