Mesh VPN Tailscale для удаленной трансляции Jellyfin без переадресации портов

Переадресация портов должна была быть простой частью запуска Jellyfin. Затем ISP начал блокировать входящие порты 80 и 443 за шлюзом CGNAT, отображение UPnP маршрутизатора молча не сработало после обновления прошивки, и в единственный раз, когда переадресация действительно работала, сканирование Shodan нашло страницу входа в течение недели. Другая модель пропускает все это: вместо открытия дыры в брандмауэре небольшой агент на сервере подключается к ретранслятору, а зритель подключается через общедоступный адрес этого ретранслятора вместо домашнего IP. Ничего на маршрутизаторе не меняется, ни один порт не остается открытым, и реальный адрес сервера никогда не появляется в записи DNS, которую может отсканировать кто-либо.

Мы протестировали семь лучших приложений для удаленной трансляции Jellyfin без переадресации портов, от пятиминутной установки mesh VPN до самостоятельно размещаемой плоскости управления. Каждое из них полностью заменяет переадресацию портов, а не просто скрывает тот же открытый порт за другим уровнем.

На что обратить внимание при выборе инструмента удаленного доступа Jellyfin

Не все варианты здесь работают одинаково, и различия имеют значение, когда вы потокируете 4K вместо того, чтобы просто заходить по SSH.

Быстрое сравнение

Приложение Лучшее для Платформы Бесплатный план Начальная цена/месяц
Tailscale Лучший выбор, прямая потоковая передача P2P Windows, macOS, Linux 6 пользователей, неограниченные устройства $6/пользователь
Cloudflare Tunnel Бесплатная публичная ссылка, нет клиента для зрителей Windows, macOS, Linux Бесплатно, неограниченно Бесплатно
NetBird Открытый исходный код, самостоятельное размещение или облако Windows, macOS, Linux 5 пользователей/100 устройств (облако); неограниченное самостоятельное размещение $6/пользователь
Twingate Доступ без доверия с политикой для каждого ресурса Windows, macOS, Linux 5 пользователей $5/пользователь
Headscale Полностью самостоятельно размещаемая плоскость управления Tailscale Windows, macOS, Linux Бесплатно, только самостоятельное размещение Бесплатно
ZeroTier Простая mesh-сеть уровня 2, долгая история Windows, macOS, Linux 10 устройств, 1 сеть $18/месяц
Pangolin Туннель с учетом идентичности и панель управления Windows, macOS, Linux 5 пользователей, 5 сайтов $4/пользователь

Приложения

1. Tailscale — лучший выбор

Tailscale — это mesh VPN, построенная на WireGuard, которая помещает сервер Jellyfin и каждое устройство просмотра в одну приватную сеть, независимо от того, где они физически находятся. Сначала он пытается установить прямой одноранговый путь, поэтому 4K remux потокируется с той же скоростью, что и по локальной сети, и только переключается на ретранслятор, когда NAT traversal не удается. Бесплатный личный план охватывает 6 пользователей с неограниченными устройствами на пользователя, чего достаточно для домашнего хозяйства плюс пара друзей. Tailscale Funnel, встроенная функция, также может предоставить Jellyfin через простой HTTPS для того, кто отказывается устанавливать VPN-клиент.

Где он не удается: каждому обычному зрителю нужно, чтобы приложение Tailscale работало, что еще одна вещь, которую нужно объяснять родителю. Перестройка цен в 2026 году также сужала ограничения бесплатного уровня для помеченных ресурсов и групп ACL, что имеет большее значение для небольшой бизнес-сети, чем домашней.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: самый быстрый путь от “переадресация портов сломана” к “потоковая передача работает снова”, и тот, на который указывают большинство руководств в первую очередь не без причины.

2. Cloudflare Tunnel — лучший бесплатный вариант

Cloudflare Tunnel запускает небольшой демон под названием cloudflared рядом с Jellyfin, который открывает исходящее соединение с краем Cloudflare. Любой, кто посещает результирующий домен, достигает сервера без VPN-клиента, сертификата для управления или единого входящего порта. Это бесплатно навсегда, включает автоматический TLS и находится за защитой от DDoS Cloudflare по умолчанию, что больше, чем когда-либо предлагала чистая переадресация портов.

Где он не удается: устойчивая высокобитрейтная потоковая передача 4K через бесплатный уровень находится в серой зоне условий обслуживания Cloudflare, и контроль доступа для каждого зрителя требует отдельной политики Cloudflare Access поверх самого туннеля. Это также полностью зависит от того, остается ли край Cloudflare доступным.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: выбор для ссылки, которую вы можете отправить кому-то, кто никогда ничего не установит, пока объем потоковой передачи остается разумным.

3. NetBird — лучшее соотношение цены и качества

NetBird — это открытый исходный код, mesh VPN на основе WireGuard, которая играет ту же роль, что и Tailscale, но поставляется с самостоятельно размещаемым стеком координации. Начиная с версии 0.65, сервер управления, сервер сигналов и ретранслятор поставляются как единый образ Docker, поэтому сервера Jellyfin и $5 VPS достаточно для запуска собственной частной плоскости управления без каких-либо сборов за пользователя. Управляемый облачный вариант также существует для тех, кто предпочитает пропустить настройку.

Где он не удается: самостоятельное размещение означает, что вы отвечаете за патчи и время работы сервера координации, и пользовательский интерфейс клиента заметно менее отполирован, чем у Tailscale. Управляемый облачный бесплатный уровень ограничен 5 пользователями и 100 машинами.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: открытый исходный код без компромиссов для тех, кто готов запустить еще один небольшой контейнер Docker.

4. Twingate — лучше всего для общих домашних хозяйств

Twingate применяет подход без доверия: вместо того, чтобы помещать каждое устройство на одну плоскую mesh-сеть, он предоставляет доступ к отдельным ресурсам, так что друг получает только Jellyfin и ничего больше в домашней сети. Настройка включает соединитель на стороне сервера и легкий клиент для зрителей, с политиками, управляемыми с веб-панели управления, а не файла конфигурации.

Где он не удается: модель политики на основе ресурсов требует больше времени для настройки, чем установка Tailscale в одну команду, и бесплатный план Starter ограничен 5 пользователями, что плотно, если несколько друзей добавлены к семейному плану.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт

Вывод: правильный выбор, когда Jellyfin нужно поделиться без предоставления доступа к NAS и странице администратора маршрутизатора дома.

5. Headscale — лучший вариант для полного самостоятельного размещения

Headscale — это открытая переимплементация сервера управления Tailscale, созданная maintainers сообщества (один из которых также работает в Tailscale). Она говорит на том же протоколе, что и официальный клиент Tailscale, так что то же приложение на каждом устройстве подключается к серверу координации, который вы запускаете сами, вместо облака Tailscale, полностью с MagicDNS, списками контроля доступа и встроенным ретранслятором DERP для NAT traversal.

Где он не удается: это не официальный продукт Tailscale, поэтому поддержка проходит через проблемы GitHub и каналы сообщества, а не через поставщика. Запуск означает настройку и поддержку сервера координации на небольшом VPS, в дополнение к самому Jellyfin.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: выбор для любого, кто доверяет программному обеспечению клиента Tailscale, но не третьей стороне, которая держит ключи к сети.

6. ZeroTier — наиболее проверенный вариант mesh

ZeroTier предшествует большинству этого списка и эмулирует сеть уровня 2 через интернет, что позволяет устаревшим или IoT устройствам в домашней сети присоединиться к тому же виртуальному коммутатору, что и удаленный клиент Jellyfin. Это работает в производственных развертываниях уже почти десять лет, что имеет значение, когда цель — соединение, которое продолжает работать без присмотра.

Где он не удается: изменение цен в 2026 году сократило бесплатный уровень с 25 устройств и неограниченных сетей на 10 устройств и единственную сеть, что раздражило многих давних пользователей. Эмуляция уровня 2 также добавляет немного больше накладных расходов, чем чистый туннель WireGuard во время высокобитрейтного транскодирования.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: твердая резервная копия, если модель маршрутизации Tailscale или NetBird не подходит, но сокращение бесплатного уровня делает его более сложной рекомендацией, чем раньше.

7. Pangolin — самый неортодоксальный выбор

Pangolin — это более новый инструмент, ориентированный на самостоятельное размещение в первую очередь, который объединяет туннель WireGuard с обратным прокси-сервером с учетом идентичности и веб-панелью управления, поэтому предоставление Jellyfin выглядит больше как настройка правила прокси, чем присоединение к VPN. Легкий клиент под названием Newt подключает домашнюю сеть к серверу Pangolin на VPS, и панель управления обрабатывает сертификаты TLS, маршрутизацию и политику входа отсюда.

Где он не удается: это моложе и меньше, чем все остальное в этом списке, поэтому сообщество и документация тоньше. Запуск все еще означает поддержку небольшого VPS как общедоступной половины настройки, то же требование, что и Headscale.

Цена:

Платформы: Windows, macOS, Linux

Загрузка: Сайт · GitHub

Вывод: стоит посмотреть для любого, кто хочет удобства публичной ссылки Cloudflare Tunnel без зависимости от третьей стороны.

Как выбрать правильный вариант

Если вы хотите самую простую настройку: Tailscale. Установите на сервер и одно устройство, и Jellyfin будет доступен в течение минут.

Если вам нужна ссылка без программного обеспечения клиента для зрителя: Cloudflare Tunnel, пока объем потоковой передачи остается скромным.

Если вы хотите полную настройку в своих руках, совсем без сервера координации третьей стороны: Headscale или самостоятельно размещаемый NetBird.

Если Jellyfin нужно перейти людям вне домашнего хозяйства без раскрытия остальной части домашней сети: Twingate.

Если вы попробовали Tailscale и обнаружили, что ограничения бесплатного уровня слишком жесткие для небольшой команды: опция самостоятельного размещения NetBird полностью устраняет ограничения.

Если вы хотите новейший подход и не возражаете против меньшего сообщества: Pangolin.

Часто задаваемые вопросы

Какое лучшее бесплатное приложение для удаленной трансляции Jellyfin без переадресации портов? Tailscale и Cloudflare Tunnel оба бесплатны для личного использования. Tailscale — это более простой выбор, если каждый зритель готов установить клиент; Cloudflare Tunnel лучше работает для совместного использования простой ссылки с кем-то, кто не будет.

Безопасен ли Cloudflare Tunnel для потоковой передачи Jellyfin? Он зашифрован от конца до конца и находится за защитой от DDoS Cloudflare, но устойчивая высокобитрейтная потоковая передача через бесплатный уровень попадает в серую зону условий обслуживания Cloudflare. Для случайного удаленного просмотра это работает хорошо; для сервера, который потокирует часы ежедневно, mesh VPN полностью избегает вопроса.

Мне все еще нужен динамический DNS, если я использую один из этих инструментов? Нет. Каждый вариант здесь заменяет необходимость в стабильном общедоступном IP или записи динамического DNS, потому что соединение маршрутизируется через ретранслятор инструмента или сервер координации вместо прямого адреса на домашнем маршрутизаторе.

Могу ли я поделиться своим сервером Jellyfin с кем-то, кто не будет устанавливать приложение? Cloudflare Tunnel и Tailscale Funnel оба работают через простую ссылку HTTPS без необходимого клиента на стороне зрителя. Каждый вариант mesh VPN в этом списке требует установки клиента на каждом устройстве, которое подключается.

Блокируют ли CGNAT все эти варианты? Нет. CGNAT блокирует только входящие соединения, что именно то, что нужно для переадресации портов, и ни один из этих инструментов на это не опирается. Каждое приложение здесь работает благодаря тому, что сервер Jellyfin подключается к ретранслятору или серверу координации, тип соединения, который CGNAT не препятствует.

Tailscale бесплатен для личного использования? Да. Личный план охватывает до 6 пользователей с неограниченными устройствами на пользователя, чего достаточно для большинства домашних хозяйств плюс несколько друзей или членов семьи.