2026 用 VPS 组异地私网:Tailscale / ZeroTier 中转与合规出海

多地设备想低成本组一个内网(家庭 / 公司 / 海外节点互通)?本文讲 Tailscale 与 ZeroTier 的 VPS 中转角色(自建 DERP / Moon 根节点)、Derp 转发原理、与纯 WireGuard 的取舍,并明确合规边界:只讲企业组网与家庭内网互通,不写跨国网络访问教程。附按场景选型与一台中继 VPS 的成本账。

延伸阅读

更多相关攻略推荐:【VPS 进阶玩法精选 032】用 Headscale 在 VPS 低配 VPS 也能秒开网站:Cloudflare 优化、Redis 用几台便宜 VPS 组 k3s / Docker Swarm 容器集教你看懂 %st 乱飙!深入揭秘 VPS 厂商的 CPU 偷窃(St【发行版选型 10】如何选择合适的 Linux 发行版

引子:多地设备想组一个内网

你可能有这样的需求:家里的 NAS 想在公司也能访问,公司的测试服务器想从海外节点连回来,几台分布在洛杉矶、新加坡、法兰克福的 VPS 想互相当成「同一台交换机下的设备」来管。传统做法是每台都配公网暴露 + 防火墙,麻烦且危险。更省事的做法是用 Tailscale 或 ZeroTier 这类 Mesh 组网工具,再配一台便宜 VPS 当中转,把异地设备连成一张私网。

本文就站在一个预算有限、想低成本组私网的大陆用户视角,把这两家的 VPS 中转角色、Derp 转发、和纯 WireGuard 的取舍一次讲清,并划清合规边界:我们只讲企业组网和家庭内网互通这类合规用途,不写任何跨国网络访问 / 突破网络审查的教程。

Tailscale 与 ZeroTier 是什么:两种 Mesh 思路

两者都是「把你分散的设备组进一张加密虚拟网」的工具,但底层思路不一样。

Tailscale 建立在 WireGuard 之上,工作在网络层(L3,IP 路由)。它的控制面只负责认证和设备协调:你用 GitHub / Google / 微软账号登录,控制服务器给每台设备发 WireGuard 密钥,之后数据大多走点对点(P2P)直连。它自带 MagicDNS(用名字访问设备)、ACL(访问控制)、子网路由(让某台设备代理整个局域网)。

ZeroTier 自己造了一套协议(加密用 Salsa20 / Poly1305 + Curve25519),工作在更底层的「虚拟以太网」(L2)。你的设备像连在同一台交换机上,支持广播、组播,能跑一些依赖 L2 的老应用。它通过「Planet / Moon」根服务器做设备发现和协调,同样优先 P2P 直连,直连失败才走根节点中继。

维度TailscaleZeroTier
网络层L3(IP 路由)L2(虚拟以太网)
加密WireGuard(ChaCha20)Salsa20 / Poly1305
协调层控制服务器 + DERPPlanet / Moon 根节点
免费额度个人版不限设备(6 用户)10 设备 / 1 网络
自建控制面Headscale(开源)控制器(注意 2026 许可变化)

VPS 在里面的角色:DERP 中转与 Moon 根节点

关键问题来了:当两台设备因为 NAT 类型(对称 NAT、CGNAT、公司防火墙)无法直接 P2P 时,流量得有个「中转站」。这就是 VPS 的价值所在。

Tailscale 的中转叫 DERP(Designated Encrypted Relay for Packets,指定加密转发节点)。官方有一堆全球 DERP,但你可以自建一台 derper 跑在自己的 VPS 上,让家里的 OpenWRT 路由器、公司的服务器、海外的 VPS 在直连失败时优先走你自己的中转,延迟和可控性都更好。自建 DERP 还能加 -verify-clients 白名单,只允许你自己账号下的设备连,防止被陌生人「白嫖」。

ZeroTier 的中转叫 Moon(月球根节点)。官方有公共 Planet 根服务器,但你也可以把一台 VPS 配成自建 Moon,作为你网络的就近根节点,提升设备发现和直连成功率。对跨三地(家 / 公司 / 海外)且网络环境复杂的用户,自建 Moon 能明显让互联更稳。

一句话:VPS 在这里不是「出口」,而是「中继 / 协调加速」,帮你把异地设备更稳地连成私网,而不是用来突破网络边界。

Tailscale 实战:用一台低价 VPS 跑自建 DERP

一台 1 核 1G 的低价 VPS(RackNerd / CloudCone / Vultr 都行)就够跑 derper。思路分四步:

第一,在 VPS 上装 Tailscale 客户端并登录到你的账号(中继服务器本身也要在网里,才能用 -verify-clients 校验来访者身份)。第二,拿到 derper 可执行文件(官方二进制或自行编译)。第三,用 systemd 管理 derper 开机自启,参数带 -hostname、-a(HTTPS 端口)、-stun-port(UDP 3478)和 -verify-clients。第四,到 Tailscale 管理后台的 derpMap 里把你的节点加进去,让同账号设备优先用。

# 在中转 VPS 上安装 Tailscale 客户端(以官方脚本为例)
curl -fsSL https://tailscale.com/install.sh | sh
sudo systemctl enable --now tailscaled
sudo tailscale up

# 用 systemd 守护 derper(示意,参数替换为你的域名/端口)
# ExecStart=/usr/local/bin/derper -hostname=derp.example.com -a=:443 -stun -stun-port=3478 -verify-clients

验证:在同账号的设备上跑 tailscale netcheck,若在 DERP latency 列表里看到你自己的节点且延迟正常,说明自建高速中转通道打通了。注意:DERP 需要域名和 TLS 证书(可用 Let's Encrypt 免费签发),这部分按官方文档操作即可。

ZeroTier 实战:自建 Moon 让直连更稳

ZeroTier 自建 Moon 也是一台小 VPS 的事。先在 VPS 上装 zerotier-one,再用它的命令行把这台机器提升为 Moon(生成并分发根节点身份文件),然后让你其他设备「认」这台 Moon 作为就近根。

适用场景:你的家、公司、海外节点分别在复杂防火墙后,公共 Planet 协调慢或直连率低,自建 Moon 之后设备发现更快、直连成功率更高。Moon 本身只做协调和中继兜底,不承载你日常的明文流量,数据仍走设备间加密隧道。

# 在中转 VPS 上安装 ZeroTier 客户端(示意,以官方仓库为准)
curl -s https://install.zerotier.com | sudo bash
sudo systemctl enable --now zerotier-one

# 将该节点提升为 Moon(生成根节点身份,具体步骤见官方文档)
# 其他设备加入时指向这台 Moon 即可提升协调速度

小提醒:ZeroTier 控制器从 1.16 起转向商业源可得许可,自建整套控制面要注意许可边界;普通「自建 Moon 做中继」不受影响,但如果你要完全自托管控制器用于组织,请先确认当前许可要求。

性能实测:吞吐、延迟与 CPU 开销对比

2026 年有第三方在两地的实测(法兰克福—赫尔辛基,基线 RTT 约 25ms,iperf3),结果很说明问题:

指标Tailscale(WG)裸 WireGuardZeroTier
单流吞吐约 1.4 Gbps约 1.5 Gbps约 620 Mbps
8 流吞吐约 3.8 Gbps约 4.2 Gbps约 1.4 Gbps
附加延迟约 0.8 ms约 0.4 ms约 2.1 ms
服务端 CPU(1Gbps)约 22%约 18%约 38%

结论:基于 WireGuard 的方案(Tailscale 和裸 WG)吞吐明显高于 ZeroTier,ZeroTier 的 L2 封装带来了约两倍的 CPU 开销和更高的附加延迟。对绝大多数家庭/公司互联场景,这点差异无感;但如果你要在中继 VPS 上跑大流量,Tailscale / WireGuard 更省资源。数据来自公开实测,具体数值随节点和线路变化。

与纯 WireGuard 的取舍:要不要自己搭中继

裸 WireGuard 很快、很轻,但它没有原生的 NAT 穿透:要么两端都有公网 IP,要么一端做静态端口转发,要么你自己搭一个中继节点转发加密流量。小规模好办,设备一多就痛苦——每次加设备都要改对端配置。

Tailscale / ZeroTier 的价值正是把「协调 + 穿透 + 中继兜底」打包好:装客户端、登录,设备自动发现并建立 P2P,直连失败自动走 DERP / Moon。代价是依赖一个协调层(Tailscale 是商业控制面,可用 Headscale 自建;ZeroTier 是 Planet / 可自建 Moon)。

取舍建议:只有两台、且都有公网 IP 或能端口转发 → 裸 WireGuard 最简单最快;设备多、分布在 NAT 后、想零配置 → Tailscale / ZeroTier 省心;要完全不依赖任何 SaaS → Headscale 或自建 ZeroTier 控制器 + Moon。VPS 在这三种里都可能是那台「中继 / 协调」机器。

免费额度与自建控制面:2026 年的变化

2026 年两家的免费额度都有调整,选型前先看清楚:

  • Tailscale 个人版:最多 6 个用户、设备数量不限(非商业用途),含 P2P、子网路由、出口节点、MagicDNS,对单人折腾家庭实验室基本够用。
  • ZeroTier 免费版:10 台设备、1 个网络、1 个管理员(比早年的额度收紧了),第 11 台设备就要付费。
  • 自建控制面:Tailscale 有 Headscale(开源,功能接近官方);ZeroTier 控制器 1.16+ 转向商业源可得许可,自托管整套需注意许可。

对咱们来说,单人家里的几台设备 + 一两台海外 VPS,Tailscale 个人版不限设备基本够;如果你需要 L2(广播/组播、Wake-on-LAN 跨站点、把远程设备桥接到家里子网),ZeroTier 的 L2 能力是 Tailscale 给不了的,那就接受它的设备数限制或付费。

按场景选:家庭互通 / 公司组网 / 海外节点

给你一张速查表:

场景首选VPS 角色理由
家庭 NAS 远程访问Tailscale可选自建 DERP零配置、MagicDNS、安全的 ACL
公司多分支机构互通Tailscale + Headscale自建 DERP / 控制面数据自持、可控审计
依赖 L2 的老应用ZeroTier自建 Moon广播组播、虚拟交换机
海外节点互管两者皆可就近中继 VPS降低延迟、提升直连率

选哪国机房做中继?原则是「离你设备聚集地近、延迟低」。大陆用户若主要服务国内设备,中继 VPS 选亚洲节点(如新加坡东京、洛杉矶)延迟更友好;若主要是海外节点互管,选它们之间居中的机房。所有连接都应在合规用途内。

合规边界:只讲企业组网与家庭内网,不写跨国网络访问

这里必须划清红线,也是本篇的硬约束:Tailscale、ZeroTier 以及本文讲的 VPS 中转,只用于企业组网、家庭内网互通、异地设备互联这类合规用途。我们不提供、也不鼓励任何突破网络审查、翻越网络防火墙的教程或配置;出口节点(exit node)只讲「把流量从家庭 / 企业自有出口出去」这种合规用法,不讲如何借它访问被管控的外部资源。

为什么强调这个?因为这类工具本质是用来「把你的设备连起来」,而不是「替你改写出网路径去绕过监管」。遵守当地法律法规、只在授权网络内使用,才是长久稳妥的做法。本文所有命令示例都只涉及「你自己的设备 + 你自己的 VPS 组成私网」,不涉及任何越界配置。

成本算账:一台中继 VPS 要花多少

跑 DERP / Moon 对配置要求很低,1 核 1G 足矣,带宽看你的中转流量。三家的低价选择:

  • RackNerd:常年款约 10.6 美元/年,支持支付宝,续费不涨价,适合长期挂着。
  • CloudCone:约 10.59 美元/年起,按小时计费、余额可控,先小额充值。
  • Vultr:按小时计费,最低约 2.5 美元/月,测试完可 Destroy 停费,零锁定。

如果中转只是兜底(大部分流量走 P2P 直连),实际中继流量很小,一台最便宜的年付机器一年也就几十块人民币。比起为了「稳连」去升级各家高级套餐,自己挂一台中继 VPS 性价比极高。注意:别把中继 VPS 的 IP 用于任何不合规用途,否则 IP 被封会影响你自己的私网。

结语:先想清用途,再开机器

用 VPS 组异地私网,本质是「把分散的设备连成一张你掌控的加密网」。Tailscale 胜在零配置、L3、与 WireGuard 同款高性能;ZeroTier 胜在 L2、虚拟交换机、对老应用友好。两者的 VPS 中转(DERP / Moon)都能让你的跨地互联更稳、延迟更低,一台 1C1G 低价 VPS 就够。选型时先想清:要不要 L2?要不要完全自建?要不要最低延迟?再决定用哪家、在哪国机房挂中转。最后重申合规边界——只用于企业组网与家庭内网互通,不写也不鼓励跨国网络访问。用途想清楚,机器再开,这张私网才既好用又安心。