Mesh VPN Tailscale usado para streaming remoto do Jellyfin sem encaminhamento de porta

O encaminhamento de porta deveria ser a parte fácil de executar Jellyfin. Então o ISP começou a bloquear as portas 80 e 443 de entrada atrás de um gateway CGNAT, o mapeamento UPnP do roteador falhou silenciosamente após uma atualização de firmware, e na única vez que o encaminhamento funcionou, uma verificação Shodan encontrou a página de login em uma semana. Um modelo diferente ignora tudo isso: em vez de abrir um buraco no firewall, um pequeno agente no servidor liga para um relay, e o visualizador se conecta através do endereço público desse relay em vez do IP da casa. Nada no roteador muda, nenhuma porta permanece aberta, e o endereço real do servidor nunca aparece em um registro DNS que alguém possa verificar.

Testamos sete das melhores apps para streaming remoto do Jellyfin sem encaminhamento de porta, desde uma instalação de VPN mesh de cinco minutos até um plano de controle auto-hospedado que você executa. Cada uma delas substitui completamente o encaminhamento de porta, em vez de apenas ocultar a mesma porta aberta atrás de outra camada.

O que procurar em uma ferramenta de acesso remoto Jellyfin

Nem todas as opções aqui funcionam da mesma maneira, e as diferenças importam quando você está transmitindo 4K em vez de apenas fazer SSH.

Comparação rápida

App Melhor para Plataformas Plano gratuito Preço inicial/mês
Tailscale Melhor em geral, streaming P2P direto Windows, macOS, Linux 6 usuários, dispositivos ilimitados $6/usuário
Cloudflare Tunnel Link público gratuito, sem cliente para visualizadores Windows, macOS, Linux Gratuito, ilimitado Gratuito
NetBird Código aberto, auto-hospedado ou nuvem Windows, macOS, Linux 5 usuários/100 dispositivos (nuvem); auto-hospedado ilimitado $6/usuário
Twingate Acesso confiança zero com política por recurso Windows, macOS, Linux 5 usuários $5/usuário
Headscale Plano de controle Tailscale totalmente auto-hospedado Windows, macOS, Linux Gratuito, apenas auto-hospedado Gratuito
ZeroTier Mesh simples de camada 2, histórico longo Windows, macOS, Linux 10 dispositivos, 1 rede $18/mês
Pangolin Túnel ciente de identidade com painel Windows, macOS, Linux 5 usuários, 5 sites $4/usuário

Os apps

1. Tailscale — melhor em geral

Tailscale é uma VPN mesh construída em WireGuard que coloca o servidor Jellyfin e todos os dispositivos de visualização na mesma rede privada, não importa onde estejam fisicamente. Tenta primeiro um caminho direto ponto a ponto, então um remux 4K transmite na mesma velocidade que em uma LAN, e só cai para um relay quando a transposição NAT falha. O plano pessoal gratuito cobre 6 usuários com dispositivos ilimitados por usuário, o que é suficiente para uma casa mais alguns amigos. Tailscale Funnel, um recurso integrado, também pode expor Jellyfin sobre HTTPS simples para alguém que se recusa a instalar um cliente VPN.

Onde fica aquém: cada visualizador regular precisa do app Tailscale em execução, que é mais uma coisa para explicar a um pai. Uma reformulação de preços em 2026 também restringiu os limites do nível gratuito para recursos marcados e grupos ACL, o que importa mais para uma pequena rede comercial do que uma residencial.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: o caminho mais rápido de “o encaminhamento de porta está quebrado” para “o streaming funciona novamente”, e aquele que mais guias indicam em primeiro lugar por uma razão.

2. Cloudflare Tunnel — melhor opção gratuita

Cloudflare Tunnel executa um pequeno daemon chamado cloudflared ao lado de Jellyfin que abre uma conexão de saída para a borda da Cloudflare. Qualquer pessoa que visite o domínio resultante alcança o servidor sem um cliente VPN, certificado para gerenciar, ou uma única porta de entrada. É gratuito indefinidamente, inclui TLS automático, e fica atrás da proteção DDoS da Cloudflare por padrão, que é mais do que um encaminhamento de porta simples jamais ofereceu.

Onde fica aquém: o streaming 4K de alta taxa de bits sustentado através do nível gratuito fica em uma área cinzenta dos termos de serviço da Cloudflare, e o controle de acesso por visualizador precisa de uma política separada de Acesso Cloudflare além do próprio túnel. Também depende totalmente da borda da Cloudflare permanecer acessível.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: a opção para um link que você pode enviar por SMS para alguém que nunca instalará nada, contanto que o volume de streaming permaneça razoável.

3. NetBird — melhor relação custo-benefício

NetBird é uma VPN mesh de código aberto baseada em WireGuard que desempenha o mesmo papel que Tailscale, mas fornece uma pilha de coordenação auto-hospedável. A partir da versão 0.65, o servidor de gerenciamento, servidor de sinal e relay são fornecidos como uma única imagem Docker, portanto um servidor Jellyfin e um VPS de $5 são suficientes para executar seu próprio plano de controle privado sem nenhuma taxa por usuário. A opção em nuvem gerenciada também existe, para quem prefere pular a configuração.

Onde fica aquém: auto-hospedagem significa que você é responsável por patches e tempo de atividade no servidor de coordenação, e a interface do cliente é notavelmente menos polida que a Tailscale. O nível gratuito em nuvem gerenciada tem limite de 5 usuários e 100 máquinas.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: código aberto sem concessões, para quem está disposto a executar mais um pequeno contêiner Docker.

4. Twingate — melhor para casas compartilhadas

Twingate adota uma abordagem de confiança zero: em vez de colocar todos os dispositivos em uma rede mesh plana, concede acesso a recursos individuais, para que um amigo obtenha Jellyfin e nada mais na rede doméstica. A configuração envolve um conector no lado do servidor e um cliente leve para visualizadores, com políticas gerenciadas a partir de um painel web em vez de um arquivo de configuração.

Onde fica aquém: o modelo de política baseado em recursos leva mais tempo para configurar do que uma instalação Tailscale com um comando, e o plano Starter gratuito tem limite de 5 usuários, o que é apertado quando alguns amigos são adicionados a um plano familiar.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site

Resumo: a opção certa quando Jellyfin precisa ser compartilhado sem também fornecer acesso ao NAS e à página de administração do roteador doméstico.

5. Headscale — melhor opção totalmente auto-hospedada

Headscale é uma reimplementação de código aberto do servidor de controle Tailscale, construída por mantenedores da comunidade (um dos quais também trabalha na Tailscale). Ele fala o mesmo protocolo que o cliente oficial Tailscale, então o mesmo app em cada dispositivo se conecta a um servidor de coordenação que você executa em vez da nuvem Tailscale, completo com MagicDNS, listas de controle de acesso e um relay DERP integrado para transposição NAT.

Onde fica aquém: não é um produto oficial Tailscale, portanto o suporte funciona através de problemas GitHub e canais da comunidade em vez de um fornecedor. Executá-lo significa configurar e manter um servidor de coordenação em um pequeno VPS, além do próprio Jellyfin.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: a opção para quem confia no software cliente Tailscale, mas não em um terceiro que detém as chaves da rede.

6. ZeroTier — opção mesh mais estabelecida

ZeroTier antecede a maioria desta lista e emula uma rede de camada 2 pela Internet, que permite que dispositivos legados ou IoT na rede doméstica ingressem no mesmo switch virtual que um cliente Jellyfin remoto. Tem funcionado em deployments de produção por quase uma década, o que conta para algo quando o objetivo é uma conexão que continua funcionando sem supervisão.

Onde fica aquém: uma mudança de preços em 2026 reduz o nível gratuito de 25 dispositivos e redes ilimitadas para 10 dispositivos e uma única rede, o que irritou muitos usuários veteranos. A emulação de camada 2 também adiciona um pouco mais de overhead do que um túnel WireGuard puro durante uma transcodificação de alta taxa de bits.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: um fallback sólido se o modelo de roteamento de Tailscale ou NetBird não se encaixar, mas o nível gratuito em contração a torna uma recomendação mais difícil do que costumava ser.

7. Pangolin — escolha mais pouco convencional

Pangolin é uma ferramenta mais recente, focada em auto-hospedagem primeiro, que emparelha um túnel WireGuard com um proxy reverso ciente de identidade e um painel web, portanto expor Jellyfin parece mais com configurar uma regra de proxy do que ingressar em uma VPN. Um cliente leve chamado Newt conecta a rede doméstica a um servidor Pangolin em um VPS, e o painel cuida dos certificados TLS, roteamento e política de login a partir daí.

Onde fica aquém: é mais jovem e menor do que tudo mais nesta lista, portanto a comunidade e a documentação são mais finas. Executá-lo ainda significa manter um pequeno VPS como a metade pública da configuração, o mesmo requisito que Headscale.

Preços:

Plataformas: Windows, macOS, Linux

Download: Site · GitHub

Resumo: vale a pena verificar para quem quer a conveniência do link público do Cloudflare Tunnel sem nenhuma dependência de terceiros.

Como escolher a correta

Se você quer a configuração mais simples: Tailscale. Instale no servidor e um dispositivo, e Jellyfin estará acessível em minutos.

Se você precisa de um link sem software cliente para o visualizador: Cloudflare Tunnel, contanto que o volume de streaming permaneça modesto.

Se você quer a configuração totalmente em suas mãos, sem servidor de coordenação de terceiros: Headscale ou uma instância NetBird auto-hospedada.

Se Jellyfin precisa ir para pessoas fora de casa sem expor o resto da rede doméstica: Twingate.

Se você tentou Tailscale e achou os limites do nível gratuito muito apertados para uma pequena equipe: a opção auto-hospedada NetBird remove completamente os limites.

Se você quer a abordagem mais recente e não se importa com uma comunidade menor: Pangolin.

Perguntas frequentes

Qual é a melhor app gratuita para streaming remoto do Jellyfin sem encaminhamento de porta? Tailscale e Cloudflare Tunnel são ambos gratuitos para uso pessoal. Tailscale é a escolha mais simples se todos os visualizadores estão dispostos a instalar um cliente; Cloudflare Tunnel funciona melhor para compartilhar um link simples com alguém que não será.

Cloudflare Tunnel é seguro para streaming de Jellyfin? É criptografado de ponta a ponta e fica atrás da proteção DDoS da Cloudflare, mas o streaming 4K de alta taxa de bits sustentado através do nível gratuito entra em uma área cinzenta dos termos de serviço da Cloudflare. Para visualização remota ocasional funciona bem; para um servidor que transmite horas diárias, uma VPN mesh evita completamente a questão.

Eu ainda preciso de DNS dinâmico se usar uma dessas ferramentas? Não. Cada opção aqui substitui a necessidade de um IP público estável ou registro DNS dinâmico, porque a conexão é roteada através do relay da ferramenta ou servidor de coordenação em vez de um endereço direto no roteador doméstico.

Posso compartilhar meu servidor Jellyfin com alguém que não instalará um app? Cloudflare Tunnel e Tailscale Funnel funcionam em um link HTTPS simples sem cliente necessário no lado do visualizador. Cada opção de VPN mesh nesta lista requer que um cliente seja instalado em cada dispositivo que se conecta.

CGNAT bloqueia todas essas opções? Não. CGNAT apenas bloqueia conexões de entrada, que é exatamente o que o encaminhamento de porta precisa e nenhuma dessas ferramentas depende. Cada app aqui funciona porque o servidor Jellyfin liga para um relay ou servidor de coordenação, um tipo de conexão que CGNAT não interfere.

Tailscale é gratuito para uso pessoal? Sim. O plano pessoal cobre até 6 usuários com dispositivos ilimitados por usuário, o que é suficiente para a maioria das casas mais alguns amigos ou familiares.