Comparer

Portlatch face à Cloudflare Tunnel, ngrok, playit.gg et Tailscale Funnel

Les cinq mettent en ligne un service hébergé chez soi sans IP publique. Ce qui les distingue : le trafic qu’ils laissent passer, et s’ils le déchiffrent au passage.

  • Jamais déchiffré
  • N’importe quel port TCP
  • Basé dans l’UE

Aller à Cloudflare Tunnel ngrok playit.gg Tailscale Funnel

En un coup d’œil

Au octobre 2026, d’après les pages de chaque service : les sources sont en bas.

Portlatch Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Ce qui passe
Tout port TCP, rien à installer pour les visiteurs Oui Non 1 Oui 2 Premium Non 3
UDP Non Non Non Oui Non
Confidentialité
HTTPS routé par nom, jamais déchiffré Oui Non 4 Sur demande 5 Premium Oui
La vraie IP du visiteur atteint votre service Protocole PROXY, offres payantes 6 En-tête HTTP En-tête HTTP, protocole PROXY en TCP Protocole PROXY Protocole PROXY
Basé dans l’UE Oui Non, États-Unis Non, États-Unis Non, États-Unis Non, Canada
Vos noms
Choix du sous-domaine Dès 3 €/mois Non Dès $10/mois Dès $3/mois Non
Votre propre domaine Dès 3 €/mois Gratuit, DNS chez Cloudflare 7 Dès $20/mois Dès $3/mois Non
IPv4 dédiée, tous les ports 9 €/mois Non mentionné Via le service commercial Non mentionné Non
Ouverture
Offre gratuite Oui Oui Oui Oui Oui
Agent open source Oui, Apache-2.0 Oui Non Oui Oui
  1. 1Les services autres que HTTP demandent cloudflared sur la machine de chaque visiteur.
  2. 2Le TCP sur l’offre gratuite de ngrok exige une carte enregistrée.
  3. 3Funnel n’écoute que sur les ports 443, 8443 et 10000, pour du trafic TLS.
  4. 4Cloudflare termine le TLS à sa périphérie pour les noms web. Les autres services TCP, joints avec cloudflared, passent tels quels.
  5. 5ngrok termine le TLS sur les endpoints HTTP, pour inspecter les requêtes. Le TLS de bout en bout n’existe pas sur Free ni Hobbyist, et se fait sur demande en Pay-as-you-go. Ses endpoints TCP transmettent les octets tels quels.
  6. 6Pourquoi pas un en-tête HTTP ? En ajouter un suppose de déchiffrer votre trafic. Le protocole PROXY transmet plutôt l’IP du visiteur devant le flux chiffré ; Caddy, Traefik, nginx et HAProxy savent le lire.
  7. 7Garder son DNS ailleurs demande une configuration CNAME, à partir de l’offre Business.

Pourquoi préférer Portlatch

Tout port TCP, rien à installer

SSH, une base de données, votre NAS : on s’y connecte comme à n’importe quel serveur, sans aucun client de notre part.

Jamais déchiffré, et pourtant l’IP du visiteur

HTTPS et SSH restent chiffrés du visiteur jusqu’à votre machine. Sur les offres payantes, l’IP du visiteur atteint votre service grâce au protocole PROXY.

Vos noms, dès 3 €/mois

Votre propre nom sur notre domaine, ou votre propre domaine. Une IPv4 dédiée avec tous ses ports, 9 €/mois.

Fait pour rester en ligne

Votre adresse ne change pas et n’expire pas. L’offre gratuite transporte 10 Go tous les 30 jours.

Un service européen

Basé dans l’UE, avec des serveurs dans l’UE : vos données restent sous le droit européen.

Un agent que vous pouvez auditer

Open source, Apache-2.0, en route en deux minutes avec Docker, Linux ou Windows.

Quand en choisir un autre

Cloudflare Tunnel

Choisir Cloudflare Tunnel si

Vous publiez un site web et voulez le CDN et le pare-feu de Cloudflare devant, votre domaine utilise déjà le DNS de Cloudflare, et cela ne vous gêne pas que Cloudflare déchiffre votre trafic.

Choisir Portlatch

Pour SSH, ou tout ce que vous préférez garder chiffré de bout en bout.

ngrok

Choisir ngrok si

Vous testez des webhooks ou faites une démo depuis votre portable : l’inspection et le rejeu des requêtes sont faits pour ça. Son offre gratuite est taillée pour le développement : 1 Go par mois, et une page d’avertissement devant les visiteurs d’un navigateur.

Choisir Portlatch

Pour un service qui reste en ligne chez vous : 10 Go gratuits tous les 30 jours, votre propre domaine dès 3 €/mois.

playit.gg

Choisir playit.gg si

Vous avez besoin d’UDP : Portlatch ne transporte que du TCP.

Choisir Portlatch

Pour tout ce qui s’ouvre dans un navigateur : HTTPS routé par nom dès l’offre gratuite, là où playit.gg demande Premium.

Tailscale Funnel

Choisir Tailscale Funnel si

Vous utilisez déjà Tailscale et partagez un seul service HTTPS sous votre nom ts.net : c’est gratuit et intégré.

Choisir Portlatch

Pour votre propre domaine, un port autre que 443, 8443 ou 10000, ou un nom qu’on retient.

Ou le faire vous-même

Un VPS avec frp, rathole ou WireGuard fait le même travail, et c’est une bonne solution si vous aimez l’administrer. Il faut un serveur à quelques euros par mois, sa configuration, ses mises à jour de sécurité, et une machine publique à surveiller.

Portlatch, c’est cette installation, gérée pour vous, avec un agent que vous pouvez auditer.

Questions

Portlatch est-il une alternative à Cloudflare Tunnel ?

Oui, pour les services que vous préférez garder chiffrés de bout en bout, et pour tout ce qui n’est pas un site web. Cloudflare Tunnel déchiffre le trafic web à sa périphérie, et ses visiteurs ont besoin de cloudflared pour tout ce qui n’est pas HTTP. Portlatch ne déchiffre jamais, et n’importe quel port TCP fonctionne sans rien installer côté visiteur.

Portlatch est-il une alternative à ngrok pour l’auto-hébergement ?

Oui. ngrok est conçu pour le développement : inspecter et rejouer des requêtes depuis votre portable. Portlatch est conçu pour des services qui restent en ligne chez vous : 10 Go tous les 30 jours sur l’offre gratuite, vos propres noms dès 3 €/mois.

Comment vérifier que vous ne déchiffrez pas ?

Regardez le certificat que reçoivent vos visiteurs : ouvrez votre adresse dans un navigateur et comparez son empreinte avec celle du certificat de votre serveur. Ce sont les mêmes, parce que la connexion TLS se termine sur votre machine. Si nous déchiffrions, nous devrions présenter un certificat à nous, avec une autre empreinte. SSH fonctionne de la même façon, avec la clé d’hôte de votre serveur. Notre relais n’est pas open source, et cette vérification n’en a pas besoin.

Pourquoi Portlatch n’ajoute-t-il pas d’en-tête X-Forwarded-For ?

Parce qu’il faudrait déchiffrer votre trafic pour le faire : l’en-tête se trouve dans le flux HTTPS chiffré. Portlatch ne lit que le nom que le navigateur annonce en clair, pour router la connexion. Sur les offres payantes, le protocole PROXY transmet l’IP du visiteur devant le flux chiffré ; Caddy, Traefik, nginx et HAProxy savent le lire.

Votre premier port, gratuitement.

Sans carte bancaire, sans limite de durée.