Cloudflare Tunnel cloudflared open-source client

Quiconque a déjà hébergé un petit service à domicile puis a déménagé dans un nouvel appartement connaît le scénario. Le nouvel FAI nous place derrière une NAT de classe opérateur, notre IPv4 publique devient une adresse partagée que des centaines d’autres abonnés utilisent, et chaque tutoriel « il suffit de rediriger le port » devient silencieux. Cloudflare Tunnel et quelques outils similaires résolvez cela tranquillement et à peu de frais. Nous en avons testé sept sur un véritable réseau domestique CGNAT pendant deux semaines. Voici la liste de travail.

Ce qu’il faut chercher dans une application de contournement CGNAT

Le problème n’est pas un problème. C’est trois:

Une solution CGNAT qui fonctionne devrait nous donner:

Comparaison rapide

Application Idéal pour Plates-formes Plan gratuit Fonctionnalité remarquable
Cloudflare Tunnel Services HTTPS publics Windows, macOS, Linux Niveau gratuit Domaine personnalisé gratuit et TLS
Tailscale Maille personnelle sur nos appareils Windows, macOS, Linux, iOS, Android Gratuit pour 3 utilisateurs, 100 appareils Maille WireGuard zéro configuration
ZeroTier Maille de style LAN avec routage granulaire Windows, macOS, Linux, iOS, Android Gratuit pour 25 appareils LAN émulée couche 2
ngrok URL public rapide pour un port local Windows, macOS, Linux Niveau gratuit avec limites de débit HTTPS instantané en une commande
WireGuard Tunnel bricolé via un VPS bon marché Windows, macOS, Linux, iOS, Android Gratuit, open source Tunnel le plus rapide que nous avons testé
Twingate Accès distant sans confiance pour les équipes Windows, macOS, Linux, iOS, Android Gratuit pour 5 utilisateurs Contrôle d’accès tenant compte de l’identité
Localtonet Tunnel inverse simple avec TCP/UDP Windows, macOS, Linux Niveau gratuit Protocoles non-HTTP supportés

Les applications

1. Cloudflare Tunnel, meilleur dans l’ensemble pour les services HTTPS publics

Cloudflare Tunnel est la réponse directe à CGNAT pour quiconque héberge un serveur Plex, une instance Home Assistant ou un petit site web à la maison. Nous exécutons le daemon cloudflared gratuit, nous connectons avec notre compte Cloudflare, et Cloudflare retransmet HTTPS vers notre domicile. Domaine personnalisé et TLS gratuit inclus. Les règles Zero Trust contrôlent qui accède à quoi.

Où il est défaillant: HTTP/HTTPS uniquement pour le niveau gratuit. Les services non-web nécessitent Cloudflare Access avec un composant warp côté client.

Tarification:

Plates-formes: Windows, macOS, Linux, Docker, ARM (Raspberry Pi)

Télécharger: GitHub Releases · Publisher site

Conclusion: La recommandation par défaut. Gratuit, rapide, fiable et survivra aux changements de FAI.

2. Tailscale, meilleur pour une maille personnelle sur nos appareils

Tailscale construit une maille WireGuard sur nos appareils avec pratiquement aucune configuration. Dès que nous l’installons sur un ordinateur portable et un serveur domestique, ils peuvent se rejoindre par nom d’hôte même depuis un café. MagicDNS donne à chaque appareil un nom mémorable. Steam Deck, iOS, Android fonctionnent tous.

Où il est défaillant: Le niveau gratuit se limite à trois utilisateurs. Non destiné aux services accessibles au public sauf si nous utilisons Tailscale Funnel.

Tarification:

Plates-formes: Windows, macOS, Linux, iOS, Android, Steam Deck

Télécharger: Publisher site · GitHub Releases

Conclusion: Le choix si seul nous et nos propres appareils avons besoin d’accès. La configuration prend cinq minutes.

3. ZeroTier, meilleur pour maille de style LAN avec routage granulaire

ZeroTier précède Tailscale et émule un LAN couche 2 sur Internet. Même sous-réseau sur trois continents si nous le souhaitons. Judicieux si nous exécutons des jeux ou des protocoles qui supposent un LAN. Le contrôleur est soit le cloud ZeroTier, soit un ztncui auto-hébergé.

Où il est défaillant: Surcharge CPU plus élevée que WireGuard. L’interface utilisateur est obsolète. Le niveau gratuit se limite à 25 appareils.

Tarification:

Plates-formes: Windows, macOS, Linux, iOS, Android

Télécharger: Publisher site · GitHub Releases

Conclusion: Pour le cas d’utilisation de l’émulation LAN. Les jeux LAN rétro entre ménages fonctionnent immédiatement.

4. ngrok, meilleur pour une URL public rapide

ngrok résout le problème « nous devons démontrer ce service local à quelqu’un maintenant ». Une commande transforme un port local en URL HTTPS. Tunnelage TCP avec un forfait payant. Le niveau gratuit est excellent pour une utilisation occasionnelle.

Où il est défaillant: Les URL gratuites sont aléatoires à chaque session. Bande passante limitée au niveau gratuit. Pas conçu pour l’hébergement 24/7.

Tarification:

Plates-formes: Windows, macOS, Linux

Télécharger: Publisher site

Conclusion: Pour les tunnels temporaires, pas un épine dorsale du serveur domestique. Cloudflare Tunnel est le meilleur choix par défaut pour tout ce qui est durable.

5. WireGuard, meilleur pour un tunnel bricolé via un VPS bon marché

WireGuard est le protocole VPN moderne au niveau du noyau derrière Tailscale. Ignorez le wrapper et exécutez-le directement contre un VPS de 5 $ par mois. Nous obtenons une IP publique au VPS et pouvons proxy inverse n’importe quoi que nous aimons. Zéro connaissance d’un tiers sur notre trafic.

Où il est défaillant: Nous faisons la plomberie. Nginx ou Caddy sur le VPS gère le routage. Courbe d’apprentissage plus raide que les options gérées.

Tarification:

Plates-formes: Windows, macOS, Linux, iOS, Android

Télécharger: Publisher site · GitHub Releases

Conclusion: Pour quiconque veut un contrôle total et ne craint pas une soirée de configuration.

6. Twingate, meilleur pour l’accès sans confiance de l’équipe

Twingate remplace le VPN traditionnel par un accès conscient de l’identité. Chaque utilisateur s’authentifie via son fournisseur SSO, puis accède uniquement aux ressources que son groupe est autorisé. Plus adapté à une petite équipe qu’à un opérateur homelab en solo.

Où il est défaillant: Non destiné aux services publics. Le niveau gratuit se limite à cinq utilisateurs.

Tarification:

Plates-formes: Windows, macOS, Linux, iOS, Android

Télécharger: Publisher site

Conclusion: Pour les équipes distribuées partageant un laboratoire domestique. Les utilisateurs seuls peuvent passer.

7. Localtonet, meilleur pour les protocoles non-HTTP

Localtonet supporte les tunnels TCP, UDP et HTTP via un relais hébergé. Utile pour exposer un serveur de jeu, un port SSH ou un serveur Minecraft derrière CGNAT sans payer le tarif de ngrok. Sous-domaines personnalisés aux niveaux payants.

Où il est défaillant: Plus récent que les autres; moins de documentation communautaire. Limites au niveau gratuit sur les tunnels concurrents.

Tarification:

Plates-formes: Windows, macOS, Linux

Télécharger: Publisher site

Conclusion: Le choix quand nous avons besoin de transfert TCP ou UDP, pas seulement HTTPS.

Comment choisir le bon

Si nous voulons publier un service sur le web ouvert: Cloudflare Tunnel.

Si nous n’avons besoin que de nos propres appareils pour accéder à notre domicile: Tailscale.

Si nous voulons des jeux LAN émulés ou des protocoles: ZeroTier.

Si nous avons besoin d’une URL publique pour les vingt prochaines minutes: ngrok.

Si nous voulons le contrôle total et un VPS bon marché: WireGuard.

Si nous exécutons un petit homelab d’équipe: Twingate.

Si nous avons besoin du transfert TCP ou UDP pour un serveur de jeu: Localtonet.

FAQ

Quel est le meilleur moyen gratuit de contourner CGNAT?

Cloudflare Tunnel pour les services HTTPS et Tailscale pour l’accès appareil-à-appareil. Les deux ont des niveaux gratuits permanents qui couvrent la plupart des utilisations domestiques.

Percent-ils réellement CGNAT?

Oui. Ils utilisent tous des connexions sortantes uniquement de notre domicile vers un relais, ce qui rend CGNAT hors de propos.

Cloudflare Tunnel est-il meilleur que Tailscale?

Des travaux différents. Cloudflare Tunnel est pour les services publics. Tailscale est pour l’accès à maille privée entre nos propres appareils.

Puis-je en utiliser un pour contourner CGNAT pour les jeux?

Pour les serveurs de jeux que nous hébergeons à la maison, ZeroTier ou Localtonet. Pour jouer à des jeux multijoueurs avec des amis, le LAN émulé de ZeroTier gère bien les titres exclusifs LAN.

Lequel utilise le moins de surcharge de bande passante?

WireGuard, par une petite marge. Tailscale et ZeroTier ajoutent leur propre gestion au-dessus des protocoles dérivés de WireGuard.