Development
18 min read
33 views

La stratégie anti-Cloudflare : faire sortir Plex et Jellyfin d’un CDN inadapté à la vidéo

IT
InstaTunnel Team
Published by the InstaTunnel team | Editorial policy
La stratégie anti-Cloudflare : faire sortir Plex et Jellyfin d’un CDN inadapté à la vidéo

Quick answer

Contourner la Section 2.8 de Cloudflare : Streaming Plex & Jellyfin sans limite: quick comparison answer

Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.

Which tunnel tool is best for public webhook testing?

Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.

When should I choose a private network tool instead?

Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.

L’âge d’or du home lab est arrivé. Armés de stockage d’entreprise à bas coût, de mini-PC économes en énergie, et de logiciels open-source puissants, des milliers de développeurs et passionnés construisent leurs propres plateformes Netflix avec Plex, Jellyfin, et Emby.

Partager cette bibliothèque avec des amis et la famille, ou même y accéder en déplacement, se heurte souvent à un obstacle : Carrier-Grade NAT (CGNAT). Les FAI cachent de plus en plus plusieurs clients derrière une seule adresse IP publique, rendant impossible le port-forwarding traditionnel sur le routeur.

Pour contourner ce problème, beaucoup se tournent vers Cloudflare Tunnel. Cela ressemble à de la magie — un reverse proxy gratuit qui traverse le CGNAT et expose un service local sur un domaine personnalisé, sans configuration de routeur.

Mais il y a un piège dans les conditions d’utilisation de Cloudflare, plus précis — et plus actuel — que la plupart des guides ne le laissent entendre. Utiliser un Cloudflare Tunnel pour streamer de la vidéo reste une violation réelle des conditions de service de Cloudflare en 2026, même si la clause “Section 2.8” souvent citée a été officiellement abandonnée en 2023. Ce qui la remplace limite toujours ce comportement, et l’équipe communautaire de Cloudflare a confirmé que cela s’applique spécifiquement au trafic Tunnel, pas seulement aux anciens enregistrements DNS proxifiés.

Ce guide explique ce que la restriction dit aujourd’hui, comment elle s’applique à un serveur média auto-hébergé, et deux méthodes conformes aux TOS pour la contourner : VPN avec port-forwarding et un petit proxy VPS auto-hébergé.

La restriction Cloudflare : ce que “Section 2.8” est devenue

Si vous avez lu des guides d’auto-hébergement plus anciens, vous avez vu des références à “Section 2.8” du Contrat d’Abonnement en Self-Serve de Cloudflare — la clause qui interdisait de servir une quantité disproportionnée de contenu non-HTML (c’est-à-dire vidéo) via le CDN de Cloudflare. Ce numéro de section est désormais obsolète. Cloudflare l’a abandonné en mai 2023, explicitement parce que la simple distinction “HTML vs. non-HTML” était devenue trop large pour une entreprise qui vend aussi Stream, Images, R2, et une plateforme développeur.

Ce que Cloudflare n’a pas fait, c’est supprimer la restriction elle-même. Il a déplacé l’essence de la règle dans la section CDN de ses Conditions de Service spécifiques, supprimé le langage HTML/non-HTML dépassé, et — surtout — créé une exception explicite pour le contenu servi via ses produits médias payants. Selon les Conditions de Service les plus récentes, la section CDN pour les clients Free, Pro, et Business indique que vous devez utiliser un service payant comme Stream, Images, ou la plateforme développeur pour servir de la vidéo ou un volume disproportionné d’images, audio, ou autres gros fichiers via le CDN — et Cloudflare peut désactiver ou limiter cet accès avec un préavis raisonnable si vous ne respectez pas. Les clients Enterprise sont exemptés de cette restriction.

Donc, la règle n’est pas disparue ; elle a simplement un nouveau lieu et une justification plus étroite et défendable : le CDN de Cloudflare a été conçu et tarifé pour mettre en cache de petits assets web, et une vidéo hébergée entièrement en dehors de Cloudflare (sur votre NAS, par exemple) ne correspond pas à ce modèle à moins de payer pour un des services conçus pour cela.

Cela s’applique-t-il réellement à Cloudflare Tunnel ?

C’est la partie que la plupart des guides mal interprètent ou laissent vague, et c’est la question que les gens posent vraiment sur le forum communautaire de Cloudflare. La confusion est compréhensible : un Tunnel Cloudflare n’utilise pas un enregistrement A proxifié traditionnel, il est donc tentant de penser que les règles de contenu du CDN ne s’y appliquent pas, surtout si vous avez désactivé le cache.

Les équipes de Cloudflare ont répondu directement : tout Tunnel publié sur Internet — c’est-à-dire ayant un nom d’hôte résolvant via Cloudflare (un CNAME vers votre tunnel, routé normalement) plutôt qu’accessible uniquement par votre réseau Zero Trust — utilise, par définition, le réseau de Cloudflare comme un enregistrement DNS proxifié. Peu importe si vous faites passer le trafic via Tunnel, un enregistrement A cloud-orange, ou autre : si le nom d’hôte public passe par le bord de Cloudflare, les restrictions du CDN s’appliquent. Désactiver le cache pour cet enregistrement ne le dispense pas.

Concrètement, cela signifie aussi que vous ne pouvez pas “gris-cloud” votre nom d’hôte Tunnel comme vous pouvez le faire pour un simple enregistrement A — un nom d’hôte Tunnel public doit être proxifié pour fonctionner, puisqu’il résout à l’edge de Cloudflare plutôt qu’à une IP que vous contrôlez. (Cette distinction est importante aussi plus tard, quand on parlera des enregistrements DNS-only pour un VPS que vous possédez.)

À quoi ressemble réellement l’application de cette restriction

Les rapports d’application de la restriction remontent à plusieurs années — des threads sur le forum communautaire de Cloudflare décrivent des fichiers vidéo sur une zone redirigés silencieusement vers une page d’avertissement hébergée par Cloudflare après un signalement TOS, plutôt qu’une suspension de compte immédiate. Les Conditions de Service actuelles indiquent que Cloudflare peut désactiver ou limiter l’accès CDN à des ressources spécifiques, avec un préavis raisonnable, plutôt que de suspendre tout le compte. C’est un vrai risque pour un site de streaming public, mais moins que la suspension totale du compte, qui est la framing que beaucoup d’articles alarmistes utilisent.

Cela dit, la restriction est réellement un point de désaccord actif même dans le forum de Cloudflare — les réponses sont contradictoires selon la personne qui répond, et aucune déclaration publique officielle ne dit que “les serveurs médias personnels sont autorisés”. Ce qui est clair, et qu’il faut reconnaître, c’est que c’est une violation déclarée des TOS aujourd’hui, pas une règle dépassée que l’on cite par habitude.

La position de Jellyfin

Pour un second point de référence, le document des Normes Communautaires de Jellyfin prend une position ferme : il cite explicitement l’interdiction de Cloudflare de servir de la vidéo via Tunnel comme un exemple concret de violation des TOS d’un tiers, et indique que recommander cette configuration dans les espaces communautaires de Jellyfin constitue lui-même une violation des règles. Ce n’est pas une rumeur ou un mythe de forum — c’est écrit dans la politique officielle de conduite de Jellyfin.

La solution alternative : VPN avec port-forwarding

Si le CDN de Cloudflare est hors de question pour le trafic vidéo, et que le CGNAT empêche le port-forwarding classique, un VPN supportant explicitement le redirection de ports entrants est la meilleure option suivante. Au lieu d’un CDN avec cache, vous utilisez un fournisseur dont le modèle est la vente de bande passante chiffrée — ils se fichent que vous transfériez du HTML ou un remux de 50 Go, tant que vous restez dans la limite de données de votre plan (souvent illimitée en payant).

Tous les VPN ne proposent pas cette fonction, et le paysage a changé ces dernières années.

NordVPN et ExpressVPN ne résolvent pas ce problème, malgré leur popularité. NordVPN indique clairement qu’il n’offre pas de port-forwarding entrant, en expliquant que beaucoup de clients partagent la même IP serveur, ce qui rend cela impraticable en toute sécurité. ExpressVPN, de son côté, confirme que ses serveurs ne supportent pas le port-forwarding via le tunnel sur aucune plateforme. La “redirection de ports” proposée par ExpressVPN fonctionne uniquement dans le firmware de ses routeurs (Aircove et autres compatibles), et opère indépendamment du tunnel VPN : c’est du NAT classique côté routeur, pas un port mappé sur l’IP de sortie. Cela ne permet pas de dépasser le CGNAT.

Mullvad, un fournisseur axé sur la confidentialité qui supportait historiquement le port-forwarding, a supprimé cette fonction mi-2023, citant des abus (hébergement malveillant, contact avec la police, IP blacklistées). C’est une donnée utile sur la tendance du marché, même si Mullvad n’est plus une option ici.

Trois options commerciales fonctionnent encore, avec quelques précautions que les pages marketing n’explicitent pas toujours :

Proton VPN propose du port-forwarding dans ses applications Windows et Linux (macOS en early access), mais uniquement sur des serveurs explicitement marqués P2P, et ne fonctionne pas si votre réseau est derrière un NAT “modéré” (NAT type 2). La grande limite pratique pour Plex : le port attribué est dynamique et change souvent à chaque reconnexion, il faut donc maintenir la connexion VPN active en permanence ou utiliser les notifications de changement de port de Proton et un script de mise à jour DNS dynamique. Le port forwarding est une option payante (VPN Plus, environ $2.99–$9.99/mois selon l’engagement), pas disponible en version gratuite.

AirVPN reste une option solide, géré par un opérateur italien axé sur la confidentialité, populaire dans la communauté auto-hébergée et torrent. Une correction importante : AirVPN a réduit en 2023 le nombre de ports entrants réservés à 5 simultanément, contre 20 auparavant. Ces ports (≥2048) restent liés à votre compte tant que votre abonnement est actif, ce qui est pratique pour Plex. Les prix commencent autour de $3/mois pour les abonnements longs, plus cher en mensualisé.

PureVPN est proche de l’idée initiale de “IP dédiée et port forwarding”, mais c’est en réalité deux modules payants séparés : un add-on Port Forwarding (~$0.99/mois, jusqu’à 15 ports ouverts simultanément, dans une liste de serveurs), et un add-on IP dédiée (~$0.99/mois, dans certains pays). Leur combinaison permet d’avoir une IP statique et un port ouvert, mais il faut prévoir ces deux options en plus de l’abonnement de base (~$12.95/mois).

Autre option fiable : Private Internet Access (PIA), qui supporte le port forwarding dans ses applications desktop et Android, et est souvent citée comme une des rares VPN commerciales à maintenir cette fonctionnalité.

Étapes pour mettre en œuvre (VPN commercial)

  1. Installer le client VPN sur la machine de votre serveur média, ou sur un routeur compatible (pfSense/OPNsense).
  2. Se connecter à un serveur proche de vos utilisateurs, en privilégiant ceux supportant le port forwarding.
  3. Réserver ou demander un port via le tableau de bord ou le client (pour AirVPN, réservation persistante dans l’espace client ; pour Proton, toggle pour un nouveau port à chaque session).
  4. Dans Plex, aller dans Settings → Remote Access, cocher “Manually specify public port,” et entrer ce port.
  5. Plex annoncera alors que votre bibliothèque est accessible via l’IP de sortie du VPN sur ce port. Pour un port dynamique (Proton), il faut vérifier ou automatiser la mise à jour ; pour un port statique (AirVPN), une seule fois.

La solution DIY : un proxy VPS

Pour une IP publique fixe, un contrôle total, et la possibilité de faire tourner plusieurs services derrière une seule porte d’entrée, monter un VPS bon marché comme proxy inverse reste la meilleure option — et évite complètement les soucis de ports dynamiques du VPN.

Louer un petit serveur cloud chez Hetzner, DigitalOcean, ou Linode vous donne une IP publique statique, non affectée par le CGNAT. Ensuite, créer un tunnel chiffré privé entre votre serveur maison et ce VPS avec WireGuard.

Un point sur les prix : Hetzner a augmenté ses tarifs d’environ 30-37% en avril 2026, donc le “2 vCPU / 4 GB pour environ $4–6/mois” ne tient plus — c’est plutôt autour de $9–10/mois. Les options économiques en 2026 sont les petites instances optimisées de Hetzner (~$3.49–4.99/mois) ou le Basic Droplet de DigitalOcean à partir de $4/mois. Ces ressources suffisent pour un reverse proxy qui se contente de gérer TLS et de transférer le trafic via WireGuard.

Architecture

  • Le VPS sert de porte d’entrée publique. Il exécute un reverse proxy — Nginx Proxy Manager, Caddy, ou Traefik — écoutant sur ports 80 et 443.
  • WireGuard relie directement le VPS à votre serveur maison. Rapide, léger, et intégré au noyau Linux.
  • Routage : quand quelqu’un demande jellyfin.votredomaine.com, DNS pointe vers l’IP du VPS. Le reverse proxy reçoit la requête, termine TLS, et la transfère via WireGuard à votre serveur local.

Comme vous payez le VPS pour la bande passante et la puissance, il n’y a pas de clause de fair use du CDN — vous pouvez transférer autant de données que votre plan autorise, sans toucher aux termes de Cloudflare.

Étapes pour le mettre en place

  1. Provisionner un VPS Ubuntu ou Debian avec une bande passante généreuse.
  2. Installer WireGuard sur le VPS et votre machine, vérifier la connectivité.
  3. Pointer votre DNS A record vers l’IP du VPS, en mode “DNS Only” (gris cloud) si vous utilisez Cloudflare uniquement comme DNS — cela évite tout passage par Cloudflare.
  4. Installer un reverse proxy (Nginx, Caddy, Traefik) sur le VPS, configurer un hôte proxy pour votre service média, et le faire pointer vers l’IP WireGuard de votre machine.
  5. Obtenir un certificat Let’s Encrypt pour HTTPS.

Option clé en main : Pangolin

Si vous préférez éviter de configurer WireGuard et un reverse proxy manuellement, il existe un projet open-source appelé Pangolin. Il automatise cette architecture : vous faites tourner Pangolin sur votre VPS, son connecteur WireGuard (Newt) chez vous, et Traefik intégré pour le reverse proxy, TLS, et contrôle d’accès. La connexion est sortante uniquement, aucune écoute entrante n’est nécessaire chez vous. La version communautaire est gratuite (AGPL-3), une version Enterprise payante existe mais reste gratuite pour un usage personnel. Très actif en 2026, c’est une alternative moderne si vous ne voulez pas gérer tout le stack vous-même.

Diviser votre trafic pour optimiser

Ce n’est pas que Cloudflare Tunnel soit mauvais — c’est une excellente option gratuite et conforme pour les services légers. Une configuration hybride permet de tirer parti des deux :

  • Utilisez Cloudflare Tunnel pour les services légers, API, ou dashboards où sa protection DDoS et ses contrôles d’accès zéro-trust apportent une vraie valeur — Nextcloud, Home Assistant, gestionnaire de mots de passe.
  • Faites passer vos services gourmands en bande passante (Plex, Jellyfin, transfert de fichiers bruts) par votre VPS + WireGuard ou VPN port-forwarding classique, avec un enregistrement DNS “gris cloud”.

Vous profitez ainsi du meilleur des deux mondes : le niveau de sécurité et de gratuité de Cloudflare pour ce qu’il est conçu, sans risquer de violer un clause TOS encore en vigueur en 2026 — même si la “Section 2.8” n’est plus mentionnée.


Historique

Vérifié et enrichi à partir du brouillon original, toutes les affirmations sont confirmées par des sources principales au 22 septembre 2026.

  • Correction majeure : la référence à “Section 2.8” n’est plus d’actualité — Cloudflare l’a abandonnée en mai 2023, en déplaçant la règle dans la section CDN de ses Conditions de Service spécifiques, en supprimant le langage HTML/non-HTML, et en ajoutant une exception pour le contenu vidéo/large fichiers servi via ses produits payants (Stream, Images, R2, plateforme développeur). La formulation exacte de la clause CDN a été vérifiée directement sur cloudflare.com/service-specific-terms-application-services (mise à jour du 2 juin 2026). La rédaction a été adaptée pour garder la recherche “Section 2.8”.
  • Ajout d’une confirmation issue du forum communautaire : tout hostname Tunnel publié publiquement (via CNAME/LB) utilise, par définition, le CDN, donc les restrictions s’appliquent, même si le cache est désactivé. La possibilité de “gris-cloud” un hostname Tunnel n’est pas valable : il doit être proxifié pour fonctionner, puisqu’il résout à l’edge Cloudflare.
  • La description de l’application de la restriction a été adoucie pour refléter la réalité : Cloudflare peut désactiver ou limiter l’accès CDN à des ressources spécifiques, avec préavis, plutôt que suspendre tout le compte. Un rapport de 2021 montre qu’un hostname avec vidéo a été redirigé vers une page d’avertissement plutôt qu’une suspension totale.
  • La position de Jellyfin est confirmée : leur document officiel cite explicitement la prohibition de Cloudflare pour la vidéo via Tunnel comme une violation concrète, et recommande de ne pas faire cette configuration.
  • La limite de ports d’AirVPN a été corrigée : elle est maintenant de 5 ports simultanés réservés, pas 20, depuis 2023, et cette limite reste en vigueur en 2026. La caractéristique de ports statiques (≥2048) est confirmée.
  • La description de Proton VPN a été mise à jour : supporte le port-forwarding sur certains serveurs P2P, mais le port est dynamique et change à chaque reconnexion, ce qui complique la stabilité pour Plex. Le prix est d’environ $2.99–$9.99/mois.
  • PureVPN a été corrigé : il s’agit de deux modules payants séparés, supportant jusqu’à 15 ports ouverts, avec une IP dédiée dans certains pays. Le prix de base est d’environ $12.95/mois.
  • NordVPN et ExpressVPN : la déclaration selon laquelle ils ont “supprimé” le port-forwarding est corrigée. NordVPN ne supporte pas cette fonction, ExpressVPN ne l’a jamais supportée sur aucune plateforme, et ses options de port forwarding sont limitées à ses routeurs propres.
  • Mullvad a arrêté le port-forwarding mi-2023, et PIA reste une option fiable supportant cette fonctionnalité.
  • Le prix des VPS Hetzner a été mis à jour : en avril 2026, le coût pour 2 vCPU / 4 GB est plutôt autour de $9–$10, avec des options moins chères (~$3.49–$4.99/mois) disponibles.
  • Caddy et Traefik sont mentionnés comme alternatives modernes à Nginx Proxy Manager.
  • Pangolin, un projet open-source, est présenté comme une solution clé en main pour automatiser cette architecture, avec contrôle d’accès et SSO intégrés.
  • La rédaction initiale a été simplifiée pour une meilleure optimisation SEO, et tout frontmatter a été retiré.

Continue from this article into the most relevant product guides and workflows.

Related Topics

#Cloudflare Tunnel alternative streaming, bypass Cloudflare ToS 2.8, Plex localhost CGNAT, VPN port forwarding alternative, self-hosted media proxy, Cloudflare 2.8 streaming ban, Plex CGNAT bypass, Jellyfin CGNAT fix, Jellyfin port forwarding VPN, Emby Cloudflare tunnel, free ngrok alternative media streaming, ProtonVPN port forwarding Plex, PureVPN port forwarding Jellyfin, AirVPN port forwarding Plex, CGNAT bypass for home lab, self hosted streaming proxy, Tailscale vs Cloudflare tunnel Plex, unmetered media server tunneling, Cloudflare non-HTML traffic policy, Cloudflare section 2.8 workaround, home server port forwarding VPN, CGNAT workaround Plex, CGNAT workaround Jellyfin, reverse proxy for Plex, Nginx reverse proxy Plex, Traefik media server proxy, WireGuard port forwarding home lab, Tailscale Funnel video streaming limits, Cloudflare tunnel video streaming ban, high bandwidth self hosting proxy, local tunnel alternative Plex, zero trust tunnel media streaming, remote access Plex behind CGNAT, remote access Jellyfin CGNAT, FRP tunnel media streaming, VPS reverse proxy Plex, SSH tunneling media server, dedicated IP VPN port forwarding, bypass double NAT Plex, double NAT video streaming fix, self hosted video streaming bandwidth limits, Cloudflare warp vs tunnel Plex, home lab media server remote access, Headscale self hosted VPN, cloudflare tunnel alternatives 2026, best VPN with port forwarding for Plex, Tailscale port forwarding media server, OpenVPN port forwarding CGNAT, private media server proxy, Cloudflare tunnel video streaming buffering, self hosted media server bypass CGNAT, Plex video streaming TOS violation, Jellyfin remote playback CGNAT, home server reverse proxy tunnel, static IP port forwarding VPN media

Keep building with InstaTunnel

Read the docs for implementation details or compare plans before you ship.

Share this article

More InstaTunnel Insights

Discover more tutorials, tips, and updates to help you build better with localhost tunneling.

Browse All Articles