
如果你有办公室电脑、家中 NAS、测试服务器和外出笔记本,却不想把每个服务都暴露到公网,ZeroTier 异地组网可以帮助你把这些分散设备放进同一个虚拟私有网络。本文会教你如何规划地址、加入节点、验证连通性,并说明哪些场景适合配合 VPS(虚拟专用服务器)做中转或集中管理。核心目标不是“炫技”,而是让远程访问更稳定、更容易排查,也更少依赖临时端口映射。
先判断:你到底需要解决哪类远程访问问题
很多站长第一次做异地组网,是因为远程桌面、文件同步或测试环境访问不稳定。直接开放 3389、22、5000 等端口虽然看似简单,但公网扫描很频繁,一旦密码、补丁或访问控制没做好,就会把内部设备推到风险面前。ZeroTier 的思路是让设备先加入一个受控的虚拟网络,设备之间通过虚拟 IP 通信,外部用户不知道你的家庭或办公室公网地址,也不能随便探测内部服务。
在落地前,建议先把需求分成三类。第一类是点对点访问,例如笔记本访问家中 NAS 的管理界面;第二类是多节点协作,例如开发电脑、测试机和部署机需要互通;第三类是集中入口,例如希望通过一台 VPS(虚拟专用服务器)统一转发到后端内网服务。前两类通常只要加入同一个网络即可,第三类则要额外处理路由、转发和防火墙。
如果你正在搭建网站测试环境,可以先参考 服务器配置与优化相关文章 梳理系统层面的权限、更新和服务暴露范围;如果最终要把测试站迁到线上,也可以结合 VPS(虚拟专用服务器)方案 评估公网入口、地域和资源规格。组网只是连接方式,不能替代主机本身的安全基线。

规划地址和节点:先定边界,再开始安装
动手之前,先给虚拟网络留出一个不容易冲突的地址段,例如 10.44.0.0/24。如果公司、家里或机房已经使用 192.168.1.0/24,就不要把 ZeroTier 网络也设成同段,否则排障时很难判断数据包到底走本地网卡还是虚拟网卡。一个小团队初期可以按用途分配地址:10.44.0.10 给办公室电脑,10.44.0.20 给家中 NAS,10.44.0.30 给测试服务器,10.44.0.40 给随身笔记本。
更稳妥的做法,是把节点角色写进一张简单表格,至少包含设备名、系统、用途、固定虚拟 IP、允许访问的服务端口。例如 NAS 只开放文件同步和管理端口,测试服务器只开放 SSH(安全外壳协议)和 Web 测试端口,个人笔记本只作为客户端,不接受入站连接。这样配置防火墙时不会凭感觉放行整段地址。
这里有一个容易被忽略的边界:ZeroTier 能让节点互通,但不代表每台设备都应该互相访问。实际配置中,你仍然要在系统防火墙里限制来源 IP。例如只允许 10.44.0.40 访问 NAS 管理端口,只允许测试服务器访问部署机的 SSH(安全外壳协议)端口。对外提供网站时,如果还需要 HTTPS,可以继续按照 网站性能与 TTFB 优化指南 中的思路,分别检查网络路径、源站响应和缓存策略,不要把所有延迟都归因于组网工具。
安装与加入网络:用最少步骤完成基础连通
基础流程很简单:创建虚拟网络,复制 network ID,在每台设备安装客户端并加入,然后在管理端批准节点。Linux 服务器上常见步骤如下,命令执行前请先确认你使用的是官方安装来源,并在测试机验证后再放到生产设备。
curl -s https://install.zerotier.com | sudo bash sudo zerotier-cli join <network-id> sudo zerotier-cli status sudo zerotier-cli listnetworks
Windows 和 macOS 客户端通常通过图形界面加入网络。加入后先不要急着开服务,第一步只验证虚拟 IP 是否分配成功。你可以在两台节点之间执行 ping 10.44.0.20,再用 ssh user@10.44.0.30 或浏览器访问测试服务。如果 ping 不通,但节点都显示在线,优先检查本机防火墙是否拦截 ICMP(互联网控制消息协议)或对应端口,而不是反复删除重建网络。
当你需要让某台 VPS(虚拟专用服务器)作为固定入口时,建议选择网络稳定、带宽(单位时间内可传输的数据量)和地域合适的主机,并给它分配固定虚拟 IP。例如美国用户访问美国机房的节点,通常比跨洲回连家庭宽带更稳定。若你的业务是 WordPress 测试或展示站,可以结合 WordPress 主机 与独立测试服务器分工:公开站点走托管环境,内部调试和运维入口走虚拟网络。

常见故障排查:从路由、防火墙和权限开始
组网失败时,不要一上来重装客户端。更高效的排查顺序是先看节点状态,再看地址,再看路由,最后看应用端口。zerotier-cli status 应显示在线状态,listnetworks 应能看到网络 ID、虚拟 IP 和连接状态。如果虚拟 IP 为空,多半是管理端未批准节点,或地址池没有可用地址。
第二步检查本机路由。Linux 可执行 ip route | grep zt,确认系统存在指向虚拟网卡的路由。若你配置了跨网段访问,例如希望笔记本通过 VPS(虚拟专用服务器)访问 192.168.10.0/24 的办公室设备,就必须同时满足三件事:ZeroTier 管理端添加 managed route,作为网关的节点开启 IP 转发,目标局域网设备知道回程路径。少一项都可能出现“只能单向访问”的问题。
第三步看端口。很多服务默认只监听 127.0.0.1,这意味着虚拟网络里的其他设备访问不到它。你可以用下面的命令确认监听地址:
ss -lntp | grep -E '(:22|:80|:443|:8080)' sudo ufw status verbose
如果服务只监听本机回环地址,需要在应用配置中改为监听虚拟网卡地址或 0.0.0.0,再用防火墙限制来源。对网站类服务,还要检查 DNS(域名系统)是否仍指向公网 IP;ZeroTier 内部访问更适合使用内部域名或 hosts 记录,避免内外解析混在一起。涉及 SSL(安全传输层协议)证书时,也要区分公网域名证书和内部访问证书,不能简单把浏览器警告当成网络故障。
安全与运维建议:把“能连上”升级为“可长期维护”
异地组网跑通以后,真正影响长期体验的是权限收敛和变更记录。我们建议至少做四件事:为每台设备设置固定虚拟 IP;离职、换机或临时测试后及时移除节点;关键服务器只放行必要端口;每月检查一次未知节点和异常登录。一个 5 台设备的小网络,手工维护还可以接受;超过 20 台设备后,就要把命名、标签、访问规则和负责人写成固定规范。
对需要持续在线的网站或业务系统,ZeroTier 更适合作为运维通道,而不是替代正式公网架构。公网服务仍应使用稳定主机、清晰备份策略和标准 HTTPS 入口;内部管理、灰度测试、数据库维护等操作可以走虚拟网络。Hostease 在 VPS(虚拟专用服务器)和服务器方案上更适合承载公开业务入口,ZeroTier 则适合把运维设备安全地接入同一管理平面,二者定位不同,组合使用会更清晰。
最后总结一下:如果你的目标是让多地设备快速互通,ZeroTier 异地组网的上手成本很低;如果你的目标是长期运维,则必须补上地址规划、防火墙、路由和权限管理。建议先用 2 台测试设备完成 ping、SSH(安全外壳协议)和 Web 访问验证,再逐步加入 NAS、测试服务器和办公电脑。如果你需要公开网站入口,可以考虑把公网服务和内部管理通道分离,避免把测试端口直接暴露给互联网。