Cloudflare Tunnel vs ngrok - welcher HTTPS-Tunnel 2026?
ngrok startet bei "3 Minuten zur öffentlichen URL", Cloudflare Tunnel bei "kostenlos, aber Domain nötig". Für Dev vs Produktion vs Self-Hosting ist die Antwort jedes Mal anders. Praxisleitfaden ohne polierte Marketing-Tabellen.
Zum VergleichCloudflare Tunnel vs ngrok - Fakten
| Cloudflare Tunnel | ngrok | |
|---|---|---|
| Kosten (typische Nutzung) | Free + Domain (~9 EUR/Jahr) | Free: 1 Tunnel, zufällige URL; Hobbyist: 10 USD/Monat für stabile URL |
| Stabile URL über Restarts | Ja (Ihre Domain) | Nur im paid-Plan - Free rotiert URL bei jedem Start |
| Setup-Zeit | 20-30 Min. (CF-Konto, Domain, Tunnel, DNS) | 3 Min. (Signup, ngrok http 8080, fertig) |
| Verkehrs-Inspektion (Debug) | CF-Dashboard-Logs (kein Body) | ngrok Web-UI (Full Request Inspection - replay request) |
| Traffic / RPS-Limits | Kein Limit auf Free für HTTP/HTTPS | Free: 40 req/min; paid: unlimitiert |
| Am besten geeignet für | Produktion, Self-Hosting, Smart Home | Dev/Webhook-Tests, Demos, Präsentationen |
5 Szenarien, in denen CF Tunnel gewinnt
Produktion - 24/7 stabiler Dienst
CF Tunnel wurde als produktiver Reverse-Proxy entworfen: stabile URL auf Ihrer Domain, automatisches Let's Encrypt SSL, eingebauter DDoS-Schutz, kein Rate-Limit für HTTP. Free ngrok rotiert URLs bei jedem Restart - für Produktion unbrauchbar. Paid ngrok funktioniert, aber 10 USD/Monat + Ihre Konfig-Zeit > CF Tunnel free.
Self-Hosting (HA, Jellyfin, Nextcloud) mit Domain
Klassischer Home-Lab-Fall: Sie wollen `ha.zuhause.de` statt `random123.ngrok.io`. CF Tunnel bietet das für ~9 EUR/Jahr (Domain), der günstigste bezahlte ngrok (Hobbyist) 10 USD/Monat = 120 USD/Jahr. Nach 12 Monaten zahlt die Differenz einen neuen Raspberry.
Globale Reichweite - 200+ PoPs
Cloudflare betreibt eines der größten Edge-Netze. Ihr HA-Panel wird nahe jedem Besucher gecacht - der Cousin in den USA bekommt die Seite in 30 ms statt 150 ms direkt. ngrok hat weniger Edges (US, EU, Asien) - deutlich kleinere Reichweite. Für global verteilte Nutzer offensichtlich.
Cloudflare Access (Zero-Trust-SSO vor dem Dienst)
CF Access bietet kostenlos (bis 50 Nutzer) Google/GitHub/Okta-SSO BEVOR Verkehr HA/Jellyfin erreicht. ngrok hat ähnliche OAuth-Funktion, rechnet sie aber pro authentifiziertem Endnutzer ab, und mehrere Sitze brauchen Pay-as-you-go. Für Self-Hoster mit zusätzlichem Sicherheits-Layer gewinnt CF in Preis und Tiefe.
Mehrere Dienste auf einer Domain
CF Tunnel routet per SNI/Host: `ha.zuhause.de` → 192.168.1.10:8123, `jellyfin.zuhause.de` → 192.168.1.10:8096, `files.zuhause.de` → 192.168.1.20:80. Alles aus einem cloudflared-Daemon, einer Konfig. ngrok braucht separaten Tunnel pro Dienst - Free deckelt bei 1, paid kostet pro extra Tunnel.
5 Szenarien, in denen ngrok besser ist
Dev / Webhook-Tests
Sie bauen eine Stripe/GitHub/Slack-Integration und brauchen eine öffentliche URL um zu sehen, was reinkommt. `ngrok http 3000` - 3 Sekunden, URL bereit. Plus ngrok Web-UI zeigt jeden Request mit Body, Headers, Replay - ohne ngrok ist Webhook-Debugging schmerzhaft. CF Tunnel hier ist Overkill (und langsamer im Setup).
Präsentationen / Demos einer lokalen App
Prototyp einem Investor auf einem anderen Kontinent zeigen. `ngrok http 8000` - Link in 3 Sekunden, hält für die Demo. Nach dem Call killen Sie ngrok und die URL verschwindet - sauber. CF Tunnel + DNS für 30-Min-Einmalsache aufzusetzen ist sinnloses Hin und Her.
Lokale App OHNE Domain-Registrierung
Sie haben keine Domain und kaufen keine für ein kleines Projekt. ngrok liefert eine kostenlose `random.ngrok-free.app`-URL - vielleicht hässlich, aber funktioniert. CF Tunnel ABSOLUT erfordert eine CF-DNS-Domain. Für Quick-Projects hat ngrok keine echte Alternative.
Replay Request - Idempotenz testen
ngroks Inspect-UI lässt jeden Request mit einem Klick replayen - unbezahlbar zum Testen von Webhook-Idempotenz, Retry-Logik, Signaturvalidierung. CF Tunnel bietet das nicht - nur Logs. Für Async-Integrations-Dev ist ngrok Standard.
TCP / UDP-Tunnel (nicht nur HTTP)
ngrok unterstützt TCP/UDP-Tunnel im paid-Plan - SSH, RDP, Spiele. CF Tunnel managt TCP, aber nur via `cloudflared access tcp` clientseitig (keine öffentliche URL). Für "mein Freund soll heute Abend auf meinem Minecraft-Server spielen" - ngrok TCP, ein Klick.
Für Self-Hosting im Smart Home
Wenn Ihr Fall "ich will Familie/Kunden HA/Jellyfin/Nextcloud per einfacher URL erreichen lassen" ist, wurde SmartHomeEntry genau dafür gebaut. Kurze Subdomain `ihr-zuhause.smarthomeentry.com` (wie ngrok, aber stabil), kein Domain-Kauf nötig (wie free ngrok), outbound-only Agent mit firewall-freundlicher Policy (wie CF Tunnel), EU-lokalisierte Rechnung. Für Webhook-Dev bleibt ngrok beste Wahl. Für Produktion mit eigener Marke - CF Tunnel. Für 1-3 Smart-Home-Installationen ohne Domain-Jonglage - das sind wir.
Häufig gestellte Fragen
Nein. Die URL ändert sich bei jedem Daemon-Restart, nach Raspberry-Reboot müssten Sie eine neue Adresse rumschicken. Plus 40 req/min Limit. Für Heim-Produktion entweder CF Tunnel (free mit Ihrer Domain) oder SmartHomeEntry (kurze URL ohne Domain).
Ja: (1) Ihre Domain MUSS bei CF DNS registriert/umgezogen sein (NS-Wechsel). (2) Cloudflares ToS schränken Non-HTML5-Video-Streaming durch ihren CDN ein - Jellyfins transkodierte Streams treffen das manchmal, Durchsetzung in der Praxis selten aggressiv. (3) WebSocket-Verbindungen haben andere Timeouts als direkt.
Ja, zwei: (1) ngrok-Agent läuft selbst aus stark gefirewallten Umgebungen (HTTPS-only outbound), CF cloudflared erwartet 7844/tcp. (2) ngrok hat nativen SSH-Gateway - `ssh [email protected]` als Proxy. CF hat kein Out-of-the-box-Äquivalent.
Beide hatten Vorfälle. CF Tunnel: 2022 Leak vertraulichen Verkehrs für kleinen Kundenkreis (3h), gepatcht. ngrok: 2020 User-Enumeration-Issue. Beide reagieren schnell und haben Bug-Bounties. Für Heimgebrauch vergleichbares Risiko - größeres Risiko bleibt schwaches Passwort im Dienst (HA-Admin) als der Tunnel selbst.
CF Tunnel: Cloudflare hat AVV, EU-US Data Privacy Framework zertifiziert, Enterprise kann EU-only-Routing erzwingen. ngrok: HQ in den USA, AVV auf Anfrage, weniger granulare geografische Kontrolle. Für kleine Self-Hoster akademischer Unterschied; für EU-Firmen ist CF besser dokumentiert.
Weitere Vergleiche ansehen

Kurze URL ohne Domain-Setup und ohne 10 USD/Monat
SmartHomeEntry verbindet ngroks Quick-Start (Ein-Curl-Agent-Install) mit CF Tunnels Stabilität (stabile URL über Jahre). 7-Tage-Test für 2 EUR.