Home server remote access on Android

Um redator do XDA estabeleceu uma posição na semana passada: CGNAT não precisa bloquear uma configuração auto-hospedada. Cloudflare Tunnels, WireGuard através de um pequeno VPS e VPNs mesh modernos como Tailscale contornam o problema de “nenhuma porta de entrada” sem comprar um IP estático do ISP. De um telefone Android, o lado cliente dessa decisão geralmente é um aplicativo e um código QR.

Examinamos oito aplicativos Android que expõem um servidor doméstico ao mundo exterior. Alguns executam uma VPN mesh. Alguns executam um verdadeiro túnel reverso para uma borda na nuvem. Alguns são o cliente do lado do telefone para um retransmissor hole-punch de código aberto. A escolha certa depende de quanto controle você deseja e se o servidor está atrás do CGNAT.

O que procurar em um aplicativo de acesso remoto

Comparação rápida

Aplicativo Melhor para Plataformas Plano gratuito Preço inicial Classificação
Tailscale VPN mesh mais fácil com WireGuard sob o capô Android, iOS, todos os desktops, TV 100 dispositivos pessoais Gratuito pessoal / $6/usuário/mês Team 4.7
WireGuard Cliente VPN simples com config de código QR Android, iOS, todos os desktops Sim Gratuito 4.7
ZeroTier One Sobreposição estilo Ethernet com console web Android, iOS, todos os desktops, roteadores 25 dispositivos gratuitos $5/mês Pro 4.6
Cloudflare Zero Trust (WARP) Túneis reversos através do Cloudflare Android, iOS, todos os desktops 50 usuários pessoais $7/usuário/mês Team 4.5
Netbird VPN mesh estilo Tailscale de código aberto, auto-hospedável Android, iOS, todos os desktops Sim Gratuito auto-hospedado / $8/usuário/mês Cloud 4.5
Twingate Controle de acesso zero-trust em vez de VPN completa Android, iOS, todos os desktops 2 admins, 5 dispositivos $10/usuário/mês 4.6
OpenVPN Connect Cliente OpenVPN clássico para pfSense/OPNsense Android, iOS, todos os desktops Sim Gratuito 4.4
Pangolin Plataforma de túnel reverso auto-hospedável Android via WireGuard Sim Gratuito auto-hospedado 4.5

Os aplicativos

1. Tailscale – Melhor cliente VPN mesh geral

Tailscale é o que a maioria dos auto-hospedadores instala primeiro. Ele constrói uma mesh WireGuard entre cada dispositivo em que você faz login, perfura CGNAT e NAT sem configuração, e usa retransmissores DERP efêmeros apenas quando não podem se formar conexões diretas. O aplicativo Android é um interruptor, um botão de login e um painel de configurações por máquina.

Onde fica aquém: O plano pessoal limita dispositivos a 100 e admins a 3. O coordenador pago não é código aberto, embora o cliente seja.

Preço: Gratuito para uso pessoal (até 100 dispositivos). Team de $6/usuário/mês.

Plataformas: Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS e mais.

Baixar: Google Play, F-Droid, App Store

Conclusão: A escolha se você deseja que o acesso remoto funcione em cinco minutos e nunca mais pense nisso.

2. WireGuard – Melhor cliente VPN mínimo

WireGuard é o protocolo que Tailscale envolve. O cliente Android oficial lê um código QR e se conecta. Execute WireGuard em um VPS (uma caixa de $3/mês do Hetzner ou Oracle Free Tier) e aponte seu roteador doméstico para ele e CGNAT está feito.

Onde fica aquém: Sem mesh. Sem coordenador. Você lida com a config, as chaves e as tabelas de roteamento. Em um telefone sozinho, está bom; adicionar cinco dispositivos mais fica tedioso.

Preço: Gratuito, código aberto.

Plataformas: Android, iOS, Windows, macOS, Linux, BSD.

Baixar: Google Play, F-Droid, App Store

Conclusão: A escolha para o lado do telefone de uma VPN configurada manualmente.

3. ZeroTier One – Melhor sobreposição estilo Ethernet

ZeroTier constrói um Ethernet virtual em todos os dispositivos aos quais você se conecta. Esse é um modelo mental diferente do Tailscale: em vez de uma lista de hosts estilo SSH, você obtém uma sub-rede em que cada dispositivo tem um IP estável. O aplicativo Android é executado silenciosamente em segundo plano e é invisível para o SO.

Onde fica aquém: O plano pessoal maximaliza em 25 dispositivos por rede. O controlador é hospedado centralmente, a menos que você o auto-hospede.

Preço: Gratuito para pessoal (25 dispositivos). Pro de $5/mês.

Plataformas: Android, iOS, Windows, macOS, Linux, roteadores.

Baixar: Google Play, App Store

Conclusão: A escolha quando o modelo mental é “mesma LAN em qualquer lugar”, não “lista de hosts baseada em nome de host”.

4. Cloudflare Zero Trust (WARP) – Melhor se você já executa Cloudflare Tunnel

Cloudflare Zero Trust com WARP é o cliente de telefone para uma configuração Cloudflare Tunnel. Execute cloudflared tunnel no servidor doméstico para expor Jellyfin, Nextcloud ou Home Assistant através da borda do Cloudflare, então instale WARP no telefone com o mesmo registro de equipe Zero Trust.

Onde fica aquém: O nível de 50 usuários gratuitos é generoso, mas adicionar usuários não técnicos requer o nível pago. O Cloudflare vê o tráfego.

Preço: 50 usuários gratuitos (Zero Trust). Team de $7/usuário/mês.

Plataformas: Android, iOS, Windows, macOS, Linux, ChromeOS.

Baixar: Google Play, App Store

Conclusão: A escolha quando o servidor doméstico já está atrás de um Cloudflare Tunnel.

5. Netbird – Melhor escolha Tailscale de código aberto

Netbird é Tailscale para quem quer que o coordenador seja código aberto. Cliente, plano de controle e retransmissor são todos Go, todos Apache 2.0 e todos auto-hospedáveis. O nível da nuvem gerenciado é opcional. A configuração no Android é o mesmo login-plus-toggle que Tailscale.

Onde fica aquém: Menos plataformas que Tailscale. O ecossistema é mais jovem.

Preço: Gratuito auto-hospedado. Cloud de $8/usuário/mês.

Plataformas: Android, iOS, Windows, macOS, Linux.

Baixar: Google Play

Conclusão: A escolha para auto-hospedadores que querem uma pilha totalmente aberta, coordenador incluído.

6. Twingate – Melhor para zero-trust em vez de VPN completa

Twingate expõe serviços específicos em vez de uma rede inteira. Aponte Jellyfin, Home Assistant e SSH para Twingate, e cada serviço é alcançável apenas para usuários que o admin permite. Do telefone, o cliente solicita auth por recurso.

Onde fica aquém: O modelo de acesso é mais restritivo que uma VPN mesh; isso é intencional. Excessivo para um servidor pessoal.

Preço: Nível gratuito (2 admins, 5 dispositivos). Business de $10/usuário/mês.

Plataformas: Android, iOS, Windows, macOS, Linux.

Baixar: Google Play

Conclusão: A escolha quando o servidor doméstico hospeda serviços para uma pequena equipe, não apenas para você.

7. OpenVPN Connect – Melhor cliente clássico para pfSense e OPNsense

OpenVPN Connect é o cliente oficial para configurações OpenVPN clássicas. Se o roteador doméstico já executa pfSense, OPNsense ou um servidor OpenVPN de laboratório doméstico, este aplicativo se encaixa sem adicionar outro fornecedor.

Onde fica aquém: WireGuard é mais rápido, usa menos bateria e precisa de menos configuração. OpenVPN é uma tecnologia legada agora.

Preço: Gratuito.

Plataformas: Android, iOS, Windows, macOS, Linux.

Baixar: Google Play, App Store

Conclusão: A escolha apenas quando a rede já fala OpenVPN e mudar não está na mesa.

8. Pangolin (via WireGuard) – Melhor túnel reverso totalmente auto-hospedado

Pangolin é uma plataforma de túnel reverso auto-hospedável. Oferece entrada ao estilo Cloudflare-Tunnel sem Cloudflare. No telefone, parece uma configuração WireGuard com um ID que o painel de administração Pangolin entrega.

Onde fica aquém: Sem aplicativo Android proprietário. Você instala o cliente WireGuard e cola a configuração Pangolin.

Preço: Gratuito, código aberto.

Plataformas: Android via WireGuard.

Baixar: WireGuard no Android + Pangolin server

Conclusão: A escolha para pessoas que gostam do design do Cloudflare Tunnel mas querem o plano de entrada em seu próprio hardware.

Como escolher o certo

Perguntas frequentes

Qual é a forma mais fácil de acessar um servidor doméstico do Android atrás do CGNAT?

Tailscale. Instale no servidor doméstico e no telefone, faça login em ambos, e o telefone alcança o servidor por nome de host.

Preciso abrir portas no meu roteador para Tailscale?

Não. Tailscale, ZeroTier, Netbird e Cloudflare Tunnel estabelecem conexões de saída e atravessam o NAT.

Quais desses são código aberto?

WireGuard é totalmente código aberto. Tailscale, ZeroTier e Netbird publicam código-fonte de cliente e daemon; Tailscale e ZeroTier mantêm o coordenador fechado, a menos que você auto-hospede Netbird ou a alternativa Headscale do Tailscale.

Esses aplicativos vão esgotar a bateria do meu telefone?

Clientes modernos baseados em WireGuard (Tailscale, WireGuard, Netbird) são muito leves. OpenVPN Connect usa mais energia. O tunelamento dividido ajuda em todos os casos; apenas rotear a sub-rede doméstica através da VPN.

Posso executar mais de um desses ao mesmo tempo?

Apenas um slot VPN do Android está disponível por vez. Escolha um principal e use o DNS Privado do seu telefone ou o modo apenas DNS do Cloudflare 1.1.1.1.