Cloudflare Tunnel cloudflared open-source client

Каждый, кто когда-либо развертывал небольшой сервис дома, а затем переезжал в новую квартиру, знает эту проблему. Новый интернет-провайдер помещает нас позади CGNAT, наш публичный IPv4 становится общим адресом, используемым сотнями других подписчиков, и каждый туториал «просто настрой проброс портов» замолкает. Cloudflare Tunnel и несколько подобных инструментов решают эту проблему тихо и дешево. Мы тестировали семь из них в реальной домашней сети с CGNAT в течение двух недель. Это рабочий список.

На что обратить внимание в приложении для обхода CGNAT

Проблема состоит не из одной проблемы. Их три:

Рабочее решение CGNAT должно предоставить:

Быстрое сравнение

Приложение Лучше всего для Платформы Бесплатный план Выделяющаяся функция
Cloudflare Tunnel Публичные HTTPS сервисы Windows, macOS, Linux Бесплатный уровень Бесплатный пользовательский домен и TLS
Tailscale Личная сетка между нашими устройствами Windows, macOS, Linux, iOS, Android Бесплатно для 3 пользователей, 100 устройств Zero-config WireGuard сетка
ZeroTier LAN-подобная сетка с точной маршрутизацией Windows, macOS, Linux, iOS, Android Бесплатно для 25 устройств Эмулированная LAN уровня 2
ngrok Быстрый публичный URL для локального порта Windows, macOS, Linux Бесплатный уровень с ограничениями Мгновенный HTTPS одной командой
WireGuard DIY туннель через дешевый VPS Windows, macOS, Linux, iOS, Android Бесплатно, открытый код Самый быстрый туннель, который мы тестировали
Twingate Zero-trust доступ для команд Windows, macOS, Linux, iOS, Android Бесплатно для 5 пользователей Управление доступом на основе идентичности
Localtonet Простой обратный туннель с TCP/UDP Windows, macOS, Linux Бесплатный уровень Поддержка не-HTTP протоколов

Приложения

1. Cloudflare Tunnel, лучший выбор для публичных HTTPS сервисов

Cloudflare Tunnel – это прямой ответ на CGNAT для тех, кто хостирует сервер Plex, экземпляр Home Assistant или небольшой веб-сайт дома. Мы запускаем бесплатный демон cloudflared, входим с помощью аккаунта Cloudflare, и Cloudflare ретранслирует HTTPS к нам домой. Пользовательский домен и бесплатный TLS в комплекте. Правила Zero Trust контролируют доступ.

Где это отстает: Только HTTP/HTTPS для бесплатного уровня. Не-веб сервисы требуют Cloudflare Access с компонентом warp на клиенте.

Цены:

Платформы: Windows, macOS, Linux, Docker, ARM (Raspberry Pi)

Загрузка: GitHub Releases · Publisher site

Итог: Стандартная рекомендация. Бесплатно, быстро, надежно и выживает при смене интернет-провайдера.

2. Tailscale, лучший выбор для личной сетки между нашими устройствами

Tailscale создает WireGuard сетку между нашими устройствами практически без конфигурации. Как только мы установим его на ноутбук и домашний сервер, они смогут достичь друг друга по имени хоста даже из кофейни. MagicDNS дает каждому устройству запоминающееся имя. Steam Deck, iOS, Android – все работает.

Где это отстает: Бесплатный уровень ограничен тремя пользователями. Не ориентирован на публичные сервисы, если мы не используем Tailscale Funnel.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android, Steam Deck

Загрузка: Publisher site · GitHub Releases

Итог: Выбор, если только мы и наши устройства нуждаются в доступе. Установка занимает пять минут.

3. ZeroTier, лучший выбор для LAN-подобной сетки с точной маршрутизацией

ZeroTier предшествует Tailscale и эмулирует LAN уровня 2 через интернет. Одна подсеть на трех континентах, если мы захотим. Разумно, если мы запускаем игры или протоколы, которые предполагают LAN. Контроллер – это либо облако ZeroTier, либо самостоятельно хостируемый ztncui.

Где это отстает: Выше CPU overhead, чем WireGuard. Устаревший интерфейс. Бесплатный уровень ограничен 25 устройствами.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Загрузка: Publisher site · GitHub Releases

Итог: Для LAN-эмуляции. Ретро LAN игры между домовладениями работают из коробки.

4. ngrok, лучший выбор для быстрого публичного URL

ngrok решает проблему «нам нужно прямо сейчас продемонстрировать этот локальный сервис кому-то». Одна команда превращает локальный порт в HTTPS URL. TCP туннелирование с платным планом. Бесплатный уровень подходит для периодического использования.

Где это отстает: Бесплатные URL случайны в каждой сессии. Ограниченная пропускная способность на бесплатном уровне. Не создан для 24/7 хостинга.

Цены:

Платформы: Windows, macOS, Linux

Загрузка: Publisher site

Итог: Для временных туннелей, а не для костяка домашнего сервера. Cloudflare Tunnel – лучший выбор по умолчанию для чего-либо долгоживущего.

5. WireGuard, лучший выбор для DIY туннеля через дешевый VPS

WireGuard – это современный протокол VPN уровня ядра, лежащий в основе Tailscale. Пропустим обертку и запустим его напрямую против дешевого VPS за $5 в месяц. Мы получаем публичный IP на VPS и может обратно-проксировать что угодно. Ноль знаний третьей стороны о нашем трафике.

Где это отстает: Мы делаем подключения. Nginx или Caddy на VPS обрабатывают маршрутизацию. Крутая кривая обучения по сравнению с управляемыми вариантами.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Загрузка: Publisher site · GitHub Releases

Итог: Для тех, кто хочет полный контроль и не против вечера конфигурации.

6. Twingate, лучший выбор для zero-trust доступа команды

Twingate заменяет традиционный VPN управлением доступом на основе идентичности. Каждый пользователь аутентифицируется через своего провайдера SSO, затем получает доступ только к ресурсам, которые его группе позволены. Подходит для небольшой команды больше, чем для одного оператора домашней лаборатории.

Где это отстает: Не ориентирован на публичные сервисы. Бесплатный уровень ограничен пятью пользователями.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Загрузка: Publisher site

Итог: Для распределенных команд, использующих домашнюю лабораторию. Одиночные пользователи могут пропустить.

7. Localtonet, лучший выбор для не-HTTP протоколов

Localtonet поддерживает TCP, UDP и HTTP туннелирование через размещенное реле. Полезно для открытия игрового сервера, SSH порта или сервера Minecraft за CGNAT без оплаты по тарифу ngrok. Пользовательские поддомены на платных уровнях.

Где это отстает: Новее остальных; меньше документации сообщества. Ограничения бесплатного уровня на одновременные туннели.

Цены:

Платформы: Windows, macOS, Linux

Загрузка: Publisher site

Итог: Выбор, когда нам нужна TCP или UDP переадресация, а не просто HTTPS.

Как выбрать правильный

Если мы хотим опубликовать сервис в открытой сети: Cloudflare Tunnel.

Если нам нужен доступ только наших устройств к нашему дому: Tailscale.

Если мы хотим игры эмулированной-LAN или протоколы: ZeroTier.

Если нам нужен публичный URL на следующие двадцать минут: ngrok.

Если мы хотим полный контроль и дешевый VPS: WireGuard.

Если мы управляем домашней лабораторией небольшой команды: Twingate.

Если нам нужна TCP или UDP переадресация для игрового сервера: Localtonet.

Часто задаваемые вопросы

Какой лучший бесплатный способ обхода CGNAT?

Cloudflare Tunnel для HTTPS сервисов и Tailscale для устройства-к-устройству доступа. Оба имеют постоянные бесплатные уровни, охватывающие большинство домашнего использования.

Они действительно пробивают CGNAT?

Да. Все они используют только исходящие подключения из нашего дома к реле, что делает CGNAT неактуальным.

Cloudflare Tunnel лучше, чем Tailscale?

Разные задачи. Cloudflare Tunnel для публичных сервисов. Tailscale для приватной сетки доступа между нашими собственными устройствами.

Могу ли я использовать один из них для обхода CGNAT для игр?

Для игровых серверов, которые мы хостируем дома, ZeroTier или Localtonet. Для игры в сетевые игры с друзьями, эмулированная LAN ZeroTier хорошо обрабатывает только-LAN титулы.

Какой использует меньше всего пропускной способности?

WireGuard с небольшим преимуществом. Tailscale и ZeroTier накладывают свой собственный менеджмент на вершину производных от WireGuard протоколов.