
Автор из XDA поставил точку на прошлой неделе: CGNAT не должен блокировать собственный сервер. Cloudflare Tunnels, WireGuard через небольшой VPS и современные mesh VPN, такие как Tailscale, обходят проблему “нет входящих портов” без покупки статического IP у провайдера. С телефона на Android клиент этого решения обычно представляет собой одно приложение и QR-код.
Мы рассмотрели восемь приложений Android, которые предоставляют домашнему серверу доступ во внешний мир. Некоторые используют mesh VPN. Некоторые используют правильный обратный туннель на облачный край. Некоторые являются клиентской частью открытого hole-punch relay на телефоне. Правильный выбор зависит от того, сколько контроля вам нужно и находится ли сервер за CGNAT.
На что обратить внимание при выборе приложения удаленного доступа
- Работает за CGNAT. Любой выбор, который предполагает наличие публичного IP, отпадает.
- Отсутствие учетной записи или самохостируемый координатор. Если координатор исчезнет, сеть не должна рухнуть.
- Раздельное туннелирование. Маршрутизировать только подсеть self-hosted через туннель, не весь телефон.
- Бережное отношение к батарее. Постоянно включенный VPN разряжает телефоны; хороший клиент невидим.
- Политика отсутствия логов. Координатор видит подключения; хороший поставщик обязывается не вести их логирование.
- Wear OS или Android TV. Бонусные баллы, если клиент работает на тех же устройствах, на которых вы размещаете приложения.
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатный план | Начальная цена | Рейтинг |
|---|---|---|---|---|---|
| Tailscale | Простейшая mesh VPN с WireGuard под капотом | Android, iOS, все ОС, TV | 100 устройств личные | Бесплатно личное / $6/пользователь/мес Team | 4.7 |
| WireGuard | Минималистичный клиент VPN с конфигурацией QR-кода | Android, iOS, все ОС | Да | Бесплатно | 4.7 |
| ZeroTier One | Оверлей стиля Ethernet с веб-консолью | Android, iOS, все ОС, маршрутизаторы | 25 устройств бесплатно | $5/мес Pro | 4.6 |
| Cloudflare Zero Trust (WARP) | Обратные туннели через Cloudflare | Android, iOS, все ОС | 50 пользователей личные | $7/пользователь/мес Team | 4.5 |
| Netbird | Mesh в стиле Tailscale с открытым исходным кодом, самохостируемый | Android, iOS, все ОС | Да | Бесплатно самохост / $8/пользователь/мес Cloud | 4.5 |
| Twingate | Контроль доступа нулевого доверия вместо полного VPN | Android, iOS, все ОС | 2 администратора, 5 устройств | $10/пользователь/мес | 4.6 |
| OpenVPN Connect | Классический клиент OpenVPN для pfSense/OPNsense | Android, iOS, все ОС | Да | Бесплатно | 4.4 |
| Pangolin | Самохостируемая платформа обратного туннеля | Android через WireGuard | Да | Бесплатно самохост | 4.5 |
Приложения
1. Tailscale – Лучшая общая mesh VPN клиент
Tailscale – это то, что большинство self-hosters устанавливают первым. Он создает mesh WireGuard между каждым устройством, на которое вы входите, пробивает CGNAT и NAT без конфигурации и использует эфемерные DERP релеи только тогда, когда не могут образоваться прямые соединения. Приложение на Android – это переключатель, кнопка входа и панель параметров для каждой машины.
Где оно падает: Личный план ограничивает устройства 100 штук и администраторов тремя. Оплаченный координатор не является открытым исходным кодом, хотя клиент есть.
Цена: Бесплатно для личного использования (до 100 устройств). Team от $6/пользователь/мес.
Платформы: Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS и многое другое.
Скачивание: Google Play, F-Droid, App Store
Вывод: Выбор, если вы хотите, чтобы удаленный доступ работал за пять минут и больше вы о нем не думали.
2. WireGuard – Лучший минималистичный VPN клиент
WireGuard – это протокол, который обворачивает Tailscale. Официальный клиент Android читает QR-код и подключается. Запустите WireGuard на VPS (коробка $3/мес от Hetzner или Oracle Free Tier) и укажите на нее маршрутизатор, и CGNAT готов.
Где оно падает: Нет mesh. Нет координатора. Вы управляете конфигурацией, ключами и таблицами маршрутизации. На одном телефоне это хорошо; добавление пяти других устройств становится утомительным.
Цена: Бесплатно, открытый исходный код.
Платформы: Android, iOS, Windows, macOS, Linux, BSD.
Скачивание: Google Play, F-Droid, App Store
Вывод: Выбор для телефонной части вручную сконфигурированного VPN.
3. ZeroTier One – Лучший оверлей в стиле Ethernet
ZeroTier создает виртуальный Ethernet на всех устройствах, к которым вы присоединяетесь. Это другая мысленная модель, чем Tailscale: вместо списка хостов в стиле SSH вы получаете подсеть, где каждое устройство имеет стабильный IP. Приложение на Android работает тихо в фоне и невидимо для ОС.
Где оно падает: Личный план заканчивается на 25 устройств в сети. Контроллер размещается централизованно, если вы не самохостируете.
Цена: Бесплатно для личного использования (25 устройств). Pro от $5/мес.
Платформы: Android, iOS, Windows, macOS, Linux, маршрутизаторы.
Скачивание: Google Play, App Store
Вывод: Выбор, когда ментальная модель “одна и та же LAN везде”, а не “список хостов на основе имени хоста”.
4. Cloudflare Zero Trust (WARP) – Лучше всего, если вы уже используете Cloudflare Tunnel
Cloudflare Zero Trust с WARP является клиентом телефона для настройки Cloudflare Tunnel. Запустите cloudflared tunnel на домашнем сервере, чтобы открыть Jellyfin, Nextcloud или Home Assistant через край Cloudflare, затем установите WARP на телефон с тем же членством в команде Zero Trust.
Где оно падает: Бесплатный уровень 50 пользователей великодушен, но добавление технически неподготовленных пользователей требует платного уровня. Cloudflare видит трафик.
Цена: 50 пользователей бесплатно (Zero Trust). Team от $7/пользователь/мес.
Платформы: Android, iOS, Windows, macOS, Linux, ChromeOS.
Скачивание: Google Play, App Store
Вывод: Выбор, когда домашний сервер уже находится за Cloudflare Tunnel.
5. Netbird – Лучший открытый выбор в стиле Tailscale
Netbird – это Tailscale для людей, которые хотят, чтобы координатор был открытым исходным кодом. Клиент, плоскость управления и релей – все на Go, все Apache 2.0 и все самохостируемые. Управляемый облачный уровень опционален. Настройка на Android выглядит так же, как вход и переключение на Tailscale.
Где оно падает: Меньше платформ, чем Tailscale. Экосистема моложе.
Цена: Бесплатно самохост. Cloud от $8/пользователь/мес.
Платформы: Android, iOS, Windows, macOS, Linux.
Скачивание: Google Play
Вывод: Выбор для self-hosters, которые хотят полностью открытого стека, включая координатор.
6. Twingate – Лучше всего для нулевого доверия вместо полного VPN
Twingate открывает определенные услуги, а не всю сеть. Укажите Jellyfin, Home Assistant и SSH на Twingate, и каждая услуга доступна только для пользователей, которых разрешает администратор. С телефона клиент запрашивает аутентификацию для каждого ресурса.
Где оно падает: Модель доступа более ограничительна, чем mesh VPN; это по замыслу. Чрезмерно для личного сервера.
Цена: Бесплатный уровень (2 администратора, 5 устройств). Business от $10/пользователь/мес.
Платформы: Android, iOS, Windows, macOS, Linux.
Скачивание: Google Play
Вывод: Выбор, когда домашний сервер размещает услуги для небольшой команды, а не только для себя.
7. OpenVPN Connect – Лучший классический клиент для pfSense и OPNsense
OpenVPN Connect – это официальный клиент для классических установок OpenVPN. Если домашний маршрутизатор уже использует pfSense, OPNsense или домашний сервер OpenVPN, это приложение встраивается без добавления нового поставщика.
Где оно падает: WireGuard быстрее, использует меньше батареи и требует меньше настроек. OpenVPN – это устаревшая технология сейчас.
Цена: Бесплатно.
Платформы: Android, iOS, Windows, macOS, Linux.
Скачивание: Google Play, App Store
Вывод: Выбор только, когда сеть уже использует OpenVPN и переключение не планируется.
8. Pangolin (через WireGuard) – Лучший полностью самохостируемый обратный туннель
Pangolin – это самохостируемая платформа обратного туннеля. Он предоставляет вход в стиле Cloudflare-Tunnel без Cloudflare. На телефоне это выглядит как конфигурация WireGuard с идентификатором, который выдает панель администратора Pangolin.
Где оно падает: Нет приложения для Android от первого производителя. Вы устанавливаете клиент WireGuard и вставляете конфигурацию Pangolin.
Цена: Бесплатно, открытый исходный код.
Платформы: Android через WireGuard.
Скачивание: WireGuard на Android + Pangolin server
Вывод: Выбор для людей, которые нравится дизайн Cloudflare Tunnel, но хотят, чтобы плоскость входа была на своем собственном оборудовании.
Как выбрать правильный
- Если вы никогда этого не делали: установите Tailscale. Десять минут на полный удаленный доступ.
- Если вы хотите то же ощущение и только открытый исходный код: Netbird.
- Если вы уже используете Cloudflare для DNS или сайта: Cloudflare Zero Trust + WARP.
- Если вам нравится модель “одна и та же LAN везде”: ZeroTier One.
- Если вы уже используете OpenVPN: OpenVPN Connect.
- Если вы размещаете услуги для небольшой команды: Twingate.
- Если вы хотите управлять конфигурацией сырого WireGuard: приложение WireGuard.
Часто задаваемые вопросы
Какой самый простой способ получить доступ к домашнему серверу с Android за CGNAT?
Tailscale. Установите на домашний сервер и телефон, выполните вход на обоих, и телефон достигает сервера по имени хоста.
Нужно ли мне открывать порты на маршрутизаторе для Tailscale?
Нет. Tailscale, ZeroTier, Netbird и Cloudflare Tunnel все устанавливают исходящие соединения и пробивают NAT.
Какие из них открыты исходным кодом?
WireGuard полностью открытый исходный код. Tailscale, ZeroTier и Netbird публикуют исходный код клиента и демона; Tailscale и ZeroTier держат координатор закрытым, если вы не самохостируете альтернативу Netbird или Headscale от Tailscale.
Будут ли эти приложения разряжать батарею моего телефона?
Современные клиенты на основе WireGuard (Tailscale, WireGuard, Netbird) очень легкие. OpenVPN Connect использует больше энергии. Раздельное туннелирование помогает в каждом случае; маршрутизировать только подсеть дома через VPN.
Могу ли я запустить более одного из них одновременно?
Одновременно доступен только один слот VPN на Android. Выберите один первичный и используйте Private DNS телефона или режим только для DNS Cloudflare 1.1.1.1.