Home server remote access on Android

Автор из XDA поставил точку на прошлой неделе: CGNAT не должен блокировать собственный сервер. Cloudflare Tunnels, WireGuard через небольшой VPS и современные mesh VPN, такие как Tailscale, обходят проблему “нет входящих портов” без покупки статического IP у провайдера. С телефона на Android клиент этого решения обычно представляет собой одно приложение и QR-код.

Мы рассмотрели восемь приложений Android, которые предоставляют домашнему серверу доступ во внешний мир. Некоторые используют mesh VPN. Некоторые используют правильный обратный туннель на облачный край. Некоторые являются клиентской частью открытого hole-punch relay на телефоне. Правильный выбор зависит от того, сколько контроля вам нужно и находится ли сервер за CGNAT.

На что обратить внимание при выборе приложения удаленного доступа

Быстрое сравнение

Приложение Лучше всего для Платформы Бесплатный план Начальная цена Рейтинг
Tailscale Простейшая mesh VPN с WireGuard под капотом Android, iOS, все ОС, TV 100 устройств личные Бесплатно личное / $6/пользователь/мес Team 4.7
WireGuard Минималистичный клиент VPN с конфигурацией QR-кода Android, iOS, все ОС Да Бесплатно 4.7
ZeroTier One Оверлей стиля Ethernet с веб-консолью Android, iOS, все ОС, маршрутизаторы 25 устройств бесплатно $5/мес Pro 4.6
Cloudflare Zero Trust (WARP) Обратные туннели через Cloudflare Android, iOS, все ОС 50 пользователей личные $7/пользователь/мес Team 4.5
Netbird Mesh в стиле Tailscale с открытым исходным кодом, самохостируемый Android, iOS, все ОС Да Бесплатно самохост / $8/пользователь/мес Cloud 4.5
Twingate Контроль доступа нулевого доверия вместо полного VPN Android, iOS, все ОС 2 администратора, 5 устройств $10/пользователь/мес 4.6
OpenVPN Connect Классический клиент OpenVPN для pfSense/OPNsense Android, iOS, все ОС Да Бесплатно 4.4
Pangolin Самохостируемая платформа обратного туннеля Android через WireGuard Да Бесплатно самохост 4.5

Приложения

1. Tailscale – Лучшая общая mesh VPN клиент

Tailscale – это то, что большинство self-hosters устанавливают первым. Он создает mesh WireGuard между каждым устройством, на которое вы входите, пробивает CGNAT и NAT без конфигурации и использует эфемерные DERP релеи только тогда, когда не могут образоваться прямые соединения. Приложение на Android – это переключатель, кнопка входа и панель параметров для каждой машины.

Где оно падает: Личный план ограничивает устройства 100 штук и администраторов тремя. Оплаченный координатор не является открытым исходным кодом, хотя клиент есть.

Цена: Бесплатно для личного использования (до 100 устройств). Team от $6/пользователь/мес.

Платформы: Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS и многое другое.

Скачивание: Google Play, F-Droid, App Store

Вывод: Выбор, если вы хотите, чтобы удаленный доступ работал за пять минут и больше вы о нем не думали.

2. WireGuard – Лучший минималистичный VPN клиент

WireGuard – это протокол, который обворачивает Tailscale. Официальный клиент Android читает QR-код и подключается. Запустите WireGuard на VPS (коробка $3/мес от Hetzner или Oracle Free Tier) и укажите на нее маршрутизатор, и CGNAT готов.

Где оно падает: Нет mesh. Нет координатора. Вы управляете конфигурацией, ключами и таблицами маршрутизации. На одном телефоне это хорошо; добавление пяти других устройств становится утомительным.

Цена: Бесплатно, открытый исходный код.

Платформы: Android, iOS, Windows, macOS, Linux, BSD.

Скачивание: Google Play, F-Droid, App Store

Вывод: Выбор для телефонной части вручную сконфигурированного VPN.

3. ZeroTier One – Лучший оверлей в стиле Ethernet

ZeroTier создает виртуальный Ethernet на всех устройствах, к которым вы присоединяетесь. Это другая мысленная модель, чем Tailscale: вместо списка хостов в стиле SSH вы получаете подсеть, где каждое устройство имеет стабильный IP. Приложение на Android работает тихо в фоне и невидимо для ОС.

Где оно падает: Личный план заканчивается на 25 устройств в сети. Контроллер размещается централизованно, если вы не самохостируете.

Цена: Бесплатно для личного использования (25 устройств). Pro от $5/мес.

Платформы: Android, iOS, Windows, macOS, Linux, маршрутизаторы.

Скачивание: Google Play, App Store

Вывод: Выбор, когда ментальная модель “одна и та же LAN везде”, а не “список хостов на основе имени хоста”.

4. Cloudflare Zero Trust (WARP) – Лучше всего, если вы уже используете Cloudflare Tunnel

Cloudflare Zero Trust с WARP является клиентом телефона для настройки Cloudflare Tunnel. Запустите cloudflared tunnel на домашнем сервере, чтобы открыть Jellyfin, Nextcloud или Home Assistant через край Cloudflare, затем установите WARP на телефон с тем же членством в команде Zero Trust.

Где оно падает: Бесплатный уровень 50 пользователей великодушен, но добавление технически неподготовленных пользователей требует платного уровня. Cloudflare видит трафик.

Цена: 50 пользователей бесплатно (Zero Trust). Team от $7/пользователь/мес.

Платформы: Android, iOS, Windows, macOS, Linux, ChromeOS.

Скачивание: Google Play, App Store

Вывод: Выбор, когда домашний сервер уже находится за Cloudflare Tunnel.

5. Netbird – Лучший открытый выбор в стиле Tailscale

Netbird – это Tailscale для людей, которые хотят, чтобы координатор был открытым исходным кодом. Клиент, плоскость управления и релей – все на Go, все Apache 2.0 и все самохостируемые. Управляемый облачный уровень опционален. Настройка на Android выглядит так же, как вход и переключение на Tailscale.

Где оно падает: Меньше платформ, чем Tailscale. Экосистема моложе.

Цена: Бесплатно самохост. Cloud от $8/пользователь/мес.

Платформы: Android, iOS, Windows, macOS, Linux.

Скачивание: Google Play

Вывод: Выбор для self-hosters, которые хотят полностью открытого стека, включая координатор.

6. Twingate – Лучше всего для нулевого доверия вместо полного VPN

Twingate открывает определенные услуги, а не всю сеть. Укажите Jellyfin, Home Assistant и SSH на Twingate, и каждая услуга доступна только для пользователей, которых разрешает администратор. С телефона клиент запрашивает аутентификацию для каждого ресурса.

Где оно падает: Модель доступа более ограничительна, чем mesh VPN; это по замыслу. Чрезмерно для личного сервера.

Цена: Бесплатный уровень (2 администратора, 5 устройств). Business от $10/пользователь/мес.

Платформы: Android, iOS, Windows, macOS, Linux.

Скачивание: Google Play

Вывод: Выбор, когда домашний сервер размещает услуги для небольшой команды, а не только для себя.

7. OpenVPN Connect – Лучший классический клиент для pfSense и OPNsense

OpenVPN Connect – это официальный клиент для классических установок OpenVPN. Если домашний маршрутизатор уже использует pfSense, OPNsense или домашний сервер OpenVPN, это приложение встраивается без добавления нового поставщика.

Где оно падает: WireGuard быстрее, использует меньше батареи и требует меньше настроек. OpenVPN – это устаревшая технология сейчас.

Цена: Бесплатно.

Платформы: Android, iOS, Windows, macOS, Linux.

Скачивание: Google Play, App Store

Вывод: Выбор только, когда сеть уже использует OpenVPN и переключение не планируется.

8. Pangolin (через WireGuard) – Лучший полностью самохостируемый обратный туннель

Pangolin – это самохостируемая платформа обратного туннеля. Он предоставляет вход в стиле Cloudflare-Tunnel без Cloudflare. На телефоне это выглядит как конфигурация WireGuard с идентификатором, который выдает панель администратора Pangolin.

Где оно падает: Нет приложения для Android от первого производителя. Вы устанавливаете клиент WireGuard и вставляете конфигурацию Pangolin.

Цена: Бесплатно, открытый исходный код.

Платформы: Android через WireGuard.

Скачивание: WireGuard на Android + Pangolin server

Вывод: Выбор для людей, которые нравится дизайн Cloudflare Tunnel, но хотят, чтобы плоскость входа была на своем собственном оборудовании.

Как выбрать правильный

Часто задаваемые вопросы

Какой самый простой способ получить доступ к домашнему серверу с Android за CGNAT?

Tailscale. Установите на домашний сервер и телефон, выполните вход на обоих, и телефон достигает сервера по имени хоста.

Нужно ли мне открывать порты на маршрутизаторе для Tailscale?

Нет. Tailscale, ZeroTier, Netbird и Cloudflare Tunnel все устанавливают исходящие соединения и пробивают NAT.

Какие из них открыты исходным кодом?

WireGuard полностью открытый исходный код. Tailscale, ZeroTier и Netbird публикуют исходный код клиента и демона; Tailscale и ZeroTier держат координатор закрытым, если вы не самохостируете альтернативу Netbird или Headscale от Tailscale.

Будут ли эти приложения разряжать батарею моего телефона?

Современные клиенты на основе WireGuard (Tailscale, WireGuard, Netbird) очень легкие. OpenVPN Connect использует больше энергии. Раздельное туннелирование помогает в каждом случае; маршрутизировать только подсеть дома через VPN.

Могу ли я запустить более одного из них одновременно?

Одновременно доступен только один слот VPN на Android. Выберите один первичный и используйте Private DNS телефона или режим только для DNS Cloudflare 1.1.1.1.