NetBird vs ZeroTier: Peer-to-Peer VPN für Self-Hosting im Vergleich 2026

Klassische VPN-Lösungen wie OpenVPN oder WireGuard erfordern einen zentralen Gateway-Server, durch den der gesamte Traffic geleitet wird. NetBird und ZeroTier verfolgen einen anderen Ansatz: Peer-to-Peer-Netzwerke, bei denen Geräte direkt miteinander kommunizieren — ohne Bottleneck durch einen zentralen Server. Dieser Vergleich zeigt, welche Lösung sich für Self-Hosting, Remote-Access und sichere Verbindungen besser eignet.

Was ist NetBird?

NetBird ist ein Open-Source-VPN-Framework, das auf WireGuard als Transportprotokoll setzt und eine vollständige Peer-to-Peer-Netzwerklösung bietet:

  • WireGuard-basiert — kryptographisch modern, kernel-integriert und hochperformant
  • Self-Hosting möglich — Management-Server, Relay (TURN) und Signal-Server können vollständig selbst betrieben werden
  • Access Control — Netzwerk-Policies über eine zentrale Verwaltungsoberfläche
  • SSO-Integration — Okta, Google Workspace, Azure AD, Keycloak
  • NAT-Traversal — Verbindungen auch hinter Firewalls und CGNAT
  • CLI + GUI — Desktop-Clients für Linux, macOS, Windows, iOS, Android

NetBird wurde 2021 gegründet und ist auf GitHub mit über 12.000 Stars eines der am schnellsten wachsenden Self-Hosted-Netzwerk-Projekte.

Was ist ZeroTier?

ZeroTier ist ein proprietäres (aber teilweise Open-Source) Overlay-Netzwerk-Protokoll, das seit 2013 von ZeroTier Inc. entwickelt wird:

  • Eigenes Protokoll — ZeroTier One, Layer-2/Layer-3-Netzwerk
  • Cloud-Managed oder Self-Hosted — Planet/Moon-Server-Konzept
  • Virtual LANs — Geräte erscheinen wie im selben physischen LAN
  • Broadcasts und Multicasts — ermöglicht Protokolle wie mDNS und Wake-on-LAN
  • REST API — vollständige Automatisierung über ZeroTier Central API
  • Sehr breite Plattform-Unterstützung — Linux, macOS, Windows, iOS, Android, FreeBSD, NAS-Systeme (Synology, QNAP)

ZeroTier ist seit 2021 unter BSL (Business Source License) veröffentlicht — der Self-Hosting-Teil ist Open Source, der Management-Dienst bleibt proprietär.

Architektur-Unterschiede

NetBird: WireGuard mit Management-Layer

NetBird verwendet WireGuard für alle Peer-to-Peer-Verbindungen und ergänzt es um:

  1. Signal-Server — koordiniert Peer-Discovery und Verbindungsaufbau
  2. TURN/Relay-Server — Fallback für Verbindungen hinter restriktiven Firewalls
  3. Management-Server — Verwaltung von Peers, Policies und Konfiguration

Der gesamte Stack kann vollständig self-gehostet werden:

services:
  management:
    image: netbirdio/management:latest
    environment:
      - NETBIRD_MGMT_DOMAIN=netbird.example.com
  signal:
    image: netbirdio/signal:latest
  coturn:
    image: coturn/coturn:latest

ZeroTier: Planet/Moon-Konzept

ZeroTier unterscheidet zwischen:

  • Planet — öffentliche ZeroTier-Root-Server (standardmäßig genutzt)
  • Moon — eigene Root-Server (Self-Hosting-Variante)
  • Leaf — normale Clients
# ZeroTier Moon erstellen
zerotier-idtool generate moon.json
zerotier-idtool mkworld moon.json > planet.mk

Das Moon-Konzept ermöglicht Self-Hosting, ist aber komplexer als NetBird's vollständiger Self-Hosted-Stack und bietet weniger Kontrolle über den Coordination Layer.

Performance-Vergleich

NetBird nutzt WireGuard direkt im Linux-Kernel, was für optimale Performance sorgt. In Tests zwischen zwei Nodes mit 1 Gbit/s-Upstream werden typisch 800–900 Mbit/s erreicht.

ZeroTier operiert im User-Space mit eigenem Protokoll — der Overhead ist etwas höher. Typische Durchsatzwerte liegen bei 300–600 Mbit/s, je nach NAT-Situation.

Metrik NetBird ZeroTier
Protokoll WireGuard (Kernel) Proprietär (User-Space)
Latenz Sehr gering Gering bis mittel
Durchsatz 800–950 Mbit/s 300–600 Mbit/s
NAT-Traversal Gut (TURN-Fallback) Sehr gut (13 Jahre bewährt)
Broadcasts Nein Ja (Layer-2)

Access Control und Network Policies

NetBird bietet ein Policy-basiertes Access-Control-System mit Gruppen:

{
  "rules": [
    {
      "name": "Allow SSH to servers",
      "sources": ["group:developers"],
      "destinations": ["group:servers"],
      "ports": [22],
      "protocol": "tcp"
    }
  ]
}

Policies können über die Web-UI oder die REST-API konfiguriert werden.

ZeroTier verwendet Flow Rules, die direkt im ZeroTier-Netzwerk konfiguriert werden:

# ZeroTier Flow Rules
drop
  not ethertype ipv4
  not ethertype ipv6;
accept;

Die ZeroTier Flow Rules sind mächtiger für Layer-2-Szenarien (z.B. Broadcast-Kontrolle), aber weniger intuitiv als NetBird's Policy-System.

SSO und Identity Management

NetBird bietet native Integration mit:

  • Google Workspace
  • Microsoft Azure AD
  • Okta
  • Keycloak (Self-Hosted)
  • Auth0

Das ermöglicht Single Sign-On für den Netzwerk-Zugang — Mitarbeiter authentifizieren sich mit ihrer bestehenden Unternehmens-ID. Im Self-Hosted-Betrieb mit Keycloak ist diese Funktion vollständig ohne Cloud-Abhängigkeit nutzbar.

ZeroTier bietet über ZeroTier Central ebenfalls SSO, aber der Self-Hosted Moon-Server hat keine SSO-Integration. Für vollständiges Self-Hosting ist NetBird hier klar im Vorteil.

Use Cases: NetBird vs ZeroTier

NetBird bevorzugen wenn:

Vollständiges Self-Hosting mit Kontrolle: Der gesamte NetBird-Stack läuft auf dem eigenen Server. Keine Daten gehen an externe Server — ideal für datenschutzbewusste Organisationen.

Performance-kritische Workloads: WireGuard im Kernel ist deutlich schneller als ZeroTier's User-Space-Implementierung.

SSO im Self-Hosted-Betrieb: Keycloak-Integration ermöglicht enterprise-taugliche Authentifizierung ohne Cloud-Abhängigkeit.

Kubernetes-Netzwerke: NetBird eignet sich gut für sichere Verbindungen zwischen Kubernetes-Clustern in verschiedenen Rechenzentren.

ZeroTier bevorzugen wenn:

Layer-2-Netzwerke benötigt: ZeroTier emuliert ein virtuelles LAN — mDNS, Wake-on-LAN und andere Broadcast-Protokolle funktionieren wie im physischen LAN. Perfekt für Homelab-Setups mit NAS.

Breite Geräte-Kompatibilität: ZeroTier unterstützt NAS-Systeme (Synology, QNAP), Router (OpenWrt) und andere Embedded-Geräte, die kein WireGuard unterstützen.

Bewährte Stabilität: ZeroTier ist seit 2013 im Einsatz und hat in zahlreichen Enterprise-Szenarien seine Zuverlässigkeit bewiesen.

Einfache Cloud-Verwaltung: Wer keine eigene Infrastruktur betreiben will, nutzt ZeroTier Central (kostenlos bis 25 Geräte).

Kosten im Überblick

Plan NetBird ZeroTier
Self-Hosted Kostenlos Kostenlos (Moon)
Cloud (kostenlos) 5 Peers 25 Peers
Cloud (Team) ~5 $/Peer/Monat ~5 $/Monat pauschal
Enterprise Auf Anfrage Auf Anfrage

Beide Projekte sind für Self-Hosted-Betrieb kostenlos. ZeroTier bietet großzügigere kostenlose Limits in der Cloud-Variante. NetBird's Team-Pricing ist skalierend (pro Peer), ZeroTier's ist pauschal.

Abgrenzung zu Tailscale und WireGuard

NetBird wird oft als "selbst-gehostbares Tailscale" bezeichnet — das trifft den Kern gut. Tailscale (ebenfalls WireGuard-basiert) ist einfacher einzurichten und besser poliert, aber nicht vollständig self-hostable: der Coordination Server läuft bei Tailscale Inc.

ZeroTier ist anders positioniert: älteres, bewährtes Protokoll, Layer-2-Fähigkeiten, breitere Hardware-Unterstützung.

WireGuard direkt ist am performantesten, erfordert aber manuelle Konfiguration ohne zentrale Verwaltung — für größere Netzwerke unhandlich.

Migration und Kompatibilität

NetBird und ZeroTier sind nicht kompatibel — beide Systeme nutzen unterschiedliche Protokolle und Tunnel-Mechanismen. Eine parallele Nutzung ist möglich (verschiedene Netzwerk-Namespaces), aber selten notwendig.

Die Migration von ZeroTier zu NetBird erfordert die Neukonfiguration aller Peers und das Einrichten eines NetBird-Management-Servers, ist aber technisch unkompliziert.

Fazit

NetBird ist die bessere Wahl für Teams, die WireGuard-Performance, vollständiges Self-Hosting und SSO-Integration in einem modernen Paket wollen. Die aktive Entwicklung und das wachsende Ökosystem sind überzeugende Argumente.

ZeroTier punktet bei Layer-2-Netzwerken, breiter Gerätekompatibilität und 13-jähriger Praxisbewährung. Wer Wake-on-LAN, mDNS oder NAS-Integration braucht, hat mit ZeroTier die bessere Lösung.

Für die meisten neuen Self-Hosting-Projekte 2026 ist NetBird die empfohlene Wahl — moderner, performanter und vollständig selbst betreibbar.

Weiterführende Artikel

Verwandte Technologien im Techradar