Development
18 min read
35 views

Estrategia Anti-Cloudflare: Sacando Plex y Jellyfin de un CDN No Diseñado para Video

IT
InstaTunnel Team
Published by the InstaTunnel team | Editorial policy
Estrategia Anti-Cloudflare: Sacando Plex y Jellyfin de un CDN No Diseñado para Video

Quick answer

Evadir Sección 2.8 de Cloudflare: Transmisión Plex y Jellyfin sin límites: quick comparison answer

Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.

Which tunnel tool is best for public webhook testing?

Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.

When should I choose a private network tool instead?

Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.

La edad de oro del home lab ha llegado. Con almacenamiento empresarial barato, mini PCs eficientes y software de código abierto potente, miles de desarrolladores y entusiastas están creando sus propias plataformas de Netflix usando Plex, Jellyfin y Emby.

Compartir esa biblioteca con amigos y familiares, o incluso acceder a ella mientras viajas, suele chocar contra una pared: Carrier-Grade NAT (CGNAT). Los ISP cada vez ocultan a múltiples clientes detrás de una sola IP pública, lo que hace imposible el reenvío de puertos tradicional en routers.

Buscando una solución, muchos usuarios de home lab optan por Cloudflare Tunnel. Parece magia: un proxy inverso gratuito que atraviesa CGNAT y expone un servicio local en un dominio personalizado sin configurar nada en el router.

Pero hay una traba oculta en los términos de Cloudflare, más específica — y más actual — de lo que la mayoría de guías explican. Usar un Cloudflare Tunnel para transmitir video sigue siendo una violación real de los términos de servicio de Cloudflare en 2026, aunque la cláusula “Sección 2.8” que todos citan fue retirada formalmente en 2023. Lo que la reemplazó aún restringe ese comportamiento, y el equipo de comunidad de Cloudflare ha confirmado que aplica específicamente al tráfico de Tunnel, no solo a registros DNS proxied antiguos.

Este artículo explica qué dice esa restricción hoy, cómo afecta a un servidor de medios autoalojado, y dos formas realmente compatibles con TOS para sortear CGNAT sin ella: VPNs con reenvío de puertos y un pequeño proxy VPS autoalojado.

La Restricción de Cloudflare: Qué “Sección 2.8” Se Convirtió en

Si has leído guías antiguas de autoalojamiento, habrás visto referencias a la “Sección 2.8” del Acuerdo de Suscripción de Autoservicio de Cloudflare — la cláusula que prohibía servir una proporción desproporcionada de contenido no HTML (léase: video) a través del CDN de Cloudflare. Ese número de sección ya es historia. Cloudflare la retiró en una actualización de política en mayo de 2023, explícitamente porque el enfoque simplista “HTML vs. no HTML” se había vuelto demasiado amplio para una empresa que ya vendía Stream, Images, R2 y toda una plataforma para desarrolladores.

Lo que Cloudflare no hizo fue eliminar la restricción en sí. Movió el contenido de la regla a la sección de CDN en sus Términos de Servicio específicos del servicio, eliminó el lenguaje obsoleto HTML/no HTML, y — lo más importante — creó una excepción explícita para contenido servido a través de los productos de medios pagos de Cloudflare. Según los Términos de Servicio más recientes, la sección de CDN para clientes Free, Pro y Business dice, en esencia, que debes usar un servicio de pago como Stream, Images o la Plataforma para Desarrolladores si quieres servir video o una proporción desproporcionada de imágenes, audio u otros archivos grandes a través del CDN — y Cloudflare se reserva el derecho de desactivar o limitar ese acceso, con aviso razonable, si no lo haces. Los clientes Enterprise están exentos de esta restricción.

Así que la regla no desapareció; solo tiene un nuevo hogar y una justificación más estrecha y defendible: la capa de CDN de Cloudflare fue diseñada y valorada para cachear pequeños recursos web, y el video alojado completamente fuera de Cloudflare (en tu NAS, por ejemplo) no encaja en ese modelo a menos que pagues por uno de los servicios diseñados para ello.

¿Realmente Aplica Esto a Cloudflare Tunnel?

Esta es la parte que la mayoría de guías malinterpretan o dejan vaga, y la pregunta que la gente realmente hace en el foro comunitario de Cloudflare. La confusión es comprensible: un Cloudflare Tunnel no usa un registro A proxied tradicional, así que es tentador pensar que las reglas de contenido del CDN no aplican, especialmente si has desactivado el cacheo.

El personal de Cloudflare ha respondido directamente. Cualquier Tunnel publicado en internet público — es decir, que tiene un hostname que resuelve a través de Cloudflare (un CNAME a tu tunnel, enrutado de la forma habitual) en lugar de ser solo accesible por dispositivos en tu propia red Zero Trust —, por definición, usa la red de Cloudflare igual que un registro DNS proxied. No importa si estás redirigiendo tráfico a través de Cloudflare Tunnel, un registro A con nube naranja, o cualquier otra cosa: si el hostname público pasa por el borde de Cloudflare, se aplican las restricciones del CDN. Desactivar el cacheo en ese hostname no lo exime.

Prácticamente, esto también significa que no puedes “gris-cloudear” tu hostname de Tunnel para evitarlo, como puedes hacer con un registro A simple: un hostname público de Tunnel debe estar proxied para funcionar, ya que resuelve en el borde de Cloudflare en lugar de una IP real que controlas. (Esta distinción vuelve a importar más adelante, cuando hablemos de registros solo DNS para un VPS que tú posees.)

Cómo Se Aplica la Restricción en la Práctica

Los reportes de que la restricción se aplica se remontan a años atrás — los hilos en la comunidad de Cloudflare describen archivos de video en una zona siendo redirigidos silenciosamente a una página de aviso de Cloudflare tras una bandera de TOS, en lugar de una suspensión de cuenta completa. Los Términos de Servicio actuales describen la misma solución: Cloudflare puede desactivar o limitar el acceso al CDN a recursos específicos, con aviso razonable, en lugar de suspender toda la cuenta. Esto es un riesgo real para un sitio de streaming público, pero más limitado que “tu cuenta completa en Cloudflare es baneada,” que es el marco que usan muchas guías alarmistas.

Dicho esto, la restricción es realmente un punto de desacuerdo activo incluso dentro del foro de Cloudflare — las respuestas son contradictorias y no hay una declaración pública que diga “los servidores de medios personales están bien.” Lo que sí está claro, y vale la pena ser honesto, es que esto es una violación explícita de los TOS vigente, no solo una regla obsoleta que la gente cita por hábito.

La Posición de Jellyfin

Si necesitas un segundo dato, el documento de Normas Comunitarias de Jellyfin toma una postura firme: cita explícitamente la prohibición de Cloudflare de servir video a través de Tunnel como un ejemplo concreto de violación de TOS de terceros, y dice que recomendar esta configuración en los espacios comunitarios de Jellyfin también viola sus reglas. Esto no es un rumor ni un mito de foro — está escrito en la política oficial de conducta de Jellyfin.

La Alternativa: VPNs con Reenvío de Puertos

Si el CDN de Cloudflare no sirve para tráfico de video, y CGNAT impide el reenvío de puertos simple, un VPN que soporte explícitamente reenvío de puertos entrantes es la mejor opción. En lugar de un CDN con cacheo, enrutas a través de un proveedor cuyo modelo de negocio es vender ancho de banda cifrado — no les importa si mueves HTML o un remux de 50 GB, siempre que estés dentro del límite de datos (usualmente ilimitado en planes de pago).

No todos los VPN aún ofrecen esto, y el panorama ha cambiado notablemente en los últimos años.

NordVPN y ExpressVPN no resuelven este problema, a pesar de ser VPNs populares y bien valoradas. El soporte de NordVPN afirma claramente que no ofrecen reenvío de puertos entrantes, citando que muchos clientes comparten la misma IP en el servidor como razón. La situación de ExpressVPN es más matizada, pero termina igual: su documentación confirma que sus servidores VPN no soportan reenvío de puertos en ninguna plataforma. Lo que ofrece ExpressVPN en realidad, vive en su firmware propio de routers (Aircove y algunos routers compatibles), operando independientemente del túnel VPN: NAT en el router, no un puerto mapeado en la IP de salida. Eso no ayuda a superar CGNAT.

Mullvad, un proveedor enfocado en privacidad que apoyaba el reenvío de puertos, eliminó esa función en 2023, citando uso indebido (hosting malicioso, contacto con autoridades, IPs en listas negras). Es un dato útil sobre la tendencia del mercado, aunque Mullvad ya no es opción aquí.

Tres opciones comerciales aún funcionan, con algunas advertencias que las páginas de marketing no siempre explicitan:

Proton VPN ofrece reenvío de puertos en sus clientes Windows y Linux (macOS en fase temprana), solo en servidores marcados para P2P, y no funciona si tu red está detrás de “NAT moderado” (tipo NAT 2). La mayor limitación práctica para Plex: el puerto asignado es dinámico y cambia en cada reconexión, por lo que deberás mantener la conexión del túnel activa o usar notificaciones de cambio de puerto y scripts de actualización dinámica DNS. El reenvío de puertos en Proton VPN está en su plan de pago VPN Plus (~$2.99–$9.99/mes, según compromiso).

AirVPN sigue siendo una opción sólida, gestionada por un operador italiano enfocado en privacidad, popular en comunidades de autoalojamiento y torrents. Una corrección importante: AirVPN redujo en 2023 la reserva de puertos entrantes a un máximo de 5 simultáneos, y esa sigue siendo la cifra actual. La ventaja: estos puertos son realmente estáticos — una vez reservados (puertos ≥2048), permanecen ligados a tu cuenta mientras tengas suscripción activa, mucho más conveniente para Plex que los puertos dinámicos de Proton. Los precios van desde unos $3/mes en planes largos, hasta más en pagos mensuales.

PureVPN es la opción más cercana a la idea original de “IP dedicada y reenvío de puertos,” pero en realidad son dos complementos de pago separados: uno de reenvío de puertos (~$0.99/mes, hasta 15 puertos simultáneos en ciertos servidores) y otro de IP dedicada (~$0.99/mes en algunos países). Combinados, ofrecen la misma configuración de IP estática y puertos abiertos, pero hay que pagar ambos complementos además de la suscripción base (~$12.95/mes).

Otra opción confiable que no estaba en la lista original: Private Internet Access (PIA), que soporta reenvío de puertos en sus apps de escritorio y Android, y es citada junto a AirVPN como una de las pocas VPN comerciales que mantienen esa función.

Pasos para Implementar (VPN Comercial)

  1. Instala el cliente VPN en la máquina que aloja tu servidor de medios, o en un router compatible (pfSense/OPNsense).
  2. Conéctate a un servidor cercano a tus usuarios para reducir latencia — y, en el caso de Proton o AirVPN, uno que soporte explícitamente reenvío de puertos.
  3. Reserva o solicita un puerto desde el panel o cliente del proveedor (en AirVPN, reserva persistente en el Área de Cliente; en Proton, un toggle que asigna un nuevo puerto cada sesión).
  4. En Plex, ve a Configuración → Acceso remoto, marca “Especificar puerto público manualmente,” e ingresa ese puerto.
  5. Plex ahora anunciará que tu biblioteca es accesible en la IP de salida del VPN en ese puerto. Para un proveedor con puerto dinámico (Proton), deberás verificar o automatizar la actualización; para uno estático (AirVPN), solo una vez por reserva.

La Ruta DIY: Un Proxy VPS Pequeño

Si quieres una IP pública fija, control total y la capacidad de correr varios servicios tras una sola puerta, montar un VPS barato como proxy inverso sigue siendo la opción más duradera — y evita completamente los problemas de puertos dinámicos de VPN.

Alquilar un servidor en la nube en proveedores como Hetzner, DigitalOcean o Linode te da una IP pública estática y sin límites, que CGNAT no toca. Luego, construyes un túnel cifrado privado entre tu servidor en casa y ese VPS usando WireGuard.

Un apunte rápido sobre precios, ya que esto ha cambiado: Hetzner subió precios en su línea de nube en un 30-37% en abril de 2026, así que la cifra de “2 vCPU / 4 GB por unos $4–6/mes” ya no es válida para ese nivel. Ahora, ese rango está en torno a $9–10/mes. La opción más económica en 2026 son las instancias pequeñas de Hetzner (~$3.49–$4.99/mes) y el Basic Droplet de DigitalOcean, que empieza en $4/mes. Ambos son más que suficientes para un proxy que solo termina TLS y reenvía tráfico por WireGuard — esa carga no requiere mucho CPU o RAM.

La Arquitectura

  • El VPS actúa como tu puerta de entrada pública. Ejecuta un proxy inverso — tradicionalmente Nginx Proxy Manager, aunque Caddy y Traefik son opciones populares en 2026 por su manejo automático de certificados Let’s Encrypt — en los puertos 80 y 443.
  • WireGuard conecta el VPS directamente a tu servidor en casa. Es rápido, ligero y corre en el kernel de Linux, así que no será el cuello de botella para un stream de video.
  • Enrutamiento: cuando alguien pide jellyfin.tudominio.com, DNS apunta a la IP del VPS. El proxy en el VPS recibe la petición, termina TLS y la reenvía por el túnel de WireGuard a tu servidor local.

Como pagas directamente por cómputo y ancho de banda al proveedor del VPS, no hay cláusula de uso justo del CDN — puedes mover toda la data que tu plan permita sin violar los términos de Cloudflare.

Pasos para Construirlo

  1. Provisiona un VPS pequeño con Ubuntu o Debian, con un ancho de banda generoso y claramente especificado.
  2. Instala un servidor WireGuard en el VPS y un cliente en tu máquina en casa; confirma que puedan comunicarse.
  3. Apunta el registro A de tu dominio a la IP pública del VPS, y configúralo en “Solo DNS” (nube gris) si usas Cloudflare solo como DNS — esto es un registro A simple, sin túnel, que funciona como se espera y mantiene ese tráfico fuera de la red de Cloudflare.
  4. Instala tu proxy inverso preferido en el VPS usando Docker y crea un host proxy que escuche en tu hostname de media y reenvíe a la IP interna del túnel WireGuard (ejemplo: http://10.0.0.2:8096 para Jellyfin).
  5. Obtén un certificado Let’s Encrypt para HTTPS a través del proxy.

Una Opción Más Sencilla: Pangolin

Si prefieres no armar toda la pila WireGuard + proxy a mano, existe un proyecto de código abierto y mantenido llamado Pangolin que automatiza esa arquitectura. Es una alternativa autoalojada a Cloudflare Tunnel: ejecutas el plano de control en tu VPS barato, usas su conector ligero de WireGuard (llamado Newt) junto a tu servidor en casa, y Pangolin con Traefik se encarga del proxy, TLS y control de acceso con SSO integrado. La conexión es solo saliente desde tu red, sin necesidad de escuchar tráfico entrante en tu router. La Community Edition es gratuita y de código abierto (AGPL-3); la versión Enterprise con licencia comercial también es gratuita para uso personal y hobby.

Dividiendo tu Tráfico para lo Mejor de Ambos

Nada de esto significa que Cloudflare Tunnel sea malo — sigue siendo una opción excelente, gratuita y totalmente compatible con TOS para las partes de tu home lab que no sean video. Una configuración híbrida combina lo mejor:

Usa Cloudflare Tunnel para servicios ligeros, de texto y API, donde su protección DDoS y controles de acceso Zero Trust aportan valor — una instancia de Nextcloud, un panel de Home Assistant, la interfaz web de un gestor de contraseñas. En cambio, enruta tus servicios pesados en ancho de banda (Plex, Jellyfin, transferencias de archivos grandes) a través de tu VPS y WireGuard o VPN con reenvío de puertos, en un registro DNS simple y gris.

Así, conservas la capa gratuita útil de Cloudflare para lo que fue diseñada, sin arriesgar un servidor de medios público por una cláusula de TOS que, en 2026, todavía está vigente — solo que ya no se llama “Sección 2.8”.


Historial de Cambios

Verificado y ampliado desde el borrador original, todas las afirmaciones confirmadas con fuentes primarias hasta el 22 de septiembre de 2026.

  • Corrección más importante: la estructura del borrador trataba “Sección 2.8” como la regla activa actual. No lo es — Cloudflare la retiró en una entrada de blog en mayo de 2023 (“Adiós, sección 2.8 y hola a los nuevos términos de servicio de Cloudflare”), movió el contenido a la sección de CDN en sus Términos de Servicio específicos del servicio, eliminó el lenguaje HTML/no HTML y añadió una excepción explícita para video y archivos grandes servidos a través de productos pagos (Stream, Images, R2, Plataforma para Desarrolladores) y para clientes Enterprise. La redacción actual del apartado de CDN fue verificada directamente en cloudflare.com/service-specific-terms-application-services (actualizado el 2 de junio de 2026). La introducción y el marco fueron reescritos para reflejar esto sin perder la búsqueda de “Sección 2.8”.
  • Se añadió confirmación, basada en respuesta de moderador en comunidad de Cloudflare, de que la restricción aplica específicamente al tráfico de Cloudflare Tunnel, no solo a registros DNS antiguos. Se verificó que cualquier hostname de Tunnel publicado públicamente (por CNAME o LB) usa automáticamente el CDN, independientemente de la configuración de cacheo, por lo que las reglas del CDN se aplican igual que a un registro A con nube naranja. Esto corrige la idea de que desactivar cache o poner en “Solo DNS” eximiría a un hostname de Tunnel — no puede, ya que debe estar proxied para resolverse en el borde.
  • Se suavizó la redacción sobre “Bans de Dominio y Cuenta” para ajustarse a la realidad: los TOS actuales describen que Cloudflare puede desactivar o limitar el acceso al CDN a recursos específicos con aviso razonable, y un reporte en 2021 describió que un hostname con video fue redirigido a un aviso en lugar de suspensión total. Se añadió una nota de equilibrio, basada en respuestas contradictorias en el foro, que esto sigue siendo un área de ambigüedad.
  • Se verificó que el documento de Normas Comunitarias de Jellyfin aún cita la transmisión de video por Cloudflare Tunnel como ejemplo de violación de TOS, y que recomendar esa configuración en la comunidad de Jellyfin viola sus reglas — citado y fuente en jellyfin.org/docs/general/community-standards.
  • Se corrigió el límite de reenvío de puertos de AirVPN, que en el borrador era “hasta 20 puertos específicos y estáticos,” a la cifra actual: reducida a 5 puertos simultáneos desde 2023, confirmada en varias fuentes en 2026. Se mantuvo la característica de ser puertos estáticos (≥2048), más conveniente para Plex.
  • Se corrigió la descripción de Proton VPN: sigue siendo válido que es nativo en Windows/Linux (macOS en fase temprana), solo en servidores P2P, y de pago. Se añadió que el puerto asignado es dinámico y cambia en cada reconexión, lo cual afecta servicios como Plex que necesitan un puerto estable. El precio actual ronda los ~$2.99–$9.99/mes.
  • Se corrigió la descripción de PureVPN: en realidad son dos complementos de pago (~$0.99/mes cada) además de la suscripción base (~$12.95/mes). El reenvío soporta hasta 15 puertos en ciertos servidores, y IP dedicada solo en algunos países.
  • Se corrigió la afirmación de que NordVPN y ExpressVPN “eliminaron” reenvío de puertos por riesgos de IPs compartidas — válido para NordVPN, que no ofrece reenvío, pero no para ExpressVPN, cuyo soporte confirma que su túnel VPN nunca soportó reenvío en ninguna plataforma, y que el reenvío que ofrecen está en su firmware de router, sin relación con el túnel VPN.
  • Se añadió que Mullvad dejó de soportar reenvío en 2023, y que PIA es una alternativa confiable y actual.
  • Se actualizó el precio de VPS para reflejar el aumento de Hetzner en abril de 2026, y se añadieron Caddy y Traefik como opciones actuales para proxy inverso.
  • Se añadió una sección sobre Pangolin, un proyecto open-source que automatiza la arquitectura WireGuard + proxy, con control de acceso y SSO, en línea con la cobertura del blog.
  • Se eliminó la introducción con palabras clave y se reescribió para reflejar los riesgos actuales.
  • Se eliminaron metadatos y frontmatter, entregando solo Markdown limpio.

Continue from this article into the most relevant product guides and workflows.

Related Topics

#Cloudflare Tunnel alternative streaming, bypass Cloudflare ToS 2.8, Plex localhost CGNAT, VPN port forwarding alternative, self-hosted media proxy, Cloudflare 2.8 streaming ban, Plex CGNAT bypass, Jellyfin CGNAT fix, Jellyfin port forwarding VPN, Emby Cloudflare tunnel, free ngrok alternative media streaming, ProtonVPN port forwarding Plex, PureVPN port forwarding Jellyfin, AirVPN port forwarding Plex, CGNAT bypass for home lab, self hosted streaming proxy, Tailscale vs Cloudflare tunnel Plex, unmetered media server tunneling, Cloudflare non-HTML traffic policy, Cloudflare section 2.8 workaround, home server port forwarding VPN, CGNAT workaround Plex, CGNAT workaround Jellyfin, reverse proxy for Plex, Nginx reverse proxy Plex, Traefik media server proxy, WireGuard port forwarding home lab, Tailscale Funnel video streaming limits, Cloudflare tunnel video streaming ban, high bandwidth self hosting proxy, local tunnel alternative Plex, zero trust tunnel media streaming, remote access Plex behind CGNAT, remote access Jellyfin CGNAT, FRP tunnel media streaming, VPS reverse proxy Plex, SSH tunneling media server, dedicated IP VPN port forwarding, bypass double NAT Plex, double NAT video streaming fix, self hosted video streaming bandwidth limits, Cloudflare warp vs tunnel Plex, home lab media server remote access, Headscale self hosted VPN, cloudflare tunnel alternatives 2026, best VPN with port forwarding for Plex, Tailscale port forwarding media server, OpenVPN port forwarding CGNAT, private media server proxy, Cloudflare tunnel video streaming buffering, self hosted media server bypass CGNAT, Plex video streaming TOS violation, Jellyfin remote playback CGNAT, home server reverse proxy tunnel, static IP port forwarding VPN media

Keep building with InstaTunnel

Read the docs for implementation details or compare plans before you ship.

Share this article

More InstaTunnel Insights

Discover more tutorials, tips, and updates to help you build better with localhost tunneling.

Browse All Articles