NetBird、Tailscale 與 ZeroTier 三校戰:自架 Mesh VPN 該選哪一套?

前陣子在 ivonblog 看到一篇 NetBird 設定教學,說它是「完全開源的客戶端與伺服端」的 WireGuard VPN,就想去挖一挖它的底細。結果越看越發現這東西不只是另一個 Tailscale clone——它在架構設計、授權模式跟 NAT 穿透機制上都有幾處值得單獨拿來說明的地方。 這篇文章就把 NetBird、Tailscale 和 ZeroTier 三套主流 Mesh VPN 攤開來比一比,特別聚焦在自架可行性、P2P 連線原理以及實際部署成本上。 底層協定:WireGuard vs 自家輪子 NetBird 跟 Tailscale 都建立在 WireGuard 之上。WireGuard 現在已經進到 Linux 內核,大約只有四千行程式碼,加密走 ChaCha20、Curve25519 和 BLAKE2s,安全審查記錄乾淨,效能也是公認的頂尖。NetBird 在 Linux 上甚至直接吃 kernel WireGuard,比 Tailscale 一律用 userspace 還要快一截。 ZeroTier 走的是自己的協定,不依賴 WireGuard。它活了很多年,生產環境驗證充足,但因為是自家輪子,外部安全審視的密度比不上 WireGuard 社群。它的獨家賣點是 Layer-2 支援——能在廣域網上橋接虛擬 LAN,廣播、ARP、甚至 Spanning Tree 都能跨網路跑。這對某些特定場景(像是跨站 Wake-on-LAN 或需要 broadcast discovery 的舊應用)很有用,但對大多數人來說,Layer-3 就夠了。 開源程度與自架能力:最大分水嶺 這塊是三者差異最明顯的地方。 NetBird 從客戶端到伺服器端全部開源。客戶端走 BSD-3-Clause,管理伺服器、Signal Server、Relay Server 走 AGPLv3。整套控制平面都可以丟到自己手上跑,部署完之後客戶端根本不需要 phone-home 到 NetBird 官方雲端。資料主權百分之百在自己手裡。 ...

電視盒子改造(二):用 Tailscale 打造免費家用 IP 出口

前言 手上有台電視盒子,除了看影劇好像也沒什麼大用處?別急著吃灰——只要它能跑 Android App,就能化身成你的「家用流量出口」。 想像一下這些場景: 人在國外或大陸,手機 VPN 連回家裡,IP 瞬間變回台灣,串流、購物、銀行網站隨你刷。 家裡沒有公用 IP,但你想從外頭存取 NAS、Home Assistant 或任何內網設備。 出差在外,卻能像在家裡一樣上網,所有流量都從你家路由器出去。 這些都不需要花錢買 VPS,只要一台會連 Wi-Fi 的電視盒子,加上免費的 Tailscale 就好。 什麼是 Tailscale?為什麼推薦它? Tailscale 是一套基於 WireGuard 協議的零配置 VPN 解決方案。簡單來說,它能把分散在全球的裝置安全地串成一個虛擬區域網路(LAN),裝置之間就像在同一條網路線上一樣。 Tailscale 的幾個核心優勢 特點 說明 零配置 不需要手動設定 Port Forwarding、DDNS 或 DNS 記錄,點兩下就能連 免費個人版 支援最多 5 個使用者、無限制裝置數量,對個人用戶完全夠用 內建 NAT 穿透 即使兩端都在路由器後面,也能自動打洞建立直連(DERP 中繼備援) Exit Node 功能 可指定某台裝置作為流量出口,所有流量都從那台裝置出去 MagicDNS 內建 DNS 解析,可以用裝置名稱存取內網設備,不用記 IP 多平台支援 Windows、macOS、Linux、Android、iOS、路由器都有官方客戶端 免費版的限制對個人用戶來說幾乎可以忽略:最多 5 個使用者帳號、50 個 tagged resource、每月 1000 分鐘的臨時資源(Ephemeral Resources),這些數字對家庭使用來說綽綽有餘。 第一步:在電視盒子上安裝 Tailscale 安裝 App 打開電視盒子上的 Google Play Store,搜尋「Tailscale」並安裝。如果盒子上的 Play Store 無法使用(某些大陸版或客製化系統會拿掉),可以手動下載 APK 後用 CX 檔案總管 安裝。 ...