Hãy hình dung một kịch bản rất quen thuộc: Đội ngũ developer của bạn đang làm việc remote rải rác từ Bắc chí Nam. Developer A bất ngờ cần kéo một bản dump database 2GB từ server nội bộ về máy local để debug. Ngay lập tức, kết nối API của Developer B bị rate-limit, luồng CI/CD runner báo timeout liên tục, và ping trên toàn hệ thống giám sát tăng vọt lên hàng trăm mili-giây. Nguyên nhân do đâu? Toàn bộ traffic của công ty bạn đang phải chật vật đi qua một chiếc OpenVPN Gateway tập trung có băng thông giới hạn.
Đây chính là vấn đề kinh điển của hạ tầng mạng tập trung. Khi quy mô hệ thống mở rộng, chiếc VPN server không còn là lớp khiên bảo mật, mà biến thành rào cản làm gián đoạn mạng toàn hệ thống. Để giải quyết vấn đề này, giới Sysadmin đang dịch chuyển mạnh mẽ sang kiến trúc SDN (Software-Defined Networking). Trong đó, giải pháp kết nối mạng Mesh LAN an toàn với ZeroTier trên VPS đang nổi lên như một tiêu chuẩn cấu hình, cho phép các thiết bị tự động đục lỗ tường lửa và giao tiếp ngang hàng (P2P) với nhau ở tốc độ tối ưu của đường truyền.
Vậy ZeroTier đã xử lý định tuyến như thế nào để tối ưu hơn VPN truyền thống? Và làm sao để bạn cấu hình một chiếc VPS thành trạm chuyển tiếp (Gateway) vững chắc cho toàn bộ team remote mà không rơi vào các cấu hình lỗi thời? Hãy cùng bóc tách chi tiết ngay trong bài viết này.
Nỗi đau của Sysadmin: Khi VPN truyền thống trở thành kẻ ngáng đường
Hầu hết các giao thức VPN cũ (như OpenVPN hay IPsec) đều được thiết kế theo mô hình hình sao (Hub-and-Spoke). Dù rất ổn định trong quá khứ, nhưng ở kỷ nguyên hạ tầng phân tán, mô hình này bộc lộ hai điểm hạn chế lớn.
Single Point of Failure (SPOF) và nút thắt Hairpinning
Trong kiến trúc Hub-and-Spoke, các client (Spokes) bị cấm liên lạc trực tiếp với nhau. Nếu Developer A và Developer B đang ngồi ở hai quán cafe cách nhau chỉ 500 mét, dữ liệu giữa họ vẫn phải bay một vòng sang tận chiếc VPN Server đặt tại Singapore rồi mới quay ngược trở lại. Hành trình đi vòng vèo này được giới kỹ sư mạng gọi là hiện tượng Hairpinning.
Hệ quả là băng thông mạng nội bộ bị bóp nghẹt bởi giới hạn băng thông của Gateway trung tâm. Hơn thế nữa, máy chủ trung tâm này trở thành một Điểm lỗi đơn lẻ (Single Point of Failure (SPOF)). Chỉ cần VPN server ngừng hoạt động hoặc quá tải CPU do mã hóa gói tin, liên lạc nội bộ của doanh nghiệp sẽ bị gián đoạn.
Nếu bạn đang xây dựng lại hạ tầng từ con số không, bạn có thể tham khảo cách phân biệt VPS, Proxy và VPN để chọn đúng thiết bị theo nhu cầu trước khi đi sâu vào kiến trúc lưới.
ZeroTier SDN: Lời giải bài toán định tuyến ngang hàng (P2P)
Thay vì tạo ra một đường ống bảo mật tập trung, ZeroTier giả lập một Switch Ethernet vật lý (Virtual Layer 2) bao phủ toàn cầu, chạy trên nền giao thức UDP.
Hệ thống sử dụng kỹ thuật Lazy NAT Traversal để kích hoạt quá trình đục lỗ tường lửa (UDP hole punching). Khi hai máy tính trong mạng cần nói chuyện, ZeroTier sẽ điều phối để tường lửa hai bên tự động mở cổng và tạo kết nối trực tiếp. Lúc này, luồng dữ liệu sẽ đi thẳng từ A sang B. Việc giải mã và mã hóa (Curve25519) diễn ra trực tiếp tại thiết bị đầu cuối (end-to-end), giải phóng đáng kể gánh nặng cho mạng lưới.

Kiến trúc Hub-and-Spoke của VPN truyền thống (trái) tạo ra nút thắt cổ chai, trái ngược với khả năng kết nối ngang hàng P2P trực tiếp của ZeroTier (phải).
Tại sao nên kết nối mạng Mesh LAN an toàn với ZeroTier trên VPS?
Có một thắc mắc rất phổ biến: Nếu ZeroTier bản chất là mạng ngang hàng (P2P) tự tìm thấy nhau qua hệ thống Planet (Root servers) toàn cầu do hãng cung cấp, vậy chúng ta cần đến VPS để làm gì?
Thực tế, việc kết nối mạng Mesh LAN an toàn với ZeroTier trên VPS mang lại nhiều lợi ích quản trị mà một mạng LAN chỉ gồm các máy tính cá nhân đơn thuần không thể đáp ứng được. Hãy bỏ qua việc setup VPS làm Moon (Private Root) vì kiến trúc này đã bị ZeroTier thông báo lỗi thời (deprecated) và không còn được hỗ trợ. Thay vào đó, chiếc VPS của bạn sẽ đóng hai vai trò chiến lược sau:
Trạm Always-on Node (điểm neo tin cậy)
Các máy tính laptop của developer có thể bật tắt liên tục, thay đổi IP quán cafe, rớt mạng hoặc sleep. Hạ tầng của bạn cần một điểm neo thường xuyên trực tuyến (uptime 99.99%) với một IP Public tĩnh. VPS chính là điểm neo đó. Nó đóng vai trò là nơi lưu trữ các dịch vụ nội bộ quan trọng (như GitLab CI runner, Docker Registry nội bộ, hoặc máy chủ Database) mà toàn bộ team remote có thể truy cập 24/7 thông qua một IP ảo cố định không bao giờ thay đổi, hoàn toàn tách biệt với Internet công cộng.
Router chuyển tiếp mạng LAN vật lý (IP Forwarding Gateway)
Trong nhiều trường hợp, bạn có một cụm máy chủ vật lý (VPC/LAN) phía sau VPS nhưng không thể cài đặt phần mềm ZeroTier lên từng máy chủ một (ví dụ: máy in mạng, thiết bị IoT, hoặc Managed Database của cloud provider). Lúc này, VPS được cài ZeroTier sẽ đóng vai trò là một Router trung gian. Nó sẽ nhận các gói tin từ mạng ảo ZeroTier, NAT Masquerade và đẩy thẳng vào dải mạng LAN vật lý phía sau, giúp đội ngũ remote có thể truy cập các tài nguyên công ty chỉ thông qua một nút thắt được kiểm soát chặt chẽ.
Setup ZeroTier & biến VPS thành Gateway trạm trung chuyển
Để đảm bảo hệ thống vận hành trơn tru và bảo mật, bài viết này sẽ hướng dẫn dựa trên hệ điều hành Ubuntu 26.04 LTS (phiên bản hiện tại) và bản cập nhật ZeroTier One ổn định.
Bước 1: Khởi tạo Private Network trên ZeroTier Central
- Truy cập vào trang quản trị đám mây central.zerotier.com và đăng nhập/tạo tài khoản.
- Nhấn vào nút Create a Network. Bạn sẽ được hệ thống cấp ngay một Network ID gồm 16 ký tự thập lục phân (Ví dụ: 8056c2e21c000001).
- Nhấp vào mạng vừa tạo. Tại phần Access Control, yêu cầu bắt buộc phải đảm bảo bạn đang chọn chế độ Private. Chế độ này ngăn chặn bất kỳ ai có Network ID tự do truy cập vào mạng của bạn khi chưa được phê duyệt.
- Cuộn xuống mục IPv4 Auto-Assign, chọn Auto-Assign from Range và tích chọn một dải mạng (Ví dụ: 10.147.20.*). Lưu ý quan trọng: Hãy chọn dải IP ảo không bị trùng lặp với các dải mạng LAN WiFi quen thuộc như 192.168.1.0/24 để tránh hiện tượng xung đột định tuyến (routing loop) trên máy client.
Bước 2: Triển khai ZeroTier One lên VPS Ubuntu 26.04 & mở Firewall
Đăng nhập SSH vào máy chủ VPS của bạn bằng quyền root hoặc sudo. Khởi chạy đoạn script cài đặt tự động từ nhà phát hành:
curl -s https://install.zerotier.com | sudo bash
Sau khi cài đặt xong, hãy chắc chắn rằng dịch vụ đã được kích hoạt chạy ngầm cùng hệ thống.
Kích hoạt dịch vụ khởi động cùng hệ thống:
sudo systemctl enable zerotier-one
Khởi động dịch vụ ZeroTier:
sudo systemctl start zerotier-one
Cấu hình Firewall: ZeroTier phụ thuộc vào cổng UDP 9993 để bắt tay đục lỗ tường lửa và duy trì kết nối P2P. Nếu tường lửa chặn cổng này, traffic sẽ bị đẩy qua Relay TCP. Mở cổng trên UFW.
Cho phép kết nối qua UDP 9993:
sudo ufw allow 9993/udp
Cho phép kết nối qua TCP 9993:
sudo ufw allow 9993/tcp
Tải lại cấu hình tường lửa:
sudo ufw reload
(Ghi chú: Nếu bạn dùng Cloud VPS, hãy nhớ vào bảng điều khiển Security Group trên web để mở Rule Inbound/Outbound cho cổng UDP 9993).
Bước 3: Join Network và Authorize thiết bị bảo mật
Gắn VPS của bạn vào mạng ảo bằng cách sử dụng Network ID 16 ký tự vừa tạo ở Bước 1:
sudo zerotier-cli join <NETWORK_ID_16_KY_TU>
Hệ thống sẽ trả về 200 join OK. Tuy nhiên, vì mạng của bạn là mạng Private, thiết bị vẫn chưa được cấp IP.
Quay trở lại dashboard ZeroTier Central, cuộn xuống phần Members. Bạn sẽ thấy Node ID (10 ký tự) của VPS vừa xuất hiện. Hãy tích vào ô Auth để duyệt quyền truy cập, đồng thời đặt Tên (Name) và Mô tả rõ ràng (ví dụ: Ubuntu-Gateway-Server) để dễ quản lý.
Bạn cũng thực hiện thao tác tải app ZeroTier One, nhập Network ID và Authorize tương tự đối với máy tính cá nhân (Windows/macOS) của các thành viên trong team.
Bước 4: Cấu hình VPS làm Gateway chuyển tiếp mạng LAN vật lý (Routing)
Giả sử VPS của bạn có một interface vật lý (VD: eth0) kết nối với dải mạng nội bộ 192.168.100.0/24 và interface ảo ZeroTier (VD: zt7nnig26). Bạn muốn team remote ping được IP 192.168.100.5 của máy chủ Database nằm trong LAN đó.
Trên ZeroTier Central: Vào mục Managed Routes, thêm một tuyến đường mới:
- Destination: 192.168.100.0/24
- Via: (Nhập địa chỉ IP ảo ZeroTier của chiếc VPS)
Trên VPS Ubuntu (Kích hoạt IP Forwarding): Bật chức năng định tuyến hạt nhân Linux:
sudo nano /etc/sysctl.conf
Tìm và bỏ dấu # ở dòng net.ipv4.ip_forward=1. Lưu lại và chạy lệnh để áp dụng:
sudo sysctl -p
Cấu hình Iptables MASQUERADE: Thiết lập luật NAT để VPS dịch địa chỉ IP ảo thành IP vật lý trước khi đẩy vào LAN. Đây là file script cấu hình nguyên khối:
# Khai báo biến (Thay đổi cho đúng với tên card mạng khi chạy lệnh 'ip a')
PHY_IFACE=eth0
ZT_IFACE=zt7nnig26
# Kích hoạt NAT
sudo iptables -t nat -A POSTROUTING -o $PHY_IFACE -j MASQUERADE
sudo iptables -A FORWARD -i $PHY_IFACE -o $ZT_IFACE -m state --state RELATED,ESTABLISHED -j ACCEPT
sudo iptables -A FORWARD -i $ZT_IFACE -o $PHY_IFACE -j ACCEPT
# Lưu iptables (Yêu cầu cài đặt iptables-persistent)
sudo netfilter-persistent save
Giờ đây, máy tính của Developer ở nhà chỉ cần kết nối ZeroTier là có thể truy cập dải mạng công ty như đang cắm dây mạng trực tiếp tại văn phòng.

Cách VPS NAT Masquerade và hoạt động như một Gateway chuyển tiếp an toàn giữa mạng Mesh LAN và mạng nội bộ vật lý.
Kiểm chứng hiệu năng & siết chặt bảo mật Zero Trust
Hạ tầng mạng đã thiết lập xong, tuy nhiên một Sysadmin thực thụ sẽ luôn có hệ thống đo lường và luật lệ bảo mật.
Đọc vị kết nối DIRECT vs RELAY & Benchmark bằng iperf3
Để biết các máy khách đang giao tiếp P2P hay bị kẹt đi vòng qua trung gian, hãy mở terminal trên máy client và gõ:
sudo zerotier-cli peers
Quan sát cột link:
- Nếu hiển thị DIRECT: Hai máy đang đục lỗ tường lửa thành công, tốc độ mạng nội bộ lúc này phụ thuộc vào đường truyền Internet vật lý của hai bên.
- Nếu hiển thị RELAY: Kết nối đang bị chặn bởi tường lửa nghiêm ngặt (Hard NAT) và phải đi vòng qua hệ thống Root servers (Planet) của ZeroTier. Ping sẽ cao hơn và băng thông bị giới hạn. Giải pháp lúc này là tối ưu lại cấu hình Outbound UDP trên router vật lý của người dùng.
Để đo băng thông thực tế trong mạng Mesh, hãy dùng công cụ iperf3.
Trên VPS đóng vai trò Server, chạy lệnh sau để lắng nghe kết nối:
iperf3 -s
Trên Client của bạn, chạy lệnh sau để kiểm tra tốc độ:
iperf3 -c <IP_ẢO_ZEROTIER_CỦA_VPS> -P 4
(Tham số -P 4 giúp chạy 4 luồng dữ liệu song song để tối ưu băng thông kết nối P2P).
Viết Flow Rules (phi trạng thái) cô lập Client và khóa port Database
Mặc định, ZeroTier cho phép mọi thiết bị trong mạng giao tiếp tự do với nhau. Đối với doanh nghiệp, đây là rủi ro bảo mật lớn. Nếu một máy tính bị thỏa hiệp, rủi ro có thể lan truyền ngang (lateral movement) sang các máy khác.
Rules Engine của ZeroTier là bộ lọc phi trạng thái (Stateless) chạy trực tiếp tại lớp Layer 2 của thiết bị đầu cuối. Hãy truy cập tab Flow Rules trên Central, chuyển đổi cấu hình tùy chỉnh và nhập bộ luật Zero Trust sau để chặn giao tiếp chéo giữa các client, nhưng vẫn cho phép họ kết nối đến VPS Server qua SSH (22) và MySQL (3306). Bạn nên tham khảo thêm các tài liệu hướng dẫn Hardening bảo mật VPS Ubuntu 26.04 LTS để cấu hình ẩn giấu cổng SSH an toàn:
# Cho phép Ping (ICMP) và phân giải lớp MAC (ARP)
accept ethertype arp;
accept ipprotocol icmp;
# Định nghĩa nhãn Tag: Để phân biệt đâu là Máy chủ (Server), đâu là Máy khách
tag server
id 2
enum 0 No
enum 1 Yes
default No
;
# LUẬT CÔ LẬP: Nếu cả hai thiết bị giao tiếp đều không có nhãn Server, CHẶN KẾT NỐI
break not tor server 1;
# BẢO MẬT STATELESS: Chặn tất cả các gói TCP SYN (Khởi tạo kết nối mới) ngoại trừ các port được phép
# Cho phép SSH (22) và MySQL (3306) tới thiết bị có nhãn Server
accept
ipprotocol tcp
and dport 22 or dport 3306
and treq server 1
;
# Chặn nỗ lực TCP SYN khác không nằm trong danh sách trắng
break
chr tcp_syn
and not chr tcp_ack
;
# Cho phép các gói dữ liệu đã kết nối (ACK) và UDP đi qua
accept;
Sau khi lưu luật, bạn chỉ cần gán nhãn Server = Yes cho chiếc VPS của bạn trong danh sách Members. Các máy tính của nhân viên sẽ bị cô lập hoàn toàn với nhau, biến mạng Mesh LAN của bạn thành một môi trường bảo mật, phù hợp với định hướng triển khai giải pháp Proxy cho doanh nghiệp trong mô hình Zero Trust để thay thế lớp bảo mật vành đai truyền thống.

Mô phỏng cơ chế Client Isolation bằng Flow Rules: Chặn giao tiếp chéo giữa các máy cá nhân và chỉ cho phép truy cập port chỉ định của Server.
ZeroTier vs WireGuard: Chọn gì cho Remote teams?
Cả hai công nghệ này đều phổ biến trong mảng SDN, nhưng triết lý hoạt động lại khác biệt:
- Kiến trúc: WireGuard hoạt động theo mô hình Hub-and-Spoke. Bạn có thể cấu hình để các node WireGuard chạy Mesh, nhưng việc quản lý Key và thiết lập Peer-to-Peer thủ công cho nhiều nhân viên tốn nhiều công sức. ZeroTier được thiết kế để tự động thiết lập Mesh ngang hàng.
- NAT Traversal (Vượt tường lửa): WireGuard không có cơ chế tự động đục lỗ NAT. Khi một node phía sau mạng 4G thay đổi IP liên tục, kết nối có thể bị gián đoạn. Với ZeroTier, hệ thống Planet điều phối UDP Hole Punching tự động giải quyết các kịch bản NAT mà Sysadmin không cần can thiệp cấu hình dòng lệnh.
- Hiệu năng: WireGuard chạy ngầm trong Kernel Linux nên tốc độ mã hóa thuần túy (throughput) thường nhỉnh hơn ZeroTier (chạy ở User-space). Tuy nhiên, ZeroTier mang lại lợi thế về khả năng mở rộng và trải nghiệm phân quyền quản trị mạng.
Nếu bạn cần kéo toàn bộ traffic Internet của nhân viên đi qua một IP ảo (Full-tunnel), WireGuard là lựa chọn phù hợp. Nhưng nếu bạn cần ghép nhiều thiết bị rải rác khắp nơi vào chung một dải mạng LAN nội bộ (Split-tunnel) với chi phí quản trị tối giản, ZeroTier là một giải pháp tối ưu.
Câu hỏi thường gặp (FAQ)
1. ZeroTier có miễn phí không?
Có. Gói ZeroTier Central cơ bản miễn phí cho hạ tầng tới 25 thiết bị. Nếu vượt quá, bạn cần mua gói trả phí hoặc tự host ZeroTier Controller.
2. Tại sao tôi thấy nhiều hướng dẫn cũ bảo cấu hình VPS làm Moon (Private Root)?
ZeroTier đã chính thức ngừng hỗ trợ (deprecated) tính năng Private Moons. Việc thiết lập Moon hiện tại có thể gây mất kết nối. Hãy dùng Planet mặc định.
3. VPS cấu hình bao nhiêu là đủ để làm Gateway chuyển tiếp mạng ZeroTier?
Dịch vụ hoạt động nhẹ nhàng. Một VPS 1 vCPU và 512MB RAM đủ khả năng đáp ứng hàng chục thiết bị client, do thuật toán mã hóa (Curve25519) chủ yếu xử lý end-to-end tại thiết bị đầu cuối.
4. Tại sao ping của tôi vẫn cao khi dùng ZeroTier?
Do kết nối P2P thất bại (trạng thái RELAY) vì tường lửa 2 đầu thiết lập nghiêm ngặt (thường gặp ở 4G/CGNAT). Hãy thử cấu hình mở port hoặc dùng VPS làm IP Forwarding Gateway để trung chuyển.
5. Bắt buộc phải mở port nào trên VPS?
Cổng UDP 9993 (Cả Inbound và Outbound). Phải mở trên cả tường lửa hệ điều hành (UFW/iptables) lẫn bảng điều khiển của nhà cung cấp VPS.
6. ZeroTier hay WireGuard hiệu quả hơn?
Tùy mục đích. Chọn ZeroTier nếu muốn tạo mạng LAN nội bộ (Split-tunnel) cho team remote không tốn công cấu hình. Chọn WireGuard nếu muốn bọc toàn bộ traffic Internet (Full-tunnel) qua VPS.
7. Tính năng Flow Rules có tốn CPU của VPS không?
Không đáng kể. Flow Rules của ZeroTier là bộ lọc phi trạng thái (Stateless) hoạt động ở Layer 2, được phân tán và thực thi trực tiếp trên từng thiết bị client, không dồn tải về Gateway.
Kết luận
Sự dịch chuyển từ mô hình Hub-and-Spoke sang kiến trúc ngang hàng (P2P) đang tái định hình cách các doanh nghiệp vận hành hạ tầng. Việc thiết lập kết nối mạng Mesh LAN an toàn với ZeroTier trên VPS không chỉ hỗ trợ giải quyết tình trạng quá tải VPN, mà nó còn cung cấp một bộ công cụ mạnh mẽ để ứng dụng chuẩn bảo mật Zero Trust từ mức sâu nhất của hạ tầng (Layer 2).
Để mạng ảo này hoạt động ổn định, yếu tố tiên quyết là bạn cần tìm hiểu chi tiết cách chọn mua VPS với 5 thông số vàng để thiết lập làm Always-on Node và Router chuyển tiếp. Hãy lựa chọn nhà cung cấp VPS có đường truyền băng thông trong nước/quốc tế ổn định, IOPS ổ cứng cao (nếu chạy Database), và không can thiệp chặn các cổng UDP phi tiêu chuẩn.
Tài liệu tham khảo