VPN maillée Tailscale utilisée pour le streaming distant de Jellyfin sans redirection de port

La redirection de port était censée être la partie facile de l’exécution de Jellyfin. Puis l’ISP a commencé à bloquer les ports 80 et 443 entrants derrière une passerelle CGNAT, le mappage UPnP du routeur a échoué silencieusement après une mise à jour du firmware, et la seule fois où la redirection a fonctionné, une analyse Shodan a trouvé la page de connexion en une semaine. Un modèle différent contourne tout cela : au lieu d’ouvrir un trou dans le pare-feu, un petit agent sur le serveur se compose à un relais, et le spectateur se connecte via l’adresse publique de ce relais au lieu de l’IP de la maison. Rien ne change sur le routeur, aucun port ne reste ouvert, et l’adresse réelle du serveur n’apparaît jamais dans un enregistrement DNS que n’importe qui peut analyser.

Nous avons testé sept des meilleures applications pour le streaming distant de Jellyfin sans redirection de port, d’une installation VPN maillée de cinq minutes à un plan de contrôle auto-hébergé que vous exécutez vous-même. Chacun d’entre eux remplace entièrement la redirection de port, plutôt que de simplement masquer le même port ouvert derrière une autre couche.

Ce qu'il faut rechercher dans un outil d'accès distant Jellyfin

Toutes les options ici ne fonctionnent pas de la même manière, et les différences comptent lorsque vous diffusez du 4K au lieu de simplement SSH.

Comparaison rapide

Application Meilleur pour Plates-formes Plan gratuit Prix à partir de/mois
Tailscale Meilleur dans l’ensemble, streaming P2P direct Windows, macOS, Linux 6 utilisateurs, appareils illimités $6/utilisateur
Cloudflare Tunnel Lien public gratuit, pas de client pour les spectateurs Windows, macOS, Linux Gratuit, illimité Gratuit
NetBird Open source, auto-hébergé ou cloud Windows, macOS, Linux 5 utilisateurs/100 appareils (cloud); auto-hébergé illimité $6/utilisateur
Twingate Accès zéro confiance avec politique par ressource Windows, macOS, Linux 5 utilisateurs $5/utilisateur
Headscale Plan de contrôle Tailscale entièrement auto-hébergé Windows, macOS, Linux Gratuit, auto-hébergé uniquement Gratuit
ZeroTier Maillage simple de couche 2, long historique Windows, macOS, Linux 10 appareils, 1 réseau $18/mois
Pangolin Tunnel conscient de l’identité avec tableau de bord Windows, macOS, Linux 5 utilisateurs, 5 sites $4/utilisateur

Les applications

1. Tailscale — meilleur dans l'ensemble

Tailscale est un VPN maillé construit sur WireGuard qui place le serveur Jellyfin et chaque appareil de visualisation sur le même réseau privé, quel que soit l’endroit où ils se trouvent physiquement. Il essaie d’abord un chemin pair-à-pair direct, donc un remux 4K s’écoule à la même vitesse qu’en LAN, et ne bascule vers un relais que lorsque la traversée NAT échoue. Le forfait personnel gratuit couvre 6 utilisateurs avec des appareils illimités par utilisateur, ce qui est suffisant pour un foyer plus quelques amis. Tailscale Funnel, une fonctionnalité intégrée, peut également exposer Jellyfin via un simple HTTPS pour quelqu’un qui refuse d’installer un client VPN.

Où il est défaillant : chaque spectateur régulier a besoin que l’application Tailscale soit en cours d’exécution, ce qui est une chose de plus à expliquer à un parent. Une refonte des prix en 2026 a également renforcé les limites du niveau gratuit pour les ressources étiquetées et les groupes ACL, ce qui importe davantage pour un petit réseau commercial que pour un réseau domestique.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : le chemin le plus rapide de « la redirection de port est cassée » à « le streaming fonctionne à nouveau », et celui que la plupart des guides pointent en premier pour une raison.

2. Cloudflare Tunnel — meilleure option gratuite

Cloudflare Tunnel exécute un petit daemon appelé cloudflared à côté de Jellyfin qui ouvre une connexion sortante vers le périmètre de Cloudflare. Quiconque visite le domaine résultant atteint le serveur sans client VPN, certificat à gérer, ni un seul port entrant. C’est gratuit indéfiniment, inclut le TLS automatique, et se trouve derrière la protection DDoS de Cloudflare par défaut, ce qu’une simple redirection de port n’a jamais offert.

Où il est défaillant : le streaming 4K haute vitesse soutenu via le niveau gratuit se situe dans une zone grise des conditions de service de Cloudflare, et le contrôle d’accès par spectateur nécessite une politique Cloudflare Access séparée en plus du tunnel lui-même. Cela dépend entièrement du fait que le périmètre de Cloudflare reste accessible.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : le choix pour un lien que vous pouvez envoyer par SMS à quelqu’un qui n’installera jamais rien, tant que le volume de streaming reste raisonnable.

3. NetBird — meilleur rapport qualité-prix

NetBird est un VPN maillé open-source basé sur WireGuard qui joue le même rôle que Tailscale mais livre une pile de coordination auto-hébergée. À partir de la version 0.65, le serveur d’administration, le serveur de signalisation et le relais sont fournis sous forme d’une seule image Docker, donc un serveur Jellyfin et un VPS de 5 $ suffisent pour exécuter votre propre plan de contrôle privé sans frais par utilisateur du tout. L’option cloud gérée existe également, pour ceux qui préfèrent sauter la configuration.

Où il est défaillant : l’auto-hébergement signifie que vous êtes responsable des correctifs et de la disponibilité sur le serveur de coordination, et l’interface utilisateur du client est nettement moins polie que celle de Tailscale. Le niveau gratuit cloud géré plafonne à 5 utilisateurs et 100 machines.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : open source sans compromis, pour ceux qui sont prêts à exécuter un autre petit conteneur Docker.

4. Twingate — meilleur pour les foyers partagés

Twingate prend une approche de confiance zéro : au lieu de placer chaque appareil sur un réseau maillé plat, il accorde l’accès à des ressources individuelles, de sorte qu’un ami obtient Jellyfin et rien d’autre sur le réseau domestique. La configuration implique un connecteur côté serveur et un client léger pour les spectateurs, avec les politiques gérées depuis un tableau de bord web plutôt qu’un fichier de configuration.

Où il est défaillant : le modèle de politique basé sur les ressources prend plus de temps à mettre en place qu’une installation Tailscale en une commande, et le forfait Starter gratuit est plafonné à 5 utilisateurs, ce qui est serré une fois que quelques amis sont ajoutés à un forfait familial.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web

Conclusion : le bon choix quand Jellyfin doit être partagé sans également donner accès au NAS et à la page d’administration du routeur domestique.

5. Headscale — meilleure option entièrement auto-hébergée

Headscale est une réimplémentation open-source du serveur de contrôle Tailscale, construite par des mainteneurs communautaires (dont l’un travaille également chez Tailscale). Il parle le même protocole que le client Tailscale officiel, donc la même application sur chaque appareil se connecte à un serveur de coordination que vous exécutez vous-même au lieu du cloud Tailscale, complet avec MagicDNS, listes de contrôle d’accès, et un relais DERP intégré pour la traversée NAT.

Où il est défaillant : ce n’est pas un produit officiel Tailscale, donc le support se fait via les problèmes GitHub et les canaux communautaires plutôt qu’un fournisseur. L’exécuter signifie configurer et maintenir un serveur de coordination sur un petit VPS, en plus de Jellyfin lui-même.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : le choix pour quiconque fait confiance au logiciel client Tailscale mais pas à un tiers qui détient les clés du réseau.

6. ZeroTier — option maillée la plus établie

ZeroTier précède la plupart de cette liste et émule un réseau de couche 2 sur Internet, ce qui permet aux appareils hérités ou IoT du réseau domestique de rejoindre le même commutateur virtuel qu’un client Jellyfin distant. Il fonctionne dans les déploiements de production depuis près d’une décennie, ce qui compte pour quelque chose lorsque l’objectif est une connexion qui continue de fonctionner sans surveillance.

Où il est défaillant : un changement de tarification en 2026 a réduit le niveau gratuit de 25 appareils et de réseaux illimités à 10 appareils et un seul réseau, ce qui a agacé beaucoup d’utilisateurs de longue date. L’émulation de couche 2 ajoute également un peu plus de surcharge qu’un pur tunnel WireGuard lors d’un transcodage haute vitesse.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : une solution de secours solide si le modèle de routage de Tailscale ou NetBird ne convient pas, mais le rétrécissement du niveau gratuit en fait une recommandation plus difficile qu’avant.

7. Pangolin — choix le plus peu conventionnel

Pangolin est un outil plus récent, d’abord auto-hébergé, qui associe un tunnel WireGuard à un proxy inverse conscient de l’identité et un tableau de bord web, donc exposer Jellyfin ressemble davantage à la configuration d’une règle proxy qu’à l’adhésion à un VPN. Un client léger appelé Newt connecte le réseau domestique à un serveur Pangolin sur un VPS, et le tableau de bord gère les certificats TLS, le routage et la politique de connexion à partir de là.

Où il est défaillant : il est plus jeune et plus petit que tout le reste de cette liste, donc la communauté et la documentation sont plus minces. L’exécuter signifie toujours maintenir un petit VPS comme la moitié publique de la configuration, la même exigence que Headscale.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Site web · GitHub

Conclusion : vaut le coup de regarder pour quiconque veut la commodité du lien public Cloudflare Tunnel sans aucune dépendance de tiers.

Comment choisir la bonne

Si vous voulez la configuration la plus simple : Tailscale. Installez-le sur le serveur et un appareil, et Jellyfin sera accessible en quelques minutes.

Si vous avez besoin d’un lien sans logiciel client pour le spectateur : Cloudflare Tunnel, tant que le volume de streaming reste modeste.

Si vous voulez la configuration entièrement en main, pas de serveur de coordination tiers du tout : Headscale ou une instance NetBird auto-hébergée.

Si Jellyfin doit aller à des personnes en dehors du foyer sans exposer le reste du réseau domestique : Twingate.

Si vous avez essayé Tailscale et trouvé les limites du niveau gratuit trop serrées pour une petite équipe : l’option auto-hébergée de NetBird supprime complètement les limites.

Si vous voulez l’approche la plus récente et ne vous dérangez pas d’une communauté plus petite : Pangolin.

FAQ

Quelle est la meilleure application gratuite pour le streaming distant de Jellyfin sans redirection de port ? Tailscale et Cloudflare Tunnel sont tous deux gratuits pour un usage personnel. Tailscale est le choix le plus simple si chaque spectateur est prêt à installer un client ; Cloudflare Tunnel fonctionne mieux pour partager un lien simple avec quelqu’un qui ne le fera pas.

Cloudflare Tunnel est-il sûr pour le streaming de Jellyfin ? Il est chiffré de bout en bout et se trouve derrière la protection DDoS de Cloudflare, mais le streaming 4K haute vitesse soutenu via le niveau gratuit entre dans une zone grise des conditions de service de Cloudflare. Pour une visualisation distante occasionnelle, ça fonctionne bien ; pour un serveur qui diffuse des heures chaque jour, un VPN maillé évite complètement la question.

Ai-je toujours besoin de DNS dynamique si j’utilise l’un de ces outils ? Non. Chaque option ici remplace le besoin d’une IP publique stable ou d’un enregistrement DNS dynamique, car la connexion s’achemine via le relais de l’outil ou le serveur de coordination plutôt qu’une adresse directe sur le routeur domestique.

Puis-je partager mon serveur Jellyfin avec quelqu’un qui n’installera pas une application ? Cloudflare Tunnel et Tailscale Funnel fonctionnent tous deux sur un simple lien HTTPS sans client requis du côté du spectateur. Chaque option VPN maillé de cette liste nécessite qu’un client soit installé sur chaque appareil qui se connecte.

CGNAT bloque-t-il toutes ces options ? Non. CGNAT ne bloque que les connexions entrantes, ce que la redirection de port a besoin et aucun de ces outils ne dépend. Chaque application ici fonctionne parce que le serveur Jellyfin se compose à un relais ou un serveur de coordination, un type de connexion que CGNAT n’interfère pas.

Tailscale est-il gratuit pour usage personnel ? Oui. Le plan Personnel couvre jusqu’à 6 utilisateurs avec des appareils illimités par utilisateur, ce qui est suffisant pour la plupart des foyers plus quelques amis ou membres de la famille.