CloudflareのSection 2.8回避:無制限のPlex&Jellyfinストリーミング

Quick answer
Cloudflare Section 2.8回避:無制限のPlex&Jellyfinストリーミング: quick comparison answer
Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.
Which tunnel tool is best for public webhook testing?
Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.
When should I choose a private network tool instead?
Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.
ホームラボの黄金時代が到来しています。安価なエンタープライズストレージ、省電力ミニPC、高性能なオープンソースソフトウェアを駆使し、数千の開発者や愛好家がPlex、Jellyfin、Embyを使った個人のNetflixプラットフォームを構築しています。
そのライブラリを友人や家族と共有したり、旅行中にアクセスしたりする際、よく壁にぶつかるのがCarrier-Grade NAT(CGNAT)です。ISPはますます複数の顧客を1つのパブリックIPアドレスの背後に隠すようになり、従来のルーターのポートフォワーディングが不可能になっています。
解決策を探して、多くのホームラボユーザーはCloudflare Tunnelに行き着きます。これは魔法のように見えます—無料のリバースプロキシで、CGNATを直接突破し、ローカルサービスをカスタムドメインで公開し、ルーター設定も不要です。
しかし、Cloudflareの規約には隠された落とし穴があり、これは多くのセットアップガイドよりも具体的で最新の内容です。2026年現在、Cloudflare Tunnelを使った動画ストリーミングは依然としてCloudflareの利用規約に違反しています。2023年に正式に廃止された「Section 2.8」条項の引用は過去のもので、その代わりに設けられた規定も同じ行動を制限しています。Cloudflareのコミュニティチームも、Tunnelトラフィックに特に適用されると確認しています。
この記事では、現在の制限内容、その適用範囲、自己ホスト型メディアサーバーに対する影響、そしてそれを回避する2つのTOS遵守の方法(ポートフォワーディングVPNと小規模な自己ホストVPSプロキシ)について解説します。
Cloudflareの制限:”Section 2.8”は何に変わったのか
古いセルフホスティングガイドを読んだことがあれば、Cloudflareのセルフサブスクリプション契約の”Section 2.8”についての記述を見たことがあるでしょう。これは、CloudflareのCDNを通じて非HTMLコンテンツ(動画など)を過剰に提供することを禁止する条項です。この特定のセクション番号は廃止されました。Cloudflareは2023年5月のポリシー更新でこれを廃止し、「HTML vs. 非HTML」の単純な枠組みが広すぎると判断したためです。
Cloudflareが行ったのは、制限の本体をサービス固有の規約のCDN項目に移し、古いHTML/non-HTMLの表現を削除し、さらに重要なことに、Cloudflareの有料メディア製品(Stream、Images、R2、開発者プラットフォーム)を通じて提供されるコンテンツには明示的な例外を設けたことです。最新のサービス固有規約によると、無料、Pro、Businessの顧客は、動画や大量の画像・音声・その他の大容量ファイルをCDNを通じて提供したい場合、有料サービス(Stream、Images、開発者プラットフォーム)を利用する必要があります。これを行わない場合、Cloudflareは合理的な通知のもと、アクセスを制限または停止する権利を保持しています。エンタープライズ顧客はこの制限の対象外です。
つまり、ルールは消えたわけではなく、新たな場所に移り、より狭く、より正当化しやすい理由付けがなされたのです。CloudflareのCDNは、小さなWeb資産のキャッシュを前提に構築・価格設定されており、Cloudflare外にホスティングされた動画(例:NAS上)は、そのモデルに合わないため、料金を支払っているサービスを利用しない限り、適合しません。
これはCloudflare Tunnelに実際に適用されるのか?
多くのガイドが誤解したり曖昧にしたりしている部分です。Cloudflare Tunnelは従来のプロキシAレコードを使わないため、CDNのコンテンツ規則が適用されないと誤解されがちです。特にキャッシュをオフにしている場合はなおさらです。
Cloudflareのスタッフはこれに直接回答しています。公開インターネットに公開されたTunnel—つまり、Cloudflareを経由して解決されるホスト名(CNAMEでトンネルにルーティングされるもの)—は、定義上、プロキシされたDNSレコードと同じくCloudflareのネットワークを利用しています。キャッシュをオフにしても関係ありません。パブリックホスト名がCloudflareのエッジを経由している限り、CDNのコンテンツ制限は適用されます。
実質的に、Cloudflare Tunnelのホスト名を「グレー雲」にして回避することはできません。パブリックなTunnelホスト名は、動作させるためにプロキシされている必要があり、実IPではなくCloudflareのエッジに解決されるからです(これは後述のDNS-onlyレコードの話とも異なります)。
実際の規制の実態
規制が実施されているという報告は何年も前からあります。Cloudflareコミュニティのスレッドでは、TOSフラグ後に動画ファイルが静かにCloudflareの通知ページにリダイレクトされる例が報告されています。現在のサービス固有規約では、特定のリソースに対してCDNアクセスを無効または制限できると記載されており、合理的な通知をもって対応されるとしています。これは、公開ストリーミングサイトにとってビジネスリスクですが、「アカウント全体がBANされる」ほどの大きなものではありません。
ただし、この制限はCloudflareのコミュニティ内でも意見が分かれるポイントです。明確な公開声明はなく、「個人メディアサーバーは問題ない」と断言されていません。現状、これはTOS違反として明記されている事実です。
Jellyfinの立場
もう一つのデータポイントとして、Jellyfinのコミュニティスタンダードでは、Cloudflareの動画配信禁止例を具体的に挙げており、Jellyfinのコミュニティ内での推奨も規則違反としています。これは公式の行動規範に明記されています(jellyfin.org/docs/general/community-standards)。
代替策:ポートフォワーディングVPN
CloudflareのCDNが動画トラフィックに使えない場合、CGNATを回避する次善策は、インバウンドポートフォワーディングをサポートするVPNです。キャッシュを持たないCDNの代わりに、暗号化された帯域幅を販売するプロバイダーを経由します。彼らはHTMLや50GBのリマックスを気にしません(通常、有料プランは無制限)。
すべてのVPNがこれをサポートしているわけではなく、状況は大きく変わっています。
NordVPNとExpressVPNはこの問題を解決しません。NordVPNはサポートチームが明言している通り、インバウンドポートフォワーディングは提供していません。これは、多くのユーザーが同じサーバーIPを共有しているため、安全に行うのが難しいからです。ExpressVPNも同様で、ドキュメントはVPNサーバーがポートフォワーディングをサポートしていないと明言しています。提供されるポートフォワーディングは、ルータのファームウェア内(Aircoveや対応ルーター)に限定されており、VPNトンネルとは独立しています。つまり、CGNATを突破できません。
Mullvadは、プライバシー重視のプロバイダーで、かつてポートフォワーディングをサポートしていましたが、2023年中旬に廃止しました。これは、悪用や法執行機関の問い合わせ、ブラックリスト化されたIPの追跡などが原因です。これは、業界のトレンドを示す良い例です。
現在も動作する商用VPNは以下の通りです(いくつかの注意点あり):
Proton VPNは、WindowsとLinuxクライアントでポートフォワーディングをサポートしています(macOSは早期アクセス)。ただし、P2P専用サーバーでのみ利用可能で、ネットワークが「中程度のNAT」(NATタイプ2)に設定されている場合は動作しません。動的ポートのため、再接続ごとに変わることもあり、安定したポートを確保するには、常時接続またはダイナミックDNSの更新スクリプトと併用する必要があります。有料のVPN Plusプラン(約$2.99–$9.99/月)限定です。
AirVPNは、イタリア拠点のプライバシー重視の運営者が提供し、自己ホスティングやトレントコミュニティで人気です。2023年以降、予約可能なインバウンドポートは最大5つに制限されています(以前は20だった)。これらのポートは静的で、予約後はサブスクリプション期間中ずっと保持されます。価格は月額約$3からです。
PureVPNは、「Dedicated IP and Port Forwarding」として販売される2つの有料アドオンを持ち、基本プランに追加します。ポートフォワーディングは最大15の同時オープンポートをサポートし、特定のサーバーに限定されます。Dedicated IPは米国、英国、カナダ、ドイツ、シンガポール、オーストラリアなどで利用可能です。月額約$12.95(長期契約なら割安)。
Private Internet Access (PIA)は、ポートフォワーディングの信頼できる選択肢の一つです。デスクトップとAndroidアプリでサポートされており、AirVPNと並び、機能を後退させていない数少ない商用VPNです。
実装手順(商用VPN経由)
- メディアサーバーを動かすマシンまたはルーターにVPNクライアントをインストールします(pfSense/OPNsenseも可)。
- ユーザーに近いサーバーに接続し、遅延を最小化します。ProtonやAirVPNの場合は、ポートフォワーディング対応のサーバーを選びます。
- VPNのダッシュボードやクライアントからポートを予約またはリクエストします(AirVPNは永続的予約、Protonはセッションごとに新しいポートを割り当て)。
- Plexの設定→リモートアクセスで、「公開ポートを手動で指定」にチェックを入れ、そのポート番号を入力します。
- Plexは、そのポートを使ってライブラリにアクセス可能をアナウンスします。動的ポート(Proton)の場合は再確認や自動更新が必要です。静的ポート(AirVPN)の場合は一度設定すればOKです。
DIYルート:小規模VPSプロキシ
固定のパブリックIPと完全なコントロール、複数サービスの背後に一つのフロントドアを持ちたい場合、安価なVPSをリバースプロキシとして立てるのが最も堅牢な方法です。VPNのダイナミックポートの問題も回避できます。
Hetzner、DigitalOcean、Linodeなどのクラウドサービスから小さなサーバーをレンタルし、静的な未計量のパブリックIPを取得します。次に、WireGuardを使って自宅サーバーとVPS間に暗号化トンネルを構築します。
価格については、2026年の動向を反映し、Hetznerは2026年4月に価格を約30–37%引き上げました。従来の「2 vCPU / 4 GBで月$4–6」のプランは、現在は約$9–10/月になっています。安価な選択肢は、Hetznerの小型インスタンス(約$3.49–4.99/月)やDigitalOceanのBasic Droplet($4/月)です。これらはTLS終端とWireGuardトンネルの転送に十分な性能です。
アーキテクチャ
- VPSは公開のフロントドアです。逆プロキシ(Nginx Proxy Manager、Caddy、Traefikなど)をポート80と443で動かします。
- WireGuardはVPSと自宅サーバーを直接接続します。高速で軽量、Linuxカーネル上で動作し、動画ストリームのボトルネックになりません。
- ルーティング:
jellyfin.yourdomain.comへのリクエストはDNSでVPSのIPに向けられ、逆プロキシがTLSを終端し、WireGuardトンネルを通じて自宅サーバーに転送します。
VPSの提供者に計算能力と帯域幅を直接支払うため、Cloudflareのフェアユース規約は関係ありません。計画内のデータ量を動かすことが可能です。
構築手順
- バンド幅許容量が明示された小さなUbuntuまたはDebian VPSを用意します。
- VPSにWireGuardサーバーをインストールし、自宅側にクライアントを設定します。両者がトンネルインターフェースを通じて通信できることを確認します。
- ドメインのDNS AレコードをVPSのパブリックIPに向け、CloudflareをDNSだけ(グレー雲)に設定します。これにより、トンネル経由のホスト名ではなく、普通のAレコードとして扱われ、Cloudflareのネットワーク外に出します。
- Dockerを使って逆プロキシをインストールし、メディアサーバーのホスト名に応じたプロキシ設定を作成します(例:
http://10.0.0.2:8096)。 - HTTPS用のLet’s Encrypt証明書を取得します。
より簡単な選択肢:Pangolin
WireGuardと逆プロキシの構築が面倒な場合、Pangolinというオープンソースの自己ホスティングプロジェクトがあります。これは、上記のアーキテクチャを自動化し、アイデンティティ認証やSSOもサポートします。ホームネットワークからアウトバウンドのみの通信で完結し、ルーターにインバウンドトラフィックを待ち受けさせる必要はありません。Community Editionは無料(AGPL-3)で、商用ライセンス版もありますが、個人・趣味用途は無料です。2026年中も活発に開発されています。
両方のトラフィックを分割して最適化
これらはCloudflare Tunnelが悪いわけではありません。ホームラボの中で動画以外の用途には非常に有効です。ハイブリッド構成により、次のように使い分けられます:
- 軽量なサービス(Nextcloud、Home Assistant、パスワードマネージャーのWeb UI)にはCloudflare Tunnelを利用
- 重い動画やファイル転送はVPS+WireGuardやポートフォワーディングVPNを経由
これにより、Cloudflareの無料プランのメリットを最大限に活用しつつ、2026年現在も有効なTOSの制約を回避できます。ただし、「Section 2.8」の記述はもう存在しません。
変更履歴
2026年9月22日時点の一次資料に基づき、事実確認と拡充を行いました。
- 最大の修正点:元のドラフトでは「Section 2.8」を現在の規則と誤認していました。実際には、2023年5月のブログ投稿で廃止され、規則の本体はサービス固有規約のCDN項目に移されました。古いHTML/non-HTMLの表現も削除され、動画・大容量ファイルのための例外も追加されています。規約の正確な文言はcloudflare.com/service-specific-terms-application-services(2026年6月2日最終更新)を参照しています。
- Tunnelトラフィックへの適用:コミュニティの回答により、公開されたTunnelはCDNの規約が適用されると確認。キャッシュ設定に関わらず、パブリックホスト名がCloudflareのエッジを経由している限り、規約の対象です。
- 規制の実態:過去の事例では、動画ファイルが通知ページにリダイレクトされる例もあります。規約は、特定リソースに対して合理的な通知のもと制限をかけるとしています。
- Jellyfinの立場:コミュニティスタンダードで、Cloudflare Tunnelによる動画配信は禁止例として明記。推奨も規則違反です(jellyfin.org/docs/general/community-standards)。
- ポートフォワーディングVPNの修正点:AirVPNのポート制限は2023年から5つに変更。静的ポート(≥2048)はサブスクリプション期間中保持されます。Proton VPNは、ポートは動的で再接続ごとに変わるため、安定性に注意が必要です。価格は約$2.99–$9.99/月です。
- その他VPNの修正:NordVPNとExpressVPNは、ポートフォワーディングをサポートしません。 Mullvadは2023年中旬に廃止。PIAは信頼できる選択肢です。
- VPS価格の更新:Hetznerは2026年4月に価格を約30–37%引き上げ、月額$9–$10程度に。DigitalOceanは$4/月から変わらず。
- 逆プロキシの代替:CaddyやTraefikを追加。
- 新規導入:Pangolin:WireGuardと逆プロキシを自動化するオープンソースプロジェクト。アイデンティティ認証やSSOもサポートし、2026年中も活発に開発中。
- SEOと構成の調整:SEOのための見出しや表現を最適化し、前書きの過剰なキーワードを削除しました。
これにより、2026年の最新情報に基づいた正確な内容になっています。
Related InstaTunnel pages
Continue from this article into the most relevant product guides and workflows.
Related Topics
Keep building with InstaTunnel
Read the docs for implementation details or compare plans before you ship.