Каждый, кто когда-либо развертывал небольшой сервис дома, а затем переезжал в новую квартиру, знает эту проблему. Новый интернет-провайдер помещает нас позади CGNAT, наш публичный IPv4 становится общим адресом, используемым сотнями других подписчиков, и каждый туториал «просто настрой проброс портов» замолкает. Cloudflare Tunnel и несколько подобных инструментов решают эту проблему тихо и дешево. Мы тестировали семь из них в реальной домашней сети с CGNAT в течение двух недель. Это рабочий список.
На что обратить внимание в приложении для обхода CGNAT
Проблема состоит не из одной проблемы. Их три:
- Доступ к сервису позади нашей домашней LAN без входящего порта
- Шифрование трафика так, чтобы провайдер туннеля или промежуточный узел не мог его прочитать
- Отсутствие подписки, если функциональность действительно это не оправдывает
Рабочее решение CGNAT должно предоставить:
- Исходящее подключение из нашего дома к надежному реле
- Полное сквозное шифрование, а не только TLS к реле
- Стабильное имя хоста для телефона или ноутбука
- Разумные ограничения пропускной способности для потокового видео и загрузок
- Клиенты для Steam Deck, Windows, macOS и Linux для реальной портативности
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатный план | Выделяющаяся функция |
|---|---|---|---|---|
| Cloudflare Tunnel | Публичные HTTPS сервисы | Windows, macOS, Linux | Бесплатный уровень | Бесплатный пользовательский домен и TLS |
| Tailscale | Личная сетка между нашими устройствами | Windows, macOS, Linux, iOS, Android | Бесплатно для 3 пользователей, 100 устройств | Zero-config WireGuard сетка |
| ZeroTier | LAN-подобная сетка с точной маршрутизацией | Windows, macOS, Linux, iOS, Android | Бесплатно для 25 устройств | Эмулированная LAN уровня 2 |
| ngrok | Быстрый публичный URL для локального порта | Windows, macOS, Linux | Бесплатный уровень с ограничениями | Мгновенный HTTPS одной командой |
| WireGuard | DIY туннель через дешевый VPS | Windows, macOS, Linux, iOS, Android | Бесплатно, открытый код | Самый быстрый туннель, который мы тестировали |
| Twingate | Zero-trust доступ для команд | Windows, macOS, Linux, iOS, Android | Бесплатно для 5 пользователей | Управление доступом на основе идентичности |
| Localtonet | Простой обратный туннель с TCP/UDP | Windows, macOS, Linux | Бесплатный уровень | Поддержка не-HTTP протоколов |
Приложения
1. Cloudflare Tunnel, лучший выбор для публичных HTTPS сервисов
Cloudflare Tunnel – это прямой ответ на CGNAT для тех, кто хостирует сервер Plex, экземпляр Home Assistant или небольшой веб-сайт дома. Мы запускаем бесплатный демон cloudflared, входим с помощью аккаунта Cloudflare, и Cloudflare ретранслирует HTTPS к нам домой. Пользовательский домен и бесплатный TLS в комплекте. Правила Zero Trust контролируют доступ.
Где это отстает: Только HTTP/HTTPS для бесплатного уровня. Не-веб сервисы требуют Cloudflare Access с компонентом warp на клиенте.
Цены:
- Бесплатный уровень охватывает неограниченные туннели и 50 пользователей на организацию Zero Trust.
- Платный Access добавляет SSO и логи аудита с примерно $7 за пользователя в месяц.
Платформы: Windows, macOS, Linux, Docker, ARM (Raspberry Pi)
Загрузка: GitHub Releases · Publisher site
Итог: Стандартная рекомендация. Бесплатно, быстро, надежно и выживает при смене интернет-провайдера.
2. Tailscale, лучший выбор для личной сетки между нашими устройствами
Tailscale создает WireGuard сетку между нашими устройствами практически без конфигурации. Как только мы установим его на ноутбук и домашний сервер, они смогут достичь друг друга по имени хоста даже из кофейни. MagicDNS дает каждому устройству запоминающееся имя. Steam Deck, iOS, Android – все работает.
Где это отстает: Бесплатный уровень ограничен тремя пользователями. Не ориентирован на публичные сервисы, если мы не используем Tailscale Funnel.
Цены:
- Бесплатный личный план охватывает 3 пользователей и 100 устройств.
- Personal Plus примерно $5 за пользователя в месяц за расширенные ACL.
Платформы: Windows, macOS, Linux, iOS, Android, Steam Deck
Загрузка: Publisher site · GitHub Releases
Итог: Выбор, если только мы и наши устройства нуждаются в доступе. Установка занимает пять минут.
3. ZeroTier, лучший выбор для LAN-подобной сетки с точной маршрутизацией
ZeroTier предшествует Tailscale и эмулирует LAN уровня 2 через интернет. Одна подсеть на трех континентах, если мы захотим. Разумно, если мы запускаем игры или протоколы, которые предполагают LAN. Контроллер – это либо облако ZeroTier, либо самостоятельно хостируемый ztncui.
Где это отстает: Выше CPU overhead, чем WireGuard. Устаревший интерфейс. Бесплатный уровень ограничен 25 устройствами.
Цены:
- Бесплатно для до 25 устройств.
- Платные уровни с примерно $5 в месяц за 100+ устройств.
Платформы: Windows, macOS, Linux, iOS, Android
Загрузка: Publisher site · GitHub Releases
Итог: Для LAN-эмуляции. Ретро LAN игры между домовладениями работают из коробки.
4. ngrok, лучший выбор для быстрого публичного URL
ngrok решает проблему «нам нужно прямо сейчас продемонстрировать этот локальный сервис кому-то». Одна команда превращает локальный порт в HTTPS URL. TCP туннелирование с платным планом. Бесплатный уровень подходит для периодического использования.
Где это отстает: Бесплатные URL случайны в каждой сессии. Ограниченная пропускная способность на бесплатном уровне. Не создан для 24/7 хостинга.
Цены:
- Бесплатный уровень с ограничениями скорости.
- Personal план с примерно $10 в месяц за зарезервированный домен.
Платформы: Windows, macOS, Linux
Загрузка: Publisher site
Итог: Для временных туннелей, а не для костяка домашнего сервера. Cloudflare Tunnel – лучший выбор по умолчанию для чего-либо долгоживущего.
5. WireGuard, лучший выбор для DIY туннеля через дешевый VPS
WireGuard – это современный протокол VPN уровня ядра, лежащий в основе Tailscale. Пропустим обертку и запустим его напрямую против дешевого VPS за $5 в месяц. Мы получаем публичный IP на VPS и может обратно-проксировать что угодно. Ноль знаний третьей стороны о нашем трафике.
Где это отстает: Мы делаем подключения. Nginx или Caddy на VPS обрабатывают маршрутизацию. Крутая кривая обучения по сравнению с управляемыми вариантами.
Цены:
- WireGuard сам бесплатен.
- VPS с примерно $4 в месяц у провайдеров типа Hetzner или Vultr.
Платформы: Windows, macOS, Linux, iOS, Android
Загрузка: Publisher site · GitHub Releases
Итог: Для тех, кто хочет полный контроль и не против вечера конфигурации.
6. Twingate, лучший выбор для zero-trust доступа команды
Twingate заменяет традиционный VPN управлением доступом на основе идентичности. Каждый пользователь аутентифицируется через своего провайдера SSO, затем получает доступ только к ресурсам, которые его группе позволены. Подходит для небольшой команды больше, чем для одного оператора домашней лаборатории.
Где это отстает: Не ориентирован на публичные сервисы. Бесплатный уровень ограничен пятью пользователями.
Цены:
- Бесплатный уровень для 5 пользователей и 10 ресурсов.
- Платные с примерно $10 за пользователя в месяц.
Платформы: Windows, macOS, Linux, iOS, Android
Загрузка: Publisher site
Итог: Для распределенных команд, использующих домашнюю лабораторию. Одиночные пользователи могут пропустить.
7. Localtonet, лучший выбор для не-HTTP протоколов
Localtonet поддерживает TCP, UDP и HTTP туннелирование через размещенное реле. Полезно для открытия игрового сервера, SSH порта или сервера Minecraft за CGNAT без оплаты по тарифу ngrok. Пользовательские поддомены на платных уровнях.
Где это отстает: Новее остальных; меньше документации сообщества. Ограничения бесплатного уровня на одновременные туннели.
Цены:
- Бесплатный уровень с одним статическим туннелем.
- Платные с примерно $4 в месяц за больше туннелей и пользовательские поддомены.
Платформы: Windows, macOS, Linux
Загрузка: Publisher site
Итог: Выбор, когда нам нужна TCP или UDP переадресация, а не просто HTTPS.
Как выбрать правильный
Если мы хотим опубликовать сервис в открытой сети: Cloudflare Tunnel.
Если нам нужен доступ только наших устройств к нашему дому: Tailscale.
Если мы хотим игры эмулированной-LAN или протоколы: ZeroTier.
Если нам нужен публичный URL на следующие двадцать минут: ngrok.
Если мы хотим полный контроль и дешевый VPS: WireGuard.
Если мы управляем домашней лабораторией небольшой команды: Twingate.
Если нам нужна TCP или UDP переадресация для игрового сервера: Localtonet.
Часто задаваемые вопросы
Какой лучший бесплатный способ обхода CGNAT?
Cloudflare Tunnel для HTTPS сервисов и Tailscale для устройства-к-устройству доступа. Оба имеют постоянные бесплатные уровни, охватывающие большинство домашнего использования.
Они действительно пробивают CGNAT?
Да. Все они используют только исходящие подключения из нашего дома к реле, что делает CGNAT неактуальным.
Cloudflare Tunnel лучше, чем Tailscale?
Разные задачи. Cloudflare Tunnel для публичных сервисов. Tailscale для приватной сетки доступа между нашими собственными устройствами.
Могу ли я использовать один из них для обхода CGNAT для игр?
Для игровых серверов, которые мы хостируем дома, ZeroTier или Localtonet. Для игры в сетевые игры с друзьями, эмулированная LAN ZeroTier хорошо обрабатывает только-LAN титулы.
Какой использует меньше всего пропускной способности?
WireGuard с небольшим преимуществом. Tailscale и ZeroTier накладывают свой собственный менеджмент на вершину производных от WireGuard протоколов.