Ev yönlendiricisinde açılan her bağlantı noktası bir davetiyedir. Botnetler tüm IPv4 adres alanını bir saatten kısa sürede tarar ve :32400 veya :8006 adresinde ortaya çıkarılan kendi kendine barındırılan bir hizmet dakikalar içinde kimlik doğrulama doldurma trafiği almaya başlar. Daha güvenli rota bir mesh VPN’dir: her cihaz (dizüstü, telefon, ev sunucusu, VPS) şifreli bir yer paylaşımı ağına katılır ve hizmetler yalnızca bu ağa bağlı kalır. Yönlendirici yapılandırması yok, dinamik DNS yok, açık bağlantı noktası yok.
2026’da ev laboratuvarı için 7 en iyi kendi kendine barındırılan mesh VPN uygulamasını test ettik. Hepsi Linux’ta çalışır, çoğu Windows ve macOS’ta çalışır ve hepsi koordinasyon düzlemini tamamen sizin kontrolünüzde tutarlar veya hesap olmadan kullanılabilir. Liste, ücretsiz katmanla birlikte gelen cilalı ticari seçenek, tamamen kendi kendine barındırılan kontrol düzlemleri, hiç sunucuya ihtiyaç duymayan eşler arası yaklaşımlar ve bir haneyi ötesine ölçeklenen kurumsal sınıf sıfır güven seçeneklerini kapsar.
Kendi kendine barındırılan bir mesh VPN’de ne aramalı
Şu özelliklere sahip bir mesh VPN seçin:
- WireGuard veya eşdeğer modern bir protokol kullanır. Eski OpenVPN topolojileri hala çalışır, ancak bu alandaki ilgili her yeni proje bir nedenden ötürü WireGuard tabanlıdır.
- İsterseniz kontrol düzlemini kendi donanımınızda barındırmanıza izin verir. Kapalı bir kontrol düzlemi gizli bir bağımlılık ve gelecekteki bir fiyat artışıdır.
- NAT geçişini güvenilir bir şekilde destekler. Eşlerinizin çoğu CGNAT’ın arkasındaysa, doğrudan UDP deliği delmenin yerine bir röle geri planı gerekir.
- İşleyen bir ACL modeli ile gelir. Ağdaki her cihaz otomatik olarak diğer her cihazdaki her bağlantı noktasına erişememelidir.
- Arka planda hayatta kalan bir mobil istemciye sahiptir. Aile üyeleri sessizce bağlantısı kesilen bir VPN’yi tolere etmeyeceklerdir.
Hızlı karşılaştırma
| Uygulama | İçin en iyi | Platformlar | Ücretsiz katman | Kendi kendine barındırılan kontrol düzlemi |
|---|---|---|---|---|
| Tailscale | Beş dakikada yapılandırmasız mesh | Linux, Windows, macOS, iOS, Android | Evet, 100’e kadar cihaz | Headscale aracılığıyla |
| Headscale | Tamamen kendi kendine barındırılan Tailscale koordinatörü | Linux (Docker), macOS | Ücretsiz, kendi kendine barındırılan | Evet |
| NetBird | Yerleşik kimlik doğrulaması ile kendi kendine barındırılan Tailscale alternatifi | Linux, Windows, macOS, iOS, Android | Evet, 100’e kadar eş | Evet |
| ZeroTier | Sanal anahtarlarla katman 2 mesh | Linux, Windows, macOS, iOS, Android | Evet, 25’e kadar düğüm | ztncui veya myzt aracılığıyla |
| Nebula | Slack ekibinden eşler arası mesh | Linux, Windows, macOS, iOS | Ücretsiz, kendi kendine barındırılan | Evet, yerleşik |
| Innernet | CIDR tabanlı ACL’lerle basit WireGuard mesh | Linux, macOS | Ücretsiz, kendi kendine barındırılan | Evet, yerleşik |
| OpenZiti | Uygulama içi SDK’lar ile sıfır güven yer paylaşımı | Linux, Windows, macOS, iOS, Android | Ücretsiz, kendi kendine barındırılan | Evet |
İnsanlar neden kendi kendine barındırılan bir mesh VPN arıyor
Bağlantı noktası yönlendirmesi çağı, ev laboratuvarı bir açık hizmetin ötesine büyüdüğünde sona erer. Her ek bağlantı noktası başka bir saldırı yüzeyidir, her DDNS adı başka bir hedef olur ve Cloudflare Tunnel veya ngrok yönlendirme sorununu çözerken yeni bir gizli bağımlılık yaratır. Bir mesh VPN güven sınırını içeri hareket ettirir: yalnızca bir anahtar tutan cihazlar hizmetin var olduğunu görebilir. Etkilenen hizmetlerdeki günlük hacmi sıfır harici isteklerle düşer ve “bot panom buldu” olaylarının tüm sınıfı bir gecede kaybolur.
İkinci itici güç CGNAT’tır. Birçok ev ISP’si artık yönlendirebilir IPv4 adresini vermiyor ve bu da geleneksel bağlantı noktası yönlendirmesini fiziksel olarak imkansız kılıyor. Röle geri planı olan bir mesh VPN, ISP’nin hiçbir katılımı olmadan bunu çalışır.
Uygulamalar
1. Tailscale — beş dakikada yapılandırmasız mesh için en iyi
Tailscale varsayılan modern mesh VPN’dir ve çoğu insanın başlaması gereken uygulamadır. Her cihaza istemci yükleyin, ortak bir kimlik sağlayıcısında oturum açın ve her cihaz WireGuard üzerinden hostname ile diğer cihaza ulaşabilir. Magic DNS eşlere stabil .ts.net adları verir, alt ağ yönlendiricileri istemciyi çalıştıramayan cihazlara mesh’i genişletir (yazıcı, akıllı TV) ve çıkış düğümü özelliği herhangi bir eşin internet trafiğini başka bir eş üzerinden yönlendirmesine izin verir.
Nerede eksik kalır: Ücretsiz katman 100 cihaz, üç kullanıcı ile sınırlıdır ve üçüncü taraf kimlik sağlayıcısı (Google, Microsoft, GitHub, Apple) gerektirir. Koordinasyon düzlemi varsayılan olarak Tailscale tarafından barındırılır — gerçek trafik eşler arası uçtan uca şifreli olmasına rağmen, kontrol düzlemi bağımlılığı vardır.
Platformlar: Linux, Windows, macOS, iOS, Android, FreeBSD, Docker. OPNsense, pfSense ve OpenWrt için yönlendirici entegrasyonları.
İndir: Tailscale indir
Sonuç: Akşam yemeğinden önce çalışan bir mesh VPN isteyen ve barındırılan kontrol düzlemine karşı çıkmayan herkes için doğru seçim.
2. Headscale — tamamen kendi kendine barındırılan Tailscale koordinatörü için en iyi
Headscale Tailscale kontrol sunucusunun açık kaynaklı yeniden uygulanmasıdır. Resmi Tailscale istemcileri bunu tek bir ortam değişkeni ile işaret ederler, her hesap, ACL ve rota kararı donanımınızda çalışır ve kurulum tek bir Go ikilisi veya Docker konteynerdir. Proje, etkin bir yayın hızına sahip bağımsız bir ekip tarafından korunur.
Nerede eksik kalır: Özellik paritesi resmi Tailscale kontrol düzleminin gerisinde kalır, bu nedenle yeni özellikler (Taildrop, bazı ACL sözdizimi, paylaşım bağlantıları) haftalar veya aylar sonra gelir. Kutudan çıkar çıktığında web arayüzü gelmez; headscale-ui veya topluluk kontrol panelleri ile eşleştirin.
Platformlar: Linux sunucusu (yerel veya Docker), macOS sunucusu. İstemciler, Tailscale’ın desteklediği her platform için resmi Tailscale uygulamalarıdır.
İndir: Headscale yayınları
Sonuç: Tailscale istemci deneyimini sevdiğiniz ancak başka birinin kontrol düzlemine bağlı olmayı reddederken doğru seçim.
3. NetBird — yerleşik kimlik doğrulaması ile kendi kendine barındırılan Tailscale alternatifi için en iyi
NetBird kendi yönetim konsoluna, kendi kimlik sağlayıcısı entegrasyonuna ve birinci taraf dağıtım yoluna sahip WireGuard tabanlı bir mesh VPN’dir. Eşler arası NAT geçişi, ACL’ler, çıkış düğümleri ve DNS hepsi aynı web arayüzünde yaşar ve tüm yığın Docker Compose ile tek bir VPS’te çalışır. Şirket ayrıca, kendi kontrol düzleminizi dağıtmadan önce denemeniz istiyorsanız barındırılan bir katman da sunar.
Nerede eksik kalır: Tailscale’dan daha genç proje, bu nedenle üçüncü taraf araçlar ekosistemi daha küçüktür. Bazı kurumsal özellikler (SCIM, ayrıntılı denetim günlükleri) barındırılan veya ücretli katman gerektirir.
Platformlar: Linux, Windows, macOS, iOS, Android. Kendi kendine barındırılan kontrol düzlemi için Docker.
İndir: NetBird indir
Sonuç: Ciddi bir web arayüzü ve üçüncü taraf kimlik sağlayıcısına bağımlılık olmadan kendi kendine barındırılan bir mesh VPN istediğinizde doğru seçim.
4. ZeroTier — sanal anahtarlarla katman 2 mesh için en iyi
ZeroTier ağı nokta-to-nokta rotaları yerine sanal Ethernet anahtarı olarak değerlendirir. Her cihaz ID ile bir ağa katılır ve aynı sanal LAN’da bir IP alır, bu da katman 2 yayınına dayanan protokolleri (bazı akıllı ev cihazları, eski dosya paylaşım araçları, LAN oyun sunucuları) ekstra köprüleme olmadan tüm ağda çalışmasını sağlar. Kök sunucular, doğrudan eş bağlantıları başarısız olduğunda trafiği iletirler.
Nerede eksik kalır: Sanal anahtar modeli saf WireGuard’dan daha ağır olur ve küçük bir gecikme cezası ekler. Varsayılan kontrol düzlemi ZeroTier tarafından barındırılır; kendi kendine barındırma topluluk ztncui projesini gerektirir.
Platformlar: Linux, Windows, macOS, iOS, Android, FreeBSD, Synology, QNAP.
İndir: ZeroTier indir
Sonuç: Ağda istediğiniz bir hizmetin yönlendirilen bağlantı yerine katman 2 semantiğine ihtiyaç duyduğunda doğru seçim.
5. Nebula — Slack ekibinden eşler arası mesh için en iyi
Nebula Slack’te üretim yer paylaşımı ağları için inşa edilmiş ve aynı tasarımla açık kaynaklandırılmıştır. Her ana bilgisayar aynı ikiliye çalışır, sertifikalar ana bilgisayarları ve grupları tanımlar ve güvenlik duvarı kuralları yalnızca bir kapıda uygulanmak yerine sertifikalarla seyahat eder. Deniz feneri rolü (eş keşfi için bir buluşma sunucusu) dünyadaki en ucuz VPS’te çalışabilir.
Nerede eksik kalır: Sertifika yönetimi varsayılan olarak manueldir, bu nedenle bunu kendiniz yazı yazarsınız veya web arayüzü için topluluk tarafından korunan ncplus projesini kullanırsınız. Android için resmi mobil arayüz yok; iOS destekleniyor.
Platformlar: Linux, Windows, macOS, iOS, FreeBSD. Topluluk tarafından korunan Android desteği.
İndir: Nebula yayınları
Sonuç: Üretim mirasına sahip bir mesh VPN istediğiniz ve komut satırından sertifikaları yönetmekten memnun olduğunuzda doğru seçim.
6. Innernet — CIDR tabanlı ACL’lerle basit WireGuard mesh için en iyi
Innernet tonarino’daki ekipten küçük, iyi tasarlanmış bir WireGuard mesh’tir. Zihinsel model CIDR’dir: üst düzey bir ağ tanımlayın, alt CIDR’lere bölün (ekip başına, ortam başına) ve eşlere bireysel ana bilgisayarlar yerine belirli CIDR’lere erişim izni verin. Her eş, kendi kendine barındırdığınız bir koordinatörden atanan eşleri çeken hafif bir daemon çalıştırır.
Nerede eksik kalır: Hiç mobil uygulama yok. Web arayüzü yok — hepsi CLI tarafından yönlendirilir. Geliştirme hızı finanse edilen projelerden daha yavaştır, ancak çekirdek yıllardır kararlı olmuştur.
Platformlar: Linux, macOS. Sunucu Linux’ta çalışır.
İndir: Innernet yayınları
Sonuç: Her cihazın bir shell çalıştırdığı ve CIDR tabanlı ACL modelinin ağ segmentasyonunu nasıl düşündüğünüzle uyumlu olduğu Linux-öncelikli ev laboratuvarı için doğru seçim.
7. OpenZiti — uygulama içi SDK’lar ile sıfır güven yer paylaşımı için en iyi
OpenZiti gruptaki en iddialı projedir. Standart mesh VPN modelinin ötesinde, bir uygulamanın sistem düzeyinde VPN istemcisi olmadan doğrudan yer paylaşımına çevirmesine izin veren SDK’lar ile gelir, bu da bir veritabanı veya dahili API’yi yalnızca buna ihtiyaç duyan belirli uygulamaya göstermenizi sağlar. Ağın kendisi esneklik için birden fazla kenar yönlendiricisi olan yapı tabanlıdır.
Nerede eksik kalır: Kavram yükü daha yüksektir — kimlikler, ilkeler, hizmetler ve kenar yönlendiricileri ayrı nesnelerdir. Ev dağıtımı için fazla tasarım. Gerçekten mikrohizmetler çalıştıran ev laboratuvarları için en iyisi.
Platformlar: Linux, Windows, macOS, iOS, Android. Yapı için Docker ve Kubernetes.
İndir: OpenZiti indirmeleri
Sonuç: İç hizmetler setine büyümüş ve sadece cihaz başına değil uygulama başına yetkilendirme isteyen ev laboratuvarı için doğru seçim.
Doğru olanı nasıl seçer
- Bu makaleyi okumayı bitirmeden önce çalışan bir mesh VPN istiyorsanız: Tailscale.
- Başka birinin kontrol düzlemine bağlı olmayı reddediyorsanız ve Tailscale istemci deneyimini seviyorsanız: Headscale.
- Topluluk yeniden uygulanmasına geçmeden aynı kendi kendine barındırılan duruşu istiyorsanız: NetBird.
- Ağınızın akıllı ev veya oyun kullanım örneğine yönelik katman 2 yayınına ihtiyacı varsa: ZeroTier.
- Küçük, üretimde test edilmiş bir ikili istiyorsanız ve sertifikaları yönetmekten memnunsanız: Nebula.
- Ev laboratuvarınız yalnızca Linux’sa ve zaten CIDR’de düşünüyorsanız: Innernet.
- Gerçek iç hizmetleri çalıştırıyorsanız ve uygulama başına yetkilendirme istiyorsanız: OpenZiti.
Yönlendirici bağlantı noktası yönlendirmesini değiştiren çoğu ev laboratuvarında, doğru cevap barındırılan kontrol düzlemindeki Tailscale veya kendi kendine barındırılan kontrol düzlemindeki NetBird’dir. Diğer beş, belirli bir gereksinim (katman 2 semantiği, sertifika tabanlı kimlik, uygulama düzeyinde sıfır güven) ilk ikisini hariç tuttuğunda doğru seçimdir.
SSS
Ev laboratuvarı hizmetini internete göstermek için en güvenli yol nedir?
Bunu genel internete hiç göstermeyin. Hizmeti bir mesh VPN’nin arkasına koyun, erişime ihtiyaç duyan cihazlara VPN istemcisi yükleyin ve yönlendirici güvenlik duvarını kapalı tutun. Hizmetin kendisine hala kendi kimlik doğrulaması gereklidir, ancak saldırı yüzeyi “tüm internet"den “zaten bir mesh anahtarı tutan cihazlara” küçülür.
Bir mesh VPN kullanırsam Cloudflare Tunnel’a hala ihtiyacım var mı?
Yalnızca kimliği doğrulanmamış ziyaretçilerin ulaşması gereken genel siteler için. Özel bir pano, Home Assistant örneği veya fotoğraf yedekleme sunucusu ağda kalmalıdır. Stripe veya GitHub’ın çağırması gereken genel bir blog veya webhook alıcısı bir tünelin arkasında olmalıdır.
Tailscale ev kullanımı için gerçekten ücretsiz mi?
Evet, ücretsiz katmanda 100 cihaz ve 3 kullanıcıya kadar. Trafik katman ne olursa olsun eşler arası WireGuard uçtan uca şifrelidir; ücretli katmanlar SSO özellikleri, daha uzun oturum ömürleri ve bir ailenin ihtiyaç duymadığı kuruluş denetimleri ekler.
CGNAT’ın arkasında bir mesh VPN çalıştırabilirim?
Evet. Buradaki tüm seçenekler eşler arası NAT geçişi veya röle geri planı (Tailscale ve Headscale için DERP, ZeroTier için kök sunucuları, Nebula için deniz fenerleri) aracılığıyla CGNAT’ı işler. Röle yolu gecikme ekler ancak ISP’nin genel IPv4 adresi vermesi halinde ağı çalışır tutar.
Hangi mesh VPN’nin en iyi mobil uygulaması var?
Tailscale ve NetBird bugün en cilalı mobil istemcileri sunar. Her ikisi de arka planda hayatta kalır, ağ değişikliklerinden sonra hızlı bir şekilde yeniden bağlanır ve ACL modelini açık şekilde ortaya koyar. ZeroTier mobil uygulamaları çalışır ancak eski görünür. Innernet ve Nebula’da birinci taraf Android uygulamaları yok.