Confronta

Portlatch a confronto con Cloudflare Tunnel, ngrok, playit.gg e Tailscale Funnel

Tutti e cinque mettono online un servizio di casa senza IP pubblico. Cosa li distingue: il traffico che lasciano passare e se lo decifrano lungo il percorso.

  • Mai decifrato
  • Qualsiasi porta TCP
  • Con sede nell’UE

Vai a Cloudflare Tunnel ngrok playit.gg Tailscale Funnel

In breve

Aggiornato a ottobre 2026, dalle pagine di ciascun servizio: le fonti sono in fondo.

Portlatch Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Cosa passa
Qualsiasi porta TCP, niente da installare per i visitatori Sì No 1 Sì 2 Premium No 3
UDP No No No Sì No
Privacy
HTTPS instradato per nome, mai decifrato Sì No 4 Su richiesta 5 Premium Sì
Il vero IP del visitatore raggiunge il Suo servizio Protocollo PROXY, piani a pagamento 6 Intestazione HTTP Intestazione HTTP, protocollo PROXY in TCP Protocollo PROXY Protocollo PROXY
Con sede nell’UE Sì No, USA No, USA No, USA No, Canada
I Suoi nomi
Scelta del sottodominio Da 3 €/mese No Da $10/mese Da $3/mese No
Il Suo dominio Da 3 €/mese Gratis, DNS su Cloudflare 7 Da $20/mese Da $3/mese No
IPv4 dedicato, tutte le porte 9 €/mese Non indicato Tramite l’ufficio vendite Non indicato No
Apertura
Piano gratuito Sì Sì Sì Sì Sì
Agente open source Sì, Apache-2.0 Sì No Sì Sì
  1. 1I servizi diversi da HTTP richiedono cloudflared sulla macchina di ogni visitatore.
  2. 2Il TCP nel piano gratuito di ngrok richiede una carta registrata.
  3. 3Funnel ascolta solo sulle porte 443, 8443 e 10000, per traffico TLS.
  4. 4Cloudflare termina il TLS sul proprio edge per i nomi web. Gli altri servizi TCP, raggiunti con cloudflared, passano così come sono.
  5. 5ngrok termina il TLS sugli endpoint HTTP, per ispezionare le richieste. Il TLS da un capo all’altro non c’è su Free né su Hobbyist, ed è su richiesta su Pay-as-you-go. I suoi endpoint TCP passano i byte così come sono.
  6. 6Perché non un’intestazione HTTP? Aggiungerne una significa decifrare il Suo traffico. Il protocollo PROXY trasmette invece l’IP del visitatore davanti al flusso cifrato; Caddy, Traefik, nginx e HAProxy sanno leggerlo.
  7. 7Tenere il DNS altrove richiede una configurazione CNAME, dal piano Business in su.

Perché preferire Portlatch

Qualsiasi porta TCP, niente da installare

SSH, un database, il Suo NAS: ci si collega come a qualsiasi server, senza alcun nostro client.

Mai decifrato, eppure con l’IP del visitatore

HTTPS e SSH restano cifrati dal visitatore fino alla Sua macchina. Sui piani a pagamento, l’IP del visitatore raggiunge il Suo servizio tramite il protocollo PROXY.

I Suoi nomi, da 3 €/mese

Un Suo nome sul nostro dominio, o un Suo dominio. Un IPv4 dedicato con tutte le porte, 9 €/mese.

Fatto per restare online

Il Suo indirizzo non cambia e non scade. Il piano gratuito trasporta 10 GB ogni 30 giorni.

Un servizio europeo

Con sede nell’UE e server nell’UE: i Suoi dati restano soggetti al diritto europeo.

Un agente che può verificare

Open source, Apache-2.0, operativo in due minuti con Docker, Linux o Windows.

Quando sceglierne un altro

Cloudflare Tunnel

Scelga Cloudflare Tunnel se

Pubblica un sito web e vuole davanti la CDN e il firewall di Cloudflare, il Suo dominio usa già il DNS di Cloudflare, e Le sta bene che Cloudflare decifri il Suo traffico.

Scelga Portlatch

Per SSH, o tutto ciò che preferisce mantenere cifrato da un capo all’altro.

ngrok

Scelga ngrok se

Testa webhook o fa una demo dal portatile: l’ispezione e la riproduzione delle richieste sono fatte per questo. Il suo piano gratuito è pensato per lo sviluppo: 1 GB al mese e una pagina di avviso davanti ai visitatori da browser.

Scelga Portlatch

Per un servizio che resta online a casa: 10 GB gratis ogni 30 giorni, il Suo dominio da 3 €/mese.

playit.gg

Scelga playit.gg se

Le serve UDP: Portlatch trasporta solo TCP.

Scelga Portlatch

Per tutto ciò che si apre in un browser: HTTPS instradato per nome già nel piano gratuito, dove playit.gg chiede Premium.

Tailscale Funnel

Scelga Tailscale Funnel se

Usa già Tailscale e condivide un solo servizio HTTPS con il Suo nome ts.net: è gratuito e integrato.

Scelga Portlatch

Per il Suo dominio, una porta diversa da 443, 8443 o 10000, o un nome facile da ricordare.

Oppure farlo da sé

Un VPS con frp, rathole o WireGuard fa lo stesso lavoro, ed è una buona soluzione se Le piace gestirlo. Richiede un server da pochi euro al mese, la sua configurazione, gli aggiornamenti di sicurezza e una macchina pubblica da tenere d’occhio.

Portlatch è proprio questa soluzione, gestita per Lei, con un agente che può verificare.

Domande

Portlatch è un’alternativa a Cloudflare Tunnel?

Sì, per i servizi che preferisce mantenere cifrati da un capo all’altro, e per tutto ciò che non è un sito web. Cloudflare Tunnel decifra il traffico web sul proprio edge, e i suoi visitatori hanno bisogno di cloudflared per tutto ciò che non è HTTP. Portlatch non decifra mai, e qualsiasi porta TCP funziona senza installare nulla dal lato del visitatore.

Portlatch è un’alternativa a ngrok per il self-hosting?

Sì. ngrok è pensato per lo sviluppo: ispezionare e riprodurre richieste dal portatile. Portlatch è pensato per servizi che restano online a casa: 10 GB ogni 30 giorni nel piano gratuito, nomi Suoi da 3 €/mese.

Come posso verificare che non decifriate?

Guardi il certificato che ricevono i Suoi visitatori: apra il Suo indirizzo in un browser e confronti la sua impronta con il certificato sul Suo server. Sono uguali, perché la connessione TLS termina sulla Sua macchina. Se decifrassimo, dovremmo mostrare un certificato nostro, con un’altra impronta. SSH funziona allo stesso modo, con la chiave host del Suo server. Il nostro relay non è open source, e questa verifica non ne ha bisogno.

Perché Portlatch non aggiunge un’intestazione X-Forwarded-For?

Perché per farlo dovrebbe decifrare il Suo traffico: l’intestazione si trova dentro il flusso HTTPS cifrato. Portlatch legge solo il nome che il browser annuncia in chiaro, per instradare la connessione. Sui piani a pagamento, il protocollo PROXY trasmette l’IP del visitatore davanti al flusso cifrato; Caddy, Traefik, nginx e HAProxy sanno leggerlo.

La Sua prima porta, gratis.

Nessuna carta di credito, nessun limite di tempo.