软件选型 · 2026-08 整理

组网 Mesh VPN 国内联通性对比

ZeroTier / NetBird 及同类组网方案在国内复杂网络环境下的 NAT 打洞、跨境链路与兜底配置对比。

执行摘要

把"异地组网"这件事放在中国的网络现实里,关键矛盾只有一个:IPv4 公网地址枯竭导致全民 CGNAT,而对称型 NAT 在原理上封死了传统的 UDP 打洞。于是所有基于 P2P 的 mesh VPN 都会频繁退化为"中继模式"。工具之间的差异,本质上是打洞算法强弱、中继回退是否自动无感、以及能否在国内完整自托管这三件事的差异。

国内复杂网络环境:连通性的"战场"

国内家庭宽带几乎不再分配独立公网 IPv4(尤其新装用户),而是位于运营商级 NAT(CGNAT)之后。NAT 类型直接决定打洞难度:

网络/运营商典型 NAT 类型UDP 打洞成功率对组网的影响
电信 / 联通 家宽多为 Full Cone(NAT1)或 Port Restricted(NAT3)高两端都在这个区间时 P2P 直连成功率很高;开启 UPnP 可再提升。
移动 家宽 / 光猫常见对称型(NAT4)或严格 Port Restricted中-低移动 CGNAT 最激进,跨运营商或跨对称 NAT 时基本打不通。
三大运营商 4G/5G几乎都是对称型(NAT4)+ CGNAT极低移动数据下 P2P 基本失效,必须走中继;UDP 小包还常被限速/丢包。
校园网 / 企业网Port Restricted(NAT3)~ 对称型(NAT4),多层代理低无法登录主路由做端口映射,UPnP 通常关闭,部分仅放行 80/443。
酒店 / 公共 WiFi对称型 + captive portal(强制 Portal)低UDP 常被拦,常见"能上网但 VPN 握手包被丢"。

四大工具原理拆解与国内实测

横向对比矩阵

工具能力对比(可筛选)
打洞能力
国内可用性
上手成本
工具P2P 打洞成功率中继回退是否自动无感UDP 被封时仍可用完整自托管(含控制面)国内需自建中继/控制器数据面性能二层 / 子网路由部署复杂度(新手)国内合规 / 数据可控
ZeroTier中(自有协议)部分(需配 TCP fallback)需 forceTcpRelay需社区 ztncui必建 Moon/Planet用户态,≈700–900Mbps@1G原生 L2 桥接最低(5 分钟)自托管后可控
NetBird高(ICE/STUN)是(TURN 毫秒切换)TURN 支持 TCP官方全组件建议自建 coturn内核 WireGuard,近线速Network Routes中(需 OIDC)自托管可控
Tailscale / Headscale高(ICE/STUN)是(DERP 兜底)DERP over TCP/443Headscale 非官方必建 Headscale+DERPGo WireGuard,略逊Subnet Router中(Headscale+DERP)自托管可控
Nebula低(无自动穿透)无内置中继需自建 TCP 中继100% 自托管本就全自建Go 用户态,轻量静态路由需手动高(CA/防火墙)最可控

分场景适配建议

两端多为 Full Cone / Port Restricted,开启路由器 UPnP 后打洞成功率很高。优先开启 IPv6 可进一步拉满。

部署最佳实践(国内必做)

GFW 与 UDP 的隐性风险

结论与选型决策树

想 5 分钟上手、不在意控制面在云端 → ZeroTier(官方云)+ 国内 Moon。愿意花 30–60 分钟换完全掌控 → 进入第 2 步。

相关选购在淘宝查看「软路由」的实时价格与现货去逛逛 →推广