برای اتصال دفتر مرکزی، شعب، لپتاپ مدیران، سرورهای ابری و تجهیزات پشت NAT دیگر همیشه لازم نیست یک VPN سنتی با صدها Rule، IP ثابت و Port Forwarding پیچیده طراحی کنید. ابزارهایی مانند ZeroTier و NetBird با ساخت یک Overlay Network میتوانند Peerهای پراکنده را در یک شبکه خصوصی منطقی قرار دهند و بسیاری از مشکلات NAT Traversal، مدیریت Route و اضافهکردن کاربر جدید را ساده کنند. اما روی سرور مجازی MikroTik CHR ایران یک محدودیت فنی مهم وجود دارد که قبل از هر کانفیگی باید بدانید.
📌
نتیجه سریع:
🔹 RouterOS روی CHR معمولاً x86_64 است و ZeroTier بهصورت Package رسمی روی CHR ارائه نمیشود.
🔹 ZeroTier رسمی RouterOS برای ARM و ARM64 عرضه شده است. :contentReference[oaicite:0]{index=0}
🔹 NetBird نیز Client بومی RouterOS ندارد؛ معماری استاندارد آن استفاده از یک Linux Routing Peer است.
🔹 برای MikroTik CHR خالص، WireGuard داخلی RouterOS همچنان سادهترین VPN Native است.
🔹 برای Mesh، NAT Traversal و Zero-Trust میتوان ZeroTier یا NetBird را روی یک Linux Gateway در کنار MikroTik قرار داد.
اول یک سوءتفاهم را حل کنیم؛ ZeroTier مستقیماً روی MikroTik CHR اجرا میشود؟
در بسیاری از آموزشها عبارت «ZeroTier روی MikroTik» دیده میشود و این تصور ایجاد میشود که هر MikroTik با RouterOS v7 میتواند ZeroTier را اجرا کند. اما پشتیبانی به معماری پردازنده وابسته است.
MikroTik اعلام کرده است که Package رسمی ZeroTier برای معماریهای ARM و ARM64 ارائه میشود. در مقابل، CHR نسخهای از RouterOS است که برای ماشین مجازی و معماری x86_64 ساخته شده است. بنابراین روی VPSهای رایج MikroTik CHR، ZeroTier Package رسمی RouterOS در دسترس نیست. :contentReference[oaicite:1]{index=1}
| پلتفرم | ZeroTier Native | NetBird Native | راهکار مناسب |
|---|---|---|---|
| MikroTik ARM/ARM64 | بله | خیر | ZeroTier Native یا WireGuard |
| MikroTik CHR x86_64 | خیر | خیر | WireGuard Native یا Linux Gateway |
| Linux VPS | بله | بله | ZeroTier یا NetBird Routing Peer |
پس این مقاله چرا درباره ZeroTier و NetBird کنار MikroTik است؟
چون در معماری واقعی لازم نیست Overlay Agent حتماً داخل خود RouterOS اجرا شود. MikroTik میتواند همچنان نقش Router، Firewall، NAT، QoS و Gateway را انجام دهد و یک Linux Peer کوچک در همان شبکه نقش اتصال ZeroTier یا NetBird را بر عهده بگیرد.
این مدل حتی در بسیاری از پروژهها تمیزتر است؛ RouterOS کار Routing را انجام میدهد و Agentهای Third-party روی Linux اجرا میشوند.
Remote Laptop / Branch
|
| ZeroTier or NetBird
|
v
Linux Routing Peer
|
| Private Network
|
v
MikroTik CHR Iran
|
+-----+-----+
| |
LAN Servers
ZeroTier و NetBird چه تفاوتی با VPN سنتی دارند؟
در VPN سنتی معمولاً یک Server مرکزی دارید و Clientها به آن متصل میشوند. در Overlay Networkها، مدیریت Identity، Discovery و Route بهصورت سطح بالاتری انجام میشود و در صورت امکان Traffic بین Peerها مستقیماً برقرار میشود.
ZeroTier خودش را یک Network Virtualization Engine معرفی میکند و شبکهای شبیه یک Ethernet مجازی روی Internet ایجاد میکند. RouterOS نیز در مستندات رسمی همین مدل را برای ZeroTier توضیح میدهد و NAT Traversal و اتصال مستقیم Peerها را یکی از کاربردهای اصلی آن میداند. :contentReference[oaicite:2]{index=2}
NetBird در سمت دیگر بر پایه WireGuard ساخته شده و مدیریت Peer، Identity، Access Policy، Routing Peer و شبکههای خصوصی را به آن اضافه میکند. Routing Peer در NetBird میتواند Traffic را بین Mesh و شبکهای که Agent روی تجهیزات آن نصب نیست Forward کند. :contentReference[oaicite:3]{index=3}
| ویژگی | WireGuard روی MikroTik | ZeroTier | NetBird |
|---|---|---|---|
| نوع معماری | VPN Layer 3 | Overlay SDN | WireGuard Mesh |
| NAT Traversal | نیازمند طراحی Endpoint | خودکار | خودکار |
| مدیریت Identity | دستیتر | Network Member | User / Group / Policy |
| مناسب Mesh | با کانفیگ دستی | بله | بله |
| Client روی CHR | Native | Native نیست | Native نیست |
| Self-host Control Plane | لازم ندارد | امکانپذیر | امکانپذیر |
آیا ZeroTier و NetBird واقعاً سبکتر از VPN سنتی هستند؟
باید مشخص کنیم منظور از «سبکتر» چیست. اگر معیار فقط CPU و RAM باشد، WireGuard خود RouterOS یکی از سبکترین گزینههاست و نمیتوان گفت ZeroTier یا NetBird همیشه منابع کمتری مصرف میکنند.
مزیت ZeroTier و NetBird بیشتر در سبک شدن مدیریت شبکه دیده میشود: اضافهکردن Peer جدید، عبور از NAT، Policyهای مرکزی، حذف Port Forwarding و مدیریت چند شعبه بدون ایجاد تعداد زیادی Tunnel دستی.
⚠️
اگر فقط دو MikroTik با Public IP دارید، WireGuard Native معمولاً سادهتر و کمهزینهتر است. ZeroTier و NetBird زمانی جذابتر میشوند که تعداد Peerها زیاد شود، کاربران پشت CGNAT باشند یا نیاز به مدیریت Access مرکزی داشته باشید.
سناریو اول؛ WireGuard مستقیم روی MikroTik CHR
اگر هدف شما فقط ارتباط دو یا سه شعبه است و هر Endpoint قابل مدیریت است، استفاده از WireGuard داخلی RouterOS معمولاً کمپیچیدگیترین معماری است. RouterOS v7 پشتیبانی Native از WireGuard دارد. :contentReference[oaicite:4]{index=4}
✅ دو شعبه با IP ثابت.
✅ Site-to-Site ساده.
✅ نیاز به Throughput بالا با کمترین Overhead.
✅ مدیریت کامل Routeها توسط خود MikroTik.
سناریو دوم؛ ZeroTier مستقیم روی MikroTik ARM یا ARM64
اگر RouterOS شما روی سختافزار ARM یا ARM64 اجرا میشود، میتوانید Package رسمی ZeroTier را نصب کنید. MikroTik از RouterOS v7.1rc2 به بعد ZeroTier را برای این معماریها اضافه کرده است. :contentReference[oaicite:5]{index=5}
بعد از نصب Package و Reboot، Instance پیشفرض فعال میشود:
/zerotier/enable zt1
سپس Network ID ساختهشده در ZeroTier Central را اضافه کنید:
/zerotier/interface/add network=YOUR_NETWORK_ID instance=zt1 name=zt-office
و وضعیت Interface را ببینید:
/zerotier/interface/print
/zerotier/peer/print
این Syntax مطابق نمونه رسمی MikroTik است. :contentReference[oaicite:6]{index=6}
⚠️
در نمونههای آموزشی معمولاً Rule کلی Accept برای ZeroTier Interface نمایش داده میشود، اما در شبکه Production بهتر است فقط Subnet و Portهای موردنیاز را Allow کنید و Interface را بدون محدودیت به Chain Input یا Forward باز نکنید.
چگونه بفهمیم MikroTik ما CHR است یا ARM؟
این دستور را اجرا کنید:
/system/resource/print
اگر Platform شما CHR و Architecture برابر x86_64 باشد، نصب Package رسمی ZeroTier گزینه Native شما نیست. CHR طبق مستندات MikroTik برای ماشین مجازی 64 بیتی طراحی شده است. :contentReference[oaicite:7]{index=7}
سرور مجازی MikroTik ایران برای WireGuard، Routing و Gateway امن
اگر هدف شما ساخت ارتباط امن بین شعب، مدیریت Route، WireGuard، EoIP یا قرار دادن MikroTik بهعنوان Gateway مرکزی است، سرور مجازی میکروتیک ایران ایرانیکاسرور برای همین سناریوها ارائه میشود. در صفحه فعلی سرویس، پلنهای مختلف RouterOS با منابع متناسب برای Tunnel سبک تا چند شعبه ارائه شدهاند و Port شبکه 1Gbps نیز برای پلنهای درجشده اعلام شده است. :contentReference[oaicite:8]{index=8}
برای ZeroTier و NetBird نیز میتوانید MikroTik را در نقش Router اصلی نگه دارید و یک Linux Gateway را در کنار آن به Overlay Network متصل کنید.
📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور
سناریو سوم؛ ZeroTier روی Linux Gateway کنار MikroTik CHR
برای CHR میتوان یک Linux VPS یا VM بسیار سبک در همان Private Network قرار داد، ZeroTier را روی Linux نصب کرد و آن را بهعنوان Router بین Overlay Network و MikroTik استفاده کرد.
Remote Peer
|
ZeroTier
|
Linux Gateway
10.10.10.2
|
MikroTik CHR
10.10.10.1
|
192.168.50.0/24
در ZeroTier Controller میتوانید Route مربوط به شبکه داخلی را به سمت Linux Gateway معرفی کنید. سپس Linux با IP Forwarding Traffic را به MikroTik یا LAN موردنظر ارسال میکند.
فعال کردن IP Forwarding روی Linux
sudo sysctl -w net.ipv4.ip_forward=1
برای دائمی شدن:
echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-overlay-routing.conf
sudo sysctl --system
NetBird کنار MikroTik چگونه کار میکند؟
NetBird برای تجهیزاتی که Agent روی آنها نصب نمیشود مفهوم Routing Peer را ارائه میکند. Routing Peer یک Node است که بین NetBird Overlay و شبکه Private دیگر Packet Forwarding انجام میدهد. این دقیقاً همان چیزی است که برای MikroTik CHR لازم داریم. :contentReference[oaicite:9]{index=9}
Client رسمی NetBird برای Linux، Windows، macOS، iOS، Android و Docker ارائه میشود و RouterOS در فهرست Clientهای رسمی قرار ندارد؛ در عمل برای MikroTik از یک Linux Peer در کنار آن استفاده میکنیم. :contentReference[oaicite:10]{index=10}
نصب NetBird روی Linux Gateway
curl -fsSL https://pkgs.netbird.io/install.sh | sh
برای Server بهتر است از Setup Key استفاده کنید:
sudo netbird up --setup-key YOUR_SETUP_KEY
و وضعیت اتصال:
netbird status
این روش Setup Key در مستندات NetBird برای ثبت Server Peer نیز معرفی شده است. :contentReference[oaicite:11]{index=11}
Routing Peer در NetBird چه کاری انجام میدهد؟
فرض کنید MikroTik شبکه 192.168.50.0/24 را Route میکند اما روی خود RouterOS NetBird ندارید. Linux Gateway به شبکه MikroTik دسترسی دارد و در NetBird بهعنوان Routing Peer انتخاب میشود.
NetBird Laptop
|
| Encrypted Mesh
|
Linux Routing Peer
|
| 192.168.50.0/24
|
MikroTik / LAN
NetBird میتواند روی Routing Peer از Masquerade استفاده کند؛ در این حالت برای بسیاری از سناریوها لازم نیست روی شبکه مقصد Route بازگشت جداگانه به Overlay تعریف شود. در حالت بدون Masquerade باید شبکه مقصد مسیر بازگشت را بشناسد. :contentReference[oaicite:12]{index=12}
ZeroTier بهتر است یا NetBird؟
| معیار | ZeroTier | NetBird |
|---|---|---|
| راهاندازی اولیه | بسیار ساده | ساده |
| مدل شبکه | Virtual Network / SDN | WireGuard Zero-Trust Mesh |
| Identity و Group Policy | مناسب | تمرکز بیشتر روی Policy و Identity |
| RouterOS ARM/ARM64 | Native Package | نیازمند Gateway |
| MikroTik CHR | نیازمند Gateway | نیازمند Gateway |
| Self-host Management | امکان Controller مستقل | امکان Self-host کامل Management |
| Site-to-Site از طریق Linux | بله | Routing Peer |
چه زمانی ZeroTier انتخاب بهتری است؟
🔹 RouterOS واقعی شما ARM یا ARM64 است.
🔹 میخواهید سریع یک LAN مجازی بسازید.
🔹 کاربران زیادی پشت NAT یا CGNAT هستند.
🔹 نیاز دارید Peerها بدون دانستن Public IP یکدیگر متصل شوند.
🔹 سادگی Deployment از Zero-Trust Policy پیچیده مهمتر است.
چه زمانی NetBird انتخاب بهتری است؟
✅ مدیریت User، Group و Policy اهمیت زیادی دارد.
✅ شبکه شما چندین Linux Server و Endpoint دارد.
✅ میخواهید زیرشبکه MikroTik را از طریق Routing Peer منتشر کنید.
✅ WireGuard را میخواهید اما مدیریت دستی Peerها برایتان دشوار شده است.
✅ قصد دارید Management Plane را Self-host کنید.
NetBird Self-hosted چه کاربردی دارد؟
اگر نمیخواهید Management Plane شبکه Overlay روی سرویس Managed قرار داشته باشد، NetBird امکان Self-hosting را روی Linux و Docker Compose ارائه میکند. مستندات رسمی آن یک VM لینوکس و Docker Compose را برای استقرار Self-hosted در نظر میگیرند. :contentReference[oaicite:13]{index=13}
در این مدل میتوانید Management، Dashboard، Relay و اجزای مرتبط را روی VPS خودتان اجرا کنید. برای شبکههای سازمانی این موضوع از نظر کنترل Identity و Data Plane جذاب است، اما مسئولیت Backup و Update نیز بر عهده شما خواهد بود.
آیا میتوان NetBird را داخل Container خود RouterOS CHR اجرا کرد؟
RouterOS v7 روی CHR از Container Package پشتیبانی میکند و MikroTik اجرای Container روی CHR و x86 را مستند کرده است. :contentReference[oaicite:14]{index=14}
اما برای Production توصیه میشود NetBird Gateway را روی یک Linux VM یا VPS مستقل اجرا کنید. دلیل این است که Routing Peer به قابلیتهای شبکه Linux، Forwarding و Firewall وابسته است و جدا کردن Agent از Router اصلی، Troubleshooting و امنیت را سادهتر میکند.
⚠️
MikroTik نیز درباره Containerهای Third-party هشدار امنیتی جدی میدهد؛ اگر Container روی Router compromise شود، همان Router و شبکه در معرض خطر قرار میگیرند. برای همین اجرای Overlay Agent روی Linux مستقل، Separation بهتری ایجاد میکند. :contentReference[oaicite:15]{index=15}
برای شبکه Hybrid، MikroTik ایران را هسته Routing قرار دهید
اگر قصد دارید چند شعبه، Server، دوربین، VoIP یا کاربران Remote را در یک شبکه امن جمع کنید، سرور میکروتیک ایران ایرانیکاسرور میتواند نقش Router مرکزی، Firewall و Gateway را بر عهده بگیرد و ZeroTier یا NetBird از طریق یک Linux Peer به آن متصل شود.
برای ارتباط با شعب خارجی نیز میتوانید در کنار MikroTik ایران از سرور میکروتیک خارج استفاده کنید و WireGuard، EoIP یا طراحی Hybrid را متناسب با شبکه پیادهسازی کنید.
📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور
Site-to-Site با NetBird؛ آیا MikroTik باید Route اضافه کند؟
اگر NetBird Routing Peer با Masquerade کار کند، Traffic مقصد از دید شبکه داخلی با IP همان Routing Peer وارد میشود. بنابراین در بسیاری از سناریوها MikroTik یا LAN نیازی به Route بازگشت به Overlay ندارد.
اگر Masquerade خاموش باشد و بخواهید Source IP اصلی NetBird حفظ شود، RouterOS باید Route مربوط به Overlay Subnet را از طریق Linux Gateway بشناسد.
نمونه Route در MikroTik
/ip/route/add dst-address=100.100.0.0/16 gateway=10.10.10.2 comment="NetBird via Linux Gateway"
شبکه مثال بالا صرفاً نمونه است و باید با Range واقعی Overlay شما جایگزین شود.
چرا Overlay Network برای شعب پشت CGNAT جذاب است؟
در بسیاری از اینترنتهای موبایل، TD-LTE و برخی سرویسهای خانگی، Router شعبه Public IPv4 اختصاصی ندارد. در VPN سنتی مجبور میشوید یک Endpoint مرکزی Public داشته باشید و همه شعب به آن Dial کنند.
ZeroTier و NetBird تلاش میکنند Peerها را از پشت NAT پیدا کنند و در صورت امکان مسیر Direct ایجاد کنند. نتیجه این است که برای اضافهکردن Laptop، Server یا یک Branch جدید معمولاً نیازی به Port Forwarding دستی روی هر نقطه ندارید.
Relay چه زمانی وارد مسیر میشود؟
Peer-to-peer همیشه ممکن نیست. NAT سختگیرانه، Firewall یا محدودیت UDP میتواند مانع اتصال Direct شود. در این حالت Overlay Platform ممکن است Traffic را از Relay عبور دهد.
🔹 اگر Latency ناگهان بالا است، Direct یا Relay بودن مسیر را بررسی کنید.
🔹 Firewall خروجی UDP نباید بیدلیل محدود شود.
🔹 در ZeroTier، UDP 9993 یکی از Portهای اصلی است؛ Peerها ممکن است از Portهای UDP دیگر نیز استفاده کنند. :contentReference[oaicite:16]{index=16}
🔹 برای مسیرهای حساس Latency را در ساعات مختلف اندازه بگیرید.
ZeroTier Controller را میتوان Self-host کرد؟
بله. RouterOS روی معماریهای پشتیبانیشده حتی قابلیت ZeroTier Controller داخلی دارد و MikroTik توضیح میدهد که Controller مسئول پذیرش Memberها و صدور Configuration و Certificate شبکه است. :contentReference[oaicite:17]{index=17}
اما توجه کنید Controller با Root Server یا Moon یکی نیست. Self-host کردن Controller به معنی حذف تمام اجزای زیرساخت عمومی ZeroTier از مسیر Discovery نیست، مگر اینکه معماری Root/Moon نیز جداگانه طراحی شود.
امنیت؛ آیا Overlay یعنی دیگر Firewall لازم نیست؟
خیر. یکی از اشتباهات رایج این است که چون Network خصوصی و Encryption فعال است، تمام Peerها را Trusted فرض کنیم. اگر Laptop یکی از کارکنان آلوده شود، همان Overlay Network میتواند مسیر دسترسی به Serverهای داخلی باشد.
⚠️ Overlay Subnet را بدون محدودیت به RouterOS Input Chain باز نکنید.
⚠️ کاربران Remote فقط به Subnet و Port موردنیاز دسترسی داشته باشند.
⚠️ WinBox، SSH و WebFig را به Groupهای مدیریتی محدود کنید.
⚠️ Credential کاربر خارجشده از سازمان سریعاً Revoke شود.
⚠️ Policy باید بر مبنای Least Privilege طراحی شود.
Zero-Trust در NetBird چه مزیتی دارد؟
NetBird علاوه بر Encryption بین Peerها، روی Policy و Group نیز تمرکز دارد. برای نمونه میتوانید گروه Accounting را فقط به Accounting Server روی Port مشخص متصل کنید و Team فنی را به Subnet مدیریت دسترسی دهید.
در معماریهای جدید NetBird، Network Resources و Policyها برای کنترل دسترسی به شبکههای Route شده طراحی شدهاند. مستندات NetBird نیز Networks را برای Zero-Trust جدیدتر از مدل قدیمی Network Routes معرفی میکنند. :contentReference[oaicite:18]{index=18}
Exit Node با NetBird چه کاربردی دارد؟
NetBird میتواند یک Routing Peer را بهعنوان Exit Node برای Traffic اینترنت Peerها استفاده کند. در این حالت Default Route کاربر از Node مشخص عبور میکند. این قابلیت برای شبکه سازمانی، دسترسی مدیریتشده یا تست سرویس از یک Public IP ثابت کاربرد دارد. :contentReference[oaicite:19]{index=19}
اگر هدف فقط دسترسی به LAN شرکت است، بهتر است کل Internet Traffic کاربر را بیدلیل از Tunnel عبور ندهید و فقط Routeهای موردنیاز را Advertise کنید.
Full Tunnel یا Split Tunnel؟
| حالت | Traffic | کاربرد |
|---|---|---|
| Split Tunnel | فقط شبکههای مشخص | دسترسی به LAN، Server و Management |
| Full Tunnel | کل Traffic اینترنت | Exit Node و IP خروجی مرکزی |
برای اکثر شبکههای سازمانی، Split Tunnel هم Bandwidth کمتری مصرف میکند و هم Latency سرویسهای عمومی را افزایش نمیدهد.
مصرف منابع روی سرور چقدر است؟
خود MikroTik CHR بسیار کممصرف است و MikroTik حداقل 256MB RAM را برای CHR اعلام میکند؛ البته برای Firewall، Queue، Routing و Connection زیاد باید منابع بیشتری در نظر گرفت. :contentReference[oaicite:20]{index=20}
اگر Linux Routing Peer هم روی یک VPS جدا اجرا شود، برای تعداد محدود Peerها معمولاً نیاز به سختافزار سنگین ندارید. مصرف اصلی با Throughput، تعداد Connection و Encryption همزمان رشد میکند.
| سناریو | RAM شروع پیشنهادی | CPU |
|---|---|---|
| MikroTik Tunnel سبک | 512MB | 1 vCPU |
| چند شعبه و Firewall متوسط | 2GB | 2 vCPU |
| Linux Routing Peer کوچک | 1GB | 1 vCPU |
| Routing Peer پرترافیک | 2 تا 4GB | 2 تا 4 vCPU |
اعداد بالا پیشنهاد عملی برای شروع هستند و Benchmark رسمی محسوب نمیشوند؛ Throughput واقعی به CPU Host، مجازیسازی، تعداد Peer و نوع Traffic وابسته است.
چگونه مسیر Direct و Latency را تست کنیم؟
روی Linux ابتدا Ping Overlay IP را بررسی کنید:
ping -c 10 100.100.10.20
برای Throughput میتوانید بین دو Server تحت کنترل خودتان از iperf3 استفاده کنید:
iperf3 -s
iperf3 -c 100.100.10.20 -t 30
MTU؛ عامل پنهان کندی Overlay VPN
اگر Packet بزرگ داخل Tunnel دوباره Encapsulate شود، ممکن است Fragmentation یا PMTU Problem ایجاد شود. نشانه معمول این است که Ping کوچک کار میکند اما انتقال بعضی فایلها یا سایتها Freeze میشود.
MTU را بیدلیل تغییر ندهید؛ ابتدا Path و Fragmentation را تست کنید. ZeroTier در RouterOS نیز MTU قابل تنظیم دارد و مستندات MikroTik مقدار پیشفرض مربوط به Controller را مشخص کردهاند. :contentReference[oaicite:21]{index=21}
چرا نباید Bridge لایه ۲ را بدون نیاز گسترش دهیم؟
اینکه ابزار Overlay قابلیت ساخت شبکه مجازی دارد به معنی آن نیست که باید Broadcast Domain دفتر تهران را تا چند دیتاسنتر گسترش دهید. برای اکثر کاربردهای سازمانی، Routing لایه ۳ پایدارتر و قابلکنترلتر است.
🔹 برای Server Access از Routed Subnet استفاده کنید.
🔹 Broadcast را بین Siteها بیدلیل منتقل نکنید.
🔹 هر شعبه Subnet مستقل داشته باشد.
🔹 Route و ACL را مستند کنید.
ZeroTier یا NetBird برای دوربین و DVR؟
اگر DVR یا Camera Client قابل نصب ندارد، Linux Routing Peer میتواند شبکه دوربین را به Overlay معرفی کند. در این حالت نیازی نیست Portهای DVR مستقیماً روی Internet باز شوند.
MikroTik نیز میتواند Firewall کند که فقط IP یا Group مشخص به DVR Subnet دسترسی داشته باشد. این معماری نسبت به Port Forwarding عمومی سطح حمله کمتری ایجاد میکند.
سناریوی ارتباط چند شعبه
Branch A: 192.168.10.0/24
|
Linux Peer
|
Overlay Mesh
/ \
/ \
Branch B Iran DC
192.168.20.0 10.20.0.0/24
| |
Linux Peer MikroTik CHR
در چنین توپولوژیای، هر شعبه فقط Routeهای موردنیاز را دریافت میکند و لازم نیست همه Traffic اینترنت وارد Tunnel شود.
برای ارتباط ایران و خارج، معماری دو نقطهای بسازید
در پروژههایی که هم Network داخل ایران و هم Server خارج دارید، میتوانید یک MikroTik ایران برای Routing داخلی و یک MikroTik اروپا برای ارتباط بینالمللی در نظر بگیرید. بسته به سناریو، WireGuard مستقیم، Overlay Gateway یا ترکیبی از این دو قابل پیادهسازی است.
ایرانیکاسرور سرویسهای MikroTik ایران و خارج را جداگانه ارائه میکند تا بتوانید توپولوژی موردنیاز خود را بر اساس Latency، ترافیک و تعداد شعبه طراحی کنید.
📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور
اشتباهات رایج در مهاجرت از VPN سنتی
⚠️ تصور اینکه ZeroTier روی هر CHR مستقیماً نصب میشود.
⚠️ تصور اینکه NetBird Client مخصوص RouterOS دارد.
⚠️ باز کردن کامل Input Chain برای Overlay Subnet.
⚠️ عبور دادن تمام اینترنت از Tunnel وقتی فقط یک Subnet لازم است.
⚠️ نادیده گرفتن Route بازگشت در حالت بدون Masquerade.
⚠️ گسترش بیدلیل Layer 2 بین چند Site.
⚠️ استفاده از Overlay بهجای Firewall.
⚠️ تست نکردن Direct Path و Relay قبل از Production.
چه زمانی WireGuard را نگه داریم و سراغ ZeroTier/NetBird نرویم؟
✅ فقط دو Endpoint دارید.
✅ Public IP ثابت دارید.
✅ بیشترین Throughput اولویت اصلی است.
✅ Routeها ثابت و کمتعداد هستند.
✅ میخواهید تمام Configuration فقط داخل RouterOS باقی بماند.
چه زمانی Overlay ارزش مهاجرت دارد؟
🔹 دهها Laptop، VM و Server دارید.
🔹 کاربران پشت NAT و CGNAT هستند.
🔹 Peerها مرتب اضافه و حذف میشوند.
🔹 چند Cloud و شعبه مختلف دارید.
🔹 Access Policy مرکزی میخواهید.
🔹 نمیخواهید روی هر Site Port Forwarding انجام شود.
چکلیست Production برای MikroTik + Overlay VPN
✅ Architecture RouterOS بررسی شده است.
✅ برای CHR یک Linux Routing Peer در نظر گرفته شده است.
✅ Subnetهای شعب با هم Overlap ندارند.
✅ فقط Routeهای لازم Advertise شدهاند.
✅ Input و Forward Firewall محدود هستند.
✅ Direct و Relay Path تست شده است.
✅ MTU و Fragmentation بررسی شده است.
✅ Access کاربران بر اساس Least Privilege تعریف شده است.
✅ Backup تنظیمات MikroTik و Overlay Controller گرفته میشود.
برای WireGuard، ZeroTier، NetBird یا ارتباط بین شعب کانفیگ میخواهید؟
اگر نمیدانید برای شبکه شما WireGuard مستقیم بهتر است یا معماری MikroTik + Linux Gateway + NetBird/ZeroTier، میتوانید طراحی Route، Firewall، Site-to-Site، Split Tunnel و Gateway را بر اساس تعداد شعب و Subnetهای واقعی انجام دهید. ایرانیکاسرور خدمات کانفیگ و رفع مشکل سرور و MikroTik را نیز ارائه میکند.
📌 تماس با پشتیبانی:
021-91302467
| ایرانیکاسرور
سوالات متداول درباره ZeroTier و NetBird روی MikroTik
آیا ZeroTier روی MikroTik CHR نصب میشود؟
Package رسمی ZeroTier در RouterOS برای ARM و ARM64 ارائه شده است و CHR معمولی x86_64 است؛ بنابراین روی CHR از ZeroTier Native RouterOS استفاده نمیشود و بهتر است Linux Gateway در کنار CHR قرار گیرد. :contentReference[oaicite:22]{index=22}
آیا NetBird مستقیماً روی RouterOS اجرا میشود؟
Client رسمی RouterOS برای NetBird ارائه نشده است. برای شبکه MikroTik معمولاً NetBird روی یک Linux Routing Peer نصب میشود و Subnetهای MikroTik از طریق آن در Overlay منتشر میشوند.
ZeroTier بهتر است یا WireGuard؟
برای Tunnel ساده بین دو MikroTik، WireGuard معمولاً کمپیچیدگیتر است. ZeroTier زمانی مزیت بیشتری دارد که Peerهای زیاد، NAT Traversal و شبکه Mesh اهمیت داشته باشد.
NetBird بهتر است یا ZeroTier؟
ZeroTier برای ساخت سریع Virtual Network بسیار مناسب است. NetBird برای سازمانهایی که WireGuard، Identity، Group Policy، Routing Peer و Zero-Trust Access را یکجا میخواهند جذابتر است.
آیا برای NetBird حتماً Public IP نیاز داریم؟
خیر. یکی از اهداف Mesh VPNها برقراری ارتباط بین Peerهای پشت NAT است. با این حال نوع NAT و Firewall میتواند باعث استفاده از Relay شود.
برای اتصال چند شعبه چه معماریای بهتر است؟
اگر شعب کم و IPها ثابت هستند WireGuard Site-to-Site مناسب است. برای شعب زیاد، کاربران Remote و Endpointهای متغیر، Overlay Network با ZeroTier یا NetBird مدیریت سادهتری ایجاد میکند.
آیا NetBird را میتوان Self-host کرد؟
بله. NetBird برای Management Plane نیز راهنمای Self-hosting روی Linux و Docker Compose دارد. :contentReference[oaicite:23]{index=23}
آیا Overlay VPN جای Firewall را میگیرد؟
خیر. حتی در شبکه رمزنگاریشده باید ACL و Firewall بر اساس اصل حداقل دسترسی تنظیم شود و Management Portهای MikroTik برای همه Peerها باز نباشد.
جمعبندی؛ برای MikroTik ایران ZeroTier، NetBird یا WireGuard؟
اگر سرور شما MikroTik CHR روی VPS ایران است، اولین گزینه برای Tunnel مستقیم همچنان WireGuard Native است. ZeroTier رسمی RouterOS روی CHR x86_64 ارائه نمیشود و NetBird نیز Client Native برای RouterOS ندارد.
اما این محدودیت به معنی کنار گذاشتن ZeroTier یا NetBird نیست. با قرار دادن یک Linux Routing Peer کنار MikroTik میتوانید NAT Traversal، Mesh Networking، Zero-Trust Policy و مدیریت متمرکز Peerها را به شبکه اضافه کنید و MikroTik را در نقش Router و Firewall اصلی نگه دارید.
برای شبکه کوچک و ثابت، WireGuard سادهتر است؛ برای Virtual LAN و اتصال سریع Peerهای پراکنده، ZeroTier جذاب است؛ و برای شبکه سازمانی با Identity، Group Policy و Routing Peer، NetBird معماری کاملتری ارائه میدهد.
💬 دیدگاهها 0
هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر میدهید!
✍️ دیدگاه خود را بنویسید