ZeroTier 私有 Planet
完全私有化 SDN 组网 · 脱离海外节点 · 数据自主可控
ZT 1.16.2 · Alibaba Cloud ECS
∞
节点数量
<5ms
国内延迟
256-bit
端到端加密
7×24
在线运行
01 什么是 ZeroTier?
ZeroTier 是软件定义网络平台。把分散在全球的设备组成一个虚拟局域网,如同插在同一个交换机上。
无需公网 IP、无需端口映射、无需拨号——装上客户端,输入 Network ID,几秒入网。
传统 VPN
- 中心转发,带宽瓶颈
- 需要固定公网 IP
- 配置复杂
- 移动端体验差
ZeroTier
- P2P 直连,无中心瓶颈
- NAT 穿透,无需公网 IP
- Network ID 即连即用
- Win / Mac / Linux / iOS / Android
02 为什么自建 Planet?
Planet 是 ZeroTier 的根目录服务器。所有节点启动时读取 planet 找根——官方客户端内置海外服务器。替换为本私有 Planet 后,所有节点仅认你的阿里云节点,与官方再无通信。
Moon 是加速节点,帮助 NAT 后的设备快速完成 P2P 穿透,本站同时提供。
官方 Planet
海外根服务器
├─ 中国客户端
├─ 德国客户端
└─ 美国客户端
✗ 延迟高 ✗ 数据经第三方 ✗ 限25节点
私有 Planet
zjynb.xyz 阿里云
├─ 南昌客户端
├─ 深圳客户端
└─ 上海客户端
✓ 直连低延迟 ✓ 数据自主 ✓ 无限节点
03 应用场景
🌐
跨地域组网
多办公室、工厂、家庭统一网段互访
多办公室、工厂、家庭统一网段互访
⚙
工控远程调试
远程 PLC / 相机,二层广播 SADP 扫描
远程 PLC / 相机,二层广播 SADP 扫描
🛡
私有云网络
VPS / 服务器组私有网,替代公网暴露
VPS / 服务器组私有网,替代公网暴露
📱
远程办公
手机笔记本随时接入公司内网
手机笔记本随时接入公司内网
📡
IoT 互联
树莓派 / 边缘网关 / 传感器组网
树莓派 / 边缘网关 / 传感器组网
📊
多集群管理
K8s 跨机房 / DB 同步 / CI/CD
K8s 跨机房 / DB 同步 / CI/CD
04 中央管控能力
通过 panel.zjynb.xyz 管理面板,实现四层精细化管控:
准入层 谁能进
| 节点审批 | 新设备加入须手动授权 |
| 即时吊销 | 一键 Deauthorize 断网 |
| Private 模式 | 授权节点间才可互访 |
网络层 访问什么
| IP 分配池 | 控制范围与设备数上限 |
| 托管路由 | 面板下发,客户端不可改 |
| 固定 IP | 按节点绑定虚拟地址 |
流量层 传输什么
| Flow Rules | 全网 ACL 防火墙 |
| 端口白名单 | 仅放行 PLC/相机端口 |
| 默认 DROP | 不匹配即丢弃 |
节点层 能做什么
| Active Bridge | 控制网关桥接权限 |
| Capabilities | 细粒度能力位 |
| Tags 标签 | 分组匹配 ACL 规则 |
客户端行为锁定
{
"allowManaged": true,
"allowGlobal": false,
"allowDefault": false,
"allowDNS": false
}
下发后客户端无权修改网络拓扑、路由、安全策略。所有控制权归面板。
05 安全性
数据面
- 端到端 Curve25519 + Salsa20 加密
- Planet 不参与数据中转
- 节点间 P2P 直连
- 服务器被攻破也无法解密流量
控制面
- authtoken.secret 认证 API
- 面板 Nginx 反向代理 + HTTPS
- 路由规则由 Controller 签名签发
- 公钥绑定,不可冒充
网络安全
- Flow Rules 全网络 ACL
- 非授权节点数据隔离
- 二层广播可控开关
- Private 模式默认隔离
基础设施
- 阿里云 ECS 云防护
- 安全组仅开必要端口
- planet 文件可离线分发
- 备份即恢复
vs 传统 VPN
| 传统 VPN | 私有 Planet | |
|---|---|---|
| 加密 | 集中式加解密 | 端到端 P2P 加密 |
| 中心瓶颈 | 有 | 无,直连 |
| 攻击面 | VPN 端口暴露 | 仅 UDP 9993 + HTTPS |
| 权限 | 拨入后全网通 | Flow Rules 最小权限 |
06 下载文件
为什么要下载?
官方客户端内置海外根。换上本站的 planet 文件,节点只认你的私有 Planet。
| 文件 | 大小 | 作用 | 替换位置 |
|---|---|---|---|
| planet | 257 B | 根节点文件 — 指定私有 Planet 地址 | /var/lib/zerotier-one/planet |
| moon | 259 B | 加速穿透 — 帮助 NAT 后设备快速握手 | /var/lib/zerotier-one/moons.d/ |
⚠ 替换后必须重启 ZeroTier 服务。
⚡ 一键脚本(推荐)
下载 → 停止服务 → 替换 → 启动,输入一次密码即可
Linux install.sh Windows install.bat
Linux: chmod +x install.sh && ./install.sh · Windows: 右键以管理员运行
07 客户端速查
Linux
curl -s https://install.zerotier.com | sudo bash
sudo systemctl stop zerotier-one
sudo cp planet /var/lib/zerotier-one/planet
sudo mkdir -p /var/lib/zerotier-one/moons.d
sudo cp 000000879cca5e4c.moon /var/lib/zerotier-one/moons.d/
sudo systemctl start zerotier-one
sudo zerotier-cli join <NetworkID>
Windows
# 管理员 PowerShell
net stop ZeroTierOneService
# planet → C:\ProgramData\ZeroTier\One\planet
# moon → C:\ProgramData\ZeroTier\One\moons.d\
net start ZeroTierOneService
cd "C:\Program Files (x86)\ZeroTier\One"
zerotier-cli.bat join <NetworkID>
08 验证
客户端执行 zerotier-cli peers,看到如下输出即成功:
879cca5e4c ... PLANET DIRECT zjynb.xyz/9993
✅ 仅一条 PLANET,无海外节点,即完全私有化。