
O encaminhamento de porta deveria ser a parte fácil de executar Jellyfin. Então o ISP começou a bloquear as portas 80 e 443 de entrada atrás de um gateway CGNAT, o mapeamento UPnP do roteador falhou silenciosamente após uma atualização de firmware, e na única vez que o encaminhamento funcionou, uma verificação Shodan encontrou a página de login em uma semana. Um modelo diferente ignora tudo isso: em vez de abrir um buraco no firewall, um pequeno agente no servidor liga para um relay, e o visualizador se conecta através do endereço público desse relay em vez do IP da casa. Nada no roteador muda, nenhuma porta permanece aberta, e o endereço real do servidor nunca aparece em um registro DNS que alguém possa verificar.
Testamos sete das melhores apps para streaming remoto do Jellyfin sem encaminhamento de porta, desde uma instalação de VPN mesh de cinco minutos até um plano de controle auto-hospedado que você executa. Cada uma delas substitui completamente o encaminhamento de porta, em vez de apenas ocultar a mesma porta aberta atrás de outra camada.
O que procurar em uma ferramenta de acesso remoto Jellyfin
Nem todas as opções aqui funcionam da mesma maneira, e as diferenças importam quando você está transmitindo 4K em vez de apenas fazer SSH.
- Conexões diretas ponto a ponto. Uma ferramenta que retransmite cada stream através de um servidor de terceiros adiciona latência e consome o limite de largura de banda de outra pessoa. Os melhores negociam um caminho direto e só voltam para um relay quando NAT fica no caminho.
- Se o visualizador precisa de um app instalado. Compartilhar Jellyfin com um pai ou amigo funciona melhor com um link HTTPS simples do que com um cliente VPN que eles precisam configurar.
- Limites de plano gratuito que realmente correspondem à sua casa: contagem de usuários, contagem de dispositivos, e se esses limites se aplicam ao auto-hospedagem também.
- Uma opção de auto-hospedagem, para quem não quer um serviço em nuvem do fornecedor sentado no caminho da conexão.
- Controle de acesso granular o suficiente para compartilhar o servidor Jellyfin sem expor cada outra máquina na mesma rede.
- Criptografia que não depende de você gerenciar certificados manualmente.
Comparação rápida
| App | Melhor para | Plataformas | Plano gratuito | Preço inicial/mês |
|---|---|---|---|---|
| Tailscale | Melhor em geral, streaming P2P direto | Windows, macOS, Linux | 6 usuários, dispositivos ilimitados | $6/usuário |
| Cloudflare Tunnel | Link público gratuito, sem cliente para visualizadores | Windows, macOS, Linux | Gratuito, ilimitado | Gratuito |
| NetBird | Código aberto, auto-hospedado ou nuvem | Windows, macOS, Linux | 5 usuários/100 dispositivos (nuvem); auto-hospedado ilimitado | $6/usuário |
| Twingate | Acesso confiança zero com política por recurso | Windows, macOS, Linux | 5 usuários | $5/usuário |
| Headscale | Plano de controle Tailscale totalmente auto-hospedado | Windows, macOS, Linux | Gratuito, apenas auto-hospedado | Gratuito |
| ZeroTier | Mesh simples de camada 2, histórico longo | Windows, macOS, Linux | 10 dispositivos, 1 rede | $18/mês |
| Pangolin | Túnel ciente de identidade com painel | Windows, macOS, Linux | 5 usuários, 5 sites | $4/usuário |
Os apps
1. Tailscale — melhor em geral
Tailscale é uma VPN mesh construída em WireGuard que coloca o servidor Jellyfin e todos os dispositivos de visualização na mesma rede privada, não importa onde estejam fisicamente. Tenta primeiro um caminho direto ponto a ponto, então um remux 4K transmite na mesma velocidade que em uma LAN, e só cai para um relay quando a transposição NAT falha. O plano pessoal gratuito cobre 6 usuários com dispositivos ilimitados por usuário, o que é suficiente para uma casa mais alguns amigos. Tailscale Funnel, um recurso integrado, também pode expor Jellyfin sobre HTTPS simples para alguém que se recusa a instalar um cliente VPN.
Onde fica aquém: cada visualizador regular precisa do app Tailscale em execução, que é mais uma coisa para explicar a um pai. Uma reformulação de preços em 2026 também restringiu os limites do nível gratuito para recursos marcados e grupos ACL, o que importa mais para uma pequena rede comercial do que uma residencial.
Preços:
- Gratuito: Plano pessoal, 6 usuários, dispositivos ilimitados, MagicDNS, roteamento de sub-rede
- Pago: Starter a partir de $6 por usuário/mês
Plataformas: Windows, macOS, Linux
Resumo: o caminho mais rápido de “o encaminhamento de porta está quebrado” para “o streaming funciona novamente”, e aquele que mais guias indicam em primeiro lugar por uma razão.
2. Cloudflare Tunnel — melhor opção gratuita
Cloudflare Tunnel executa um pequeno daemon chamado cloudflared ao lado de Jellyfin que abre uma conexão de saída para a borda da Cloudflare. Qualquer pessoa que visite o domínio resultante alcança o servidor sem um cliente VPN, certificado para gerenciar, ou uma única porta de entrada. É gratuito indefinidamente, inclui TLS automático, e fica atrás da proteção DDoS da Cloudflare por padrão, que é mais do que um encaminhamento de porta simples jamais ofereceu.
Onde fica aquém: o streaming 4K de alta taxa de bits sustentado através do nível gratuito fica em uma área cinzenta dos termos de serviço da Cloudflare, e o controle de acesso por visualizador precisa de uma política separada de Acesso Cloudflare além do próprio túnel. Também depende totalmente da borda da Cloudflare permanecer acessível.
Preços:
- Gratuito: túneis ilimitados, seu próprio domínio, TLS automático
- Pago: Políticas de acesso Cloudflare para controle mais granular, precificação separada por usuário
Plataformas: Windows, macOS, Linux
Resumo: a opção para um link que você pode enviar por SMS para alguém que nunca instalará nada, contanto que o volume de streaming permaneça razoável.
3. NetBird — melhor relação custo-benefício
NetBird é uma VPN mesh de código aberto baseada em WireGuard que desempenha o mesmo papel que Tailscale, mas fornece uma pilha de coordenação auto-hospedável. A partir da versão 0.65, o servidor de gerenciamento, servidor de sinal e relay são fornecidos como uma única imagem Docker, portanto um servidor Jellyfin e um VPS de $5 são suficientes para executar seu próprio plano de controle privado sem nenhuma taxa por usuário. A opção em nuvem gerenciada também existe, para quem prefere pular a configuração.
Onde fica aquém: auto-hospedagem significa que você é responsável por patches e tempo de atividade no servidor de coordenação, e a interface do cliente é notavelmente menos polida que a Tailscale. O nível gratuito em nuvem gerenciada tem limite de 5 usuários e 100 máquinas.
Preços:
- Gratuito: auto-hospedado ilimitado (Community Edition); nível gratuito em nuvem em 5 usuários/100 máquinas
- Pago: plano Team em nuvem a partir de $6 por usuário/mês
Plataformas: Windows, macOS, Linux
Resumo: código aberto sem concessões, para quem está disposto a executar mais um pequeno contêiner Docker.
4. Twingate — melhor para casas compartilhadas
Twingate adota uma abordagem de confiança zero: em vez de colocar todos os dispositivos em uma rede mesh plana, concede acesso a recursos individuais, para que um amigo obtenha Jellyfin e nada mais na rede doméstica. A configuração envolve um conector no lado do servidor e um cliente leve para visualizadores, com políticas gerenciadas a partir de um painel web em vez de um arquivo de configuração.
Onde fica aquém: o modelo de política baseado em recursos leva mais tempo para configurar do que uma instalação Tailscale com um comando, e o plano Starter gratuito tem limite de 5 usuários, o que é apertado quando alguns amigos são adicionados a um plano familiar.
Preços:
- Gratuito: Plano Starter, até 5 usuários
- Pago: Teams de aproximadamente $5 por usuário/mês
Plataformas: Windows, macOS, Linux
Download: Site
Resumo: a opção certa quando Jellyfin precisa ser compartilhado sem também fornecer acesso ao NAS e à página de administração do roteador doméstico.
5. Headscale — melhor opção totalmente auto-hospedada
Headscale é uma reimplementação de código aberto do servidor de controle Tailscale, construída por mantenedores da comunidade (um dos quais também trabalha na Tailscale). Ele fala o mesmo protocolo que o cliente oficial Tailscale, então o mesmo app em cada dispositivo se conecta a um servidor de coordenação que você executa em vez da nuvem Tailscale, completo com MagicDNS, listas de controle de acesso e um relay DERP integrado para transposição NAT.
Onde fica aquém: não é um produto oficial Tailscale, portanto o suporte funciona através de problemas GitHub e canais da comunidade em vez de um fornecedor. Executá-lo significa configurar e manter um servidor de coordenação em um pequeno VPS, além do próprio Jellyfin.
Preços:
- Gratuito: totalmente código aberto, apenas auto-hospedado, sem nível pago
Plataformas: Windows, macOS, Linux
Resumo: a opção para quem confia no software cliente Tailscale, mas não em um terceiro que detém as chaves da rede.
6. ZeroTier — opção mesh mais estabelecida
ZeroTier antecede a maioria desta lista e emula uma rede de camada 2 pela Internet, que permite que dispositivos legados ou IoT na rede doméstica ingressem no mesmo switch virtual que um cliente Jellyfin remoto. Tem funcionado em deployments de produção por quase uma década, o que conta para algo quando o objetivo é uma conexão que continua funcionando sem supervisão.
Onde fica aquém: uma mudança de preços em 2026 reduz o nível gratuito de 25 dispositivos e redes ilimitadas para 10 dispositivos e uma única rede, o que irritou muitos usuários veteranos. A emulação de camada 2 também adiciona um pouco mais de overhead do que um túnel WireGuard puro durante uma transcodificação de alta taxa de bits.
Preços:
- Gratuito: 10 dispositivos, 1 rede
- Pago: Plano Essential de aproximadamente $18/mês
Plataformas: Windows, macOS, Linux
Resumo: um fallback sólido se o modelo de roteamento de Tailscale ou NetBird não se encaixar, mas o nível gratuito em contração a torna uma recomendação mais difícil do que costumava ser.
7. Pangolin — escolha mais pouco convencional
Pangolin é uma ferramenta mais recente, focada em auto-hospedagem primeiro, que emparelha um túnel WireGuard com um proxy reverso ciente de identidade e um painel web, portanto expor Jellyfin parece mais com configurar uma regra de proxy do que ingressar em uma VPN. Um cliente leve chamado Newt conecta a rede doméstica a um servidor Pangolin em um VPS, e o painel cuida dos certificados TLS, roteamento e política de login a partir daí.
Onde fica aquém: é mais jovem e menor do que tudo mais nesta lista, portanto a comunidade e a documentação são mais finas. Executá-lo ainda significa manter um pequeno VPS como a metade pública da configuração, o mesmo requisito que Headscale.
Preços:
- Gratuito: Community Edition, auto-hospedado, gratuito para uso pessoal
- Pago: Pangolin Cloud gerenciado a partir de $4 por usuário/mês, Enterprise auto-hospedado a partir de $449/ano em escala
Plataformas: Windows, macOS, Linux
Resumo: vale a pena verificar para quem quer a conveniência do link público do Cloudflare Tunnel sem nenhuma dependência de terceiros.
Como escolher a correta
Se você quer a configuração mais simples: Tailscale. Instale no servidor e um dispositivo, e Jellyfin estará acessível em minutos.
Se você precisa de um link sem software cliente para o visualizador: Cloudflare Tunnel, contanto que o volume de streaming permaneça modesto.
Se você quer a configuração totalmente em suas mãos, sem servidor de coordenação de terceiros: Headscale ou uma instância NetBird auto-hospedada.
Se Jellyfin precisa ir para pessoas fora de casa sem expor o resto da rede doméstica: Twingate.
Se você tentou Tailscale e achou os limites do nível gratuito muito apertados para uma pequena equipe: a opção auto-hospedada NetBird remove completamente os limites.
Se você quer a abordagem mais recente e não se importa com uma comunidade menor: Pangolin.
Perguntas frequentes
Qual é a melhor app gratuita para streaming remoto do Jellyfin sem encaminhamento de porta? Tailscale e Cloudflare Tunnel são ambos gratuitos para uso pessoal. Tailscale é a escolha mais simples se todos os visualizadores estão dispostos a instalar um cliente; Cloudflare Tunnel funciona melhor para compartilhar um link simples com alguém que não será.
Cloudflare Tunnel é seguro para streaming de Jellyfin? É criptografado de ponta a ponta e fica atrás da proteção DDoS da Cloudflare, mas o streaming 4K de alta taxa de bits sustentado através do nível gratuito entra em uma área cinzenta dos termos de serviço da Cloudflare. Para visualização remota ocasional funciona bem; para um servidor que transmite horas diárias, uma VPN mesh evita completamente a questão.
Eu ainda preciso de DNS dinâmico se usar uma dessas ferramentas? Não. Cada opção aqui substitui a necessidade de um IP público estável ou registro DNS dinâmico, porque a conexão é roteada através do relay da ferramenta ou servidor de coordenação em vez de um endereço direto no roteador doméstico.
Posso compartilhar meu servidor Jellyfin com alguém que não instalará um app? Cloudflare Tunnel e Tailscale Funnel funcionam em um link HTTPS simples sem cliente necessário no lado do visualizador. Cada opção de VPN mesh nesta lista requer que um cliente seja instalado em cada dispositivo que se conecta.
CGNAT bloqueia todas essas opções? Não. CGNAT apenas bloqueia conexões de entrada, que é exatamente o que o encaminhamento de porta precisa e nenhuma dessas ferramentas depende. Cada app aqui funciona porque o servidor Jellyfin liga para um relay ou servidor de coordenação, um tipo de conexão que CGNAT não interfere.
Tailscale é gratuito para uso pessoal? Sim. O plano pessoal cobre até 6 usuários com dispositivos ilimitados por usuário, o que é suficiente para a maioria das casas mais alguns amigos ou familiares.