NetBird、Tailscale 與 ZeroTier 三校戰:自架 Mesh VPN 該選哪一套?
前陣子在 ivonblog 看到一篇 NetBird 設定教學,說它是「完全開源的客戶端與伺服端」的 WireGuard VPN,就想去挖一挖它的底細。結果越看越發現這東西不只是另一個 Tailscale clone——它在架構設計、授權模式跟 NAT 穿透機制上都有幾處值得單獨拿來說明的地方。 這篇文章就把 NetBird、Tailscale 和 ZeroTier 三套主流 Mesh VPN 攤開來比一比,特別聚焦在自架可行性、P2P 連線原理以及實際部署成本上。 底層協定:WireGuard vs 自家輪子 NetBird 跟 Tailscale 都建立在 WireGuard 之上。WireGuard 現在已經進到 Linux 內核,大約只有四千行程式碼,加密走 ChaCha20、Curve25519 和 BLAKE2s,安全審查記錄乾淨,效能也是公認的頂尖。NetBird 在 Linux 上甚至直接吃 kernel WireGuard,比 Tailscale 一律用 userspace 還要快一截。 ZeroTier 走的是自己的協定,不依賴 WireGuard。它活了很多年,生產環境驗證充足,但因為是自家輪子,外部安全審視的密度比不上 WireGuard 社群。它的獨家賣點是 Layer-2 支援——能在廣域網上橋接虛擬 LAN,廣播、ARP、甚至 Spanning Tree 都能跨網路跑。這對某些特定場景(像是跨站 Wake-on-LAN 或需要 broadcast discovery 的舊應用)很有用,但對大多數人來說,Layer-3 就夠了。 開源程度與自架能力:最大分水嶺 這塊是三者差異最明顯的地方。 NetBird 從客戶端到伺服器端全部開源。客戶端走 BSD-3-Clause,管理伺服器、Signal Server、Relay Server 走 AGPLv3。整套控制平面都可以丟到自己手上跑,部署完之後客戶端根本不需要 phone-home 到 NetBird 官方雲端。資料主權百分之百在自己手裡。 ...