Quiconque a déjà hébergé un petit service à domicile puis a déménagé dans un nouvel appartement connaît le scénario. Le nouvel FAI nous place derrière une NAT de classe opérateur, notre IPv4 publique devient une adresse partagée que des centaines d’autres abonnés utilisent, et chaque tutoriel « il suffit de rediriger le port » devient silencieux. Cloudflare Tunnel et quelques outils similaires résolvez cela tranquillement et à peu de frais. Nous en avons testé sept sur un véritable réseau domestique CGNAT pendant deux semaines. Voici la liste de travail.
Ce qu’il faut chercher dans une application de contournement CGNAT
Le problème n’est pas un problème. C’est trois:
- Atteindre un service derrière notre LAN domestique sans aucun port entrant
- Chiffrer le trafic pour que le fournisseur du tunnel ou le saut intermédiaire ne puisse pas le lire
- Ne pas payer d’abonnement à moins que l’ensemble de fonctionnalités le justifie vraiment
Une solution CGNAT qui fonctionne devrait nous donner:
- Connexion sortante uniquement de notre domicile vers un relais en lequel nous avons confiance
- Chiffrement de bout en bout complet, pas seulement TLS vers le relais
- Un nom d’hôte stable que nous pouvons pointer sur notre téléphone ou notre ordinateur portable
- Limites de bande passante raisonnables pour le streaming et les téléchargements
- Clients Steam Deck, Windows, macOS et Linux pour une véritable portabilité
Comparaison rapide
| Application | Idéal pour | Plates-formes | Plan gratuit | Fonctionnalité remarquable |
|---|---|---|---|---|
| Cloudflare Tunnel | Services HTTPS publics | Windows, macOS, Linux | Niveau gratuit | Domaine personnalisé gratuit et TLS |
| Tailscale | Maille personnelle sur nos appareils | Windows, macOS, Linux, iOS, Android | Gratuit pour 3 utilisateurs, 100 appareils | Maille WireGuard zéro configuration |
| ZeroTier | Maille de style LAN avec routage granulaire | Windows, macOS, Linux, iOS, Android | Gratuit pour 25 appareils | LAN émulée couche 2 |
| ngrok | URL public rapide pour un port local | Windows, macOS, Linux | Niveau gratuit avec limites de débit | HTTPS instantané en une commande |
| WireGuard | Tunnel bricolé via un VPS bon marché | Windows, macOS, Linux, iOS, Android | Gratuit, open source | Tunnel le plus rapide que nous avons testé |
| Twingate | Accès distant sans confiance pour les équipes | Windows, macOS, Linux, iOS, Android | Gratuit pour 5 utilisateurs | Contrôle d’accès tenant compte de l’identité |
| Localtonet | Tunnel inverse simple avec TCP/UDP | Windows, macOS, Linux | Niveau gratuit | Protocoles non-HTTP supportés |
Les applications
1. Cloudflare Tunnel, meilleur dans l’ensemble pour les services HTTPS publics
Cloudflare Tunnel est la réponse directe à CGNAT pour quiconque héberge un serveur Plex, une instance Home Assistant ou un petit site web à la maison. Nous exécutons le daemon cloudflared gratuit, nous connectons avec notre compte Cloudflare, et Cloudflare retransmet HTTPS vers notre domicile. Domaine personnalisé et TLS gratuit inclus. Les règles Zero Trust contrôlent qui accède à quoi.
Où il est défaillant: HTTP/HTTPS uniquement pour le niveau gratuit. Les services non-web nécessitent Cloudflare Access avec un composant warp côté client.
Tarification:
- Le niveau gratuit couvre les tunnels illimités et 50 utilisateurs par organisation Zero Trust.
- L’accès payant ajoute SSO et les journaux d’audit à partir d’environ 7 $ par utilisateur par mois.
Plates-formes: Windows, macOS, Linux, Docker, ARM (Raspberry Pi)
Télécharger: GitHub Releases · Publisher site
Conclusion: La recommandation par défaut. Gratuit, rapide, fiable et survivra aux changements de FAI.
2. Tailscale, meilleur pour une maille personnelle sur nos appareils
Tailscale construit une maille WireGuard sur nos appareils avec pratiquement aucune configuration. Dès que nous l’installons sur un ordinateur portable et un serveur domestique, ils peuvent se rejoindre par nom d’hôte même depuis un café. MagicDNS donne à chaque appareil un nom mémorable. Steam Deck, iOS, Android fonctionnent tous.
Où il est défaillant: Le niveau gratuit se limite à trois utilisateurs. Non destiné aux services accessibles au public sauf si nous utilisons Tailscale Funnel.
Tarification:
- Le plan gratuit personnel couvre 3 utilisateurs et 100 appareils.
- Personal Plus environ 5 $ par utilisateur par mois pour les ACL avancées.
Plates-formes: Windows, macOS, Linux, iOS, Android, Steam Deck
Télécharger: Publisher site · GitHub Releases
Conclusion: Le choix si seul nous et nos propres appareils avons besoin d’accès. La configuration prend cinq minutes.
3. ZeroTier, meilleur pour maille de style LAN avec routage granulaire
ZeroTier précède Tailscale et émule un LAN couche 2 sur Internet. Même sous-réseau sur trois continents si nous le souhaitons. Judicieux si nous exécutons des jeux ou des protocoles qui supposent un LAN. Le contrôleur est soit le cloud ZeroTier, soit un ztncui auto-hébergé.
Où il est défaillant: Surcharge CPU plus élevée que WireGuard. L’interface utilisateur est obsolète. Le niveau gratuit se limite à 25 appareils.
Tarification:
- Gratuit pour jusqu’à 25 appareils.
- Les niveaux payants à partir d’environ 5 $ par mois pour 100+ appareils.
Plates-formes: Windows, macOS, Linux, iOS, Android
Télécharger: Publisher site · GitHub Releases
Conclusion: Pour le cas d’utilisation de l’émulation LAN. Les jeux LAN rétro entre ménages fonctionnent immédiatement.
4. ngrok, meilleur pour une URL public rapide
ngrok résout le problème « nous devons démontrer ce service local à quelqu’un maintenant ». Une commande transforme un port local en URL HTTPS. Tunnelage TCP avec un forfait payant. Le niveau gratuit est excellent pour une utilisation occasionnelle.
Où il est défaillant: Les URL gratuites sont aléatoires à chaque session. Bande passante limitée au niveau gratuit. Pas conçu pour l’hébergement 24/7.
Tarification:
- Niveau gratuit avec limites de débit.
- Forfait personnel à partir d’environ 10 $ par mois pour un domaine réservé.
Plates-formes: Windows, macOS, Linux
Télécharger: Publisher site
Conclusion: Pour les tunnels temporaires, pas un épine dorsale du serveur domestique. Cloudflare Tunnel est le meilleur choix par défaut pour tout ce qui est durable.
5. WireGuard, meilleur pour un tunnel bricolé via un VPS bon marché
WireGuard est le protocole VPN moderne au niveau du noyau derrière Tailscale. Ignorez le wrapper et exécutez-le directement contre un VPS de 5 $ par mois. Nous obtenons une IP publique au VPS et pouvons proxy inverse n’importe quoi que nous aimons. Zéro connaissance d’un tiers sur notre trafic.
Où il est défaillant: Nous faisons la plomberie. Nginx ou Caddy sur le VPS gère le routage. Courbe d’apprentissage plus raide que les options gérées.
Tarification:
- WireGuard lui-même est gratuit.
- VPS à partir d’environ 4 $ par mois chez des fournisseurs comme Hetzner ou Vultr.
Plates-formes: Windows, macOS, Linux, iOS, Android
Télécharger: Publisher site · GitHub Releases
Conclusion: Pour quiconque veut un contrôle total et ne craint pas une soirée de configuration.
6. Twingate, meilleur pour l’accès sans confiance de l’équipe
Twingate remplace le VPN traditionnel par un accès conscient de l’identité. Chaque utilisateur s’authentifie via son fournisseur SSO, puis accède uniquement aux ressources que son groupe est autorisé. Plus adapté à une petite équipe qu’à un opérateur homelab en solo.
Où il est défaillant: Non destiné aux services publics. Le niveau gratuit se limite à cinq utilisateurs.
Tarification:
- Niveau gratuit pour 5 utilisateurs et 10 ressources.
- Payant à partir d’environ 10 $ par utilisateur par mois.
Plates-formes: Windows, macOS, Linux, iOS, Android
Télécharger: Publisher site
Conclusion: Pour les équipes distribuées partageant un laboratoire domestique. Les utilisateurs seuls peuvent passer.
7. Localtonet, meilleur pour les protocoles non-HTTP
Localtonet supporte les tunnels TCP, UDP et HTTP via un relais hébergé. Utile pour exposer un serveur de jeu, un port SSH ou un serveur Minecraft derrière CGNAT sans payer le tarif de ngrok. Sous-domaines personnalisés aux niveaux payants.
Où il est défaillant: Plus récent que les autres; moins de documentation communautaire. Limites au niveau gratuit sur les tunnels concurrents.
Tarification:
- Niveau gratuit avec un tunnel statique.
- Payant à partir d’environ 4 $ par mois pour plus de tunnels et de sous-domaines personnalisés.
Plates-formes: Windows, macOS, Linux
Télécharger: Publisher site
Conclusion: Le choix quand nous avons besoin de transfert TCP ou UDP, pas seulement HTTPS.
Comment choisir le bon
Si nous voulons publier un service sur le web ouvert: Cloudflare Tunnel.
Si nous n’avons besoin que de nos propres appareils pour accéder à notre domicile: Tailscale.
Si nous voulons des jeux LAN émulés ou des protocoles: ZeroTier.
Si nous avons besoin d’une URL publique pour les vingt prochaines minutes: ngrok.
Si nous voulons le contrôle total et un VPS bon marché: WireGuard.
Si nous exécutons un petit homelab d’équipe: Twingate.
Si nous avons besoin du transfert TCP ou UDP pour un serveur de jeu: Localtonet.
FAQ
Quel est le meilleur moyen gratuit de contourner CGNAT?
Cloudflare Tunnel pour les services HTTPS et Tailscale pour l’accès appareil-à-appareil. Les deux ont des niveaux gratuits permanents qui couvrent la plupart des utilisations domestiques.
Percent-ils réellement CGNAT?
Oui. Ils utilisent tous des connexions sortantes uniquement de notre domicile vers un relais, ce qui rend CGNAT hors de propos.
Cloudflare Tunnel est-il meilleur que Tailscale?
Des travaux différents. Cloudflare Tunnel est pour les services publics. Tailscale est pour l’accès à maille privée entre nos propres appareils.
Puis-je en utiliser un pour contourner CGNAT pour les jeux?
Pour les serveurs de jeux que nous hébergeons à la maison, ZeroTier ou Localtonet. Pour jouer à des jeux multijoueurs avec des amis, le LAN émulé de ZeroTier gère bien les titres exclusifs LAN.
Lequel utilise le moins de surcharge de bande passante?
WireGuard, par une petite marge. Tailscale et ZeroTier ajoutent leur propre gestion au-dessus des protocoles dérivés de WireGuard.