Les deux outils règlent le même problème agaçant : vous faites tourner quelque chose chez vous, et vous voulez l'atteindre depuis l'extérieur sans ouvrir de port sur votre box — ce qui peut même être impossible derrière du CGNAT.
Ils le règlent de la même façon : un démon sur votre machine ouvre une connexion sortante vers un point d'entrée public, et le trafic revient par ce tuyau. Rien n'écoute sur votre IP domestique.
La différence tient en un mot : le point d'entrée de qui.
Réponse courte
Cloudflare Tunnel confie le point d'entrée public à Cloudflare. Rien à louer, rien à mettre à jour, et ça fonctionne en quelques minutes.
Pangolin place ce point d'entrée sur une machine que vous louez et administrez — en général un petit VPS. Vous gardez le chemin pour vous, et vous héritez d'un serveur à entretenir.
Voilà tout l'arbitrage. Ce qui suit n'en est que la conséquence.
Qui se trouve sur le chemin ?
Avec Cloudflare Tunnel, les visiteurs se connectent à Cloudflare, et Cloudflare se connecte à vous. Si Cloudflare termine le TLS pour votre nom d'hôte — le montage standard — votre trafic est déchiffré à leur edge avant d'être rechiffré dans le tunnel. Ce n'est pas un comportement dissimulé : c'est ce qui permet au cache et au filtrage de fonctionner.
Que cela compte dépend de ce que vous exposez. Un blog public et un serveur de documents ne relèvent pas de la même décision, et il vaut mieux la prendre délibérément que par défaut.
Avec Pangolin, le point d'entrée est votre VPS. Votre hébergeur détient toujours la machine physique, donc « personne n'est sur le chemin » serait exagéré — mais le logiciel qui termine votre trafic est le vôtre, et sa configuration aussi.

Le point d'entrée public vit toujours sur la machine de quelqu'un. La question à laquelle répond un tunnel n'est pas s'il y a un serveur sur le chemin, mais à qui il appartient.
Ce que chacun coûte vraiment
Cloudflare Tunnel est accessible depuis l'offre gratuite, et beaucoup l'utilisent des années sans payer. Formulation honnête : gratuit décrit le prix, pas l'arrangement. Votre trafic transite par une infrastructure que vous ne contrôlez pas, à des conditions qui peuvent changer.
Pangolin n'a pas de coût de licence, mais il n'est pas gratuit pour autant. Vous payez le VPS et, plus cher encore, vous portez la maintenance : mises à jour, certificats, surveillance, et une sauvegarde de la configuration.
On compare les montants mensuels et on s'arrête là. Le coût récurrent qui surprend est le second.
Lequel pour un serveur à la maison ?
- Vous voulez que ça marche ce soir, sans rien à entretenir → Cloudflare Tunnel. Difficile à contredire.
- Vous exposez quelque chose que vous ne confieriez pas à un tiers → tunnel auto-hébergé vers votre propre VPS.
- Vous êtes derrière du CGNAT sans adresse publique → les deux conviennent, c'est exactement leur raison d'être.
- Vous voulez comprendre comment ça marche → Pangolin vous en apprend davantage, parce que vous en assemblez les pièces.
Une remarque sur le VPS, puisque c'est là que le plan rencontre la réalité : le point d'entrée a besoin d'une adresse publique stable, qu'une connexion domestique derrière du CGNAT ne peut pas donner. La plus petite offre de n'importe quel hébergeur sérieux suffit pour un tunnel — ce n'est pas une charge qui réclame des cœurs. Ce qu'elle réclame, c'est d'être encore allumée, et encore à jour, dans huit mois.
L'erreur que les deux outils invitent à commettre
Un tunnel n'est pas une authentification.
Il supprime le port ouvert. Il ne décide pas qui a le droit de passer. Ce que vous exposez est joignable par quiconque apprend le nom d'hôte — et les noms d'hôtes fuitent, notamment par les journaux de transparence des certificats.
Les deux projets livrent des contrôles d'accès exactement pour cette raison. Servez-vous-en. Le tunnel n'a jamais été la frontière de sécurité ; il n'était que la plomberie qui laissait le trafic arriver.
Alors, lequel ?
Demandez-vous à qui vous voulez confier le point de sortie.
Si la réponse est « je ne veux pas faire tourner un serveur pour ça », Cloudflare Tunnel est le bon outil et il n'y a aucune honte à cela : l'alternative est une machine à maintenir en vie pendant des années.
Si la réponse est « le chemin doit être le mien », c'est Pangolin, et le prix est un VPS dont vous assumez désormais l'entretien.
Ce à quoi ni l'un ni l'autre ne répond, c'est la question d'après : ce que vous venez d'exposer a toujours besoin de sa propre authentification, de ses propres mises à jour et de sa propre sauvegarde. Le tunnel n'a fait que le rendre joignable.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→


