Vergleich

Portlatch im Vergleich mit Cloudflare Tunnel, ngrok, playit.gg und Tailscale Funnel

Alle fünf bringen einen Dienst von zu Hause online, ohne öffentliche IP. Was sie unterscheidet: welchen Datenverkehr sie durchlassen und ob sie ihn unterwegs entschlüsseln.

  • Nie entschlüsselt
  • Jeder TCP-Port
  • Mit Sitz in der EU

Springen zu Cloudflare Tunnel ngrok playit.gg Tailscale Funnel

Auf einen Blick

Stand Oktober 2026, nach den eigenen Seiten jedes Dienstes: Die Quellen stehen unten.

Portlatch Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Was durchkommt
Jeder TCP-Port, nichts zu installieren für Besucher Ja Nein 1 Ja 2 Premium Nein 3
UDP Nein Nein Nein Ja Nein
Datenschutz
HTTPS nach Namen geroutet, nie entschlüsselt Ja Nein 4 Auf Anfrage 5 Premium Ja
Die echte IP des Besuchers erreicht Ihren Dienst PROXY-Protokoll, bezahlte Tarife 6 HTTP-Header HTTP-Header, PROXY-Protokoll bei TCP PROXY-Protokoll PROXY-Protokoll
Mit Sitz in der EU Ja Nein, USA Nein, USA Nein, USA Nein, Kanada
Ihre Namen
Subdomain wählen Ab 3 €/Monat Nein Ab $10/Monat Ab $3/Monat Nein
Ihre eigene Domain Ab 3 €/Monat Kostenlos, DNS bei Cloudflare 7 Ab $20/Monat Ab $3/Monat Nein
Dedizierte IPv4, alle Ports 9 €/Monat Nicht angegeben Über den Vertrieb Nicht angegeben Nein
Offenheit
Kostenloser Tarif Ja Ja Ja Ja Ja
Open-Source-Agent Ja, Apache-2.0 Ja Nein Ja Ja
  1. 1Dienste außer HTTP brauchen cloudflared auf dem Rechner jedes Besuchers.
  2. 2TCP im kostenlosen Tarif von ngrok erfordert eine hinterlegte Karte.
  3. 3Funnel lauscht nur auf den Ports 443, 8443 und 10000, für TLS-Datenverkehr.
  4. 4Cloudflare terminiert TLS an seinem Edge für Web-Hostnamen. Andere TCP-Dienste, erreicht mit cloudflared, werden durchgereicht.
  5. 5ngrok terminiert TLS auf HTTP-Endpunkten, um Anfragen zu untersuchen. Durchgehendes TLS gibt es bei Free und Hobbyist nicht, bei Pay-as-you-go auf Anfrage. Seine TCP-Endpunkte reichen Bytes durch.
  6. 6Warum kein HTTP-Header? Einen hinzuzufügen hieße, Ihren Datenverkehr zu entschlüsseln. Das PROXY-Protokoll übermittelt die IP des Besuchers stattdessen vor dem verschlüsselten Datenstrom; Caddy, Traefik, nginx und HAProxy können es lesen.
  7. 7DNS woanders zu behalten, erfordert ein CNAME-Setup, ab dem Business-Tarif.

Warum Portlatch

Jeder TCP-Port, nichts zu installieren

SSH, eine Datenbank, Ihr NAS: Man verbindet sich wie mit jedem Server, ohne einen Client von uns.

Nie entschlüsselt, und trotzdem die IP des Besuchers

HTTPS und SSH bleiben vom Besucher bis zu Ihrem Rechner verschlüsselt. In den bezahlten Tarifen erreicht die IP des Besuchers Ihren Dienst über das PROXY-Protokoll.

Ihre Namen, ab 3 €/Monat

Ihr eigener Name unter unserer Domain oder Ihre eigene Domain. Eine dedizierte IPv4 mit allen Ports, 9 €/Monat.

Gemacht, um online zu bleiben

Ihre Adresse ändert sich nicht und läuft nicht ab. Der kostenlose Tarif überträgt 10 GB alle 30 Tage.

Ein europäischer Dienst

Mit Sitz in der EU und Servern in der EU: Ihre Daten unterliegen dem EU-Recht.

Ein Agent, den Sie prüfen können

Open Source, Apache-2.0, in zwei Minuten startklar mit Docker, Linux oder Windows.

Wann ein anderer passt

Cloudflare Tunnel

Cloudflare Tunnel wählen, wenn

Sie veröffentlichen eine Website und wollen Cloudflares CDN und Firewall davor, Ihre Domain nutzt bereits Cloudflares DNS, und es ist für Sie in Ordnung, dass Cloudflare Ihren Datenverkehr entschlüsselt.

Portlatch wählen

Für SSH oder alles, was Sie lieber durchgehend verschlüsselt halten.

ngrok

ngrok wählen, wenn

Sie testen Webhooks oder zeigen eine Demo vom Laptop: Dafür sind Anfrage-Inspektion und -Wiederholung gebaut. Der kostenlose Tarif ist auf Entwicklung zugeschnitten: 1 GB pro Monat und eine Warnseite vor Browser-Besuchern.

Portlatch wählen

Für einen Dienst, der zu Hause online bleibt: 10 GB kostenlos alle 30 Tage, eigene Domain ab 3 €/Monat.

playit.gg

playit.gg wählen, wenn

Sie brauchen UDP: Portlatch transportiert nur TCP.

Portlatch wählen

Für alles, was Sie im Browser öffnen: HTTPS mit Routing nach Namen schon im kostenlosen Tarif, wo playit.gg Premium verlangt.

Tailscale Funnel

Tailscale Funnel wählen, wenn

Sie nutzen bereits Tailscale und teilen einen einzelnen HTTPS-Dienst unter Ihrem ts.net-Namen: Das ist kostenlos und eingebaut.

Portlatch wählen

Für Ihre eigene Domain, einen anderen Port als 443, 8443 oder 10000 oder einen Namen, den man sich merkt.

Oder selbst betreiben

Ein VPS mit frp, rathole oder WireGuard erledigt dieselbe Aufgabe, und das ist eine gute Lösung, wenn Sie gern selbst administrieren. Dazu gehören ein Server für ein paar Euro im Monat, seine Konfiguration, seine Sicherheitsupdates und ein öffentlicher Rechner, den man im Blick behalten muss.

Portlatch ist genau dieses Setup, für Sie betrieben, mit einem Agenten, den Sie prüfen können.

Fragen

Ist Portlatch eine Alternative zu Cloudflare Tunnel?

Ja, für Dienste, die Sie lieber durchgehend verschlüsselt halten, und für alles, was keine Website ist. Cloudflare Tunnel entschlüsselt Web-Datenverkehr an seinem Edge, und seine Besucher brauchen cloudflared für alles außer HTTP. Portlatch entschlüsselt nie, und jeder TCP-Port funktioniert, ohne dass Besucher etwas installieren.

Ist Portlatch eine ngrok-Alternative fürs Selbsthosten?

Ja. ngrok ist für die Entwicklung gemacht: Anfragen vom Laptop aus untersuchen und wiederholen. Portlatch ist für Dienste gemacht, die zu Hause online bleiben: 10 GB alle 30 Tage im kostenlosen Tarif, eigene Namen ab 3 €/Monat.

Wie kann ich prüfen, dass Sie nicht entschlüsseln?

Sehen Sie sich das Zertifikat an, das Ihre Besucher erhalten: Öffnen Sie Ihre Adresse im Browser und vergleichen Sie seinen Fingerabdruck mit dem Zertifikat auf Ihrem Server. Sie sind identisch, weil die TLS-Verbindung auf Ihrem Rechner endet. Würden wir entschlüsseln, müssten wir ein eigenes Zertifikat mit anderem Fingerabdruck zeigen. Bei SSH ist es genauso, mit dem Host-Schlüssel Ihres Servers. Unser Relay ist nicht Open Source, und diese Prüfung braucht das auch nicht.

Warum fügt Portlatch keinen X-Forwarded-For-Header hinzu?

Weil wir dafür Ihren Datenverkehr entschlüsseln müssten: Der Header steckt im verschlüsselten HTTPS-Datenstrom. Portlatch liest nur den Namen, den der Browser im Klartext ankündigt, um die Verbindung zu routen. In den bezahlten Tarifen übermittelt das PROXY-Protokoll die IP des Besuchers vor dem verschlüsselten Datenstrom; Caddy, Traefik, nginx und HAProxy können es lesen.

Ihr erster Port, kostenlos.

Keine Kreditkarte, kein Zeitlimit.