NetBird 2026 深度開箱:開源版 Tailscale 終於成熟了?還是「功能塞太滿」的影子 IT 溫床?
內容目錄
🔓 NetBird 深度開箱:把 VPN 服務台警衛室拆了,自己蓋一座隱形交換機的零信任神器
🔥 一句話總結懶人包:
NetBird 是一套完全開源、可自己架設的 WireGuard 網狀網路(Mesh VPN),主打「零信任存取控制」。跟傳統 VPN「所有人都要繞回總部警衛室登記」不同,NetBird 讓每台裝置像裝了對講機一樣直接互相通話。根據 2026 年 7 月的深度分析報告,GitHub 已累積約 27.4k 顆星、超過 1.5k 次分支,最新穩定版 v0.74.7,自架版完全免費且無人數上限。但它也曾爆出「預設密碼沒改」這種等級的資安震撼彈(CVE-2025-10678),加上伺服器端採用具傳染性的 AGPLv3 授權,適合重視資料主權的自架玩家與 DevOps 團隊,不適合毫無 Linux 基礎就對外裸奔的新手,也不適合想拿它的程式碼包成閉源商品賣錢的公司 🙅♂️
你是不是也遇過這種崩潰時刻:人在外面咖啡廳,想連回家裡的 NAS 抓一份檔案,結果發現忘記設定路由器的通訊埠轉發(Port Forwarding),只好乾瞪眼;又或者你是公司的網管人員,每次有新同事報到,就要手動去 VPN 伺服器上新增一組帳號、改防火牆規則,離職的時候還要記得刪掉,漏刪一次就是資安大洞 😥
傳統 VPN 的架構就像大學宿舍的「單一警衛室」制度:不管你要去哪個房間找誰,都得先繞到大門警衛室登記、驗證身分,警衛室忙不過來的時候,整棟宿舍的人都要跟著卡住。這不僅是效能瓶頸,警衛室(VPN 伺服器)一旦掛掉或被攻破,等於整棟樓的安全防線瞬間破功 🏢
NetBird 想解決的正是這個問題。它不需要一個「中央警衛室」幫所有人轉送流量,而是讓每個裝置都裝上「直接對講機」,彼此驗證完身分後就能一對一直接通話,中間完全不用繞路。今天這篇文章,就把官方文件、多篇技術評測、一份 2026 年 7 月的深度分析報告攤開來檢視,把 NetBird 的優點、地雷、真實痛點跟替代方案一次講清楚 👍
💡 碎碎念:NetBird 背後是誰在做?
NetBird 是由歐洲的開源新創公司 NetBird GmbH 主導開發,並於 2026 年初完成 850 萬歐元 的 A 輪融資,企圖心是成為美國網狀網路巨頭 Tailscale 在歐洲市場的強勢替代品。
📌 NetBird 到底是什麼?先搞懂「網狀網路」跟「零信任」這兩個詞
白話來說,NetBird 是一套「免手動設定的點對點虛擬私人網路,搭配集中式存取控制平台」。它底層採用極速的 WireGuard 加密協定,讓你的筆電、雲端虛擬機、地端伺服器,甚至 Docker 容器,通通像插在同一台隱形交換機上一樣,彼此可以直接溝通 🌐
傳統 VPN 像是全班同學有事都要先跟班長講,班長再轉告給對方,班長忙不過來全班就卡住。NetBird 的網狀網路則是每個同學都直接加了對方 Line,想聊天直接私訊,班長(管理伺服器)只負責一開始「介紹認識」跟「規定誰可以跟誰講話」,不會經手實際的對話內容 💬
它主打「零信任」(Zero Trust)架構,意思是不管你人在公司內網還是在家,一律都要先驗證身分、符合政策,才給予存取權限,而不是「只要進了公司大門就自動信任」。這對混合辦公、多雲環境的企業來說特別重要,因為員工可能同時連著家用 Wi-Fi、公司 VPN、雲端主機,傳統的「內網自動信任」邏輯早就不合時宜了 ⭕
🚀 核心功能全解析:官方主打賣點 vs 實測落差
官方文宣幾乎把 NetBird 描繪成無所不能的網路瑞士刀,以下用表格把「說了什麼」跟「實際做不做得到」攤開來看 📊
| 功能模組 | 實際表現 | 穩定度評估 |
|---|---|---|
| 自動 WireGuard 網狀網路 | 裝置安裝代理程式登入後,自動分配 100.64.0.0/10 網段的虛擬 IP,自動交換公鑰,完全不用手動編輯設定檔 | 極佳 |
| NAT 穿透(P2P 打洞) | 面對多層 NAT 或部分嚴格的行動網路,常常打洞失敗,連線被迫降級走中繼伺服器(Relay/TURN),速度出現斷崖式下滑 | 尚可,偶發降速 |
| 內建反向代理(v0.65+) | 可把內網的 Grafana 控制台等服務安全暴露到公網,前端自動加上 SSO/密碼保護,並自動向 Let’s Encrypt 申請 TLS 憑證 | 實用 |
| NetBird-Only Access(v0.72+) | 內部服務完全對公網隱身,只有指定的 NetBird 群組成員能存取,大幅縮小攻擊面 | 優秀 |
| 動態安全態勢檢查(Posture Checks) | 可要求裝置符合「作業系統版本、防毒軟體狀態、地理位置」等條件才給連線,不符合會瞬間被切斷 | 企業級 |
| AI 代理網路(Agent Network, v0.74+) | 企業可在後台集中綁定 LLM API 金鑰,終端程式只需對 NetBird 代理節點發送請求,金鑰不落地在開發者本機 | 前瞻但新 |
過去開發團隊習慣把 OpenAI 的 API 金鑰直接寫在程式碼或 .env 檔案裡,等於把整疊現金塞給小孩帶出門,一旦被偷或誤傳到公開儲存庫就全部曝光。NetBird Agent Network 則像是家長把錢統一存進一張有每月額度上限、可即時查消費紀錄的零用錢卡,小孩(終端程式)只能刷卡消費,永遠碰不到真正的現金(金鑰明文)🔑
- ⭐ 自架版跟雲端版功能幾乎 1:1 同步,不像許多開源工具把好用功能鎖在付費牆後面
- ⭐ SSH 伺服器功能(v0.61+)支援 JWT 憑證驗證,離職員工停用帳號就等於瞬間收回所有伺服器的 SSH 權限
- ⭐ 支援 IPv6 雙棧覆蓋(v0.71+)與「使用者裝置/伺服器」分類控制台,管理介面持續在進化
🚨 畫重點!千萬別踩雷:官方主打「自動 P2P 直連」的行銷話術,實際上在複雜網路環境(企業防火牆、對稱型 NAT)下常常打洞失敗,必須依賴自架或官方的中繼伺服器轉發,速度會直接受限於中繼伺服器的頻寬。這不是 Bug,而是所有 WireGuard 系網狀 VPN(包含 Tailscale)都會遇到的物理限制,只是 NetBird 社群回報的降速幅度相對明顯 ⚠️
🖥️ 系統需求與依賴風險:終端輕量,自架有隱形門檻
NetBird 的客戶端本身極度輕量,單一裝置大約只吃 50MB 記憶體。但如果你打算自己架設「管理端」,系統門檻跟隱藏的依賴風險就不容小覷了 🧱
| 需求項目 | 最低規格/限制 |
|---|---|
| 管理伺服器硬體 | 至少 1 vCPU / 2GB 記憶體 的 Linux 虛擬機 |
| 網路需求 | 需要靜態公網 IP,必須開放 TCP 80/443(管理面板、憑證簽發)與 UDP 3478(STUN/TURN 中繼) |
| 網域名稱 | 強制需要一組正式網域,沒有網域管理面板無法正常啟動,不適合純區網封閉測試 |
| 軟體依賴 | 深度依賴 Docker 與 Docker Compose 引擎 |
| 桌面應用系統需求 | 需 GTK 4.10+ 與 WebKitGTK 6.0(🌀 Debian 13+/Ubuntu 24.04+/Fedora 43+ 才完整支援,舊版只能用純 CLI) |
🧑🔧 DevOps 小知識:eBPF/XDP 與 Kernel 模式的依賴脆弱度
NetBird 在 Linux 環境下會優先呼叫 Kernel 級別的 WireGuard 模組以獲得最佳效能,若核心不支援則退化為 Userspace 模式,CPU 負載會明顯飆升。另外,為了解決全域 DNS 解析問題,客戶端使用 eBPF 與 XDP 技術攔截並轉發 通訊埠 53 的流量,這項技術效能極佳但高度依賴特定版本的 Linux 核心,一旦作業系統進行未經測試的大版本更新,可能引發系統層級的 DNS 解析異常。官方 Docker 映像檔的依賴套件(如 busybox)也曾被掃描工具揪出 CVE-2025-46394(低風險),提醒自架者務必定期更新底層依賴 ⚙️
針對不同族群的安裝門檻評估:雲端 SaaS 使用者只要註冊帳號、下載客戶端點擊 Connect 即可,難度接近零;自架伺服器管理者則必須具備 DNS A 紀錄設定、防火牆開埠的知識,尤其在遇到反向代理的 TLS 報錯或 gRPC 憑證無效時,得具備獨立看懂 Docker 系統日誌的除錯能力 🛠️
🎭 四種真實使用情境:你到底該不該用?
🙋 一般輕量使用者(Homelab 玩家)
家裡架了一台 Synology 或 TrueNAS,人在外面咖啡廳想連回家看影片、備份照片。過去得申請固定 IP、登入路由器設定 Port Forwarding,麻煩又容易被駭客掃描。現在只要在 NAS 跟筆電上裝好 NetBird 客戶端,完全不用碰路由器設定,就能用虛擬 IP 直連回家 💯
適合度:高。雲端版 Free Tier 對個人玩家來說已經非常大方,不用碰任何自架的坑 🌠
👨💻 獨立開發者/自架玩家(DevOps 團隊)
負責維護分散在多個雲端與地端機房的伺服器,每天要 SSH 到無數台機器。NetBird 內建的 SSH 伺服器功能支援 JWT 憑證驗證,不用在每台機器上手動發佈公鑰,權限直接跟著後台的群組政策走,員工離職只要停用帳號,所有伺服器的存取權限瞬間失效 👍
適合度:中高。值得自架,但務必先讀完文末的痛點段落,避開 SSH 功能跟 VS Code Remote-SSH 衝突的雷 ⚠️
🏢 企業商業用途
開發團隊正在建立依賴 LLM 模型的應用程式,過去習慣把 API 金鑰寫在 .env 檔案裡,隨著專案擴展容易被誤提交到公開儲存庫。透過 NetBird Agent Network,公司可以集中在後台管理所有金鑰,終端程式的連線位址全部改走 NetBird 代理節點,實現金鑰不落地的控管,還能針對不同部門設定預算上限與呼叫日誌稽核 📊
適合度:中低(需嚴格條件)。企業導入請務必先審查 AGPLv3 授權條款是否影響你的商業模式,詳見後文法律風險章節 🧐
🚨 高風險誤用場景:官方懶人腳本埋下的裸奔陷阱
2026 年初,某間中小企業的網管人員為了快速導入零信任架構,直接複製官方文件中的一鍵安裝腳本部署自架版 NetBird。該腳本會自動部署名為 ZITADEL 的開源身分驗證伺服器容器,但網管人員沒有仔細閱讀後續的安全配置指南,預設的系統管理員帳號密碼完全沒有被強制修改(此為真實存在的 CVE-2025-10678 漏洞)。由於管理面板必須對外開放 TCP 443 才能運作,駭客集團透過自動化網路掃描發現該節點,直接用公開的預設密碼登入管理介面,取得該企業整個 NetBird 網路的「上帝視角」,不僅把自己的惡意電腦加入內網,還修改了存取控制清單,繞過企業重金建置的實體防火牆,長驅直入財務資料庫與原始碼儲存庫,最終引發嚴重的勒索軟體事件 🆘
🚨 自架時務必在部署完成的第一時間進入容器修改預設管理員密碼,並確保管理面板不要毫無防護地暴露於公網,建議搭配反向代理與 IP 白名單機制 🛑
🔐 隱私與資料安全:WireGuard 底子硬,但曾有兩次冷汗事件
好消息是,所有節點間的實際網路流量都基於 WireGuard 進行端到端加密,即便使用官方雲端 SaaS 服務,官方伺服器也絕對無法解密或側錄你在內網傳輸的商業機密檔案 💪 但必須提醒:中繼資料(Metadata)是完全透明且會被留存的,管理伺服器會清楚記錄「誰、什麼時間、從哪個實體 IP、連到了哪個內部虛擬 IP」,若開啟進階流量事件日誌,這些連線軌跡會被長期保存 🌠
| CVE 編號 | 威脅等級 | 漏洞機制 |
|---|---|---|
| CVE-2024-41260 | 🔴 高風險 | v0.23.2~v0.29.1 版本,管理服務在加密審計日誌資料庫時使用了「靜態初始化向量(Static IV)」,若駭客取得資料庫檔案實體,能反推竊取使用者電子郵件等機密資訊 |
| CVE-2025-10678 | 🔴 極高風險 | v0.57.0 以前透過官方腳本安裝的版本,內建的 ZITADEL 身分驗證伺服器預設密碼未被強制修改,未經驗證的攻擊者可直接取得 VPN 架構的完全控制權 |
| CVE-2025-46394 | 🟡 低風險 | 官方 Docker 映像檔的依賴套件(busybox)掃描出的已知弱點 |
在密碼學裡,「靜態 IV」代表每次加密都用同一組起始參數,這就像社區大樓為了省事,幫每一戶都配了同一把鑰匙。只要有人複製走一把,整棟樓的房門防護就形同虛設,加密強度因此大打折扣 🔑
官方近期已積極補救,取得 SOC 2 與 ISO 27001 資訊安全認證,並委託第三方進行滲透測試。目前版本(v0.74+)架構安全性已達企業級標準,但若企業有極端的資料主權需求或受制於嚴格法規(如 GDPR),強烈建議務必採用完全自架部署,將日誌與金鑰庫徹底鎖在自家機房內 ✅
📜 授權條款合規風險:AGPL 是傳染性最強的開源條款之一
NetBird 採用經典的「開源商業化雙軌授權」策略。終端客戶端與使用者介面採用極寬鬆的 BSD-3-Clause 授權,一般用戶或企業安裝在自己電腦上完全沒有傳染性風險。但核心伺服器元件(管理、訊號、中繼模組)採用極嚴格的 AGPLv3 授權 ⚖️
一般開源授權像是同學借你筆記,你自己抄一份帶回家用完全沒問題。但 AGPL 更嚴格,就像社團規定「借走公用相機拍的照片,只要公開展示(提供給外部使用者當服務用),就必須把修圖檔案原始版本也一併公開分享」,防止有人白拿社團資源去外面接案賺錢卻不回饋 📷
| 使用場景 | 合規風險 |
|---|---|
| 個人/企業純自架內部使用 | 安全,不觸發任何開源條款 |
| 商業 SaaS 對外提供 | 極高風險,若修改後端程式碼包裝成自己的 VPN SaaS 賣給客戶,必須將修改過的伺服器端原始碼強制公開 |
| 整合進閉源商業產品 | 嚴禁,一旦混用,整個產品都會被 AGPL 傳染,面臨被強制開源的法律風險 |
💰 商業模式與成本風險:免費額度大方,但超量計費是隱形地雷
🩵 荷包試算:免費夠用,但超量的坑要當心
自架 Community Edition 完全免費,無使用者與裝置數量上限。雲端版 Free Tier 支援最多 5 名使用者與高達 100 台設備,對個人 Homelab 或微型工作室來說毫無負擔。但進入 Team/Business 付費方案後,定價分別約每人 $5~6/月 與 $12/月,且採「浮動超量計費」——某月因臨時遠端需求湧入大量外部帳號連線,帳單會因瞬間峰值暴增。更麻煩的是每位付費使用者僅附贈 10 台額外裝置配額,超過的每台額外收 €0.5/月,若把大量 IoT 感測器掛在少數幾個帳號底下,設備超量費可能遠超核心授權費 💸
此外,雲端版仍存在明顯的供應商鎖定風險——官方目前完全沒有提供自動化的資料遷移工具,若花數週設定好幾十條存取控制清單後想搬回自架伺服器,必須全部節點退網、在新伺服器重新註冊,並手動重寫一次極其複雜的政策 ⚠️
| 評估維度 | 🏢 自架版 | ☁️ 雲端版 |
|---|---|---|
| 安裝複雜度 | 高,需自備公網 IP、網域、維護 Docker | 極低,註冊即可用 |
| 設備與人數上限 | 完全無限制 | 免費版僅 5 人,超過需按人頭與超量設備計費 |
| 資料主權與隱私 | 極高,連線log記錄檔全鎖死內網 | 控制台與log記錄檔永久儲存於官方雲端 |
| 隱含成本 | 每月約 $15~35 VM 租金 + IT 維護時間 | 0 維運成本,官方負責升級與可用性 |
官方財務分析文件指出,當團隊規模介於 20~30 人時,自架所需的雲端 VM 成本會與直接購買 SaaS 訂閱打平。若團隊人數大於此規模且具備基礎 DevOps 能力,轉向自架能大幅降低長期授權成本 💡
😤 真實使用者痛點:GitHub Issues 與 Reddit 挖出的三大摩擦點
- ❶ 致命的 VS Code Remote-SSH 衝突(Issue #4908、#6670):NetBird 內建免金鑰的 SSH 伺服器功能非常吸引人,但一旦開啟,會強行攔截通訊埠 22 的所有流量。問題是這個用 Go 語言寫成的模組並不完整,不支援無虛擬終端機的命令執行參數(-T)以及動態連接埠轉發參數(-D),直接導致全球開發者賴以維生的 VS Code Remote-SSH 與 Cursor 遠端開發擴充套件徹底癱瘓,SSH 連線會在驗證通過後瞬間報錯退出。使用者最終只能被迫關閉這個功能,退回系統原生 sshd 🚫
- ❷ 玄學般的頻寬斷崖式下跌:大量 Reddit 使用者回報,在擁有 1Gbps 光纖骨幹的兩端點間,傳輸速度常莫名鎖死在 3MBps(約 24Mbps)甚至更低。原因有二:一是 NAT 打洞失敗,流量被迫繞道中繼伺服器;二是 Windows 平台的虛擬網卡驅動(wintun.sys)會被 Windows Defender 視為可疑活動瘋狂掃描,導致 CPU 佔用飆高。使用者必須冒著風險把驅動程式加入防毒軟體白名單,才能讓網速回歸正常 📉
- ❸ 自架環境下 80/443 通訊埠佔用的陣痛:自架 NetBird 強制需要綁定 80 與 443 埠透過 Let’s Encrypt 自動簽發憑證。如果伺服器上已經運行其他 Nginx 網站或 Traefik 代理,雖然官方提供「外部反向代理」整合選項,但標籤配置與 gRPC 轉發邏輯極度複雜,稍微設定錯誤就會引發 gRPC 通訊中斷,導致控制台無法載入 ⚠️
🫂 新手求助:官方文件(docs.netbird.io)與社群論壇(forum.netbird.io)是主要求助管道,遇到反向代理或 SSH 衝突問題,建議先到 GitHub Issues 搜尋錯誤訊息關鍵字,多數常見坑已經有人踩過並留下解法 📚
💥 負面事件與信任危機:功能蔓延(Feature Creep)爭議
除了前述兩起 CVE 資安事件重創企業信任外,近期在 Reddit 社群與 Hacker News 上,NetBird 開發團隊正面臨一場路線爭議。許多早期支持者對開發方向感到不滿,批評聲浪直指:「NetBird 的初衷是輕量穩定的網狀網路基礎設施,但現在為了製造話題,塞進了反向代理,最近又塞進 AI 代理網路,與此同時,基礎的區域網路發現失敗、路由切換緩慢等核心問題,掛在 Issue 追蹤器上超過一年卻沒人修復」🤨
這種「為了衝高商業估值與吸引創投去追逐熱點,卻忽略基礎穩定性」的批評,是剛獲得巨額融資的開源新創最常面臨的社群反撲。對資深網管人員來說,若底層 P2P 穿透率無法提升,再多華麗的附加功能都只是一碰就碎的空中樓閣 ⚠️
🔄 替代方案冷酷比較:NetBird vs Tailscale vs Firezone vs Enclave
| 比較維度 | 🦩 NetBird | 🦎 Tailscale | 🔥 Firezone | 🛡️ Enclave |
|---|---|---|---|---|
| 控制台 | 完全可自架 | 閉源,僅客戶端開源 | 雲端託管(app.firezone.dev) | 雲端託管,不支援自架 |
| 底層協定 | WireGuard | WireGuard | WireGuard | 專有協定 |
| 授權 | BSD-3-Clause + AGPLv3 | 客戶端開源,專有控制台 | Apache 2.0 | 專有商業軟體 |
| NAT 穿透穩定度 | 🟡 尚可,偶發降速 | 🟢 業界標竿(DERP 中繼) | 🟢 自動,官方中繼備援 | 🟢 佳 |
| 自架成本(10人) | 免費(僅需 VPS 租金) | 免費層級(不可自架控制台) | Gateway 免費,控制台依賴雲端 | $8/裝置/月 |
| 特有優勢 | 內建反向代理、AI 金鑰路由 | MagicDNS、Taildrop 跨裝置傳檔 | 設定簡單,15-20 分鐘完成 | 極細顆粒度微分段控制 |
🌳 選擇建議決策樹:
- ✨ 需要絕對的資料主權,且希望原廠提供完整開源的管理介面 → 選 NetBird,是市場上少數把企業級管理控制台完整開源的 ZTNA 方案
- ✨ 最在乎筆電帶到任何惡劣網路環境都能瞬間連回公司,不介意控制權在第三方手上 → 選 Tailscale,NAT 穿透與 DERP 中繼技術仍是業界天花板
- ✨ 想要最簡單的零信任設定流程,可以接受雲端控制台 → 選 Firezone,15-20 分鐘就能上線
- ✨ 需要極細顆粒度的微分段(Microsegmentation)作為核心需求,且願意接受持續訂閱費用 → 選 Enclave
📊 綜合風險評級:不同族群該注意什麼
| 使用族群 | 風險等級 | 建議行動 |
|---|---|---|
| 👤 一般家庭用戶(Homelab) | 🟢 低風險 | 直接註冊雲端 Free Tier 即可,不用碰自架伺服器佔用 Port 80/443 的坑 |
| 🧑💻 獨立開發者/工程師 | 🟡 中低風險 | 強烈建議在控制台手動關閉 NetBird SSH 功能,改用系統原生 SSH 服務配合虛擬 IP 連線 |
| 🏢 企業架構師/IT 管理者 | 🟠 中風險 | 自架完成後第一時間修改 ZITADEL 預設密碼;反向代理務必設為 NetBird-Only Access;大規模部署到 Windows 筆電前先將驅動加入防毒白名單 |
| ☁️ 商業 SaaS 平台開發商 | 🔴 高風險 | 請法務部門嚴格審查 AGPLv3 條款,絕對不要把伺服器端原始碼直接揉合進商業閉源專案 |
🏆 總結評分(10 分制)
| 評分維度 | 分數 | 一句話評語 |
|---|---|---|
| 功能完整性 | 9 | 從 P2P 隧道、反向代理、動態態勢檢查到 AI 代理網路,功能迭代極為豐富 |
| 資料安全性 | 6 | WireGuard 底子無懈可擊,但曾出現靜態 IV 與預設密碼未改兩大低級失誤,拉低整體信賴感 |
| 法律合規性 | 7 | 伺服器端 AGPLv3 對二次開發商業公司極度不友善,但純內部使用完全無礙 |
| 安裝易用性 | 7 | 雲端版接近滿分,自架版遇到反向代理衝突時除錯門檻不低 |
| 維護活躍度 | 9 | 更新頻率高,社群討論與 Issue 回覆活躍,但核心穩定性議題偶有被指責優先度不足 |
| 🏆 加權總分 | 7.9 | 最終建議:【謹慎但樂觀地推薦】 |
🔥 NetBird 無疑是目前開源零信任網路領域中,把「自架自由度」與「商業功能完整性」平衡得最好的一匹黑馬。它成功把過去需要資深網管花費數天才能搞定的跨國多雲 VPN 架構,簡化成幾個直覺的點擊操作 👍 但正如社群批評者所言,它的研發步伐似乎「衝得太快」——在底層 P2P 穿透成功率、SSH 相容性,以及自架安裝腳本的預設安全性尚未打磨完美前,就急於推出吸睛的 AI 附加功能。如果你需要一個開源、能完全掌握資料主權的 Tailscale 替代品,NetBird 絕對是首選;但若計畫部署於關鍵生產環境,請務必先在小範圍測試,並確保防毒軟體與反向代理架構不會與之產生毀滅性衝突 🧐
💪 附錄:安裝步驟教學
① Linux 一鍵安裝腳本(CLI)
curl -fsSL https://pkgs.netbird.io/install.sh | sh
🌀 Debian 13+/Ubuntu 24.04+ 若要安裝含桌面介面的完整版本:
sudo apt-get install netbird-ui libgtk-4-1 libwebkitgtk-6.0-4 xdg-utils
② 用 Setup Key 快速加入既有網路(適合自動化部署)
netbird up --setup-key <SETUP_KEY> # 若為自架管理服務,需額外指定 management-url netbird up --setup-key <SETUP_KEY> --management-url http://localhost:33073
③ Docker 容器化部署
NetBird 使用 eBPF 與原始 Socket,建議加上 –cap-add=SYS_ADMIN 與 –cap-add=SYS_RESOURCE 確保功能正常:
docker run --rm --name PEER_NAME --hostname PEER_NAME \ --cap-add=NET_ADMIN --cap-add=SYS_ADMIN --cap-add=SYS_RESOURCE \ -d -e NB_SETUP_KEY=<SETUP_KEY> \ -v netbird-client:/var/lib/netbird \ netbirdio/netbird:latest
④ Docker Compose 範例
services:
netbird-client:
container_name: netbird-client
hostname: <HOSTNAME>
cap_add:
- NET_ADMIN
- SYS_ADMIN
- SYS_RESOURCE
devices:
- /dev/net/tun
network_mode: host
environment:
- NB_SETUP_KEY=<SETUP_KEY>
volumes:
- netbird-client:/var/lib/netbird
image: netbirdio/netbird:latest
volumes:
netbird-client:
name: netbird-client
🧑🔧 DevOps 小知識:Rootless 映像檔
在意攻擊面的環境可以改用官方的 rootless-latest 映像檔,運作於使用者命名空間內,利用 gVisor 的 netstack 讓 WireGuard 堆疊完全在使用者空間運行,不需要任何核心層級特權。但要注意,rootless 模式只適合作為入站存取或路由節點,無法用於一般的出站連線(socks proxy 除外)🔧
🫂 新手求助:自架安全強化建議
若打算長期自架,強烈建議參考社群實戰案例,搭配 CrowdSec 做入侵偵測、Caddy 做自動 TLS 反向代理,並將 Coturn 中繼服務改用明確的 IP 埠綁定取代 network_mode:host,避免不必要的主機暴露。實際案例顯示,搭配這套組合並將 SSH 改到非標準埠後,攻擊次數能從每天約 40 次降到 1 次以下 📚













