Сеть
ZeroTier — peer-to-peer overlay сеть
P2P overlay-сеть с собственным криптопротоколом и виртуальным Ethernet-уровнем. Соединяет устройства в единый L2-сегмент через root-серверы и UDP hole punching. Альтернатива Tailscale для тех, кому нужен bridge/multicast.
Что это
ZeroTier — overlay-сеть, эмулирующая виртуальный Ethernet-свитч в облаке. В отличие от Tailscale, который строится поверх WireGuard на уровне L3 (IP), ZeroTier работает на L2: устройства видят друг друга как подключённые к одному коммутатору, с поддержкой broadcast, multicast и нестандартных протоколов (например, mDNS поверх ZeroTier работает «из коробки»).
Сервис создан Adam Ierymenko в 2014, исходники открыты под BSL 1.1 (Business Source License), есть бесплатный план до 25 узлов на сеть.
Как это работает
ZeroTier использует собственный криптопротокол (не WireGuard) с шифрованием Salsa20/Poly1305 и обменом ключами через Curve25519. Архитектура:
- Root servers (planet). 12 публичных серверов ZeroTier Inc., раскиданных по миру. Аналог DNS root — клиенты обращаются к ним, чтобы найти других участников сети.
- Network controllers. Сервер, владеющий конкретной сетью (16-значный ID вида
8056c2e21c000001). Контролирует ACL, выдаёт IP-адреса. Можно self-host черезztncuiилиzerotier-controller. - Moons (опционально). Кастомные root-серверы, добавляемые поверх planet — позволяют ускорить обнаружение пиров в закрытом сегменте.
Поток подключения: клиент A регистрируется на root, запрашивает endpoint клиента B, root сводит их через UDP rendezvous-пакеты (UDP hole punching). Если оба за symmetric NAT — трафик идёт через root в роли relay (медленно).
Конфигурация максимально проста:
zerotier-cli join 8056c2e21c000001
zerotier-cli listnetworks
После подтверждения в админке сети — устройство получает виртуальный IP (обычно 10.x.x.x или 172.x.x.x) и видит всех остальных членов как соседей в LAN.
Почему это важно для пользователя VPN
ZeroTier стоит выбирать вместо Tailscale, когда:
- Нужен L2. Игры по локальной сети (Minecraft LAN, Hamachi-стиль), сетевые принтеры, mDNS-discovery — всё, что требует broadcast/multicast.
- Нужна максимальная свобода ACL. ZeroTier rules language позволяет фильтровать по MAC, ethertype, payload — почти как iptables на железном свитче.
- Полный self-hosting контроля без сторонней регистрации. Свой network controller на VPS, без OAuth-аккаунтов.
Российские реалии (2026): ZeroTier root-серверы на 2026 не заблокированы целиком, но периодически наблюдаются проблемы с конкретными planet-узлами через крупных операторов (МТС, Билайн). Workaround — moons через свой зарубежный VPS. Как и Tailscale, ZeroTier — это инструмент private networking, не антицензурный VPN: трафик через РКН-фильтры не маскируется.
Связанные термины
Tailscale — главный конкурент с архитектурой на WireGuard. NAT traversal — общая основа P2P-подключений. WireGuard — альтернативный data plane.
Источники
- zerotier/ZeroTierOne — основной репозиторий.
- ZeroTier Manual — официальная документация.
- ZeroTier protocol whitepaper — описание криптопротокола.