Comparar

Portlatch frente a Cloudflare Tunnel, ngrok, playit.gg y Tailscale Funnel

Los cinco ponen en línea un servicio alojado en casa sin IP pública. Lo que los distingue: el tráfico que dejan pasar y si lo descifran por el camino.

  • Nunca descifrado
  • Cualquier puerto TCP
  • Con sede en la UE

Ir a Cloudflare Tunnel ngrok playit.gg Tailscale Funnel

De un vistazo

A fecha de octubre 2026, según las páginas de cada servicio: las fuentes están al final.

Portlatch Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Qué deja pasar
Cualquier puerto TCP, nada que instalar para los visitantes Sí No 1 Sí 2 Premium No 3
UDP No No No Sí No
Privacidad
HTTPS enrutado por nombre, nunca descifrado Sí No 4 Bajo petición 5 Premium Sí
La IP real del visitante llega a tu servicio Protocolo PROXY, planes de pago 6 Cabecera HTTP Cabecera HTTP, protocolo PROXY en TCP Protocolo PROXY Protocolo PROXY
Con sede en la UE Sí No, EE. UU. No, EE. UU. No, EE. UU. No, Canadá
Tus nombres
Elige tu subdominio Desde 3 €/mes No Desde $10/mes Desde $3/mes No
Tu propio dominio Desde 3 €/mes Gratis, DNS en Cloudflare 7 Desde $20/mes Desde $3/mes No
IPv4 dedicada, todos los puertos 9 €/mes No indicado A través de ventas No indicado No
Apertura
Plan gratuito Sí Sí Sí Sí Sí
Agente de código abierto Sí, Apache-2.0 Sí No Sí Sí
  1. 1Los servicios que no son HTTP necesitan cloudflared en la máquina de cada visitante.
  2. 2El TCP del plan gratuito de ngrok exige una tarjeta registrada.
  3. 3Funnel solo escucha en los puertos 443, 8443 y 10000, para tráfico TLS.
  4. 4Cloudflare termina el TLS en su borde para los nombres web. Los demás servicios TCP, accesibles con cloudflared, pasan tal cual.
  5. 5ngrok termina el TLS en los endpoints HTTP, para inspeccionar las peticiones. El TLS de extremo a extremo no está en Free ni en Hobbyist, y es bajo petición en Pay-as-you-go. Sus endpoints TCP pasan los bytes tal cual.
  6. 6¿Por qué no una cabecera HTTP? Añadir una supone descifrar tu tráfico. El protocolo PROXY, en cambio, lleva la IP del visitante delante del flujo cifrado; Caddy, Traefik, nginx y HAProxy saben leerlo.
  7. 7Mantener tu DNS en otro sitio requiere una configuración CNAME, desde el plan Business.

Por qué elegir Portlatch

Cualquier puerto TCP, nada que instalar

SSH, una base de datos, tu NAS: la gente se conecta como a cualquier servidor, sin ningún cliente nuestro.

Nunca descifrado, y aun así la IP del visitante

HTTPS y SSH siguen cifrados desde el visitante hasta tu máquina. En los planes de pago, la IP del visitante llega a tu servicio mediante el protocolo PROXY.

Tus nombres, desde 3 €/mes

Tu propio nombre en nuestro dominio, o tu propio dominio. Una IPv4 dedicada con todos sus puertos, 9 €/mes.

Pensado para seguir en línea

Tu dirección no cambia ni caduca. El plan gratuito transporta 10 GB cada 30 días.

Un servicio europeo

Con sede en la UE y servidores en la UE: tus datos siguen bajo la ley europea.

Un agente que puedes auditar

Código abierto, Apache-2.0, en marcha en dos minutos con Docker, Linux o Windows.

Cuándo elegir otro

Cloudflare Tunnel

Elige Cloudflare Tunnel si

Publicas un sitio web y quieres el CDN y el cortafuegos de Cloudflare delante, tu dominio ya usa el DNS de Cloudflare y no te importa que Cloudflare descifre tu tráfico.

Elige Portlatch

Para SSH, o cualquier cosa que prefieras mantener cifrada de extremo a extremo.

ngrok

Elige ngrok si

Pruebas webhooks o haces una demo desde tu portátil: la inspección y repetición de peticiones están hechas para eso. Su plan gratuito está pensado para desarrollo: 1 GB al mes y una página de aviso delante de los visitantes desde un navegador.

Elige Portlatch

Para un servicio que sigue en línea en casa: 10 GB gratis cada 30 días y tu propio dominio desde 3 €/mes.

playit.gg

Elige playit.gg si

Necesitas UDP: Portlatch solo transporta TCP.

Elige Portlatch

Para todo lo que se abre en un navegador: HTTPS enrutado por nombre desde el plan gratuito, donde playit.gg pide Premium.

Tailscale Funnel

Elige Tailscale Funnel si

Ya usas Tailscale y compartes un solo servicio HTTPS con tu nombre ts.net: es gratis y viene integrado.

Elige Portlatch

Para tu propio dominio, un puerto distinto de 443, 8443 o 10000, o un nombre fácil de recordar.

O montarlo tú mismo

Un VPS con frp, rathole o WireGuard hace lo mismo, y es una buena opción si te gusta administrarlo. Supone un servidor de unos pocos euros al mes, su configuración, sus actualizaciones de seguridad y una máquina pública que vigilar.

Portlatch es ese montaje, gestionado por nosotros, con un agente que puedes auditar.

Preguntas

¿Es Portlatch una alternativa a Cloudflare Tunnel?

Sí, para los servicios que prefieras mantener cifrados de extremo a extremo, y para todo lo que no sea un sitio web. Cloudflare Tunnel descifra el tráfico web en su borde, y sus visitantes necesitan cloudflared para todo lo que no sea HTTP. Portlatch nunca descifra, y cualquier puerto TCP funciona sin instalar nada del lado del visitante.

¿Es Portlatch una alternativa a ngrok para el autoalojamiento?

Sí. ngrok está pensado para desarrollo: inspeccionar y repetir peticiones desde tu portátil. Portlatch está pensado para servicios que siguen en línea en casa: 10 GB cada 30 días en el plan gratuito, tus propios nombres desde 3 €/mes.

¿Cómo puedo comprobar que Portlatch no descifra nada?

Mira el certificado que reciben tus visitantes: abre tu dirección en un navegador y compara su huella con la del certificado de tu servidor. Son la misma, porque la conexión TLS termina en tu máquina. Si descifráramos, tendríamos que presentar un certificado nuestro, con otra huella. SSH funciona igual, con la clave de host de tu servidor. Nuestro relé no es de código abierto, y esta comprobación no lo necesita.

¿Por qué Portlatch no añade una cabecera X-Forwarded-For?

Porque para hacerlo tendría que descifrar tu tráfico: la cabecera va dentro del flujo HTTPS cifrado. Portlatch solo lee el nombre que el navegador anuncia en claro, para enrutar la conexión. En los planes de pago, el protocolo PROXY lleva la IP del visitante delante del flujo cifrado; Caddy, Traefik, nginx y HAProxy saben leerlo.

Tu primer puerto, gratis.

Sin tarjeta y sin límite de tiempo.