Tailcat – Como netcat, pero sobre el plano de datos de Tailscale
Tailcat, una nueva herramienta de código abierto construida sobre el plano de datos basado en WireGuard de Tailscale, busca ofrecer conexiones cifradas punto a punto al estilo netcat que puedan atravesar NAT y cortafuegos sin requerir una configuración completa de VPN ni del router. Los comentaristas sopesan sus beneficios frente a la redirección tradicional de puertos y alternativas como Magic Wormhole, Netbird e iroh, debatiendo los compromisos en complejidad, apertura, dependencia del proveedor y dependencia de servidores relé DERP. Muchos lo ven como una forma práctica de obtener conectividad segura ad hoc para SSH, servidores de juegos y homelabs en un mundo IPv4/CGNAT donde el networking peer-to-peer directo es difícil.
Descripción general y objetivos del proyecto
- Tailcat se presenta como “netcat sobre el plano de datos de Tailscale”: una CLI y una biblioteca para conexiones orientadas a flujos sobre WireGuard más la pila de travesía NAT de Tailscale.
- Evita instalar rutas del kernel o necesitar root y no requiere una cuenta de Tailscale ni un tailnet completo; usa claves efímeras y un “plano de control” mínimo de una sola vez sobre DERP.
Travesía NAT y valor de red
- Varios comentarios destacan la travesía NAT como el beneficio principal frente a WireGuard puro o al tunelizado SSH, especialmente con CGNAT, hotspots móviles y Wi‑Fi restrictivo.
- Los usuarios describen escenarios prácticos (por ejemplo, un teléfono en Wi‑Fi público hablando directamente con un portátil o un servidor de producción en otro lugar) sin redirección manual de puertos ni IPs estáticas.
- Otros sostienen que los usuarios técnicamente capaces ya pueden resolver esto con redirección de puertos, DNS dinámico o configuraciones VPN existentes, y cuestionan si la travesía NAT es realmente un gran asunto.
Código abierto, soberanía y dependencia del proveedor
- La implementación del relé DERP es de código abierto; Tailcat puede usar cualquier servidor DERP autohospedado, con una flota pública predeterminada y limitada por tasa.
- La mayor parte de la pila de Tailscale es de código abierto, con una alternativa externa de plano de control de código abierto disponible; algunos clientes de escritorio y el plano de control principal siguen siendo cerrados.
- Algunos ven Tailcat y herramientas similares del ecosistema como una dependencia suave del proveedor en comparación con utilidades genéricas (netcat, tcpdump, stunnel) que funcionan sin cambios entre soluciones.
Comparaciones con herramientas existentes
- Comparado y contrastado con:
- Magic Wormhole (rendezvous similar pero centrado en transferencia de archivos con PAKE y códigos legibles por humanos).
- Iroh/dumbpipe/pigeons, Wush, bitbang-cli, Netbird, ZeroTier, OpenZiti, WireGuard + scripts, servicios onion de Tor y stunnel.
- Consenso: el nicho de Tailcat es “tubería cifrada generalista de una sola vez con travesía NAT robusta” usando la infraestructura existente de Tailscale.
Notas de implementación y ecosistema
- Técnicamente, Tailcat envuelve el “magicsock” de Tailscale para el intercambio de claves basado en DERP y el hole punching, y luego usa un canal de datos al estilo WireGuard.
- Los relés DERP públicos para Tailcat están separados de la flota de clientes de Tailscale y limitados por tasa, en parte para reducir abusos (p. ej., C2 de malware).
- También hay discusión sobre herramientas de desarrollo: se proporciona un Nix flake; algunos ingenieros usan Nix, pero no es el entorno predeterminado.
Recepción y críticas
- Muchos comentaristas están entusiasmados con la simplicidad, la portabilidad y los usos creativos (p. ej., transporte de mods de Minecraft, tunelizado SSH y SMB/Postgres, acceso a homelab).
- Los escépticos cuestionan la fiabilidad de la pila subyacente de Tailscale, se preocupan por la sobredependencia de superposiciones no enrutable en lugar de configuraciones “correctas” de IP/DNS/redirección de puertos, o prefieren alternativas totalmente autosuficientes como Netbird.