Confronta
Portlatch a confronto con Cloudflare Tunnel, ngrok, playit.gg e Tailscale Funnel
Tutti e cinque mettono online un servizio di casa senza IP pubblico. Cosa li distingue: il traffico che lasciano passare e se lo decifrano lungo il percorso.
- Mai decifrato
- Qualsiasi porta TCP
- Con sede nell’UE
In breve
Aggiornato a ottobre 2026, dalle pagine di ciascun servizio: le fonti sono in fondo.
| Portlatch | Cloudflare Tunnel | ngrok | playit.gg | Tailscale Funnel | |
|---|---|---|---|---|---|
| Cosa passa | |||||
| Qualsiasi porta TCP, niente da installare per i visitatori | Sì | No 1 | Sì 2 | Premium | No 3 |
| UDP | No | No | No | Sì | No |
| Privacy | |||||
| HTTPS instradato per nome, mai decifrato | Sì | No 4 | Su richiesta 5 | Premium | Sì |
| Il vero IP del visitatore raggiunge il Suo servizio | Protocollo PROXY, piani a pagamento 6 | Intestazione HTTP | Intestazione HTTP, protocollo PROXY in TCP | Protocollo PROXY | Protocollo PROXY |
| Con sede nell’UE | Sì | No, USA | No, USA | No, USA | No, Canada |
| I Suoi nomi | |||||
| Scelta del sottodominio | Da 3 €/mese | No | Da $10/mese | Da $3/mese | No |
| Il Suo dominio | Da 3 €/mese | Gratis, DNS su Cloudflare 7 | Da $20/mese | Da $3/mese | No |
| IPv4 dedicato, tutte le porte | 9 €/mese | Non indicato | Tramite l’ufficio vendite | Non indicato | No |
| Apertura | |||||
| Piano gratuito | Sì | Sì | Sì | Sì | Sì |
| Agente open source | Sì, Apache-2.0 | Sì | No | Sì | Sì |
- 1I servizi diversi da HTTP richiedono
cloudflaredsulla macchina di ogni visitatore. - 2Il TCP nel piano gratuito di ngrok richiede una carta registrata.
- 3Funnel ascolta solo sulle porte 443, 8443 e 10000, per traffico TLS.
- 4Cloudflare termina il TLS sul proprio edge per i nomi web. Gli altri servizi TCP, raggiunti con
cloudflared, passano così come sono. - 5ngrok termina il TLS sugli endpoint HTTP, per ispezionare le richieste. Il TLS da un capo all’altro non c’è su Free né su Hobbyist, ed è su richiesta su Pay-as-you-go. I suoi endpoint TCP passano i byte così come sono.
- 6Perché non un’intestazione HTTP? Aggiungerne una significa decifrare il Suo traffico. Il protocollo PROXY trasmette invece l’IP del visitatore davanti al flusso cifrato; Caddy, Traefik, nginx e HAProxy sanno leggerlo.
- 7Tenere il DNS altrove richiede una configurazione CNAME, dal piano Business in su.
Perché preferire Portlatch
Qualsiasi porta TCP, niente da installare
SSH, un database, il Suo NAS: ci si collega come a qualsiasi server, senza alcun nostro client.
Mai decifrato, eppure con l’IP del visitatore
HTTPS e SSH restano cifrati dal visitatore fino alla Sua macchina. Sui piani a pagamento, l’IP del visitatore raggiunge il Suo servizio tramite il protocollo PROXY.
I Suoi nomi, da 3 €/mese
Un Suo nome sul nostro dominio, o un Suo dominio. Un IPv4 dedicato con tutte le porte, 9 €/mese.
Fatto per restare online
Il Suo indirizzo non cambia e non scade. Il piano gratuito trasporta 10 GB ogni 30 giorni.
Un servizio europeo
Con sede nell’UE e server nell’UE: i Suoi dati restano soggetti al diritto europeo.
Un agente che può verificare
Open source, Apache-2.0, operativo in due minuti con Docker, Linux o Windows.
Quando sceglierne un altro
Cloudflare Tunnel
Scelga Cloudflare Tunnel se
Pubblica un sito web e vuole davanti la CDN e il firewall di Cloudflare, il Suo dominio usa già il DNS di Cloudflare, e Le sta bene che Cloudflare decifri il Suo traffico.
Scelga Portlatch
Per SSH, o tutto ciò che preferisce mantenere cifrato da un capo all’altro.
ngrok
Scelga ngrok se
Testa webhook o fa una demo dal portatile: l’ispezione e la riproduzione delle richieste sono fatte per questo. Il suo piano gratuito è pensato per lo sviluppo: 1 GB al mese e una pagina di avviso davanti ai visitatori da browser.
Scelga Portlatch
Per un servizio che resta online a casa: 10 GB gratis ogni 30 giorni, il Suo dominio da 3 €/mese.
playit.gg
Scelga playit.gg se
Le serve UDP: Portlatch trasporta solo TCP.
Scelga Portlatch
Per tutto ciò che si apre in un browser: HTTPS instradato per nome già nel piano gratuito, dove playit.gg chiede Premium.
Tailscale Funnel
Scelga Tailscale Funnel se
Usa già Tailscale e condivide un solo servizio HTTPS con il Suo nome ts.net: è gratuito e integrato.
Scelga Portlatch
Per il Suo dominio, una porta diversa da 443, 8443 o 10000, o un nome facile da ricordare.
Oppure farlo da sé
Un VPS con frp, rathole o WireGuard fa lo stesso lavoro, ed è una buona soluzione se Le piace gestirlo. Richiede un server da pochi euro al mese, la sua configurazione, gli aggiornamenti di sicurezza e una macchina pubblica da tenere d’occhio.
Portlatch è proprio questa soluzione, gestita per Lei, con un agente che può verificare.
Domande
Portlatch è un’alternativa a Cloudflare Tunnel?
Sì, per i servizi che preferisce mantenere cifrati da un capo all’altro, e per tutto ciò che non è un sito web. Cloudflare Tunnel decifra il traffico web sul proprio edge, e i suoi visitatori hanno bisogno di cloudflared per tutto ciò che non è HTTP. Portlatch non decifra mai, e qualsiasi porta TCP funziona senza installare nulla dal lato del visitatore.
Portlatch è un’alternativa a ngrok per il self-hosting?
Sì. ngrok è pensato per lo sviluppo: ispezionare e riprodurre richieste dal portatile. Portlatch è pensato per servizi che restano online a casa: 10 GB ogni 30 giorni nel piano gratuito, nomi Suoi da 3 €/mese.
Come posso verificare che non decifriate?
Guardi il certificato che ricevono i Suoi visitatori: apra il Suo indirizzo in un browser e confronti la sua impronta con il certificato sul Suo server. Sono uguali, perché la connessione TLS termina sulla Sua macchina. Se decifrassimo, dovremmo mostrare un certificato nostro, con un’altra impronta. SSH funziona allo stesso modo, con la chiave host del Suo server. Il nostro relay non è open source, e questa verifica non ne ha bisogno.
Perché Portlatch non aggiunge un’intestazione X-Forwarded-For?
Perché per farlo dovrebbe decifrare il Suo traffico: l’intestazione si trova dentro il flusso HTTPS cifrato. Portlatch legge solo il nome che il browser annuncia in chiaro, per instradare la connessione. Sui piani a pagamento, il protocollo PROXY trasmette l’IP del visitatore davanti al flusso cifrato; Caddy, Traefik, nginx e HAProxy sanno leggerlo.
Fonti (22), verificate il giorno 8 ottobre 2026
- Cloudflare Tunnel: protocols
- Cloudflare: HTTP request headers
- Cloudflare: CNAME setup
- cloudflared on GitHub
- ngrok: pricing
- ngrok: free plan limits
- ngrok: dedicated IPs
- ngrok: TCP endpoints
- ngrok: TLS endpoints
- ngrok: FAQ
- ngrok: terms of service
- playit.gg: pricing
- playit.gg: Premium
- playit.gg: HTTPS tunnels
- playit.gg: PROXY protocol
- playit.gg: terms
- playit agent on GitHub
- Tailscale Funnel
- tailscale funnel command
- Tailscale on GitHub
- Cloudflare on Wikipedia
- Tailscale on Wikipedia
Cloudflare, ngrok, playit.gg e Tailscale sono marchi dei rispettivi proprietari. Portlatch non è affiliato a essi. Scriva a support@portlatch.eu se qualcosa qui non è aggiornato.
La Sua prima porta, gratis.
Nessuna carta di credito, nessun limite di tempo.