
NetBird、Tailscale 與 ZeroTier 三校戰:自架 Mesh VPN 該選哪一套?
前陣子在 ivonblog 看到一篇 NetBird 設定教學,說它是「完全開源的客戶端與伺服端」的 WireGuard VPN,就想去挖一挖它的底細。結果越看越發現這東西不只是另一個 Tailscale clone——它在架構設計、授權模式跟 NAT 穿透機制上都有幾處值得單獨拿來說明的地方。 這篇文章就把 NetBird、Tailscale 和 ZeroTier 三套主流 Mesh VPN 攤開來比一比,特別聚焦在自架可行性、P2P 連線原理以及實際部署成本上。 - 廣告 - 底層協定:WireGuard vs 自家輪子 NetBird 跟 Tailscale 都建立在 WireGuard 之上。WireGuard 現在已經進到 Linux 內核,大約只有四千行程式碼,加密走 ChaCha20、Curve25519 和 BLAKE2s,安全審查記錄乾淨,效能也是公認的頂尖。NetBird 在 Linux 上甚至直接吃 kernel WireGuard,比 Tailscale 一律用 userspace 還要快一截。 ZeroTier 走的是自己的協定,不依賴 WireGuard。它活了很多年,生產環境驗證充足,但因為是自家輪子,外部安全審視的密度比不上 WireGuard 社群。它的獨家賣點是 Layer-2 支援——能在廣域網上橋接虛擬 LAN,廣播、ARP、甚至 Spanning Tree 都能跨網路跑。這對某些特定場景(像是跨站 Wake-on-LAN 或需要 broadcast discovery 的舊應用)很有用,但對大多數人來說,Layer-3 就夠了。 ...