ZeroTier و NetBird روی سرور مجازی میکروتیک ایران؛ جایگزین سبک VPN سنتی برای اتصال شعب، NAT و مدیریت امن شبکه
میکروتیک

ZeroTier و NetBird روی سرور مجازی میکروتیک ایران؛ جایگزین سبک VPN سنتی برای اتصال شعب، NAT و مدیریت امن شبکه

برای اتصال دفتر مرکزی، شعب، لپ‌تاپ مدیران، سرورهای ابری و تجهیزات پشت NAT دیگر همیشه لازم نیست یک VPN سنتی با صدها Rule، IP ثابت و Port Forwarding پیچیده طراحی کنید. ابزارهایی مانند ZeroTier و NetBird با ساخت یک Overlay Network می‌توانند Peerهای پراکنده را در یک شبکه خصوصی منطقی قرار دهند و بسیاری از مشکلات NAT Traversal، مدیریت Route و اضافه‌کردن کاربر جدید را ساده کنند. اما روی سرور مجازی MikroTik CHR ایران یک محدودیت فنی مهم وجود دارد که قبل از هر کانفیگی باید بدانید.

📌
نتیجه سریع:

🔹 RouterOS روی CHR معمولاً x86_64 است و ZeroTier به‌صورت Package رسمی روی CHR ارائه نمی‌شود.

🔹 ZeroTier رسمی RouterOS برای ARM و ARM64 عرضه شده است. :contentReference[oaicite:0]{index=0}

🔹 NetBird نیز Client بومی RouterOS ندارد؛ معماری استاندارد آن استفاده از یک Linux Routing Peer است.

🔹 برای MikroTik CHR خالص، WireGuard داخلی RouterOS همچنان ساده‌ترین VPN Native است.

🔹 برای Mesh، NAT Traversal و Zero-Trust می‌توان ZeroTier یا NetBird را روی یک Linux Gateway در کنار MikroTik قرار داد.

فهرست مطالب

اول یک سوءتفاهم را حل کنیم؛ ZeroTier مستقیماً روی MikroTik CHR اجرا می‌شود؟

در بسیاری از آموزش‌ها عبارت «ZeroTier روی MikroTik» دیده می‌شود و این تصور ایجاد می‌شود که هر MikroTik با RouterOS v7 می‌تواند ZeroTier را اجرا کند. اما پشتیبانی به معماری پردازنده وابسته است.

MikroTik اعلام کرده است که Package رسمی ZeroTier برای معماری‌های ARM و ARM64 ارائه می‌شود. در مقابل، CHR نسخه‌ای از RouterOS است که برای ماشین مجازی و معماری x86_64 ساخته شده است. بنابراین روی VPSهای رایج MikroTik CHR، ZeroTier Package رسمی RouterOS در دسترس نیست. :contentReference[oaicite:1]{index=1}

پلتفرم ZeroTier Native NetBird Native راهکار مناسب
MikroTik ARM/ARM64 بله خیر ZeroTier Native یا WireGuard
MikroTik CHR x86_64 خیر خیر WireGuard Native یا Linux Gateway
Linux VPS بله بله ZeroTier یا NetBird Routing Peer

پس این مقاله چرا درباره ZeroTier و NetBird کنار MikroTik است؟

چون در معماری واقعی لازم نیست Overlay Agent حتماً داخل خود RouterOS اجرا شود. MikroTik می‌تواند همچنان نقش Router، Firewall، NAT، QoS و Gateway را انجام دهد و یک Linux Peer کوچک در همان شبکه نقش اتصال ZeroTier یا NetBird را بر عهده بگیرد.

این مدل حتی در بسیاری از پروژه‌ها تمیزتر است؛ RouterOS کار Routing را انجام می‌دهد و Agentهای Third-party روی Linux اجرا می‌شوند.

Remote Laptop / Branch
          |
          | ZeroTier or NetBird
          |
          v
   Linux Routing Peer
          |
          | Private Network
          |
          v
    MikroTik CHR Iran
          |
    +-----+-----+
    |           |
   LAN        Servers

ZeroTier و NetBird چه تفاوتی با VPN سنتی دارند؟

در VPN سنتی معمولاً یک Server مرکزی دارید و Clientها به آن متصل می‌شوند. در Overlay Networkها، مدیریت Identity، Discovery و Route به‌صورت سطح بالاتری انجام می‌شود و در صورت امکان Traffic بین Peerها مستقیماً برقرار می‌شود.

ZeroTier خودش را یک Network Virtualization Engine معرفی می‌کند و شبکه‌ای شبیه یک Ethernet مجازی روی Internet ایجاد می‌کند. RouterOS نیز در مستندات رسمی همین مدل را برای ZeroTier توضیح می‌دهد و NAT Traversal و اتصال مستقیم Peerها را یکی از کاربردهای اصلی آن می‌داند. :contentReference[oaicite:2]{index=2}

NetBird در سمت دیگر بر پایه WireGuard ساخته شده و مدیریت Peer، Identity، Access Policy، Routing Peer و شبکه‌های خصوصی را به آن اضافه می‌کند. Routing Peer در NetBird می‌تواند Traffic را بین Mesh و شبکه‌ای که Agent روی تجهیزات آن نصب نیست Forward کند. :contentReference[oaicite:3]{index=3}

ویژگی WireGuard روی MikroTik ZeroTier NetBird
نوع معماری VPN Layer 3 Overlay SDN WireGuard Mesh
NAT Traversal نیازمند طراحی Endpoint خودکار خودکار
مدیریت Identity دستی‌تر Network Member User / Group / Policy
مناسب Mesh با کانفیگ دستی بله بله
Client روی CHR Native Native نیست Native نیست
Self-host Control Plane لازم ندارد امکان‌پذیر امکان‌پذیر

آیا ZeroTier و NetBird واقعاً سبک‌تر از VPN سنتی هستند؟

باید مشخص کنیم منظور از «سبک‌تر» چیست. اگر معیار فقط CPU و RAM باشد، WireGuard خود RouterOS یکی از سبک‌ترین گزینه‌هاست و نمی‌توان گفت ZeroTier یا NetBird همیشه منابع کمتری مصرف می‌کنند.

مزیت ZeroTier و NetBird بیشتر در سبک شدن مدیریت شبکه دیده می‌شود: اضافه‌کردن Peer جدید، عبور از NAT، Policyهای مرکزی، حذف Port Forwarding و مدیریت چند شعبه بدون ایجاد تعداد زیادی Tunnel دستی.

⚠️
اگر فقط دو MikroTik با Public IP دارید، WireGuard Native معمولاً ساده‌تر و کم‌هزینه‌تر است. ZeroTier و NetBird زمانی جذاب‌تر می‌شوند که تعداد Peerها زیاد شود، کاربران پشت CGNAT باشند یا نیاز به مدیریت Access مرکزی داشته باشید.

سناریو اول؛ WireGuard مستقیم روی MikroTik CHR

اگر هدف شما فقط ارتباط دو یا سه شعبه است و هر Endpoint قابل مدیریت است، استفاده از WireGuard داخلی RouterOS معمولاً کم‌پیچیدگی‌ترین معماری است. RouterOS v7 پشتیبانی Native از WireGuard دارد. :contentReference[oaicite:4]{index=4}

دو شعبه با IP ثابت.

Site-to-Site ساده.

نیاز به Throughput بالا با کمترین Overhead.

مدیریت کامل Routeها توسط خود MikroTik.

سناریو دوم؛ ZeroTier مستقیم روی MikroTik ARM یا ARM64

اگر RouterOS شما روی سخت‌افزار ARM یا ARM64 اجرا می‌شود، می‌توانید Package رسمی ZeroTier را نصب کنید. MikroTik از RouterOS v7.1rc2 به بعد ZeroTier را برای این معماری‌ها اضافه کرده است. :contentReference[oaicite:5]{index=5}

بعد از نصب Package و Reboot، Instance پیش‌فرض فعال می‌شود:

/zerotier/enable zt1

سپس Network ID ساخته‌شده در ZeroTier Central را اضافه کنید:

/zerotier/interface/add network=YOUR_NETWORK_ID instance=zt1 name=zt-office

و وضعیت Interface را ببینید:

/zerotier/interface/print
/zerotier/peer/print

این Syntax مطابق نمونه رسمی MikroTik است. :contentReference[oaicite:6]{index=6}

⚠️
در نمونه‌های آموزشی معمولاً Rule کلی Accept برای ZeroTier Interface نمایش داده می‌شود، اما در شبکه Production بهتر است فقط Subnet و Portهای موردنیاز را Allow کنید و Interface را بدون محدودیت به Chain Input یا Forward باز نکنید.

چگونه بفهمیم MikroTik ما CHR است یا ARM؟

این دستور را اجرا کنید:

/system/resource/print

اگر Platform شما CHR و Architecture برابر x86_64 باشد، نصب Package رسمی ZeroTier گزینه Native شما نیست. CHR طبق مستندات MikroTik برای ماشین مجازی 64 بیتی طراحی شده است. :contentReference[oaicite:7]{index=7}

سرور مجازی MikroTik ایران برای WireGuard، Routing و Gateway امن

اگر هدف شما ساخت ارتباط امن بین شعب، مدیریت Route، WireGuard، EoIP یا قرار دادن MikroTik به‌عنوان Gateway مرکزی است، سرور مجازی میکروتیک ایران ایرانیکاسرور برای همین سناریوها ارائه می‌شود. در صفحه فعلی سرویس، پلن‌های مختلف RouterOS با منابع متناسب برای Tunnel سبک تا چند شعبه ارائه شده‌اند و Port شبکه 1Gbps نیز برای پلن‌های درج‌شده اعلام شده است. :contentReference[oaicite:8]{index=8}

برای ZeroTier و NetBird نیز می‌توانید MikroTik را در نقش Router اصلی نگه دارید و یک Linux Gateway را در کنار آن به Overlay Network متصل کنید.

📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور

سناریو سوم؛ ZeroTier روی Linux Gateway کنار MikroTik CHR

برای CHR می‌توان یک Linux VPS یا VM بسیار سبک در همان Private Network قرار داد، ZeroTier را روی Linux نصب کرد و آن را به‌عنوان Router بین Overlay Network و MikroTik استفاده کرد.

Remote Peer
    |
 ZeroTier
    |
Linux Gateway
10.10.10.2
    |
MikroTik CHR
10.10.10.1
    |
192.168.50.0/24

در ZeroTier Controller می‌توانید Route مربوط به شبکه داخلی را به سمت Linux Gateway معرفی کنید. سپس Linux با IP Forwarding Traffic را به MikroTik یا LAN موردنظر ارسال می‌کند.

فعال کردن IP Forwarding روی Linux

sudo sysctl -w net.ipv4.ip_forward=1

برای دائمی شدن:

echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-overlay-routing.conf
sudo sysctl --system

NetBird کنار MikroTik چگونه کار می‌کند؟

NetBird برای تجهیزاتی که Agent روی آنها نصب نمی‌شود مفهوم Routing Peer را ارائه می‌کند. Routing Peer یک Node است که بین NetBird Overlay و شبکه Private دیگر Packet Forwarding انجام می‌دهد. این دقیقاً همان چیزی است که برای MikroTik CHR لازم داریم. :contentReference[oaicite:9]{index=9}

Client رسمی NetBird برای Linux، Windows، macOS، iOS، Android و Docker ارائه می‌شود و RouterOS در فهرست Clientهای رسمی قرار ندارد؛ در عمل برای MikroTik از یک Linux Peer در کنار آن استفاده می‌کنیم. :contentReference[oaicite:10]{index=10}

نصب NetBird روی Linux Gateway

curl -fsSL https://pkgs.netbird.io/install.sh | sh

برای Server بهتر است از Setup Key استفاده کنید:

sudo netbird up --setup-key YOUR_SETUP_KEY

و وضعیت اتصال:

netbird status

این روش Setup Key در مستندات NetBird برای ثبت Server Peer نیز معرفی شده است. :contentReference[oaicite:11]{index=11}

Routing Peer در NetBird چه کاری انجام می‌دهد؟

فرض کنید MikroTik شبکه 192.168.50.0/24 را Route می‌کند اما روی خود RouterOS NetBird ندارید. Linux Gateway به شبکه MikroTik دسترسی دارد و در NetBird به‌عنوان Routing Peer انتخاب می‌شود.

NetBird Laptop
     |
     | Encrypted Mesh
     |
Linux Routing Peer
     |
     | 192.168.50.0/24
     |
MikroTik / LAN

NetBird می‌تواند روی Routing Peer از Masquerade استفاده کند؛ در این حالت برای بسیاری از سناریوها لازم نیست روی شبکه مقصد Route بازگشت جداگانه به Overlay تعریف شود. در حالت بدون Masquerade باید شبکه مقصد مسیر بازگشت را بشناسد. :contentReference[oaicite:12]{index=12}

ZeroTier بهتر است یا NetBird؟

معیار ZeroTier NetBird
راه‌اندازی اولیه بسیار ساده ساده
مدل شبکه Virtual Network / SDN WireGuard Zero-Trust Mesh
Identity و Group Policy مناسب تمرکز بیشتر روی Policy و Identity
RouterOS ARM/ARM64 Native Package نیازمند Gateway
MikroTik CHR نیازمند Gateway نیازمند Gateway
Self-host Management امکان Controller مستقل امکان Self-host کامل Management
Site-to-Site از طریق Linux بله Routing Peer

چه زمانی ZeroTier انتخاب بهتری است؟

🔹 RouterOS واقعی شما ARM یا ARM64 است.

🔹 می‌خواهید سریع یک LAN مجازی بسازید.

🔹 کاربران زیادی پشت NAT یا CGNAT هستند.

🔹 نیاز دارید Peerها بدون دانستن Public IP یکدیگر متصل شوند.

🔹 سادگی Deployment از Zero-Trust Policy پیچیده مهم‌تر است.

چه زمانی NetBird انتخاب بهتری است؟

مدیریت User، Group و Policy اهمیت زیادی دارد.

شبکه شما چندین Linux Server و Endpoint دارد.

می‌خواهید زیرشبکه MikroTik را از طریق Routing Peer منتشر کنید.

WireGuard را می‌خواهید اما مدیریت دستی Peerها برایتان دشوار شده است.

قصد دارید Management Plane را Self-host کنید.

NetBird Self-hosted چه کاربردی دارد؟

اگر نمی‌خواهید Management Plane شبکه Overlay روی سرویس Managed قرار داشته باشد، NetBird امکان Self-hosting را روی Linux و Docker Compose ارائه می‌کند. مستندات رسمی آن یک VM لینوکس و Docker Compose را برای استقرار Self-hosted در نظر می‌گیرند. :contentReference[oaicite:13]{index=13}

در این مدل می‌توانید Management، Dashboard، Relay و اجزای مرتبط را روی VPS خودتان اجرا کنید. برای شبکه‌های سازمانی این موضوع از نظر کنترل Identity و Data Plane جذاب است، اما مسئولیت Backup و Update نیز بر عهده شما خواهد بود.

آیا می‌توان NetBird را داخل Container خود RouterOS CHR اجرا کرد؟

RouterOS v7 روی CHR از Container Package پشتیبانی می‌کند و MikroTik اجرای Container روی CHR و x86 را مستند کرده است. :contentReference[oaicite:14]{index=14}

اما برای Production توصیه می‌شود NetBird Gateway را روی یک Linux VM یا VPS مستقل اجرا کنید. دلیل این است که Routing Peer به قابلیت‌های شبکه Linux، Forwarding و Firewall وابسته است و جدا کردن Agent از Router اصلی، Troubleshooting و امنیت را ساده‌تر می‌کند.

⚠️
MikroTik نیز درباره Containerهای Third-party هشدار امنیتی جدی می‌دهد؛ اگر Container روی Router compromise شود، همان Router و شبکه در معرض خطر قرار می‌گیرند. برای همین اجرای Overlay Agent روی Linux مستقل، Separation بهتری ایجاد می‌کند. :contentReference[oaicite:15]{index=15}

برای شبکه Hybrid، MikroTik ایران را هسته Routing قرار دهید

اگر قصد دارید چند شعبه، Server، دوربین، VoIP یا کاربران Remote را در یک شبکه امن جمع کنید، سرور میکروتیک ایران ایرانیکاسرور می‌تواند نقش Router مرکزی، Firewall و Gateway را بر عهده بگیرد و ZeroTier یا NetBird از طریق یک Linux Peer به آن متصل شود.

برای ارتباط با شعب خارجی نیز می‌توانید در کنار MikroTik ایران از سرور میکروتیک خارج استفاده کنید و WireGuard، EoIP یا طراحی Hybrid را متناسب با شبکه پیاده‌سازی کنید.

📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور

Site-to-Site با NetBird؛ آیا MikroTik باید Route اضافه کند؟

اگر NetBird Routing Peer با Masquerade کار کند، Traffic مقصد از دید شبکه داخلی با IP همان Routing Peer وارد می‌شود. بنابراین در بسیاری از سناریوها MikroTik یا LAN نیازی به Route بازگشت به Overlay ندارد.

اگر Masquerade خاموش باشد و بخواهید Source IP اصلی NetBird حفظ شود، RouterOS باید Route مربوط به Overlay Subnet را از طریق Linux Gateway بشناسد.

نمونه Route در MikroTik

/ip/route/add dst-address=100.100.0.0/16 gateway=10.10.10.2 comment="NetBird via Linux Gateway"

شبکه مثال بالا صرفاً نمونه است و باید با Range واقعی Overlay شما جایگزین شود.

چرا Overlay Network برای شعب پشت CGNAT جذاب است؟

در بسیاری از اینترنت‌های موبایل، TD-LTE و برخی سرویس‌های خانگی، Router شعبه Public IPv4 اختصاصی ندارد. در VPN سنتی مجبور می‌شوید یک Endpoint مرکزی Public داشته باشید و همه شعب به آن Dial کنند.

ZeroTier و NetBird تلاش می‌کنند Peerها را از پشت NAT پیدا کنند و در صورت امکان مسیر Direct ایجاد کنند. نتیجه این است که برای اضافه‌کردن Laptop، Server یا یک Branch جدید معمولاً نیازی به Port Forwarding دستی روی هر نقطه ندارید.

Relay چه زمانی وارد مسیر می‌شود؟

Peer-to-peer همیشه ممکن نیست. NAT سخت‌گیرانه، Firewall یا محدودیت UDP می‌تواند مانع اتصال Direct شود. در این حالت Overlay Platform ممکن است Traffic را از Relay عبور دهد.

🔹 اگر Latency ناگهان بالا است، Direct یا Relay بودن مسیر را بررسی کنید.

🔹 Firewall خروجی UDP نباید بی‌دلیل محدود شود.

🔹 در ZeroTier، UDP 9993 یکی از Portهای اصلی است؛ Peerها ممکن است از Portهای UDP دیگر نیز استفاده کنند. :contentReference[oaicite:16]{index=16}

🔹 برای مسیرهای حساس Latency را در ساعات مختلف اندازه بگیرید.

ZeroTier Controller را می‌توان Self-host کرد؟

بله. RouterOS روی معماری‌های پشتیبانی‌شده حتی قابلیت ZeroTier Controller داخلی دارد و MikroTik توضیح می‌دهد که Controller مسئول پذیرش Memberها و صدور Configuration و Certificate شبکه است. :contentReference[oaicite:17]{index=17}

اما توجه کنید Controller با Root Server یا Moon یکی نیست. Self-host کردن Controller به معنی حذف تمام اجزای زیرساخت عمومی ZeroTier از مسیر Discovery نیست، مگر اینکه معماری Root/Moon نیز جداگانه طراحی شود.

امنیت؛ آیا Overlay یعنی دیگر Firewall لازم نیست؟

خیر. یکی از اشتباهات رایج این است که چون Network خصوصی و Encryption فعال است، تمام Peerها را Trusted فرض کنیم. اگر Laptop یکی از کارکنان آلوده شود، همان Overlay Network می‌تواند مسیر دسترسی به Serverهای داخلی باشد.

⚠️ Overlay Subnet را بدون محدودیت به RouterOS Input Chain باز نکنید.

⚠️ کاربران Remote فقط به Subnet و Port موردنیاز دسترسی داشته باشند.

⚠️ WinBox، SSH و WebFig را به Groupهای مدیریتی محدود کنید.

⚠️ Credential کاربر خارج‌شده از سازمان سریعاً Revoke شود.

⚠️ Policy باید بر مبنای Least Privilege طراحی شود.

Zero-Trust در NetBird چه مزیتی دارد؟

NetBird علاوه بر Encryption بین Peerها، روی Policy و Group نیز تمرکز دارد. برای نمونه می‌توانید گروه Accounting را فقط به Accounting Server روی Port مشخص متصل کنید و Team فنی را به Subnet مدیریت دسترسی دهید.

در معماری‌های جدید NetBird، Network Resources و Policyها برای کنترل دسترسی به شبکه‌های Route شده طراحی شده‌اند. مستندات NetBird نیز Networks را برای Zero-Trust جدیدتر از مدل قدیمی Network Routes معرفی می‌کنند. :contentReference[oaicite:18]{index=18}

Exit Node با NetBird چه کاربردی دارد؟

NetBird می‌تواند یک Routing Peer را به‌عنوان Exit Node برای Traffic اینترنت Peerها استفاده کند. در این حالت Default Route کاربر از Node مشخص عبور می‌کند. این قابلیت برای شبکه سازمانی، دسترسی مدیریت‌شده یا تست سرویس از یک Public IP ثابت کاربرد دارد. :contentReference[oaicite:19]{index=19}

اگر هدف فقط دسترسی به LAN شرکت است، بهتر است کل Internet Traffic کاربر را بی‌دلیل از Tunnel عبور ندهید و فقط Routeهای موردنیاز را Advertise کنید.

Full Tunnel یا Split Tunnel؟

حالت Traffic کاربرد
Split Tunnel فقط شبکه‌های مشخص دسترسی به LAN، Server و Management
Full Tunnel کل Traffic اینترنت Exit Node و IP خروجی مرکزی

برای اکثر شبکه‌های سازمانی، Split Tunnel هم Bandwidth کمتری مصرف می‌کند و هم Latency سرویس‌های عمومی را افزایش نمی‌دهد.

مصرف منابع روی سرور چقدر است؟

خود MikroTik CHR بسیار کم‌مصرف است و MikroTik حداقل 256MB RAM را برای CHR اعلام می‌کند؛ البته برای Firewall، Queue، Routing و Connection زیاد باید منابع بیشتری در نظر گرفت. :contentReference[oaicite:20]{index=20}

اگر Linux Routing Peer هم روی یک VPS جدا اجرا شود، برای تعداد محدود Peerها معمولاً نیاز به سخت‌افزار سنگین ندارید. مصرف اصلی با Throughput، تعداد Connection و Encryption هم‌زمان رشد می‌کند.

سناریو RAM شروع پیشنهادی CPU
MikroTik Tunnel سبک 512MB 1 vCPU
چند شعبه و Firewall متوسط 2GB 2 vCPU
Linux Routing Peer کوچک 1GB 1 vCPU
Routing Peer پرترافیک 2 تا 4GB 2 تا 4 vCPU

اعداد بالا پیشنهاد عملی برای شروع هستند و Benchmark رسمی محسوب نمی‌شوند؛ Throughput واقعی به CPU Host، مجازی‌سازی، تعداد Peer و نوع Traffic وابسته است.

چگونه مسیر Direct و Latency را تست کنیم؟

روی Linux ابتدا Ping Overlay IP را بررسی کنید:

ping -c 10 100.100.10.20

برای Throughput می‌توانید بین دو Server تحت کنترل خودتان از iperf3 استفاده کنید:

iperf3 -s
iperf3 -c 100.100.10.20 -t 30

MTU؛ عامل پنهان کندی Overlay VPN

اگر Packet بزرگ داخل Tunnel دوباره Encapsulate شود، ممکن است Fragmentation یا PMTU Problem ایجاد شود. نشانه معمول این است که Ping کوچک کار می‌کند اما انتقال بعضی فایل‌ها یا سایت‌ها Freeze می‌شود.

MTU را بی‌دلیل تغییر ندهید؛ ابتدا Path و Fragmentation را تست کنید. ZeroTier در RouterOS نیز MTU قابل تنظیم دارد و مستندات MikroTik مقدار پیش‌فرض مربوط به Controller را مشخص کرده‌اند. :contentReference[oaicite:21]{index=21}

چرا نباید Bridge لایه ۲ را بدون نیاز گسترش دهیم؟

اینکه ابزار Overlay قابلیت ساخت شبکه مجازی دارد به معنی آن نیست که باید Broadcast Domain دفتر تهران را تا چند دیتاسنتر گسترش دهید. برای اکثر کاربردهای سازمانی، Routing لایه ۳ پایدارتر و قابل‌کنترل‌تر است.

🔹 برای Server Access از Routed Subnet استفاده کنید.

🔹 Broadcast را بین Siteها بی‌دلیل منتقل نکنید.

🔹 هر شعبه Subnet مستقل داشته باشد.

🔹 Route و ACL را مستند کنید.

ZeroTier یا NetBird برای دوربین و DVR؟

اگر DVR یا Camera Client قابل نصب ندارد، Linux Routing Peer می‌تواند شبکه دوربین را به Overlay معرفی کند. در این حالت نیازی نیست Portهای DVR مستقیماً روی Internet باز شوند.

MikroTik نیز می‌تواند Firewall کند که فقط IP یا Group مشخص به DVR Subnet دسترسی داشته باشد. این معماری نسبت به Port Forwarding عمومی سطح حمله کمتری ایجاد می‌کند.

سناریوی ارتباط چند شعبه

Branch A: 192.168.10.0/24
          |
     Linux Peer
          |
      Overlay Mesh
       /        \
      /          \
Branch B       Iran DC
192.168.20.0   10.20.0.0/24
    |               |
Linux Peer      MikroTik CHR

در چنین توپولوژی‌ای، هر شعبه فقط Routeهای موردنیاز را دریافت می‌کند و لازم نیست همه Traffic اینترنت وارد Tunnel شود.

برای ارتباط ایران و خارج، معماری دو نقطه‌ای بسازید

در پروژه‌هایی که هم Network داخل ایران و هم Server خارج دارید، می‌توانید یک MikroTik ایران برای Routing داخلی و یک MikroTik اروپا برای ارتباط بین‌المللی در نظر بگیرید. بسته به سناریو، WireGuard مستقیم، Overlay Gateway یا ترکیبی از این دو قابل پیاده‌سازی است.

ایرانیکاسرور سرویس‌های MikroTik ایران و خارج را جداگانه ارائه می‌کند تا بتوانید توپولوژی موردنیاز خود را بر اساس Latency، ترافیک و تعداد شعبه طراحی کنید.

📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور

اشتباهات رایج در مهاجرت از VPN سنتی

⚠️ تصور اینکه ZeroTier روی هر CHR مستقیماً نصب می‌شود.

⚠️ تصور اینکه NetBird Client مخصوص RouterOS دارد.

⚠️ باز کردن کامل Input Chain برای Overlay Subnet.

⚠️ عبور دادن تمام اینترنت از Tunnel وقتی فقط یک Subnet لازم است.

⚠️ نادیده گرفتن Route بازگشت در حالت بدون Masquerade.

⚠️ گسترش بی‌دلیل Layer 2 بین چند Site.

⚠️ استفاده از Overlay به‌جای Firewall.

⚠️ تست نکردن Direct Path و Relay قبل از Production.

چه زمانی WireGuard را نگه داریم و سراغ ZeroTier/NetBird نرویم؟

فقط دو Endpoint دارید.

Public IP ثابت دارید.

بیشترین Throughput اولویت اصلی است.

Routeها ثابت و کم‌تعداد هستند.

می‌خواهید تمام Configuration فقط داخل RouterOS باقی بماند.

چه زمانی Overlay ارزش مهاجرت دارد؟

🔹 ده‌ها Laptop، VM و Server دارید.

🔹 کاربران پشت NAT و CGNAT هستند.

🔹 Peerها مرتب اضافه و حذف می‌شوند.

🔹 چند Cloud و شعبه مختلف دارید.

🔹 Access Policy مرکزی می‌خواهید.

🔹 نمی‌خواهید روی هر Site Port Forwarding انجام شود.

چک‌لیست Production برای MikroTik + Overlay VPN

Architecture RouterOS بررسی شده است.

برای CHR یک Linux Routing Peer در نظر گرفته شده است.

Subnetهای شعب با هم Overlap ندارند.

فقط Routeهای لازم Advertise شده‌اند.

Input و Forward Firewall محدود هستند.

Direct و Relay Path تست شده است.

MTU و Fragmentation بررسی شده است.

Access کاربران بر اساس Least Privilege تعریف شده است.

Backup تنظیمات MikroTik و Overlay Controller گرفته می‌شود.

برای WireGuard، ZeroTier، NetBird یا ارتباط بین شعب کانفیگ می‌خواهید؟

اگر نمی‌دانید برای شبکه شما WireGuard مستقیم بهتر است یا معماری MikroTik + Linux Gateway + NetBird/ZeroTier، می‌توانید طراحی Route، Firewall، Site-to-Site، Split Tunnel و Gateway را بر اساس تعداد شعب و Subnetهای واقعی انجام دهید. ایرانیکاسرور خدمات کانفیگ و رفع مشکل سرور و MikroTik را نیز ارائه می‌کند.

📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور

سوالات متداول درباره ZeroTier و NetBird روی MikroTik

آیا ZeroTier روی MikroTik CHR نصب می‌شود؟

Package رسمی ZeroTier در RouterOS برای ARM و ARM64 ارائه شده است و CHR معمولی x86_64 است؛ بنابراین روی CHR از ZeroTier Native RouterOS استفاده نمی‌شود و بهتر است Linux Gateway در کنار CHR قرار گیرد. :contentReference[oaicite:22]{index=22}

آیا NetBird مستقیماً روی RouterOS اجرا می‌شود؟

Client رسمی RouterOS برای NetBird ارائه نشده است. برای شبکه MikroTik معمولاً NetBird روی یک Linux Routing Peer نصب می‌شود و Subnetهای MikroTik از طریق آن در Overlay منتشر می‌شوند.

ZeroTier بهتر است یا WireGuard؟

برای Tunnel ساده بین دو MikroTik، WireGuard معمولاً کم‌پیچیدگی‌تر است. ZeroTier زمانی مزیت بیشتری دارد که Peerهای زیاد، NAT Traversal و شبکه Mesh اهمیت داشته باشد.

NetBird بهتر است یا ZeroTier؟

ZeroTier برای ساخت سریع Virtual Network بسیار مناسب است. NetBird برای سازمان‌هایی که WireGuard، Identity، Group Policy، Routing Peer و Zero-Trust Access را یکجا می‌خواهند جذاب‌تر است.

آیا برای NetBird حتماً Public IP نیاز داریم؟

خیر. یکی از اهداف Mesh VPNها برقراری ارتباط بین Peerهای پشت NAT است. با این حال نوع NAT و Firewall می‌تواند باعث استفاده از Relay شود.

برای اتصال چند شعبه چه معماری‌ای بهتر است؟

اگر شعب کم و IPها ثابت هستند WireGuard Site-to-Site مناسب است. برای شعب زیاد، کاربران Remote و Endpointهای متغیر، Overlay Network با ZeroTier یا NetBird مدیریت ساده‌تری ایجاد می‌کند.

آیا NetBird را می‌توان Self-host کرد؟

بله. NetBird برای Management Plane نیز راهنمای Self-hosting روی Linux و Docker Compose دارد. :contentReference[oaicite:23]{index=23}

آیا Overlay VPN جای Firewall را می‌گیرد؟

خیر. حتی در شبکه رمزنگاری‌شده باید ACL و Firewall بر اساس اصل حداقل دسترسی تنظیم شود و Management Portهای MikroTik برای همه Peerها باز نباشد.

جمع‌بندی؛ برای MikroTik ایران ZeroTier، NetBird یا WireGuard؟

اگر سرور شما MikroTik CHR روی VPS ایران است، اولین گزینه برای Tunnel مستقیم همچنان WireGuard Native است. ZeroTier رسمی RouterOS روی CHR x86_64 ارائه نمی‌شود و NetBird نیز Client Native برای RouterOS ندارد.

اما این محدودیت به معنی کنار گذاشتن ZeroTier یا NetBird نیست. با قرار دادن یک Linux Routing Peer کنار MikroTik می‌توانید NAT Traversal، Mesh Networking، Zero-Trust Policy و مدیریت متمرکز Peerها را به شبکه اضافه کنید و MikroTik را در نقش Router و Firewall اصلی نگه دارید.

برای شبکه کوچک و ثابت، WireGuard ساده‌تر است؛ برای Virtual LAN و اتصال سریع Peerهای پراکنده، ZeroTier جذاب است؛ و برای شبکه سازمانی با Identity، Group Policy و Routing Peer، NetBird معماری کامل‌تری ارائه می‌دهد.

🎯 چالش آموزشی
مباحثی که در این مقاله یاد گرفتید را در عمل پیاده‌سازی کنید و نتیجه را با ما به اشتراک بگذارید.
شروع چالش

💬 دیدگاه‌ها 0

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

✍️ دیدگاه خود را بنویسید