Vergleich
Portlatch im Vergleich mit Cloudflare Tunnel, ngrok, playit.gg und Tailscale Funnel
Alle fünf bringen einen Dienst von zu Hause online, ohne öffentliche IP. Was sie unterscheidet: welchen Datenverkehr sie durchlassen und ob sie ihn unterwegs entschlüsseln.
- Nie entschlüsselt
- Jeder TCP-Port
- Mit Sitz in der EU
Springen zu Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Auf einen Blick
Stand Oktober 2026, nach den eigenen Seiten jedes Dienstes: Die Quellen stehen unten.
| Portlatch | Cloudflare Tunnel | ngrok | playit.gg | Tailscale Funnel | |
|---|---|---|---|---|---|
| Was durchkommt | |||||
| Jeder TCP-Port, nichts zu installieren für Besucher | Ja | Nein 1 | Ja 2 | Premium | Nein 3 |
| UDP | Nein | Nein | Nein | Ja | Nein |
| Datenschutz | |||||
| HTTPS nach Namen geroutet, nie entschlüsselt | Ja | Nein 4 | Auf Anfrage 5 | Premium | Ja |
| Die echte IP des Besuchers erreicht Ihren Dienst | PROXY-Protokoll, bezahlte Tarife 6 | HTTP-Header | HTTP-Header, PROXY-Protokoll bei TCP | PROXY-Protokoll | PROXY-Protokoll |
| Mit Sitz in der EU | Ja | Nein, USA | Nein, USA | Nein, USA | Nein, Kanada |
| Ihre Namen | |||||
| Subdomain wählen | Ab 3 €/Monat | Nein | Ab $10/Monat | Ab $3/Monat | Nein |
| Ihre eigene Domain | Ab 3 €/Monat | Kostenlos, DNS bei Cloudflare 7 | Ab $20/Monat | Ab $3/Monat | Nein |
| Dedizierte IPv4, alle Ports | 9 €/Monat | Nicht angegeben | Über den Vertrieb | Nicht angegeben | Nein |
| Offenheit | |||||
| Kostenloser Tarif | Ja | Ja | Ja | Ja | Ja |
| Open-Source-Agent | Ja, Apache-2.0 | Ja | Nein | Ja | Ja |
- 1Dienste außer HTTP brauchen
cloudflaredauf dem Rechner jedes Besuchers. - 2TCP im kostenlosen Tarif von ngrok erfordert eine hinterlegte Karte.
- 3Funnel lauscht nur auf den Ports 443, 8443 und 10000, für TLS-Datenverkehr.
- 4Cloudflare terminiert TLS an seinem Edge für Web-Hostnamen. Andere TCP-Dienste, erreicht mit
cloudflared, werden durchgereicht. - 5ngrok terminiert TLS auf HTTP-Endpunkten, um Anfragen zu untersuchen. Durchgehendes TLS gibt es bei Free und Hobbyist nicht, bei Pay-as-you-go auf Anfrage. Seine TCP-Endpunkte reichen Bytes durch.
- 6Warum kein HTTP-Header? Einen hinzuzufügen hieße, Ihren Datenverkehr zu entschlüsseln. Das PROXY-Protokoll übermittelt die IP des Besuchers stattdessen vor dem verschlüsselten Datenstrom; Caddy, Traefik, nginx und HAProxy können es lesen.
- 7DNS woanders zu behalten, erfordert ein CNAME-Setup, ab dem Business-Tarif.
Warum Portlatch
Jeder TCP-Port, nichts zu installieren
SSH, eine Datenbank, Ihr NAS: Man verbindet sich wie mit jedem Server, ohne einen Client von uns.
Nie entschlüsselt, und trotzdem die IP des Besuchers
HTTPS und SSH bleiben vom Besucher bis zu Ihrem Rechner verschlüsselt. In den bezahlten Tarifen erreicht die IP des Besuchers Ihren Dienst über das PROXY-Protokoll.
Ihre Namen, ab 3 €/Monat
Ihr eigener Name unter unserer Domain oder Ihre eigene Domain. Eine dedizierte IPv4 mit allen Ports, 9 €/Monat.
Gemacht, um online zu bleiben
Ihre Adresse ändert sich nicht und läuft nicht ab. Der kostenlose Tarif überträgt 10 GB alle 30 Tage.
Ein europäischer Dienst
Mit Sitz in der EU und Servern in der EU: Ihre Daten unterliegen dem EU-Recht.
Ein Agent, den Sie prüfen können
Open Source, Apache-2.0, in zwei Minuten startklar mit Docker, Linux oder Windows.
Wann ein anderer passt
Cloudflare Tunnel
Cloudflare Tunnel wählen, wenn
Sie veröffentlichen eine Website und wollen Cloudflares CDN und Firewall davor, Ihre Domain nutzt bereits Cloudflares DNS, und es ist für Sie in Ordnung, dass Cloudflare Ihren Datenverkehr entschlüsselt.
Portlatch wählen
Für SSH oder alles, was Sie lieber durchgehend verschlüsselt halten.
ngrok
ngrok wählen, wenn
Sie testen Webhooks oder zeigen eine Demo vom Laptop: Dafür sind Anfrage-Inspektion und -Wiederholung gebaut. Der kostenlose Tarif ist auf Entwicklung zugeschnitten: 1 GB pro Monat und eine Warnseite vor Browser-Besuchern.
Portlatch wählen
Für einen Dienst, der zu Hause online bleibt: 10 GB kostenlos alle 30 Tage, eigene Domain ab 3 €/Monat.
playit.gg
playit.gg wählen, wenn
Sie brauchen UDP: Portlatch transportiert nur TCP.
Portlatch wählen
Für alles, was Sie im Browser öffnen: HTTPS mit Routing nach Namen schon im kostenlosen Tarif, wo playit.gg Premium verlangt.
Tailscale Funnel
Tailscale Funnel wählen, wenn
Sie nutzen bereits Tailscale und teilen einen einzelnen HTTPS-Dienst unter Ihrem ts.net-Namen: Das ist kostenlos und eingebaut.
Portlatch wählen
Für Ihre eigene Domain, einen anderen Port als 443, 8443 oder 10000 oder einen Namen, den man sich merkt.
Oder selbst betreiben
Ein VPS mit frp, rathole oder WireGuard erledigt dieselbe Aufgabe, und das ist eine gute Lösung, wenn Sie gern selbst administrieren. Dazu gehören ein Server für ein paar Euro im Monat, seine Konfiguration, seine Sicherheitsupdates und ein öffentlicher Rechner, den man im Blick behalten muss.
Portlatch ist genau dieses Setup, für Sie betrieben, mit einem Agenten, den Sie prüfen können.
Fragen
Ist Portlatch eine Alternative zu Cloudflare Tunnel?
Ja, für Dienste, die Sie lieber durchgehend verschlüsselt halten, und für alles, was keine Website ist. Cloudflare Tunnel entschlüsselt Web-Datenverkehr an seinem Edge, und seine Besucher brauchen cloudflared für alles außer HTTP. Portlatch entschlüsselt nie, und jeder TCP-Port funktioniert, ohne dass Besucher etwas installieren.
Ist Portlatch eine ngrok-Alternative fürs Selbsthosten?
Ja. ngrok ist für die Entwicklung gemacht: Anfragen vom Laptop aus untersuchen und wiederholen. Portlatch ist für Dienste gemacht, die zu Hause online bleiben: 10 GB alle 30 Tage im kostenlosen Tarif, eigene Namen ab 3 €/Monat.
Wie kann ich prüfen, dass Sie nicht entschlüsseln?
Sehen Sie sich das Zertifikat an, das Ihre Besucher erhalten: Öffnen Sie Ihre Adresse im Browser und vergleichen Sie seinen Fingerabdruck mit dem Zertifikat auf Ihrem Server. Sie sind identisch, weil die TLS-Verbindung auf Ihrem Rechner endet. Würden wir entschlüsseln, müssten wir ein eigenes Zertifikat mit anderem Fingerabdruck zeigen. Bei SSH ist es genauso, mit dem Host-Schlüssel Ihres Servers. Unser Relay ist nicht Open Source, und diese Prüfung braucht das auch nicht.
Warum fügt Portlatch keinen X-Forwarded-For-Header hinzu?
Weil wir dafür Ihren Datenverkehr entschlüsseln müssten: Der Header steckt im verschlüsselten HTTPS-Datenstrom. Portlatch liest nur den Namen, den der Browser im Klartext ankündigt, um die Verbindung zu routen. In den bezahlten Tarifen übermittelt das PROXY-Protokoll die IP des Besuchers vor dem verschlüsselten Datenstrom; Caddy, Traefik, nginx und HAProxy können es lesen.
Quellen (22), geprüft am 8. Oktober 2026
- Cloudflare Tunnel: protocols
- Cloudflare: HTTP request headers
- Cloudflare: CNAME setup
- cloudflared on GitHub
- ngrok: pricing
- ngrok: free plan limits
- ngrok: dedicated IPs
- ngrok: TCP endpoints
- ngrok: TLS endpoints
- ngrok: FAQ
- ngrok: terms of service
- playit.gg: pricing
- playit.gg: Premium
- playit.gg: HTTPS tunnels
- playit.gg: PROXY protocol
- playit.gg: terms
- playit agent on GitHub
- Tailscale Funnel
- tailscale funnel command
- Tailscale on GitHub
- Cloudflare on Wikipedia
- Tailscale on Wikipedia
Cloudflare, ngrok, playit.gg und Tailscale sind Marken ihrer jeweiligen Inhaber. Portlatch ist mit ihnen nicht verbunden. Schreiben Sie an support@portlatch.eu, wenn hier etwas veraltet ist.