软件选型 · 2026-08 整理
组网 Mesh VPN 国内联通性对比
ZeroTier / NetBird 及同类组网方案在国内复杂网络环境下的 NAT 打洞、跨境链路与兜底配置对比。
执行摘要
把"异地组网"这件事放在中国的网络现实里,关键矛盾只有一个:IPv4 公网地址枯竭导致全民 CGNAT,而对称型 NAT 在原理上封死了传统的 UDP 打洞。于是所有基于 P2P 的 mesh VPN 都会频繁退化为"中继模式"。工具之间的差异,本质上是打洞算法强弱、中继回退是否自动无感、以及能否在国内完整自托管这三件事的差异。
国内复杂网络环境:连通性的"战场"
国内家庭宽带几乎不再分配独立公网 IPv4(尤其新装用户),而是位于运营商级 NAT(CGNAT)之后。NAT 类型直接决定打洞难度:
| 网络/运营商 | 典型 NAT 类型 | UDP 打洞成功率 | 对组网的影响 |
|---|---|---|---|
| 电信 / 联通 家宽 | 多为 Full Cone(NAT1)或 Port Restricted(NAT3) | 高 | 两端都在这个区间时 P2P 直连成功率很高;开启 UPnP 可再提升。 |
| 移动 家宽 / 光猫 | 常见对称型(NAT4)或严格 Port Restricted | 中-低 | 移动 CGNAT 最激进,跨运营商或跨对称 NAT 时基本打不通。 |
| 三大运营商 4G/5G | 几乎都是对称型(NAT4)+ CGNAT | 极低 | 移动数据下 P2P 基本失效,必须走中继;UDP 小包还常被限速/丢包。 |
| 校园网 / 企业网 | Port Restricted(NAT3)~ 对称型(NAT4),多层代理 | 低 | 无法登录主路由做端口映射,UPnP 通常关闭,部分仅放行 80/443。 |
| 酒店 / 公共 WiFi | 对称型 + captive portal(强制 Portal) | 低 | UDP 常被拦,常见"能上网但 VPN 握手包被丢"。 |
四大工具原理拆解与国内实测
横向对比矩阵
工具能力对比(可筛选)
打洞能力
国内可用性
上手成本
| 工具 | P2P 打洞成功率 | 中继回退是否自动无感 | UDP 被封时仍可用 | 完整自托管(含控制面) | 国内需自建中继/控制器 | 数据面性能 | 二层 / 子网路由 | 部署复杂度(新手) | 国内合规 / 数据可控 |
|---|---|---|---|---|---|---|---|---|---|
| ZeroTier | 中(自有协议) | 部分(需配 TCP fallback) | 需 forceTcpRelay | 需社区 ztncui | 必建 Moon/Planet | 用户态,≈700–900Mbps@1G | 原生 L2 桥接 | 最低(5 分钟) | 自托管后可控 |
| NetBird | 高(ICE/STUN) | 是(TURN 毫秒切换) | TURN 支持 TCP | 官方全组件 | 建议自建 coturn | 内核 WireGuard,近线速 | Network Routes | 中(需 OIDC) | 自托管可控 |
| Tailscale / Headscale | 高(ICE/STUN) | 是(DERP 兜底) | DERP over TCP/443 | Headscale 非官方 | 必建 Headscale+DERP | Go WireGuard,略逊 | Subnet Router | 中(Headscale+DERP) | 自托管可控 |
| Nebula | 低(无自动穿透) | 无内置中继 | 需自建 TCP 中继 | 100% 自托管 | 本就全自建 | Go 用户态,轻量 | 静态路由需手动 | 高(CA/防火墙) | 最可控 |
分场景适配建议
两端多为 Full Cone / Port Restricted,开启路由器 UPnP 后打洞成功率很高。优先开启 IPv6 可进一步拉满。
部署最佳实践(国内必做)
GFW 与 UDP 的隐性风险
结论与选型决策树
想 5 分钟上手、不在意控制面在云端 → ZeroTier(官方云)+ 国内 Moon。愿意花 30–60 分钟换完全掌控 → 进入第 2 步。