Porównanie
Portlatch a Cloudflare Tunnel, ngrok, playit.gg i Tailscale Funnel
Wszystkie pięć udostępnia w sieci usługę działającą w domu, bez publicznego IP. Różni je to, jaki ruch przepuszczają i czy po drodze go odszyfrowują.
- Nigdy nieodszyfrowany
- Dowolny port TCP
- Z siedzibą w UE
Przejdź do Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
W skrócie
Stan na październik 2026, według stron poszczególnych usług: źródła są na dole.
| Portlatch | Cloudflare Tunnel | ngrok | playit.gg | Tailscale Funnel | |
|---|---|---|---|---|---|
| Co przechodzi | |||||
| Dowolny port TCP, odwiedzający nic nie instalują | Tak | Nie 1 | Tak 2 | Premium | Nie 3 |
| UDP | Nie | Nie | Nie | Tak | Nie |
| Prywatność | |||||
| HTTPS kierowany po nazwie, nigdy nieodszyfrowany | Tak | Nie 4 | Na życzenie 5 | Premium | Tak |
| Prawdziwe IP odwiedzającego dociera do usługi | Protokół PROXY, plany płatne 6 | Nagłówek HTTP | Nagłówek HTTP, protokół PROXY dla TCP | Protokół PROXY | Protokół PROXY |
| Z siedzibą w UE | Tak | Nie, USA | Nie, USA | Nie, USA | Nie, Kanada |
| Własne nazwy | |||||
| Wybór subdomeny | Od 3 €/mies. | Nie | Od $10/mies. | Od $3/mies. | Nie |
| Własna domena | Od 3 €/mies. | Bezpłatnie, DNS w Cloudflare 7 | Od $20/mies. | Od $3/mies. | Nie |
| Dedykowany IPv4, wszystkie porty | 9 €/mies. | Brak informacji | Przez dział sprzedaży | Brak informacji | Nie |
| Otwartość | |||||
| Plan bezpłatny | Tak | Tak | Tak | Tak | Tak |
| Agent open source | Tak, Apache-2.0 | Tak | Nie | Tak | Tak |
- 1Usługi inne niż HTTP wymagają
cloudflaredna komputerze każdego odwiedzającego. - 2TCP w bezpłatnym planie ngrok wymaga podania karty.
- 3Funnel nasłuchuje tylko na portach 443, 8443 i 10000, dla ruchu TLS.
- 4Cloudflare kończy TLS na swoim brzegu sieci dla nazw WWW. Pozostałe usługi TCP, osiągane przez
cloudflared, przechodzą bez zmian. - 5ngrok kończy TLS na endpointach HTTP, aby podglądać żądania. TLS od końca do końca nie jest dostępny w Free ani Hobbyist, a w Pay-as-you-go na życzenie. Jego endpointy TCP przekazują bajty bez zmian.
- 6Dlaczego nie nagłówek HTTP? Dodanie go wymagałoby odszyfrowania ruchu. Protokół PROXY przekazuje zamiast tego IP odwiedzającego przed zaszyfrowanym strumieniem; Caddy, Traefik, nginx i HAProxy potrafią go odczytać.
- 7Utrzymanie DNS gdzie indziej wymaga konfiguracji CNAME, dostępnej od planu Business.
Dlaczego warto wybrać Portlatch
Dowolny port TCP, nic do instalowania
SSH, baza danych, NAS: łączy się z nimi jak z każdym serwerem, bez żadnego naszego klienta.
Bez odszyfrowania, a jednak z IP odwiedzającego
HTTPS i SSH pozostają zaszyfrowane od odwiedzającego aż do komputera. W planach płatnych IP odwiedzającego trafia do usługi przez protokół PROXY.
Własne nazwy od 3 €/mies.
Własna nazwa w naszej domenie albo własna domena. Dedykowany adres IPv4 ze wszystkimi portami, 9 €/mies.
Stworzony do stałej pracy
Adres się nie zmienia i nie wygasa. Plan bezpłatny przenosi 10 GB co 30 dni.
Usługa europejska
Z siedzibą w UE i serwerami w UE: dane pozostają pod prawem unijnym.
Agent, którego kod można sprawdzić
Open source, Apache-2.0, gotowy w dwie minuty z Dockerem, Linuksem lub Windows.
Kiedy wybrać inny
Cloudflare Tunnel
Cloudflare Tunnel sprawdzi się, jeśli
Publikowana jest strona WWW, przed którą ma działać CDN i zapora Cloudflare, domena korzysta już z DNS Cloudflare, a odszyfrowywanie ruchu przez Cloudflare nie stanowi problemu.
Portlatch sprawdzi się
Do SSH lub wszystkiego, co ma pozostać szyfrowane od końca do końca.
ngrok
ngrok sprawdzi się, jeśli
Chodzi o testowanie webhooków albo demo z laptopa: podgląd i powtarzanie żądań są do tego stworzone. Bezpłatny plan jest skrojony pod pracę deweloperską: 1 GB miesięcznie i strona z ostrzeżeniem przed odwiedzającymi w przeglądarce.
Portlatch sprawdzi się
Do usługi, która stale działa w domu: 10 GB za darmo co 30 dni, własna domena od 3 €/mies.
playit.gg
playit.gg sprawdzi się, jeśli
Potrzebny jest UDP: Portlatch przenosi tylko TCP.
Portlatch sprawdzi się
Do wszystkiego, co otwiera się w przeglądarce: HTTPS kierowany po nazwie już w planie bezpłatnym, podczas gdy playit.gg wymaga Premium.
Tailscale Funnel
Tailscale Funnel sprawdzi się, jeśli
Tailscale jest już w użyciu i udostępniana jest jedna usługa HTTPS pod nazwą ts.net: to bezpłatne i wbudowane.
Portlatch sprawdzi się
Do własnej domeny, portu innego niż 443, 8443 lub 10000 albo nazwy, którą łatwo zapamiętać.
Albo samodzielnie
VPS z frp, rathole lub WireGuardem robi to samo i jest dobrym rozwiązaniem dla osób, które lubią samodzielną administrację. Wymaga serwera za kilka euro miesięcznie, jego konfiguracji, aktualizacji bezpieczeństwa i pilnowania publicznej maszyny.
Portlatch to właśnie taki zestaw, prowadzony za użytkownika, z agentem, którego kod można sprawdzić.
Pytania
Czy Portlatch to alternatywa dla Cloudflare Tunnel?
Tak, w przypadku usług, które mają pozostać szyfrowane od końca do końca, i wszystkiego, co nie jest stroną WWW. Cloudflare Tunnel odszyfrowuje ruch WWW na swoim brzegu sieci, a jego odwiedzający potrzebują cloudflared do wszystkiego poza HTTP. Portlatch nigdy nie odszyfrowuje, a każdy port TCP działa bez instalowania czegokolwiek po stronie odwiedzającego.
Czy Portlatch to alternatywa dla ngrok do self-hostingu?
Tak. ngrok jest stworzony do pracy deweloperskiej: podglądania i powtarzania żądań z laptopa. Portlatch jest stworzony dla usług, które stale działają w domu: 10 GB co 30 dni w planie bezpłatnym, własne nazwy od 3 €/mies.
Jak sprawdzić, że ruch nie jest odszyfrowywany?
Wystarczy spojrzeć na certyfikat, który dostają odwiedzający: otworzyć adres w przeglądarce i porównać jego odcisk z certyfikatem na serwerze. Są takie same, bo połączenie TLS kończy się na własnym komputerze. Gdybyśmy odszyfrowywali ruch, musielibyśmy pokazać własny certyfikat, z innym odciskiem. SSH działa tak samo, z kluczem hosta serwera. Nasz przekaźnik nie jest open source, ale ta weryfikacja tego nie wymaga.
Dlaczego Portlatch nie dodaje nagłówka X-Forwarded-For?
Bo wymagałoby to odszyfrowania ruchu: nagłówek znajduje się wewnątrz zaszyfrowanego strumienia HTTPS. Portlatch odczytuje tylko nazwę, którą przeglądarka podaje jawnie, aby skierować połączenie. W planach płatnych protokół PROXY przekazuje IP odwiedzającego przed zaszyfrowanym strumieniem; Caddy, Traefik, nginx i HAProxy potrafią go odczytać.
Źródła (22), sprawdzone 8 października 2026
- Cloudflare Tunnel: protocols
- Cloudflare: HTTP request headers
- Cloudflare: CNAME setup
- cloudflared on GitHub
- ngrok: pricing
- ngrok: free plan limits
- ngrok: dedicated IPs
- ngrok: TCP endpoints
- ngrok: TLS endpoints
- ngrok: FAQ
- ngrok: terms of service
- playit.gg: pricing
- playit.gg: Premium
- playit.gg: HTTPS tunnels
- playit.gg: PROXY protocol
- playit.gg: terms
- playit agent on GitHub
- Tailscale Funnel
- tailscale funnel command
- Tailscale on GitHub
- Cloudflare on Wikipedia
- Tailscale on Wikipedia
Cloudflare, ngrok, playit.gg i Tailscale są znakami towarowymi ich właścicieli. Portlatch nie jest z nimi powiązany. Nieaktualne informacje prosimy zgłaszać na adres support@portlatch.eu.