Umgehung von Cloudflare Abschnitt 2.8: Unbegrenztes Plex & Jellyfin Str

Quick answer
Umgehung von Cloudflare Abschnitt 2.8: Unmetered Plex & Jellyfin Str: quick comparison answer
Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.
Which tunnel tool is best for public webhook testing?
Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.
When should I choose a private network tool instead?
Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.
Die goldene Ära des Heimlabors ist angekommen. Mit günstiger Enterprise-Speicherung, energieeffizienten Mini-PCs und leistungsstarker Open-Source-Software bauen Tausende Entwickler und Enthusiasten ihre eigenen persönlichen Netflix-Plattformen mit Plex, Jellyfin und Emby.
Das Teilen dieser Bibliothek mit Freunden und Familie oder sogar unterwegs darauf zuzugreifen, stößt meist auf eine Barriere: Carrier-Grade NAT (CGNAT). Internetanbieter verstecken zunehmend mehrere Kunden hinter einer einzigen öffentlichen IP-Adresse, was herkömmliches Router-Port-Forwarding unmöglich macht.
Auf der Suche nach einer Lösung landen viele Heimlabber bei Cloudflare Tunnel. Es wirkt wie Magie — ein kostenloser Reverse-Proxy, der direkt durch CGNAT hindurchgeht und einen lokalen Dienst auf einer benutzerdefinierten Domain ohne Router-Konfiguration freigibt.
Doch ein Haken ist in den Cloudflare-Bedingungen versteckt, der spezifischer — und aktueller — ist, als die meisten Setup-Guides vermuten lassen. Die Nutzung eines Cloudflare Tunnels zum Streamen von Videos verstößt auch 2026 noch gegen die Cloudflare-Nutzungsbedingungen, obwohl die zitierte “Section 2.8”-Klausel, die alle anführt, 2023 formell außer Kraft gesetzt wurde. Was sie ersetzt hat, beschränkt das gleiche Verhalten weiterhin, und das Cloudflare-eigene Community-Team hat bestätigt, dass dies speziell für Tunnel-Verkehr gilt, nicht nur für alte DNS-Proxys.
Dieser Beitrag erklärt, was die Einschränkung heute tatsächlich besagt, wie sie sich auf einen selbstgehosteten Mediaserver auswirkt, und zwei wirklich TOS-konforme Wege, um CGNAT ohne Verstoß zu umgehen: Port-Forwarding VPNs und einen kleinen selbstgehosteten VPS-Proxy.
Die Cloudflare-Beschränkung: Was “Section 2.8” eigentlich wurde
Wenn Sie ältere Anleitungen zum Selbsthosting gelesen haben, haben Sie Verweise auf “Section 2.8” des Cloudflare Self-Serve Subscription Agreement gesehen — die Klausel, die das Serven eines unverhältnismäßigen Anteils an Nicht-HTML-Inhalten (sprich: Video) über Cloudflares CDN verbot. Diese spezielle Abschnittsnummer ist Geschichte. Cloudflare hat sie in einem Policy-Update im Mai 2023 außer Kraft gesetzt, explizit weil die grobe “HTML vs. Nicht-HTML”-Einordnung zu breit gefasst war für ein Unternehmen, das inzwischen auch Stream, Images, R2 und eine ganze Entwicklerplattform verkauft.
Was Cloudflare nicht getan hat, ist, die Einschränkung selbst aufzuheben. Es hat den Kern der Regel in den CDN-Abschnitt seiner Service-Specific Terms verschoben, die veraltete HTML/Nicht-HTML-Formulierung entfernt und — wichtig — eine explizite Ausnahme für Inhalte, die durch Cloudflares eigene bezahlte Medienprodukte bereitgestellt werden, eingefügt. Laut den zuletzt veröffentlichten Service-Specific Terms für Cloudflare gilt weiterhin, dass man für das Serven von Videos oder einer disproportionierten Menge an Bildern, Audio oder anderen großen Dateien durch das CDN eine bezahlte Dienstleistung wie Stream, Images oder die Developer Platform nutzen muss — und Cloudflare sich das Recht vorbehält, den Zugang bei Nichteinhaltung mit angemessener Vorankündigung zu deaktivieren oder einzuschränken. Enterprise-Kunden sind von dieser Einschränkung ausgenommen.
Die Regel ist also nicht weg; sie hat nur einen neuen Ort und eine engere, besser verteidigte Begründung: Das Cloudflare CDN wurde für das Caching kleiner Web-Assets gebaut und kalkuliert, und komplett außerhalb gehostetes Video (z.B. auf deinem NAS) passt nicht in dieses Modell, es sei denn, du zahlst für eine der dafür vorgesehenen Dienste.
Gilt das wirklich für Cloudflare Tunnel?
Das ist der Punkt, den die meisten Anleitungen falsch verstehen oder vage lassen, und die Frage, die man tatsächlich im Cloudflare Community-Forum stellt. Die Verwirrung ist verständlich: Ein Cloudflare Tunnel nutzt keinen traditionellen proxied A-Record, daher neigt man dazu anzunehmen, die CDN-Regeln würden nicht gelten, vor allem wenn man das Caching deaktiviert.
Cloudflare-Mitarbeiter haben das direkt beantwortet. Jeder Tunnel, der öffentlich im Internet veröffentlicht ist — also einen Hostnamen hat, der durch Cloudflare aufgelöst wird (CNAME zu deinem Tunnel, normal geroutet), anstatt nur von Geräten im eigenen Zero Trust-Netzwerk erreichbar zu sein — nutzt, per Definition, das Cloudflare-Netzwerk genauso wie ein proxied DNS-Record. Es spielt keine Rolle, ob du den Traffic durch den Tunnel, einen orange-clouded A-Record oder anderes leitest: Wenn der öffentliche Hostname durch Cloudflares Edge läuft, gelten die CDN-Inhaltsbeschränkungen. Das Deaktivieren des Cachings für diesen Hostname befreit nicht.
Praktisch bedeutet das auch, dass du dich nicht “grau-clouden” kannst, um das für einen Tunnel-gerouteten Hostname zu umgehen, wie du es bei einem normalen A-Record kannst — ein öffentlicher Tunnel-Hostname muss proxied sein, damit er überhaupt funktioniert, da er auf Cloudflares Edge auflöst, nicht auf eine echte IP, die du kontrollierst. (Diese Unterscheidung ist später wieder relevant, wenn wir über DNS-only-Records für einen VPS sprechen, den du wirklich besitzt.)
Wie sieht die Durchsetzung in der Praxis aus?
Berichte über die Durchsetzung der Beschränkung gibt es seit Jahren — Cloudflare-Community-Threads beschreiben, dass Videodateien auf einer Zone nach einem TOS-Flag stillschweigend auf eine Cloudflare-gestützte Hinweis-Seite umgeleitet werden, statt einer sofortigen Kontosperrung. Die aktuellen Service-Specific Terms beschreiben eine ähnliche Maßnahme: Cloudflare kann den CDN-Zugang für die betreffenden Ressourcen einschränken oder deaktivieren, mit angemessener Vorankündigung, anstatt das ganze Konto zu sperren. Das ist ein echtes Geschäftsrisiko für eine öffentlich zugängliche Streaming-Seite, aber ein engeres als die Panikmache vieler Anleitungen.
Gleichzeitig ist die Beschränkung tatsächlich umstritten — innerhalb von Cloudflare-Communities gibt es widersprüchliche Antworten, und es gibt keinen öffentlichen offiziellen Satz, der “persönliche Mediaserver sind in Ordnung” sagt. Klar ist nur, dass es heute eine explizite TOS-Verletzung ist, kein veralteter Mythos.
Jellyfins eigene Position
Wenn du eine zweite Datenquelle brauchst: Jellyfin selbst nennt in den Community-Standards explizit Cloudflare Tunnel als konkretes Beispiel für eine TOS-Verletzung bei Video-Streaming durch Drittanbieter, und sagt, dass die Empfehlung dieses Setups in Jellyfin-Community-Bereichen selbst gegen die Community-Regeln verstößt. Das ist kein Gerücht, kein Forum-Mythos — es steht so in Jellyfins offiziellem Verhaltenskodex.
Die Alternative: Port-Forwarding VPNs
Wenn Cloudflares CDN für echtes Video tabu ist und CGNAT plain Port-Forwarding ausschließt, ist ein VPN, das explizit Inbound-Port-Forwarding unterstützt, die nächstbeste Option. Statt eines Caching-CDNs leitest du den Traffic durch einen Anbieter, dessen Geschäftsmodell der Verkauf verschlüsselter Bandbreite ist — sie kümmern sich nicht darum, ob du HTML oder eine 50-GB-Remux verschickst, solange du innerhalb deiner Datenmenge bleibst (meist unbegrenzt bei bezahlten Tarifen).
Nicht jeder VPN bietet das noch an, und die Landschaft hat sich in den letzten Jahren deutlich verschoben.
NordVPN und ExpressVPN lösen dieses Problem nicht, trotz beider Mainstream- und gut bewerteter VPNs. NordVPNs Support-Team erklärt klar, dass es kein Inbound-Port-Forwarding anbietet, weil viele Kunden die gleiche Server-IP teilen, was eine sichere Nutzung unmöglich macht. ExpressVPNs Situation ist etwas komplexer, endet aber gleich: Die Dokumentation bestätigt, dass ihre VPN-Server kein Port-Forwarding unterstützen — das “Port Forwarding”, das sie anbieten, läuft ausschließlich in der eigenen Router-Firmware (Aircove und einige kompatible Router), unabhängig vom VPN-Tunnel, auf der WAN-Seite des Routers. Das löst also kein CGNAT-Problem.
Mullvad, ein datenschutzorientierter Anbieter, der früher Port-Forwarding unterstützte, hat die Funktion Mitte 2023 eingestellt, wegen Missbrauchs (bösartige Hosting, Kontakt mit Behörden, blacklisted IPs). Das ist ein wichtiger Hinweis auf den Trend in der Branche, auch wenn Mullvad hier nicht mehr in Frage kommt.
Drei kommerzielle Optionen funktionieren noch, mit einigen Einschränkungen, die die Marketingseiten nicht immer klar machen:
Proton VPN bietet in der App Port-Forwarding für Windows und Linux (macOS ist Early-Access), aber nur auf Servern, die explizit für P2P gekennzeichnet sind, und funktioniert nicht bei “moderatem NAT” (NAT-Typ 2). Für Plex-Remote-Zugriff ist wichtig: Der zugewiesene Port ist dynamisch und ändert sich meist bei jeder Verbindung, daher solltest du die Verbindung dauerhaft laufen lassen oder mit Proton’s Port-Change-Benachrichtigungen und einem dynamischen DNS-Script koppeln. Port-Forwarding ist nur im kostenpflichtigen VPN Plus (ca. $2.99–$9.99/Monat) enthalten.
AirVPN ist eine gute Wahl, betrieben von einem italienischen, datenschutzorientierten Anbieter, der in der Self-Hosting- und Torrenting-Community beliebt ist. Früher konnten Nutzer bis zu 20 inbound Ports reservieren, das wurde 2023 auf maximal 5 gleichzeitig beschränkte Ports reduziert. Diese Ports (≥2048) bleiben dauerhaft reserviert, solange das Abonnement läuft, was für Plex praktischer ist als Proton’s dynamische Ports. Preise ab ca. $3/Monat bei längeren Laufzeiten.
PureVPN bietet eine “Dedicated IP und Port Forwarding”-Option, die eigentlich zwei separate kostenpflichtige Add-ons sind (~$0.99/Monat), die auf einem Basisplan aufbauen. Der Port-Forwarding-Add-on unterstützt bis zu 15 offene Ports gleichzeitig, die in einer bestimmten Serverliste liegen, und die Dedicated IP ist nur in einigen Ländern verfügbar. Für den Preis (~$12.95/Monat) lohnt sich das, wenn du stabile, statische Ports brauchst.
Private Internet Access (PIA) ist eine zuverlässige Alternative für Port-Forwarding, unterstützt in Desktop- und Android-Apps (nicht auf allen Servern), und wird oft zusammen mit AirVPN genannt.
Umsetzungsschritte (kommerzieller VPN-Weg)
- Installiere den VPN-Client auf deinem Mediaserver oder auf einem geeigneten Router (pfSense/OPNsense).
- Verbinde dich mit einem Server in deiner Nähe, idealerweise mit Port-Forwarding-Unterstützung.
- Reserviere oder fordere einen Port im Dashboard oder Client an (bei AirVPN dauerhaft, bei Proton per Toggle).
- In Plex: Gehe zu Einstellungen → Remote Access, aktiviere “Manuell öffentlichen Port angeben” und trage den reservierten Port ein.
- Plex zeigt dann, dass deine Bibliothek unter der IP des VPNs auf diesem Port erreichbar ist. Bei dynamischen Ports (Proton) regelmäßig prüfen oder automatisieren; bei statischen Ports (AirVPN) nur einmal reservieren.
Der DIY-Weg: Ein kleiner VPS-Proxy
Wenn du eine feste öffentliche IP, volle Kontrolle und mehrere Dienste hinter einer einzigen Front möchtest, ist das Aufsetzen eines günstigen VPS als Reverse-Proxy die robusteste Lösung — und umgeht VPN-Dynamik-Ports komplett.
Miete einen kleinen Cloud-Server bei Anbietern wie Hetzner, DigitalOcean oder Linode. Diese bieten eine statische, unmeterte IP, die CGNAT nicht berührt. Dann baust du einen privaten, verschlüsselten Tunnel zwischen deinem Heimserver und dem VPS mit WireGuard.
Kurz zu den Preisen: Hetzner hat im April 2026 die Preise um 30–37% erhöht, das “2 vCPU / 4 GB für ca. $4–6/Monat”-Angebot ist jetzt eher bei $9–10/Monat. Günstige Alternativen sind die kleineren Instanzen bei Hetzner (~$3.49–$4.99/Monat) oder DigitalOcean’s Basic Droplet (~$4/Monat). Diese reichen für einen Reverse-Proxy, der TLS beendet und Traffic durch WireGuard leitet, völlig aus.
Architektur
- Der VPS dient als dein öffentlicher Eingang. Er läuft einen Reverse-Proxy (z.B. Caddy oder Traefik, weil sie automatische Let’s Encrypt-Zertifikate besser handhaben) auf Ports 80 und 443.
- WireGuard verbindet den VPS direkt mit deinem Heimserver. Es ist schnell, leichtgewichtig und läuft im Linux-Kernel.
- Routing: Bei Anfrage an
jellyfin.deinedomain.comzeigt DNS auf die IP des VPS. Der Reverse-Proxy auf dem VPS beendet TLS, leitet den Traffic durch WireGuard an deinen Heimserver.
Da du den VPS-Anbieter direkt für Rechenleistung und Bandbreite zahlst, gibt es keinen CDN-Fair-Use-Abschnitt — du kannst so viel Daten verschicken, wie dein Tarif erlaubt, ohne gegen Cloudflare-Bedingungen zu verstoßen.
Schritte zum Aufbau
- Provisioniere einen kleinen Ubuntu- oder Debian-VPS bei einem Anbieter mit großzügigem Bandbreitenlimit.
- Installiere einen WireGuard-Server auf dem VPS und einen Client auf deinem Heimserver; stelle sicher, dass sie sich erreichen.
- Zeige deine Domain-DNS-A-Record auf die VPS-IP, setze es auf “DNS Only” (grau), wenn du Cloudflare nur als DNS nutzt — so bleibt der Traffic außerhalb von Cloudflares Netzwerk.
- Installiere den Reverse-Proxy deiner Wahl auf dem VPS (z.B. Caddy, Traefik) via Docker und richte einen Proxy-Host für deine Medien-URL ein, der an die interne WireGuard-IP deines Heimservers weiterleitet.
- Hole dir ein Let’s Encrypt-Zertifikat für HTTPS.
Eine einfachere Alternative: Pangolin
Wenn du keine Lust auf WireGuard + Reverse-Proxy hast, gibt es das Projekt Pangolin: eine selbstgehostete, Open-Source-Lösung (AGPL-3), die genau diese Architektur automatisiert. Es nutzt einen eigenen Traefik-Proxy, TLS, und einen Outbound-only WireGuard-Connector (Newt). Es ist aktiv und aktuell (Stand 2026) und bietet eine einfache, wartungsarme Alternative.
Traffic aufteilen für das Beste aus beiden Welten
Das bedeutet nicht, dass Cloudflare Tunnel schlecht ist — es ist eine großartige, kostenlose und TOS-konforme Lösung für nicht-video-lastige Dienste wie Nextcloud, Home Assistant, Passwortmanager-Web-UI. Für bandbreitenintensive Dienste (Plex, Jellyfin, große Datei-Transfers) nutzt du den VPS + WireGuard oder Port-Forwarding VPN, auf einer plain DNS-Record.
So nutzt du Cloudflare’s kostenloses Angebot für das, wofür es gebaut wurde, und vermeidest TOS-Probleme bei Video-Streaming, die 2026 noch bestehen — nur eben ohne “Section 2.8”-Verweis.
Changelog
Faktenüberprüfung und Erweiterung basieren auf den ursprünglichen Entwurf, alle Aussagen sind zum Stand 22. September 2026 verifiziert.
- Hauptkorrektur: Die Annahme, “Section 2.8” sei die aktuelle, aktive Regel, ist falsch — Cloudflare hat sie im Mai 2023 außer Kraft gesetzt, den Kern in die CDN-Abschnitte der Service-Specific Terms verschoben, die alte HTML/Nicht-HTML-Formulierung entfernt und eine explizite Ausnahme für Video/ große Dateien durch bezahlte Cloudflare-Produkte sowie Enterprise-Kunden eingefügt. Die genaue Formulierung wurde direkt bei cloudflare.com/service-specific-terms-application-services geprüft.
- Bestätigung, dass die Einschränkung speziell für Cloudflare Tunnel-Verkehr gilt, nicht nur für alte DNS-Proxys — bestätigt durch eine direkte Antwort eines Cloudflare-Moderators, der erklärt, dass jeder öffentlich geroutete Tunnel-Hostname (über CNAME/LB) automatisch die CDN-Dienste nutzt, unabhängig von Cache-Einstellungen, und somit die CDN-Bedingungen gelten.
- Die Behauptung, das Deaktivieren des Cachings oder “DNS only”-Modus könne einen öffentlichen Tunnel-Hostname befreien, ist falsch — er muss proxied sein, um zu funktionieren.
- Die Durchsetzung ist seit Jahren bekannt: Cloudflare kann den CDN-Zugang für einzelne Ressourcen einschränken, nicht das ganze Konto, mit angemessener Vorankündigung. Es gab Berichte, dass Videodateien auf einer Zone nach TOS-Flag auf eine Cloudflare-Notice-Seite umgeleitet werden, nicht sofort Kontosperrung.
- Jellyfin nennt in den Community-Standards explizit Cloudflare Tunnel als Beispiel für eine TOS-Verletzung bei Video-Streaming, und empfiehlt diese Konfiguration nicht.
- Die Port-Forwarding-Limits bei AirVPN wurden von bis zu 20 auf maximal 5 Ports reduziert, die Ports bleiben statisch (≥2048) für die Dauer des Abos.
- Proton VPN unterstützt Port-Forwarding nur auf P2P-Servern, Ports sind dynamisch, ändern sich bei jeder Verbindung, was für stabile Dienste wie Plex problematisch ist (~$2.99–$9.99/Monat).
- PureVPN bietet zwei Add-ons: Port Forwarding (~$0.99/Monat, bis 15 Ports) und Dedicated IP (~$0.99/Monat), zusammen für ca. $12.95/Monat.
- NordVPN und ExpressVPN haben das Port-Forwarding entfernt, NordVPN unterstützt es nicht, ExpressVPN hat es nie unterstützt, das “Port Forwarding” läuft nur in eigener Router-Firmware.
- Mullvad hat Mitte 2023 Port-Forwarding eingestellt, PIA ist eine zuverlässige Alternative.
- VPS-Preise: Hetzner hat im April 2026 die Preise um 30–37% erhöht, die günstigen Instanzen (~$3.49–$4.99/Monat) sind weiterhin verfügbar.
- Caddy und Traefik sind aktuelle Alternativen zu Nginx Proxy Manager.
- Das Projekt Pangolin ist eine selbstgehostete, Open-Source-Alternative, die die WireGuard + Reverse-Proxy-Architektur automatisiert und erweitert.
- Das Blog empfiehlt eine hybride Nutzung: Cloudflare Tunnel für leichte Dienste, VPS + WireGuard oder Port-Forwarding VPN für Bandbreiten-intensive Dienste.
Alle Angaben sind auf dem Stand 2026, geprüft und aktualisiert entsprechend.
Related InstaTunnel pages
Continue from this article into the most relevant product guides and workflows.
Related Topics
Keep building with InstaTunnel
Read the docs for implementation details or compare plans before you ship.