NetBird vs ZeroTier: Peer-to-Peer VPN für Self-Hosting im Vergleich 2026
Klassische VPN-Lösungen wie OpenVPN oder WireGuard erfordern einen zentralen Gateway-Server, durch den der gesamte Traffic geleitet wird. NetBird und ZeroTier verfolgen einen anderen Ansatz: Peer-to-Peer-Netzwerke, bei denen Geräte direkt miteinander kommunizieren — ohne Bottleneck durch einen zentralen Server. Dieser Vergleich zeigt, welche Lösung sich für Self-Hosting, Remote-Access und sichere Verbindungen besser eignet.
Was ist NetBird?
NetBird ist ein Open-Source-VPN-Framework, das auf WireGuard als Transportprotokoll setzt und eine vollständige Peer-to-Peer-Netzwerklösung bietet:
- WireGuard-basiert — kryptographisch modern, kernel-integriert und hochperformant
- Self-Hosting möglich — Management-Server, Relay (TURN) und Signal-Server können vollständig selbst betrieben werden
- Access Control — Netzwerk-Policies über eine zentrale Verwaltungsoberfläche
- SSO-Integration — Okta, Google Workspace, Azure AD, Keycloak
- NAT-Traversal — Verbindungen auch hinter Firewalls und CGNAT
- CLI + GUI — Desktop-Clients für Linux, macOS, Windows, iOS, Android
NetBird wurde 2021 gegründet und ist auf GitHub mit über 12.000 Stars eines der am schnellsten wachsenden Self-Hosted-Netzwerk-Projekte.
Was ist ZeroTier?
ZeroTier ist ein proprietäres (aber teilweise Open-Source) Overlay-Netzwerk-Protokoll, das seit 2013 von ZeroTier Inc. entwickelt wird:
- Eigenes Protokoll — ZeroTier One, Layer-2/Layer-3-Netzwerk
- Cloud-Managed oder Self-Hosted — Planet/Moon-Server-Konzept
- Virtual LANs — Geräte erscheinen wie im selben physischen LAN
- Broadcasts und Multicasts — ermöglicht Protokolle wie mDNS und Wake-on-LAN
- REST API — vollständige Automatisierung über ZeroTier Central API
- Sehr breite Plattform-Unterstützung — Linux, macOS, Windows, iOS, Android, FreeBSD, NAS-Systeme (Synology, QNAP)
ZeroTier ist seit 2021 unter BSL (Business Source License) veröffentlicht — der Self-Hosting-Teil ist Open Source, der Management-Dienst bleibt proprietär.
Architektur-Unterschiede
NetBird: WireGuard mit Management-Layer
NetBird verwendet WireGuard für alle Peer-to-Peer-Verbindungen und ergänzt es um:
- Signal-Server — koordiniert Peer-Discovery und Verbindungsaufbau
- TURN/Relay-Server — Fallback für Verbindungen hinter restriktiven Firewalls
- Management-Server — Verwaltung von Peers, Policies und Konfiguration
Der gesamte Stack kann vollständig self-gehostet werden:
services:
management:
image: netbirdio/management:latest
environment:
- NETBIRD_MGMT_DOMAIN=netbird.example.com
signal:
image: netbirdio/signal:latest
coturn:
image: coturn/coturn:latest
ZeroTier: Planet/Moon-Konzept
ZeroTier unterscheidet zwischen:
- Planet — öffentliche ZeroTier-Root-Server (standardmäßig genutzt)
- Moon — eigene Root-Server (Self-Hosting-Variante)
- Leaf — normale Clients
# ZeroTier Moon erstellen
zerotier-idtool generate moon.json
zerotier-idtool mkworld moon.json > planet.mk
Das Moon-Konzept ermöglicht Self-Hosting, ist aber komplexer als NetBird's vollständiger Self-Hosted-Stack und bietet weniger Kontrolle über den Coordination Layer.
Performance-Vergleich
NetBird nutzt WireGuard direkt im Linux-Kernel, was für optimale Performance sorgt. In Tests zwischen zwei Nodes mit 1 Gbit/s-Upstream werden typisch 800–900 Mbit/s erreicht.
ZeroTier operiert im User-Space mit eigenem Protokoll — der Overhead ist etwas höher. Typische Durchsatzwerte liegen bei 300–600 Mbit/s, je nach NAT-Situation.
| Metrik | NetBird | ZeroTier |
|---|---|---|
| Protokoll | WireGuard (Kernel) | Proprietär (User-Space) |
| Latenz | Sehr gering | Gering bis mittel |
| Durchsatz | 800–950 Mbit/s | 300–600 Mbit/s |
| NAT-Traversal | Gut (TURN-Fallback) | Sehr gut (13 Jahre bewährt) |
| Broadcasts | Nein | Ja (Layer-2) |
Access Control und Network Policies
NetBird bietet ein Policy-basiertes Access-Control-System mit Gruppen:
{
"rules": [
{
"name": "Allow SSH to servers",
"sources": ["group:developers"],
"destinations": ["group:servers"],
"ports": [22],
"protocol": "tcp"
}
]
}
Policies können über die Web-UI oder die REST-API konfiguriert werden.
ZeroTier verwendet Flow Rules, die direkt im ZeroTier-Netzwerk konfiguriert werden:
# ZeroTier Flow Rules
drop
not ethertype ipv4
not ethertype ipv6;
accept;
Die ZeroTier Flow Rules sind mächtiger für Layer-2-Szenarien (z.B. Broadcast-Kontrolle), aber weniger intuitiv als NetBird's Policy-System.
SSO und Identity Management
NetBird bietet native Integration mit:
- Google Workspace
- Microsoft Azure AD
- Okta
- Keycloak (Self-Hosted)
- Auth0
Das ermöglicht Single Sign-On für den Netzwerk-Zugang — Mitarbeiter authentifizieren sich mit ihrer bestehenden Unternehmens-ID. Im Self-Hosted-Betrieb mit Keycloak ist diese Funktion vollständig ohne Cloud-Abhängigkeit nutzbar.
ZeroTier bietet über ZeroTier Central ebenfalls SSO, aber der Self-Hosted Moon-Server hat keine SSO-Integration. Für vollständiges Self-Hosting ist NetBird hier klar im Vorteil.
Use Cases: NetBird vs ZeroTier
NetBird bevorzugen wenn:
Vollständiges Self-Hosting mit Kontrolle: Der gesamte NetBird-Stack läuft auf dem eigenen Server. Keine Daten gehen an externe Server — ideal für datenschutzbewusste Organisationen.
Performance-kritische Workloads: WireGuard im Kernel ist deutlich schneller als ZeroTier's User-Space-Implementierung.
SSO im Self-Hosted-Betrieb: Keycloak-Integration ermöglicht enterprise-taugliche Authentifizierung ohne Cloud-Abhängigkeit.
Kubernetes-Netzwerke: NetBird eignet sich gut für sichere Verbindungen zwischen Kubernetes-Clustern in verschiedenen Rechenzentren.
ZeroTier bevorzugen wenn:
Layer-2-Netzwerke benötigt: ZeroTier emuliert ein virtuelles LAN — mDNS, Wake-on-LAN und andere Broadcast-Protokolle funktionieren wie im physischen LAN. Perfekt für Homelab-Setups mit NAS.
Breite Geräte-Kompatibilität: ZeroTier unterstützt NAS-Systeme (Synology, QNAP), Router (OpenWrt) und andere Embedded-Geräte, die kein WireGuard unterstützen.
Bewährte Stabilität: ZeroTier ist seit 2013 im Einsatz und hat in zahlreichen Enterprise-Szenarien seine Zuverlässigkeit bewiesen.
Einfache Cloud-Verwaltung: Wer keine eigene Infrastruktur betreiben will, nutzt ZeroTier Central (kostenlos bis 25 Geräte).
Kosten im Überblick
| Plan | NetBird | ZeroTier |
|---|---|---|
| Self-Hosted | Kostenlos | Kostenlos (Moon) |
| Cloud (kostenlos) | 5 Peers | 25 Peers |
| Cloud (Team) | ~5 $/Peer/Monat | ~5 $/Monat pauschal |
| Enterprise | Auf Anfrage | Auf Anfrage |
Beide Projekte sind für Self-Hosted-Betrieb kostenlos. ZeroTier bietet großzügigere kostenlose Limits in der Cloud-Variante. NetBird's Team-Pricing ist skalierend (pro Peer), ZeroTier's ist pauschal.
Abgrenzung zu Tailscale und WireGuard
NetBird wird oft als "selbst-gehostbares Tailscale" bezeichnet — das trifft den Kern gut. Tailscale (ebenfalls WireGuard-basiert) ist einfacher einzurichten und besser poliert, aber nicht vollständig self-hostable: der Coordination Server läuft bei Tailscale Inc.
ZeroTier ist anders positioniert: älteres, bewährtes Protokoll, Layer-2-Fähigkeiten, breitere Hardware-Unterstützung.
WireGuard direkt ist am performantesten, erfordert aber manuelle Konfiguration ohne zentrale Verwaltung — für größere Netzwerke unhandlich.
Migration und Kompatibilität
NetBird und ZeroTier sind nicht kompatibel — beide Systeme nutzen unterschiedliche Protokolle und Tunnel-Mechanismen. Eine parallele Nutzung ist möglich (verschiedene Netzwerk-Namespaces), aber selten notwendig.
Die Migration von ZeroTier zu NetBird erfordert die Neukonfiguration aller Peers und das Einrichten eines NetBird-Management-Servers, ist aber technisch unkompliziert.
Fazit
NetBird ist die bessere Wahl für Teams, die WireGuard-Performance, vollständiges Self-Hosting und SSO-Integration in einem modernen Paket wollen. Die aktive Entwicklung und das wachsende Ökosystem sind überzeugende Argumente.
ZeroTier punktet bei Layer-2-Netzwerken, breiter Gerätekompatibilität und 13-jähriger Praxisbewährung. Wer Wake-on-LAN, mDNS oder NAS-Integration braucht, hat mit ZeroTier die bessere Lösung.
Für die meisten neuen Self-Hosting-Projekte 2026 ist NetBird die empfohlene Wahl — moderner, performanter und vollständig selbst betreibbar.
Weiterführende Artikel
- Tailscale vs Headscale: WireGuard-basiertes VPN im Vergleich 2026
- WireGuard vs OpenVPN: VPN-Protokolle im Vergleich 2026
- Cloudflare Tunnel vs WireGuard: Sicherer Zugriff im Vergleich 2026