// Engineering Log
ZeroTier и NetBird: аналоги Tailscale — что это и чем они отличаются
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
ZeroTier и NetBird — сервисы для создания частной сети между вашими устройствами поверх интернета, основные аналоги Tailscale. Все три решают одну задачу: компьютеры, серверы и телефоны видят друг друга по внутренним адресам без проброса портов и ручной настройки туннелей. Различаются они устройством сети, лицензиями и тем, можно ли держать управляющий сервер у себя.
Что такое ZeroTier
ZeroTier — один из старейших сервисов этого типа. В отличие от Tailscale и NetBird, он не использует WireGuard, а работает на собственном протоколе и строит виртуальную сеть второго уровня (L2) — аналог Ethernet-коммутатора, растянутого через интернет.
По документации ZeroTier, система состоит из двух слоёв:
- VL1 — одноранговый транспорт: устройства находят друг друга и устанавливают зашифрованные соединения, при необходимости через ретрансляторы;
- VL2 — виртуализация Ethernet, похожая на VXLAN: изолированные сети, широковещательный и многоадресный трафик, правила и сертификаты доступа.
Сетью управляет контроллер: он выдаёт устройствам разрешение на вход и настройки. Обычно используют облачный контроллер my.zerotier.com, но документация прямо допускает собственный контроллер — ценой работы с JSON-конфигурацией или сторонними интерфейсами.
Главная практическая особенность ZeroTier — сеть второго уровня. Устройства находятся в одном широковещательном домене, поэтому работают протоколы обнаружения, которым нужна «настоящая» локальная сеть: некоторые игры, промышленные и IoT-устройства, старые системы. В Tailscale и NetBird такого нет — там сеть третьего уровня (IP).
Лицензия. Основной код ZeroTierOne распространяется под Mozilla Public License, но в репозитории есть каталог nonfree/ — его исходники открыты для чтения, но распространяются под несвободной лицензией. Поэтому «ZeroTier — полностью открытый проект» не совсем верно.
Что такое NetBird
NetBird — открытая платформа mesh VPN на WireGuard, ближе всего к Tailscale по устройству, но с возможностью полностью развернуть её у себя. По документации проекта, NetBird состоит из четырёх частей:
- Management — сервер координации с веб-панелью: хранит состояние сети и открытые ключи, проверяет пользователей, раздаёт изменения;
- Signal — помогает устройствам договориться о прямом соединении; данные через него не идут и не хранятся;
- Relay — ретранслятор на случай, если прямое соединение невозможно; трафик через него остаётся зашифрованным;
- клиент на устройствах — создаёт ключи и туннели WireGuard (на Linux умеет работать с WireGuard в ядре).
Соединения устанавливаются через ICE и STUN — те же приёмы прохождения через NAT, что используются в WebRTC.
Лицензия. Большая часть репозитория — BSD-3-Clause, а серверные компоненты management/, signal/ и relay/ — под AGPLv3. Для самостоятельного размещения это не препятствие, но если вы дорабатываете сервер и предоставляете его как сервис другим, AGPLv3 требует открыть изменения.
Собственный сервер. Для быстрого развёртывания есть официальный скрипт:
export NETBIRD_DOMAIN=netbird.example.ru
curl -fsSL https://github.com/netbirdio/netbird/releases/latest/download/getting-started.sh | bashДля рабочей установки понадобится сервер с доменным именем и открытыми портами для веб-панели, Signal и Relay, а также поставщик учётных записей — встроенный или внешний, например Keycloak.
Сравнение на сентябрь 2026 года
| Tailscale | ZeroTier | NetBird | |
|---|---|---|---|
| Протокол | WireGuard | собственный | WireGuard |
| Уровень сети | L3 (IP) | L2 (Ethernet) | L3 (IP) |
| Лицензия | ядро клиента — BSD-3 (графические оболочки на macOS, iOS, Windows закрыты), сервер координации — закрытый сервис | MPL + несвободная часть nonfree/ | BSD-3 (клиент) и AGPLv3 (сервер) |
| Бесплатный облачный тариф | Personal: до 6 пользователей, устройств без ограничений | Personal: 10 устройств, 1 сеть, только некоммерческое использование | Free: до 5 пользователей и 100 машин |
| Платные тарифы | Standard $8, Premium $18 за пользователя в месяц | Essential $18 и Scale $179 в месяц | Team €6, Business €12 за пользователя в месяц |
| Свой сервер управления | нет (есть неофициальный Headscale) | да, собственный контроллер | да, штатно |
Цены взяты со страниц тарифов tailscale.com, zerotier.com и netbird.io. Обратите внимание на ограничение ZeroTier: бесплатный Personal разрешает только личное некоммерческое использование, для компании нужен платный тариф.
Чем они отличаются на практике
Tailscale — самый простой старт и самая отлаженная работа через NAT, но сервер координации только облачный.
ZeroTier — единственный из трёх с сетью второго уровня. Выбирают, когда нужны широковещательные протоколы или прозрачная «одна локальная сеть». Цена — собственный протокол вместо WireGuard и коммерческие ограничения бесплатного тарифа.
NetBird — открытый аналог Tailscale с полноценным собственным сервером и веб-панелью. Самый подходящий вариант, если сервер управления должен работать в вашей инфраструктуре — например, в российском дата-центре по требованиям к хранению данных.
Как выбрать
- Нужно быстро, на несколько устройств, без своего сервера — Tailscale или облачный NetBird.
- Компания, данные и управление — у себя — NetBird на собственном сервере или Headscale.
- Нужна сеть L2: обнаружение устройств, широковещательный трафик — ZeroTier.
- Нужен максимальный контроль и минимум компонентов — ручная настройка WireGuard.
Для российских компаний есть два общих ограничения облачных тарифов: зарубежные сервисы российской картой не оплатить — Visa и Mastercard приостановили работу в России в 2022 году, — а серверы управления находятся за рубежом. Бесплатные тарифы и собственные серверы от первого ограничения не зависят.
Типичные ошибки
- Бесплатный ZeroTier в коммерческом проекте — нарушение условий тарифа Personal.
- Смешение уровней сети. От Tailscale или NetBird ждут работы широковещательных протоколов, которые возможны только в ZeroTier.
- Собственный сервер без резервирования и резервных копий. Сервер управления становится ключевым элементом сети: без него не подключить новое устройство и не изменить правила.
- Правила доступа по умолчанию. Во всех трёх системах стоит сразу ограничить, какие устройства и пользователи видят какие ресурсы.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related