Народный

Сеть

ZeroTier — peer-to-peer overlay сеть

P2P overlay-сеть с собственным криптопротоколом и виртуальным Ethernet-уровнем. Соединяет устройства в единый L2-сегмент через root-серверы и UDP hole punching. Альтернатива Tailscale для тех, кому нужен bridge/multicast.

Что это

ZeroTier — overlay-сеть, эмулирующая виртуальный Ethernet-свитч в облаке. В отличие от Tailscale, который строится поверх WireGuard на уровне L3 (IP), ZeroTier работает на L2: устройства видят друг друга как подключённые к одному коммутатору, с поддержкой broadcast, multicast и нестандартных протоколов (например, mDNS поверх ZeroTier работает «из коробки»).

Сервис создан Adam Ierymenko в 2014, исходники открыты под BSL 1.1 (Business Source License), есть бесплатный план до 25 узлов на сеть.

Как это работает

ZeroTier использует собственный криптопротокол (не WireGuard) с шифрованием Salsa20/Poly1305 и обменом ключами через Curve25519. Архитектура:

  1. Root servers (planet). 12 публичных серверов ZeroTier Inc., раскиданных по миру. Аналог DNS root — клиенты обращаются к ним, чтобы найти других участников сети.
  2. Network controllers. Сервер, владеющий конкретной сетью (16-значный ID вида 8056c2e21c000001). Контролирует ACL, выдаёт IP-адреса. Можно self-host через ztncui или zerotier-controller.
  3. Moons (опционально). Кастомные root-серверы, добавляемые поверх planet — позволяют ускорить обнаружение пиров в закрытом сегменте.

Поток подключения: клиент A регистрируется на root, запрашивает endpoint клиента B, root сводит их через UDP rendezvous-пакеты (UDP hole punching). Если оба за symmetric NAT — трафик идёт через root в роли relay (медленно).

Конфигурация максимально проста:

zerotier-cli join 8056c2e21c000001
zerotier-cli listnetworks

После подтверждения в админке сети — устройство получает виртуальный IP (обычно 10.x.x.x или 172.x.x.x) и видит всех остальных членов как соседей в LAN.

Почему это важно для пользователя VPN

ZeroTier стоит выбирать вместо Tailscale, когда:

  • Нужен L2. Игры по локальной сети (Minecraft LAN, Hamachi-стиль), сетевые принтеры, mDNS-discovery — всё, что требует broadcast/multicast.
  • Нужна максимальная свобода ACL. ZeroTier rules language позволяет фильтровать по MAC, ethertype, payload — почти как iptables на железном свитче.
  • Полный self-hosting контроля без сторонней регистрации. Свой network controller на VPS, без OAuth-аккаунтов.

Российские реалии (2026): ZeroTier root-серверы на 2026 не заблокированы целиком, но периодически наблюдаются проблемы с конкретными planet-узлами через крупных операторов (МТС, Билайн). Workaround — moons через свой зарубежный VPS. Как и Tailscale, ZeroTier — это инструмент private networking, не антицензурный VPN: трафик через РКН-фильтры не маскируется.

Связанные термины

Tailscale — главный конкурент с архитектурой на WireGuard. NAT traversal — общая основа P2P-подключений. WireGuard — альтернативный data plane.

Источники