Domande frequenti
Nessuna domanda corrisponde alla Sua ricerca.
Per iniziare
Che cos’è Portlatch?
Portlatch rende raggiungibile da internet un servizio di casa, anche quando il Suo provider non Le permette di aprire una porta.
Installa un piccolo agente nella Sua rete, sceglie una porta o un nome nella dashboard, e i visitatori raggiungono la Sua macchina attraverso un tunnel cifrato.
Ne ho bisogno?
Se non può aprire una porta sul Suo router, sì. È il caso dietro CGNAT, frequente con Starlink, i router 4G/5G, le linee DS-Lite, molti operatori regionali e le connessioni condivise di condominio. È anche il caso in cui il router semplicemente non è Suo.
Se ha un IPv4 pubblico e può inoltrare le porte, forse non ha bisogno di noi. Terrebbe comunque nascosto l’IP di casa: i visitatori vedono solo il nostro.
Come funziona?
L’agente apre un tunnel WireGuard dalla Sua rete verso uno dei nostri server, che ha un indirizzo IPv4 pubblico. Quando un visitatore si connette al Suo indirizzo, il nostro server manda la connessione nel tunnel, e l’agente la passa alla macchina che ha scelto.
nas.portlatch.com:2222 → il nostro server → tunnel → 192.168.1.42:22
Il tunnel parte dal Suo lato, quindi attraversa il CGNAT, e torna da solo se la connessione cade o l’indirizzo IP cambia.
Devo aprire qualcosa sul mio router?
No. L’agente apre solo connessioni in uscita, che ogni router domestico consente. Niente da aprire, niente da configurare.
Cosa posso esporre?
Tutto ciò che parla TCP: un sito web, SSH, Home Assistant, un NAS (Synology, QNAP, Unraid, TrueNAS…), la Sua videoteca su Jellyfin o Plex, le Sue foto su Immich o Nextcloud, un server di gioco su TCP (Minecraft Java, per esempio), il desktop remoto, l’app su cui sta lavorando.
La destinazione non deve essere la macchina su cui gira l’agente. Va bene qualsiasi dispositivo che l’agente raggiunge nella Sua rete: il NAS, una telecamera, un altro computer.
È per un uso permanente o solo per un test veloce?
Portlatch è fatto per funzionare sempre. L’agente gira come servizio, il tunnel torna da solo dopo un riavvio o un’interruzione, e il Suo indirizzo resta lo stesso finché mantiene la route. Nessuna sessione da tenere aperta, nessun URL casuale che cambia ogni volta.
Va benissimo anche per un’esigenza breve: crei una route per una demo o un test di webhook, poi la metta in pausa o la elimini.
In cosa è diverso da Cloudflare Tunnel o ngrok?
Cloudflare Tunnel decifra il traffico web sul proprio edge, e per tutto ciò che non è HTTP i Suoi visitatori devono installare il suo client. ngrok è pensato per lo sviluppo: ispezionare le richieste dal proprio portatile, con 1 GB al mese nel piano gratuito.
Portlatch non decifra mai, accetta qualsiasi porta TCP senza nulla da installare per il visitatore, e ha sede nell’UE. Il confronto completo, con playit.gg e Tailscale Funnel, è documentato e datato.
È una VPN?
No. Il traffico scorre in un solo senso: da internet verso i servizi che ha scelto. Sono raggiungibili solo le porte che pubblica. Il resto della Sua rete resta chiuso, ai visitatori come a noi.
Potete leggere il mio traffico?
Non ciò che è cifrato, cioè quasi tutto: HTTPS e SSH restano cifrati da un capo all’altro, tra il visitatore e la Sua macchina. Passiamo i byte senza decifrarli.
E non deve crederci sulla parola. Apra il Suo indirizzo in un browser e guardi il certificato: è quello del Suo server, con la stessa impronta, perché la connessione cifrata termina sulla Sua macchina. Se decifrassimo, i Suoi visitatori riceverebbero un certificato nostro. SSH funziona allo stesso modo, con la chiave host del Suo server.
Anche l’agente, la parte che gira nella Sua rete, è open source: può leggere esattamente cosa fa con il Suo traffico.
I protocolli in chiaro (HTTP senza TLS, FTP) viaggiano così come sono, come ovunque su internet. Usi la loro versione cifrata.
Esiste davvero un piano gratuito?
Sì. 1 route, 10 GB di traffico ogni 30 giorni, senza carta di credito e senza limiti di tempo. Basta per raggiungere il Suo NAS, il Suo Home Assistant o il Suo SSH da ovunque.
Guardare i propri film da Jellyfin o Plex, o sincronizzare la propria fototeca su Immich o Nextcloud, richiede di più: è a questo che serve Turbo, con 1 TB e fino a 100 Mbit/s.
Route
Inoltro di porta o route web: quale scegliere?
Dipende da una cosa sola: si apre in un browser?
- Sì → una route web. Ottiene
https://nas.portlatch.com, senza numero di porta. Trasporta HTTP e HTTPS. - No → un inoltro di porta. Ottiene
nas.portlatch.com:2222, che trasporta qualsiasi protocollo TCP: SSH, giochi, desktop remoto, database…
Entrambi contano nello stesso limite di route del Suo piano.
Quale indirizzo useranno i miei visitatori?
Ogni route ha un nome sotto portlatch.com. Sul piano Free viene generato, come a1b2c3.node-x-1.portlatch.com. Sui piani a pagamento lo sceglie Lei, come nas.portlatch.com.
Una route web si raggiunge con il solo nome. Un inoltro di porta con il nome e la porta.
Posso scegliere la mia porta pubblica?
- Free: no, viene assegnata per Lei, tra 10000 e 65535.
- Pro e Turbo: sì, qualsiasi porta ancora libera su almeno uno dei nostri indirizzi condivisi.
- Dedicated: sì, qualsiasi porta, garantita, su un indirizzo IP solo Suo.
La porta dal Suo lato la sceglie sempre Lei: un visitatore sulla porta 2222 può arrivare sulla porta 22 della Sua macchina.
Perché la porta 22 è già occupata?
Su un indirizzo condiviso, una porta può appartenere a un solo cliente, e la 22 è quella che vogliono tutti. SSH non annuncia un nome prima di parlare, quindi non possiamo condividere la porta come fanno le route web.
Scelga un’altra porta (SSH funziona su qualsiasi porta), oppure prenda il piano Dedicated: ogni porta del Suo indirizzo IP è Sua.
Perché non posso riservare la porta 80 o 443?
Sui nostri indirizzi condivisi, 80 e 443 appartengono alle route web. Tutti le condividono, e distinguiamo i visitatori dal nome che il loro browser richiede. È così che ogni piano, Free compreso, ha https:// senza numero di porta.
Su un indirizzo IP dedicato, 80 e 443 sono Suoi come qualsiasi altra porta.
Quali porte sono bloccate?
25, 465, 587, su tutti i piani. Trasportano la posta, e un relay di posta aperto farebbe finire i nostri indirizzi nelle liste nere per tutti.
Posso scegliere il mio nome host?
Sui piani a pagamento, sì: nome.portlatch.com, da 3 a 32 caratteri, lettere minuscole, cifre e trattini. Alcuni nomi sono riservati (www, mail, admin, tutto ciò che inizia con node-…).
Sul piano Free, il nome viene generato per Lei.
Un nome può avere più route?
Sì: quanti inoltri di porta vuole, e una route web. nas.portlatch.com può servire il Suo sito web, nas.portlatch.com:2222 il Suo SSH e nas.portlatch.com:8123 il Suo Home Assistant.
Posso usare il mio dominio?
Sì, dal piano Pro, sulle route web. Clicchi su Domini sulla route nella Sua dashboard, aggiunga nas.example.com, poi crei un record CNAME presso il Suo provider DNS, da quel nome al nome della route su portlatch.com. Lo cerchiamo ogni minuto: appena lo vediamo, il Suo dominio risponde. Fino a 5 domini per route web.
- Ancora in attesa? Il record deve essere un
CNAMEverso il nome esatto della route. Un indirizzo (recordA) non conta, né un proxy che nasconde ilCNAME: su Cloudflare, disattivi il proxy (nuvola grigia). Un dominio ancora in attesa dopo un giorno viene rimosso; lo aggiunga di nuovo quando il record è pronto. - Solo sottodomini, come
nas.example.com: un dominio radice comeexample.comnon può avere unCNAME. - Un dominio porta a una sola route web. Se si trova sulla route di qualcun altro e Lei lo punta sulla Sua, passa alla Sua.
La Sua macchina ottiene poi un certificato per il Suo dominio, allo stesso modo che per il Suo nome Portlatch.
Posso mettere in pausa una route?
Sì. La sospenda dalla dashboard: smette di rispondere, e mantiene nome e porta. La riattivi quando vuole, purché il piano abbia ancora spazio.
Cosa succede quando elimino una route?
Si ferma subito. La sua porta viene liberata immediatamente e può andare a qualcun altro.
Il suo nome resta Suo per 90 giorni, a meno che un’altra Sua route non lo usi ancora: nessun altro può prenderlo, e Lei lo recupera digitandolo di nuovo per una nuova route. Dopo, chiunque può. Se uno dei Suoi domini puntava lì, rimuova ora quel CNAME.
Il mio servizio vedrà il vero IP del visitatore? (protocollo PROXY)
L’agente conosce sempre il vero indirizzo IP del visitatore. Il Suo servizio, però, vede l’indirizzo dell’agente, perché è l’agente ad aprire la connessione verso di esso.
Per passare il vero IP, attivi il protocollo PROXY sulla route (piani a pagamento). L’agente aggiunge allora una piccola intestazione all’inizio di ogni connessione. Lo attivi solo se il Suo servizio la legge: nginx, HAProxy, Traefik e Caddy ne sono capaci. SSH, la maggior parte dei NAS e i server di gioco no, e rifiuteranno la connessione.
Perché la mia route indica «in attesa» o «offline»?
- In attesa: la route è in configurazione sul nostro server e sul Suo agente. Ci vogliono pochi secondi, fino a un minuto. Un nuovo nome scelto può richiedere qualche minuto in più, il tempo che il DNS si aggiorni.
- Offline: il Suo agente non dà segnali da due minuti. Verifichi che sia in esecuzione e che la macchina sia online.
HTTPS e certificati
Gestite voi l’HTTPS per me?
No: non vediamo mai i Suoi dati. Non decifriamo nulla. La cifratura va dal browser del visitatore fino alla Sua macchina, e non teniamo alcuna chiave. Il nostro server legge il nome che il browser annuncia, sceglie il Suo tunnel e passa i byte senza poterli leggere.
È quindi la Sua macchina a presentare il certificato, per il Suo nome Portlatch. Ottenerne uno è gratuito e funziona come su qualsiasi server: vedere sotto.
Come ottengo un certificato per il mio nome Portlatch?
Con Let’s Encrypt, come qualsiasi server web, usando la challenge HTTP o TLS-ALPN. L’ordine conta:
- Crei prima la route web e la punti verso la Sua macchina.
- Poi richieda il certificato (certbot, Caddy, Traefik, Nginx Proxy Manager…).
Senza la route, Let’s Encrypt non può raggiungere la Sua macchina per verificare il nome. Per questo la porta 80 di una route web resta sempre aperta: i rinnovi passano da lì.
Perché il browser dice «non sicuro»?
La Sua macchina non presenta un certificato valido per il nome richiesto dal browser: nessuno, uno autofirmato, o uno per un altro nome come nas.local. La connessione funziona lo stesso, il browser si limita ad avvisare. Ottenga un certificato per il nome esatto della route, o del Suo dominio, e l’avviso scompare.
La Sua dashboard Le indica quale certificato presenta ogni nome: vedere sotto.
Cosa significa il controllo del certificato nella mia dashboard?
Ogni ora ci colleghiamo da internet a ogni nome delle Sue route web, come farebbe un visitatore, e leggiamo il certificato che la Sua macchina presenta. Ci limitiamo a leggerlo: dalla Sua parte non cambia nulla. Controlla ora lo avvia subito. Non cambia mai il funzionamento della route o dei domini: Le dice soltanto cosa vedranno i visitatori.
- Valido: tutto a posto.
- Scade a breve: scade tra meno di 14 giorni. Verifichi che il rinnovo funzioni; passa dalla porta 80 della route.
- Nome errato: il certificato è per un altro nome, come
nas.local. Ne richieda uno per il nome esatto. - Solo dominio, in grigio, sul nome Portlatch: il Suo certificato copre il Suo dominio, non questo nome. Va bene se usa solo il Suo dominio; altrimenti, un solo certificato può contenere entrambi i nomi.
- Autofirmato o Non attendibile: i browser non si fidano di chi lo ha firmato. Usi Let’s Encrypt.
- Scaduto: lo rinnovi.
- Nessun HTTPS: il Suo servizio risponde in HTTP semplice, oppure la route ha solo la porta HTTP.
- Non raggiungibile: nessuna risposta in HTTPS. Verifichi che il Suo servizio sia attivo e in ascolto sulla porta di destinazione.
Perché non posso usare una challenge DNS?
Significherebbe scrivere nella nostra zona DNS, che resta chiusa ai clienti. Funzionano invece le challenge HTTP e TLS-ALPN, attraverso la Sua route web.
L’agente
Dove posso eseguirlo?
Ovunque giri Docker, su amd64, arm64 e armv7: un NAS, un server, un Raspberry Pi. Senza Docker, come singolo programma Linux con il suo servizio systemd, oppure su Windows 10 e 11 come servizio. Non richiede dipendenze di sistema, e si compila dal codice sorgente con Go per tutto il resto.
Trova tutto nella pagina di download.
Come si installa?
Avvii l’agente, senza alcuna impostazione. Mostra un codice. Inserisca quel codice nella Sua dashboard, dia un nome alla macchina, e il tunnel si apre pochi secondi dopo. La pagina di download riporta i comandi per Docker, Linux e Windows.
Conservi la sua cartella dati: contiene l’identità dell’agente. Senza di essa, ogni riavvio chiede un nuovo codice. Con Docker è il volume del comando; il servizio Linux e Windows la conservano per Lei.
Dove trovo il codice da inserire?
Nei log dell’agente: docker logs con Docker, journalctl -u portlatch-agent per il servizio Linux, la finestra di PowerShell su Windows. Su un NAS, dove i log sono difficili da raggiungere, viene anche scritto in enrolment.txt, nella cartella dati dell’agente. Il file scompare una volta approvato l’agente. Un codice vale 15 minuti.
Servono i permessi di root o un container privilegiato?
No. Il tunnel gira all’interno dell’agente stesso: niente root, niente modulo del kernel, nessuna interfaccia di rete aggiunta alla Sua macchina. Funziona in un container semplice, senza privilegi. Su Windows, l’installazione del servizio richiede i diritti di amministratore.
La mia chiave privata lascia mai la mia macchina?
Mai. L’agente crea la sua chiave WireGuard sulla Sua macchina e ci invia solo la metà pubblica. Può verificarlo nel codice sorgente.
L’agente conserva due segreti nella sua cartella dati: quella chiave privata, per il tunnel, e un token API, per parlare con noi. Su Linux e in Docker sono leggibili solo dal loro proprietario; su Windows prendono i permessi di C:\ProgramData\Portlatch. Tratti quella cartella come una password. Chiunque la copi può prendere il posto dell’agente e ricevere il traffico delle sue route. Se viene divulgata, o se la macchina viene persa o venduta, elimini l’agente dalla dashboard: entrambi i segreti smettono subito di funzionare.
L’agente è open source?
Sì, con licenza Apache 2.0, su GitHub. È la parte che gira nella Sua rete, quindi deve poterla leggere. È volutamente piccola, quindi facile da verificare.
Posso usare più agenti?
Sì, quanti ne vuole: uno per rete, uno per macchina, come preferisce. La velocità e il traffico del piano sono condivisi tra loro.
Il mio agente non si connette. Cosa devo controllare?
L’agente deve poter inviare UDP in uscita al nostro server, e HTTPS in uscita alla dashboard. Le connessioni domestiche consentono entrambi. Alcune reti aziendali e qualche piano mobile bloccano l’UDP in uscita, e allora il tunnel non può aprirsi.
Controlli anche i log dell’agente: un agente eliminato dalla dashboard si arresta con un messaggio chiaro.
Cosa succede se la connessione cade o l’IP cambia?
Non deve fare nulla. Il tunnel torna da solo, dopo un’interruzione di corrente, un riavvio del router, un nuovo indirizzo IP o un passaggio al 4G.
Come rimuovo un agente?
Elimini prima le sue route, poi l’agente, dalla dashboard. Il tunnel viene interrotto e l’accesso dell’agente revocato subito: nemmeno una sua copia può riconnettersi.
Come funzionano gli aggiornamenti?
Non aggiorniamo mai il Suo agente al posto Suo: gira sulla Sua macchina, decide Lei. Le versioni precedenti continuano a funzionare, e la dashboard mostra Aggiornamento disponibile accanto a un agente appena esce una versione più recente.
Docker: rete bridge o host?
La modalità bridge, quella predefinita di Docker, basta per raggiungere le altre macchine della Sua rete: l’agente passa dall’host.
Per raggiungere un servizio sulla macchina stessa dell’agente tramite 127.0.0.1, avvii il container con --network host: in bridge, 127.0.0.1 è il container stesso. La rete host è nativa su Linux; su Docker Desktop, la attivi prima nelle impostazioni.
Il segnale rivelatore: la route è attiva, ma le connessioni cadono subito, e docker logs mostra target unreachable … connection refused su 127.0.0.1.
Traffico e velocità
Quanto traffico ho a disposizione?
10 GB su Free, 200 GB su Pro, 1 TB su Turbo e Dedicated. Si contano entrambe le direzioni, per tutto l’account, negli ultimi 30 giorni: nessun azzeramento il primo del mese, il traffico vecchio esce semplicemente dalla finestra.
Cosa succede quando raggiungo la quota?
Non viene interrotto nulla. Un banner e un’e-mail La avvisano quando l’utilizzo raggiunge 80%. Al 100%, il Suo account rallenta a 2 KB/s: l’agente resta connesso e le route restano attive, solo molto lentamente. La piena velocità torna appena l’utilizzo scende sotto 90%, e la dashboard mostra la data prevista. Passare a un piano superiore toglie subito il limite.
Quanto è veloce?
Fino a 10 Mbit/s su Free, 50 Mbit/s su Pro, 100 Mbit/s su Turbo e Dedicated, per tutto l’account.
Dove vedo i miei consumi?
Nella Sua dashboard: grafici in tempo reale per ogni agente e ogni route, e il totale su 30 giorni nella pagina Fatturazione.
Dove si trovano i server?
Nell’Unione europea. Tutto gira in Europa: i nostri server, i Suoi dati, l’azienda. Altre regioni potrebbero arrivare in seguito.
Piani e fatturazione
Cosa aggiungono i piani a pagamento?
Pro, 3 € al mese: 10 route, nomi Suoi, domini Suoi, scelta della porta, protocollo PROXY, 200 GB di traffico.
Turbo, 5 € al mese: tutto ciò che offre Pro, con 25 route, 1 TB di traffico e fino a 100 Mbit/s. Pensato per i Suoi media e i Suoi backup.
Dedicated, 9 € al mese: 100 route, il traffico e la velocità di Turbo, e un indirizzo IPv4 solo Suo, con tutte le porte, 22 compresa.
La dashboard e i suoi grafici sono gli stessi su ogni piano. Trova tutto a confronto nella pagina dei piani.
Posso cambiare piano in qualsiasi momento?
Sì, in entrambi i sensi, dalla pagina Fatturazione, quando vuole. Il passaggio a un piano superiore si paga subito, meno quanto resta del periodo in corso, e ha effetto subito. Anche il passaggio a un piano inferiore ha effetto subito: quanto resta del periodo viene accreditato sulle prossime fatture, e le route vengono sospese, così riattiva quelle per cui il nuovo piano ha spazio.
Dedicated include un proprio indirizzo IP, assegnato nel momento in cui paga. Quando non ne restano, il piano risulta esaurito e Lei resta dov’è: non paga mai per un indirizzo che non abbiamo.
Come passo a un piano superiore?
Dalla pagina Fatturazione, con carta. I nuovi limiti si applicano subito.
Mensile o annuale?
Entrambi. Pagando annualmente ottiene 2 mesi gratis su Pro, 2 su Turbo e 1 su Dedicated. Può passare dall’uno all’altro nella pagina Fatturazione.
L’IVA è inclusa?
Non c’è IVA da aggiungere: il prezzo che vede è quello che paga.
Cosa succede se passo a un piano inferiore?
Le Sue route vengono sospese, non eliminate, e riattiva quelle per cui il nuovo piano ha spazio. I nomi scelti restano Suoi. Scendendo a Free, i Suoi domini vengono rimossi.
Lasciando Dedicated, il Suo indirizzo IP viene rilasciato subito e le route che ospita vengono eliminate. Solo un pagamento non riuscito glielo conserva per 7 giorni: se paga di nuovo entro quel termine, ritrova lo stesso.
Come disdico? Posso avere una fattura?
Disdica dalla pagina Fatturazione in qualsiasi momento: il piano resta attivo fino alla fine del periodo pagato, poi il Suo account torna a Free. Non viene rimborsato nulla, e fino ad allora può riprendere il piano. Le fatture sono nella stessa pagina.
Account e privacy
Come cambio la password?
Da Il mio account: Le inviamo per e-mail un link per sceglierne una nuova. Non ha effettuato l’accesso? Usi Ha dimenticato la password? nella pagina di accesso.
Posso attivare l’autenticazione a due fattori?
Sì, e lo consigliamo: il Suo account apre la Sua rete a internet, quindi una password rubata potrebbe esporre la pagina di amministrazione del router, il NAS o le telecamere. Con l’autenticazione a due fattori, la sola password non basta.
La attivi da Il mio account con qualsiasi app di autenticazione (Aegis, 2FAS, Bitwarden, 1Password…). Riceve anche dei codici di recupero, nel caso perda il telefono.
Come chiudo l’account?
Da Il mio account, scrivendo di nuovo il Suo indirizzo e-mail. Agenti, route e nomi vengono eliminati subito, e il Suo indirizzo e-mail viene liberato.
La legge ci obbliga a conservare per 12 mesi chi possedeva quale indirizzo, in caso di segnalazione di abuso. Dopo, la Sua identità viene cancellata definitivamente.
Cosa registrate?
Chi ha fatto cosa sull’account (registrazioni, accessi, route create o eliminate), e quanto traffico è passato. Mai il contenuto del Suo traffico: comunque non possiamo leggerlo.
Non conserviamo gli indirizzi IP dei Suoi visitatori: restano nei log del Suo agente, sulla Sua macchina.
L’informativa sulla privacy elenca tutto ciò che conserviamo, e per quanto tempo.
Dove sono conservati i miei dati?
Nell’Unione europea, presso fornitori di hosting europei. Non li vendiamo né li condividiamo.
Posso condividere l’account con il mio team?
Non per ora: un account è una persona.
Regole e limiti
Cosa non è consentito?
Qualsiasi attività illegale, phishing, malware, spam e attacchi ad altri dalle Sue route. Una route che viola le regole viene sospesa, e l’account può essere chiuso.
L’elenco completo è nelle condizioni del servizio.
Come segnalo un abuso?
Scriva a abuse@portlatch.eu indicando l’indirizzo, la porta e l’ora in cui l’ha notato. Interveniamo rapidamente.
C’è una garanzia di disponibilità?
No. Portlatch è pensato per homelab e progetti personali, e facciamo del nostro meglio per mantenerlo attivo. Non ci faccia affidamento per nulla di critico.
Supportate UDP, IPv6 o altre regioni?
Non per ora: TCP su IPv4, da una regione in Europa. L’IPv4 è proprio ciò che forniamo: è ciò che il CGNAT Le toglie.
Esiste un’API pubblica?
Non ancora. Tutto si fa dalla dashboard.
Come contatto l’assistenza?
Per e-mail, a support@portlatch.eu. Portlatch è un piccolo team: rispondiamo a ogni messaggio, non sempre in giornata.
Ancora bloccato?
Scriva a support@portlatch.eu: rispondiamo a ogni messaggio, non sempre in giornata.