Porównanie

Portlatch a Cloudflare Tunnel, ngrok, playit.gg i Tailscale Funnel

Wszystkie pięć udostępnia w sieci usługę działającą w domu, bez publicznego IP. Różni je to, jaki ruch przepuszczają i czy po drodze go odszyfrowują.

  • Nigdy nieodszyfrowany
  • Dowolny port TCP
  • Z siedzibą w UE

Przejdź do Cloudflare Tunnel ngrok playit.gg Tailscale Funnel

W skrócie

Stan na październik 2026, według stron poszczególnych usług: źródła są na dole.

Portlatch Cloudflare Tunnel ngrok playit.gg Tailscale Funnel
Co przechodzi
Dowolny port TCP, odwiedzający nic nie instalują Tak Nie 1 Tak 2 Premium Nie 3
UDP Nie Nie Nie Tak Nie
Prywatność
HTTPS kierowany po nazwie, nigdy nieodszyfrowany Tak Nie 4 Na życzenie 5 Premium Tak
Prawdziwe IP odwiedzającego dociera do usługi Protokół PROXY, plany płatne 6 Nagłówek HTTP Nagłówek HTTP, protokół PROXY dla TCP Protokół PROXY Protokół PROXY
Z siedzibą w UE Tak Nie, USA Nie, USA Nie, USA Nie, Kanada
Własne nazwy
Wybór subdomeny Od 3 €/mies. Nie Od $10/mies. Od $3/mies. Nie
Własna domena Od 3 €/mies. Bezpłatnie, DNS w Cloudflare 7 Od $20/mies. Od $3/mies. Nie
Dedykowany IPv4, wszystkie porty 9 €/mies. Brak informacji Przez dział sprzedaży Brak informacji Nie
Otwartość
Plan bezpłatny Tak Tak Tak Tak Tak
Agent open source Tak, Apache-2.0 Tak Nie Tak Tak
  1. 1Usługi inne niż HTTP wymagają cloudflared na komputerze każdego odwiedzającego.
  2. 2TCP w bezpłatnym planie ngrok wymaga podania karty.
  3. 3Funnel nasłuchuje tylko na portach 443, 8443 i 10000, dla ruchu TLS.
  4. 4Cloudflare kończy TLS na swoim brzegu sieci dla nazw WWW. Pozostałe usługi TCP, osiągane przez cloudflared, przechodzą bez zmian.
  5. 5ngrok kończy TLS na endpointach HTTP, aby podglądać żądania. TLS od końca do końca nie jest dostępny w Free ani Hobbyist, a w Pay-as-you-go na życzenie. Jego endpointy TCP przekazują bajty bez zmian.
  6. 6Dlaczego nie nagłówek HTTP? Dodanie go wymagałoby odszyfrowania ruchu. Protokół PROXY przekazuje zamiast tego IP odwiedzającego przed zaszyfrowanym strumieniem; Caddy, Traefik, nginx i HAProxy potrafią go odczytać.
  7. 7Utrzymanie DNS gdzie indziej wymaga konfiguracji CNAME, dostępnej od planu Business.

Dlaczego warto wybrać Portlatch

Dowolny port TCP, nic do instalowania

SSH, baza danych, NAS: łączy się z nimi jak z każdym serwerem, bez żadnego naszego klienta.

Bez odszyfrowania, a jednak z IP odwiedzającego

HTTPS i SSH pozostają zaszyfrowane od odwiedzającego aż do komputera. W planach płatnych IP odwiedzającego trafia do usługi przez protokół PROXY.

Własne nazwy od 3 €/mies.

Własna nazwa w naszej domenie albo własna domena. Dedykowany adres IPv4 ze wszystkimi portami, 9 €/mies.

Stworzony do stałej pracy

Adres się nie zmienia i nie wygasa. Plan bezpłatny przenosi 10 GB co 30 dni.

Usługa europejska

Z siedzibą w UE i serwerami w UE: dane pozostają pod prawem unijnym.

Agent, którego kod można sprawdzić

Open source, Apache-2.0, gotowy w dwie minuty z Dockerem, Linuksem lub Windows.

Kiedy wybrać inny

Cloudflare Tunnel

Cloudflare Tunnel sprawdzi się, jeśli

Publikowana jest strona WWW, przed którą ma działać CDN i zapora Cloudflare, domena korzysta już z DNS Cloudflare, a odszyfrowywanie ruchu przez Cloudflare nie stanowi problemu.

Portlatch sprawdzi się

Do SSH lub wszystkiego, co ma pozostać szyfrowane od końca do końca.

ngrok

ngrok sprawdzi się, jeśli

Chodzi o testowanie webhooków albo demo z laptopa: podgląd i powtarzanie żądań są do tego stworzone. Bezpłatny plan jest skrojony pod pracę deweloperską: 1 GB miesięcznie i strona z ostrzeżeniem przed odwiedzającymi w przeglądarce.

Portlatch sprawdzi się

Do usługi, która stale działa w domu: 10 GB za darmo co 30 dni, własna domena od 3 €/mies.

playit.gg

playit.gg sprawdzi się, jeśli

Potrzebny jest UDP: Portlatch przenosi tylko TCP.

Portlatch sprawdzi się

Do wszystkiego, co otwiera się w przeglądarce: HTTPS kierowany po nazwie już w planie bezpłatnym, podczas gdy playit.gg wymaga Premium.

Tailscale Funnel

Tailscale Funnel sprawdzi się, jeśli

Tailscale jest już w użyciu i udostępniana jest jedna usługa HTTPS pod nazwą ts.net: to bezpłatne i wbudowane.

Portlatch sprawdzi się

Do własnej domeny, portu innego niż 443, 8443 lub 10000 albo nazwy, którą łatwo zapamiętać.

Albo samodzielnie

VPS z frp, rathole lub WireGuardem robi to samo i jest dobrym rozwiązaniem dla osób, które lubią samodzielną administrację. Wymaga serwera za kilka euro miesięcznie, jego konfiguracji, aktualizacji bezpieczeństwa i pilnowania publicznej maszyny.

Portlatch to właśnie taki zestaw, prowadzony za użytkownika, z agentem, którego kod można sprawdzić.

Pytania

Czy Portlatch to alternatywa dla Cloudflare Tunnel?

Tak, w przypadku usług, które mają pozostać szyfrowane od końca do końca, i wszystkiego, co nie jest stroną WWW. Cloudflare Tunnel odszyfrowuje ruch WWW na swoim brzegu sieci, a jego odwiedzający potrzebują cloudflared do wszystkiego poza HTTP. Portlatch nigdy nie odszyfrowuje, a każdy port TCP działa bez instalowania czegokolwiek po stronie odwiedzającego.

Czy Portlatch to alternatywa dla ngrok do self-hostingu?

Tak. ngrok jest stworzony do pracy deweloperskiej: podglądania i powtarzania żądań z laptopa. Portlatch jest stworzony dla usług, które stale działają w domu: 10 GB co 30 dni w planie bezpłatnym, własne nazwy od 3 €/mies.

Jak sprawdzić, że ruch nie jest odszyfrowywany?

Wystarczy spojrzeć na certyfikat, który dostają odwiedzający: otworzyć adres w przeglądarce i porównać jego odcisk z certyfikatem na serwerze. Są takie same, bo połączenie TLS kończy się na własnym komputerze. Gdybyśmy odszyfrowywali ruch, musielibyśmy pokazać własny certyfikat, z innym odciskiem. SSH działa tak samo, z kluczem hosta serwera. Nasz przekaźnik nie jest open source, ale ta weryfikacja tego nie wymaga.

Dlaczego Portlatch nie dodaje nagłówka X-Forwarded-For?

Bo wymagałoby to odszyfrowania ruchu: nagłówek znajduje się wewnątrz zaszyfrowanego strumienia HTTPS. Portlatch odczytuje tylko nazwę, którą przeglądarka podaje jawnie, aby skierować połączenie. W planach płatnych protokół PROXY przekazuje IP odwiedzającego przed zaszyfrowanym strumieniem; Caddy, Traefik, nginx i HAProxy potrafią go odczytać.

Pierwszy port za darmo.

Bez karty i bez limitu czasu.