2026 用 VPS 组异地私网:Tailscale / ZeroTier 中转与合规出海
2026-08-15 · DevCraft Studio
多地设备想低成本组一个内网(家庭 / 公司 / 海外节点互通)?本文讲 Tailscale 与 ZeroTier 的 VPS 中转角色(自建 DERP / Moon 根节点)、Derp 转发原理、与纯 WireGuard 的取舍,并明确合规边界:只讲企业组网与家庭内网互通,不写跨国网络访问教程。附按场景选型与一台中继 VPS 的成本账。
延伸阅读
更多相关攻略推荐:【VPS 进阶玩法精选 032】用 Headscale 在 VPS 、低配 VPS 也能秒开网站:Cloudflare 优化、Redis 、用几台便宜 VPS 组 k3s / Docker Swarm 容器集、教你看懂 %st 乱飙!深入揭秘 VPS 厂商的 CPU 偷窃(St、【发行版选型 10】如何选择合适的 Linux 发行版。
引子:多地设备想组一个内网
你可能有这样的需求:家里的 NAS 想在公司也能访问,公司的测试服务器想从海外节点连回来,几台分布在洛杉矶、新加坡、法兰克福的 VPS 想互相当成「同一台交换机下的设备」来管。传统做法是每台都配公网暴露 + 防火墙,麻烦且危险。更省事的做法是用 Tailscale 或 ZeroTier 这类 Mesh 组网工具,再配一台便宜 VPS 当中转,把异地设备连成一张私网。
本文就站在一个预算有限、想低成本组私网的大陆用户视角,把这两家的 VPS 中转角色、Derp 转发、和纯 WireGuard 的取舍一次讲清,并划清合规边界:我们只讲企业组网和家庭内网互通这类合规用途,不写任何跨国网络访问 / 突破网络审查的教程。
Tailscale 与 ZeroTier 是什么:两种 Mesh 思路
两者都是「把你分散的设备组进一张加密虚拟网」的工具,但底层思路不一样。
Tailscale 建立在 WireGuard 之上,工作在网络层(L3,IP 路由)。它的控制面只负责认证和设备协调:你用 GitHub / Google / 微软账号登录,控制服务器给每台设备发 WireGuard 密钥,之后数据大多走点对点(P2P)直连。它自带 MagicDNS(用名字访问设备)、ACL(访问控制)、子网路由(让某台设备代理整个局域网)。
ZeroTier 自己造了一套协议(加密用 Salsa20 / Poly1305 + Curve25519),工作在更底层的「虚拟以太网」(L2)。你的设备像连在同一台交换机上,支持广播、组播,能跑一些依赖 L2 的老应用。它通过「Planet / Moon」根服务器做设备发现和协调,同样优先 P2P 直连,直连失败才走根节点中继。
| 维度 | Tailscale | ZeroTier |
|---|---|---|
| 网络层 | L3(IP 路由) | L2(虚拟以太网) |
| 加密 | WireGuard(ChaCha20) | Salsa20 / Poly1305 |
| 协调层 | 控制服务器 + DERP | Planet / Moon 根节点 |
| 免费额度 | 个人版不限设备(6 用户) | 10 设备 / 1 网络 |
| 自建控制面 | Headscale(开源) | 控制器(注意 2026 许可变化) |
VPS 在里面的角色:DERP 中转与 Moon 根节点
关键问题来了:当两台设备因为 NAT 类型(对称 NAT、CGNAT、公司防火墙)无法直接 P2P 时,流量得有个「中转站」。这就是 VPS 的价值所在。
Tailscale 的中转叫 DERP(Designated Encrypted Relay for Packets,指定加密转发节点)。官方有一堆全球 DERP,但你可以自建一台 derper 跑在自己的 VPS 上,让家里的 OpenWRT 路由器、公司的服务器、海外的 VPS 在直连失败时优先走你自己的中转,延迟和可控性都更好。自建 DERP 还能加 -verify-clients 白名单,只允许你自己账号下的设备连,防止被陌生人「白嫖」。
ZeroTier 的中转叫 Moon(月球根节点)。官方有公共 Planet 根服务器,但你也可以把一台 VPS 配成自建 Moon,作为你网络的就近根节点,提升设备发现和直连成功率。对跨三地(家 / 公司 / 海外)且网络环境复杂的用户,自建 Moon 能明显让互联更稳。
一句话:VPS 在这里不是「出口」,而是「中继 / 协调加速」,帮你把异地设备更稳地连成私网,而不是用来突破网络边界。
Tailscale 实战:用一台低价 VPS 跑自建 DERP
一台 1 核 1G 的低价 VPS(RackNerd / CloudCone / Vultr 都行)就够跑 derper。思路分四步:
第一,在 VPS 上装 Tailscale 客户端并登录到你的账号(中继服务器本身也要在网里,才能用 -verify-clients 校验来访者身份)。第二,拿到 derper 可执行文件(官方二进制或自行编译)。第三,用 systemd 管理 derper 开机自启,参数带 -hostname、-a(HTTPS 端口)、-stun-port(UDP 3478)和 -verify-clients。第四,到 Tailscale 管理后台的 derpMap 里把你的节点加进去,让同账号设备优先用。
# 在中转 VPS 上安装 Tailscale 客户端(以官方脚本为例)
curl -fsSL https://tailscale.com/install.sh | sh
sudo systemctl enable --now tailscaled
sudo tailscale up
# 用 systemd 守护 derper(示意,参数替换为你的域名/端口)
# ExecStart=/usr/local/bin/derper -hostname=derp.example.com -a=:443 -stun -stun-port=3478 -verify-clients
验证:在同账号的设备上跑 tailscale netcheck,若在 DERP latency 列表里看到你自己的节点且延迟正常,说明自建高速中转通道打通了。注意:DERP 需要域名和 TLS 证书(可用 Let's Encrypt 免费签发),这部分按官方文档操作即可。
ZeroTier 实战:自建 Moon 让直连更稳
ZeroTier 自建 Moon 也是一台小 VPS 的事。先在 VPS 上装 zerotier-one,再用它的命令行把这台机器提升为 Moon(生成并分发根节点身份文件),然后让你其他设备「认」这台 Moon 作为就近根。
适用场景:你的家、公司、海外节点分别在复杂防火墙后,公共 Planet 协调慢或直连率低,自建 Moon 之后设备发现更快、直连成功率更高。Moon 本身只做协调和中继兜底,不承载你日常的明文流量,数据仍走设备间加密隧道。
# 在中转 VPS 上安装 ZeroTier 客户端(示意,以官方仓库为准)
curl -s https://install.zerotier.com | sudo bash
sudo systemctl enable --now zerotier-one
# 将该节点提升为 Moon(生成根节点身份,具体步骤见官方文档)
# 其他设备加入时指向这台 Moon 即可提升协调速度
小提醒:ZeroTier 控制器从 1.16 起转向商业源可得许可,自建整套控制面要注意许可边界;普通「自建 Moon 做中继」不受影响,但如果你要完全自托管控制器用于组织,请先确认当前许可要求。
性能实测:吞吐、延迟与 CPU 开销对比
2026 年有第三方在两地的实测(法兰克福—赫尔辛基,基线 RTT 约 25ms,iperf3),结果很说明问题:
| 指标 | Tailscale(WG) | 裸 WireGuard | ZeroTier |
|---|---|---|---|
| 单流吞吐 | 约 1.4 Gbps | 约 1.5 Gbps | 约 620 Mbps |
| 8 流吞吐 | 约 3.8 Gbps | 约 4.2 Gbps | 约 1.4 Gbps |
| 附加延迟 | 约 0.8 ms | 约 0.4 ms | 约 2.1 ms |
| 服务端 CPU(1Gbps) | 约 22% | 约 18% | 约 38% |
结论:基于 WireGuard 的方案(Tailscale 和裸 WG)吞吐明显高于 ZeroTier,ZeroTier 的 L2 封装带来了约两倍的 CPU 开销和更高的附加延迟。对绝大多数家庭/公司互联场景,这点差异无感;但如果你要在中继 VPS 上跑大流量,Tailscale / WireGuard 更省资源。数据来自公开实测,具体数值随节点和线路变化。
与纯 WireGuard 的取舍:要不要自己搭中继
裸 WireGuard 很快、很轻,但它没有原生的 NAT 穿透:要么两端都有公网 IP,要么一端做静态端口转发,要么你自己搭一个中继节点转发加密流量。小规模好办,设备一多就痛苦——每次加设备都要改对端配置。
Tailscale / ZeroTier 的价值正是把「协调 + 穿透 + 中继兜底」打包好:装客户端、登录,设备自动发现并建立 P2P,直连失败自动走 DERP / Moon。代价是依赖一个协调层(Tailscale 是商业控制面,可用 Headscale 自建;ZeroTier 是 Planet / 可自建 Moon)。
取舍建议:只有两台、且都有公网 IP 或能端口转发 → 裸 WireGuard 最简单最快;设备多、分布在 NAT 后、想零配置 → Tailscale / ZeroTier 省心;要完全不依赖任何 SaaS → Headscale 或自建 ZeroTier 控制器 + Moon。VPS 在这三种里都可能是那台「中继 / 协调」机器。
免费额度与自建控制面:2026 年的变化
2026 年两家的免费额度都有调整,选型前先看清楚:
- Tailscale 个人版:最多 6 个用户、设备数量不限(非商业用途),含 P2P、子网路由、出口节点、MagicDNS,对单人折腾家庭实验室基本够用。
- ZeroTier 免费版:10 台设备、1 个网络、1 个管理员(比早年的额度收紧了),第 11 台设备就要付费。
- 自建控制面:Tailscale 有 Headscale(开源,功能接近官方);ZeroTier 控制器 1.16+ 转向商业源可得许可,自托管整套需注意许可。
对咱们来说,单人家里的几台设备 + 一两台海外 VPS,Tailscale 个人版不限设备基本够;如果你需要 L2(广播/组播、Wake-on-LAN 跨站点、把远程设备桥接到家里子网),ZeroTier 的 L2 能力是 Tailscale 给不了的,那就接受它的设备数限制或付费。
按场景选:家庭互通 / 公司组网 / 海外节点
给你一张速查表:
| 场景 | 首选 | VPS 角色 | 理由 |
|---|---|---|---|
| 家庭 NAS 远程访问 | Tailscale | 可选自建 DERP | 零配置、MagicDNS、安全的 ACL |
| 公司多分支机构互通 | Tailscale + Headscale | 自建 DERP / 控制面 | 数据自持、可控审计 |
| 依赖 L2 的老应用 | ZeroTier | 自建 Moon | 广播组播、虚拟交换机 |
| 海外节点互管 | 两者皆可 | 就近中继 VPS | 降低延迟、提升直连率 |
选哪国机房做中继?原则是「离你设备聚集地近、延迟低」。大陆用户若主要服务国内设备,中继 VPS 选亚洲节点(如新加坡、东京、洛杉矶)延迟更友好;若主要是海外节点互管,选它们之间居中的机房。所有连接都应在合规用途内。
合规边界:只讲企业组网与家庭内网,不写跨国网络访问
这里必须划清红线,也是本篇的硬约束:Tailscale、ZeroTier 以及本文讲的 VPS 中转,只用于企业组网、家庭内网互通、异地设备互联这类合规用途。我们不提供、也不鼓励任何突破网络审查、翻越网络防火墙的教程或配置;出口节点(exit node)只讲「把流量从家庭 / 企业自有出口出去」这种合规用法,不讲如何借它访问被管控的外部资源。
为什么强调这个?因为这类工具本质是用来「把你的设备连起来」,而不是「替你改写出网路径去绕过监管」。遵守当地法律法规、只在授权网络内使用,才是长久稳妥的做法。本文所有命令示例都只涉及「你自己的设备 + 你自己的 VPS 组成私网」,不涉及任何越界配置。
成本算账:一台中继 VPS 要花多少
跑 DERP / Moon 对配置要求很低,1 核 1G 足矣,带宽看你的中转流量。三家的低价选择:
- RackNerd:常年款约 10.6 美元/年,支持支付宝,续费不涨价,适合长期挂着。
- CloudCone:约 10.59 美元/年起,按小时计费、余额可控,先小额充值。
- Vultr:按小时计费,最低约 2.5 美元/月,测试完可 Destroy 停费,零锁定。
如果中转只是兜底(大部分流量走 P2P 直连),实际中继流量很小,一台最便宜的年付机器一年也就几十块人民币。比起为了「稳连」去升级各家高级套餐,自己挂一台中继 VPS 性价比极高。注意:别把中继 VPS 的 IP 用于任何不合规用途,否则 IP 被封会影响你自己的私网。
结语:先想清用途,再开机器
用 VPS 组异地私网,本质是「把分散的设备连成一张你掌控的加密网」。Tailscale 胜在零配置、L3、与 WireGuard 同款高性能;ZeroTier 胜在 L2、虚拟交换机、对老应用友好。两者的 VPS 中转(DERP / Moon)都能让你的跨地互联更稳、延迟更低,一台 1C1G 低价 VPS 就够。选型时先想清:要不要 L2?要不要完全自建?要不要最低延迟?再决定用哪家、在哪国机房挂中转。最后重申合规边界——只用于企业组网与家庭内网互通,不写也不鼓励跨国网络访问。用途想清楚,机器再开,这张私网才既好用又安心。