Tailcat: la herramienta que trae el data plane de Tailscale sin la cuenta
Tailcat permite conectar nodos con el motor de Tailscale sin depender del control plane, lo que elimina la necesidad de una cuenta y simplifica la gestión de IPs y usuarios.
¿Qué es Tailcat?
Tailcat es un proyecto que reutiliza la capa de datos de Tailscale, el famoso software de VPN de capa 1, pero sin el componente de control plane que exige una cuenta en la nube de Tailscale. En otras palabras, los nodos pueden establecer enlaces P2P o pasar por un DERP relay, pero el proceso de autorización y gestión de usuarios queda fuera del ecosistema de Tailscale.
El proyecto se ofrece como una aplicación de línea de comandos y también como un paquete de Go, lo que facilita su integración en pipelines de CI/CD o en infraestructuras que ya usan Go.
Ventajas para los administradores
- Sin cuentas: No hay que crear o mantener perfiles en la nube de Tailscale. Los endpoints se conectan directamente a través del data plane.
- IP estáticas: Al no usar el control plane, los nodos no reciben direcciones IP públicas ni privadas de Tailscale. Se usan las direcciones de red del host o se asignan manualmente.
- Menor superficie de ataque: Al no exponer credenciales de control plane, el riesgo de compromisos de la cuenta desaparece.
- Simplicidad operativa: Ideal para entornos donde la gestión de usuarios y políticas de acceso es manejada por otro sistema.
Limitaciones y consideraciones
- DERP propio: Para una independencia completa, se requiere un servidor DERP autohospedado. Si no se dispone de uno, los nodos deben comunicarse directamente y, en redes con NAT estrictas, podrían quedar bloqueados.
- Sin controles de acceso: No se pueden aplicar reglas de firewall o políticas de acceso dinámicas que ofrece el control plane. Los administradores deben gestionar la seguridad a nivel de red o aplicación.
- Sin monitoreo de Tailscale: La consola y las métricas que ofrece Tailscale no están disponibles. Se necesita una solución de observabilidad propia.
Uso típico
Un escenario típico es un clúster de microservicios que necesita un túnel seguro entre contenedores en distintas infraestructuras sin la complejidad de registrar cada nodo en Tailscale. Los equipos de DevOps pueden compilar el binario de Tailcat y distribuirlo junto con su imagen, manteniendo la configuración mínima.
¿Qué sigue?
Los usuarios interesados pueden revisar la documentación en https://tailscale.com/tailcat?ref=console.dev y probar el binario en sus entornos. El proyecto está abierto a contribuciones, y la comunidad espera que se añadan más opciones de configuración para facilitar el despliegue de un DERP propio.
Tailcat muestra cómo es posible aprovechar el robusto data plane de Tailscale sin el overhead del control plane, una opción que puede encajar en infraestructuras donde la autonomía y la simplicidad son prioritarias.


