// Engineering Log

ZeroTier и NetBird: аналоги Tailscale — что это и чем они отличаются

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

ZeroTier и NetBird — сервисы для создания частной сети между вашими устройствами поверх интернета, основные аналоги Tailscale. Все три решают одну задачу: компьютеры, серверы и телефоны видят друг друга по внутренним адресам без проброса портов и ручной настройки туннелей. Различаются они устройством сети, лицензиями и тем, можно ли держать управляющий сервер у себя.

Что такое ZeroTier

ZeroTier — один из старейших сервисов этого типа. В отличие от Tailscale и NetBird, он не использует WireGuard, а работает на собственном протоколе и строит виртуальную сеть второго уровня (L2) — аналог Ethernet-коммутатора, растянутого через интернет.

По документации ZeroTier, система состоит из двух слоёв:

  • VL1 — одноранговый транспорт: устройства находят друг друга и устанавливают зашифрованные соединения, при необходимости через ретрансляторы;
  • VL2 — виртуализация Ethernet, похожая на VXLAN: изолированные сети, широковещательный и многоадресный трафик, правила и сертификаты доступа.

Сетью управляет контроллер: он выдаёт устройствам разрешение на вход и настройки. Обычно используют облачный контроллер my.zerotier.com, но документация прямо допускает собственный контроллер — ценой работы с JSON-конфигурацией или сторонними интерфейсами.

Главная практическая особенность ZeroTier — сеть второго уровня. Устройства находятся в одном широковещательном домене, поэтому работают протоколы обнаружения, которым нужна «настоящая» локальная сеть: некоторые игры, промышленные и IoT-устройства, старые системы. В Tailscale и NetBird такого нет — там сеть третьего уровня (IP).

Лицензия. Основной код ZeroTierOne распространяется под Mozilla Public License, но в репозитории есть каталог nonfree/ — его исходники открыты для чтения, но распространяются под несвободной лицензией. Поэтому «ZeroTier — полностью открытый проект» не совсем верно.

Что такое NetBird

NetBird — открытая платформа mesh VPN на WireGuard, ближе всего к Tailscale по устройству, но с возможностью полностью развернуть её у себя. По документации проекта, NetBird состоит из четырёх частей:

  • Management — сервер координации с веб-панелью: хранит состояние сети и открытые ключи, проверяет пользователей, раздаёт изменения;
  • Signal — помогает устройствам договориться о прямом соединении; данные через него не идут и не хранятся;
  • Relay — ретранслятор на случай, если прямое соединение невозможно; трафик через него остаётся зашифрованным;
  • клиент на устройствах — создаёт ключи и туннели WireGuard (на Linux умеет работать с WireGuard в ядре).

Соединения устанавливаются через ICE и STUN — те же приёмы прохождения через NAT, что используются в WebRTC.

Лицензия. Большая часть репозитория — BSD-3-Clause, а серверные компоненты management/, signal/ и relay/ — под AGPLv3. Для самостоятельного размещения это не препятствие, но если вы дорабатываете сервер и предоставляете его как сервис другим, AGPLv3 требует открыть изменения.

Собственный сервер. Для быстрого развёртывания есть официальный скрипт:

bash
export NETBIRD_DOMAIN=netbird.example.ru
curl -fsSL https://github.com/netbirdio/netbird/releases/latest/download/getting-started.sh | bash

Для рабочей установки понадобится сервер с доменным именем и открытыми портами для веб-панели, Signal и Relay, а также поставщик учётных записей — встроенный или внешний, например Keycloak.

Сравнение на сентябрь 2026 года

TailscaleZeroTierNetBird
ПротоколWireGuardсобственныйWireGuard
Уровень сетиL3 (IP)L2 (Ethernet)L3 (IP)
Лицензияядро клиента — BSD-3 (графические оболочки на macOS, iOS, Windows закрыты), сервер координации — закрытый сервисMPL + несвободная часть nonfree/BSD-3 (клиент) и AGPLv3 (сервер)
Бесплатный облачный тарифPersonal: до 6 пользователей, устройств без ограниченийPersonal: 10 устройств, 1 сеть, только некоммерческое использованиеFree: до 5 пользователей и 100 машин
Платные тарифыStandard $8, Premium $18 за пользователя в месяцEssential $18 и Scale $179 в месяцTeam €6, Business €12 за пользователя в месяц
Свой сервер управлениянет (есть неофициальный Headscale)да, собственный контроллерда, штатно

Цены взяты со страниц тарифов tailscale.com, zerotier.com и netbird.io. Обратите внимание на ограничение ZeroTier: бесплатный Personal разрешает только личное некоммерческое использование, для компании нужен платный тариф.

Чем они отличаются на практике

Tailscale — самый простой старт и самая отлаженная работа через NAT, но сервер координации только облачный.

ZeroTier — единственный из трёх с сетью второго уровня. Выбирают, когда нужны широковещательные протоколы или прозрачная «одна локальная сеть». Цена — собственный протокол вместо WireGuard и коммерческие ограничения бесплатного тарифа.

NetBird — открытый аналог Tailscale с полноценным собственным сервером и веб-панелью. Самый подходящий вариант, если сервер управления должен работать в вашей инфраструктуре — например, в российском дата-центре по требованиям к хранению данных.

Как выбрать

  • Нужно быстро, на несколько устройств, без своего сервера — Tailscale или облачный NetBird.
  • Компания, данные и управление — у себя — NetBird на собственном сервере или Headscale.
  • Нужна сеть L2: обнаружение устройств, широковещательный трафик — ZeroTier.
  • Нужен максимальный контроль и минимум компонентов — ручная настройка WireGuard.

Для российских компаний есть два общих ограничения облачных тарифов: зарубежные сервисы российской картой не оплатить — Visa и Mastercard приостановили работу в России в 2022 году, — а серверы управления находятся за рубежом. Бесплатные тарифы и собственные серверы от первого ограничения не зависят.

Типичные ошибки

  • Бесплатный ZeroTier в коммерческом проекте — нарушение условий тарифа Personal.
  • Смешение уровней сети. От Tailscale или NetBird ждут работы широковещательных протоколов, которые возможны только в ZeroTier.
  • Собственный сервер без резервирования и резервных копий. Сервер управления становится ключевым элементом сети: без него не подключить новое устройство и не изменить правила.
  • Правила доступа по умолчанию. Во всех трёх системах стоит сразу ограничить, какие устройства и пользователи видят какие ресурсы.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ