Rechtmäßiges, datenschutzorientiertes Veröffentlichen
Home-Hosting mit Cloudflare Tunnel, ohne Ihre IP offenzulegen
Diese Anleitung zeigt, wie du deine Heim-IP mit Cloudflare Tunnel vor Besuchern verbirgst, welche Kosten rund um das Setup wirklich zählen und wann VPN-Routing oder GhostlyShare besser passt.
Die Datenschutzgrenze ist entscheidend: Besucher müssen Ihre private Anschluss-IP nicht kennen, Cloudflare kennt Ihr Konto aber weiterhin und ein VPN-Anbieter kann weiterhin sehen, dass Sie sich mit Cloudflare verbinden.
Er ist für legitimes Self-Hosting, Tests, Veröffentlichungen und Forschung geschrieben. Betrug, Malware, Phishing, Belästigung oder andere illegale Aktivitäten werden damit nicht unterstützt.
Inhaltsverzeichnis
Cloudflare Tunnel Kosten und Setup-Optionen
Viele kleine Tests können starten, ohne dass der Tunnel selbst Geld kostet. Die echte Antwort hängt aber von den aktuellen Cloudflare-Planlimits, deiner Domain, optionalen Access-Funktionen, VPN und Hardware ab. Prüfe die Preise, bevor du dich für ein öffentliches Projekt darauf verlässt.
Kurz gesagt: Für einen kleinen Test oder eine Hobby-Website reicht Cloudflare Tunnel oft aus. Kalkuliere aber nicht nur den Tunnel, denn die echten Kosten entstehen meist durch Domain, optionales VPN-Routing, dauerhaft laufende Hardware oder eine VPS-Alternative.
| Kostenpunkt | Wann es zählt | So kalkulierst du |
|---|---|---|
| Cloudflare Tunnel und cloudflared | Nötig für die stabile öffentliche Route von Cloudflare zu deinem lokalen Dienst. | Bei vielen kleinen Tests kann der Tunnel selbst ohne separate Tunnel-Rechnung starten. Prüfe die aktuellen Cloudflare-Limits, bevor du dich darauf verlässt. |
| Domain und DNS | Nötig, wenn die Seite einen echten Hostnamen statt einer temporären Preview-URL haben soll. | Plane das als jährliche Registrar-Kosten ein und berücksichtige Inhaberdaten, Zahlungsmethode und Account-Recovery in deinem Privacy-Modell. |
| Optionales VPN-Routing | Nur nötig, wenn Cloudflare statt der Wohn-IP des Connectors eine VPN-Exit-IP sehen soll. | Behandle es als monatliche Provider-Kosten. Kill Switch und stabiles Routing sind wichtiger als der billigste Plan. |
| Dauerlaufende Home-Hardware | Nötig, wenn der Tunnel laufen soll, ohne von deinem Alltags-Laptop abhängig zu sein. | Kalkuliere Raspberry Pi, Mini-PC oder Windows-Host plus Strom, Updates, Backups und Ersatzgeräte ein. |
| VPS- oder GhostlyShare-Alternative | Nutze einen VPS für einen stabilen öffentlichen Server; nutze GhostlyShare für temporäre Demos, Previews oder Webhook-Callbacks. | Ein VPS ist meist monatliche Serverkosten. GhostlyShare ist der leichtere Weg, wenn du keine dauerhafte Route brauchst. |
Cloudflare ändert Limits und Plandetails mit der Zeit. Prüfe die offiziellen Limits und Preisseiten, bevor du ein Setup als produktionsreif behandelst.
Was dieses Setup tatsächlich schützt
Das praktische Ziel ist nicht, vor jedem Anbieter zu verschwinden. Ziel ist, normale Besucher, Scanner und übliche DNS-Abfragen daran zu hindern, Ihre private Anschluss-IP zu erfahren oder Ihren Router direkt zu erreichen.
DNS kann auf Cloudflare statt auf eine Heimadresse zeigen, sodass beiläufige Nachschläge nicht verraten, wo die Website gehostet wird.
Ein benannter Tunnel arbeitet nur ausgehend, daher benötigen Sie für die Website selbst kein eingehendes Port-Forwarding.
Ihre Website kann auf localhost oder einer anderen privaten Schnittstelle bleiben, während Cloudflare die öffentliche Erreichbarkeit übernimmt.
Das ist Privatsphäre gegenüber Besuchern, aber keine Unsichtbarkeit vor Cloudflare, einem VPN-Anbieter oder Ihrer eigenen Kontospur.
Wer Sie weiterhin identifizieren kann
Am klarsten lässt sich anonymes Hosting von zu Hause verstehen, wenn Sie die Zuschauergruppen trennen. Jede Gruppe erfährt einen anderen Teil der Geschichte.
Besucher
- Sie können Ihren öffentlichen Hostnamen, die TLS-Oberfläche sowie alle Inhalte, Header, Analytics und Cookies sehen, die Sie bewusst ausliefern.
- Sie sehen in der Regel Cloudflare-Edge-IPs statt Ihrer Heim-IP, wenn DNS ausschließlich auf den Tunnel zeigt.
- Sie können den Admin-Browser weiterhin per Fingerprinting einordnen, wenn Sie sich mit demselben Gerät oder Browserprofil am gleichen Backend anmelden.
Cloudflare
- Cloudflare kennt das Konto, die Zone, die Tunnel-UUID, die konfigurierten Hostnamen und den Gesundheitszustand des Tunnels.
- Cloudflare sieht außerdem die Quell-IP, mit der cloudflared verbindet. Das ist entweder Ihre Heim-IP oder die vorgeschaltete VPN-Exit-IP.
- Ein VPN kann die private Quell-IP vor Cloudflare verbergen, entfernt aber nicht die Kontobeziehung zu Cloudflare.
VPN-Anbieter
- Der VPN-Anbieter kann weiterhin sehen, dass Ihr Gerät verschlüsselten Verkehr zu Cloudflare aufrechterhält.
- Wenn das VPN mit Ihrer normalen E-Mail oder Zahlungsidentität verknüpft ist, besteht diese Beziehung auch außerhalb des Tunnels weiter.
- Ein VPN ändert, welche Quell-IP Cloudflare sieht. Es löscht nicht das Vertrauen, das Sie dem VPN-Anbieter selbst entgegenbringen.
Ihre weitergehende Identitätsspur
- Domain-Registrar-Daten, Wiederherstellungspostfächer, Zahlungen und wiederverwendete Nutzernamen können das Projekt weiterhin auf Sie zurückführen.
- Wenn Sie sich aus einem persönlichen Browserprofil in Admin-Oberflächen einloggen, kann die Website mit Ihrer Alltagsidentität korreliert werden.
- In der Praxis hängt Anonymität ebenso von Ihrer operativen Disziplin ab wie vom Tunnel selbst.
Wie der Verkehrsweg funktioniert
Der saubere Pfad ist einfach: Die öffentliche Seite endet bei Cloudflare, während die private Seite ein lokaler Dienst bleibt, den nur cloudflared erreicht.
Ruft Ihren Hostnamen auf und erreicht das Edge-Netzwerk von Cloudflare.
Beendet HTTPS, wendet Regeln an und leitet die Anfrage in den benannten Tunnel weiter.
Hält ausschließlich ausgehende Tunnelverbindungen von Ihrem Windows-Rechner zurück zu Cloudflare aufrecht.
Antwortet auf localhost oder einer anderen privaten Origin-Adresse, ohne direkt dem Internet ausgesetzt zu sein.
Wenn cloudflared zuerst ein VPN nutzt, sieht Cloudflare die VPN-Exit-IP als Connector-Quelle statt Ihrer privaten Anschluss-IP. Fällt das VPN ohne Kill Switch aus, kann cloudflared über die normale ISP-Route neu verbinden.

Kleiner Always-on-Rechner für einen Home-Tunnel
Ein Raspberry Pi oder ein ähnlicher sparsamer Mini-Computer ist nützlich, wenn der Tunnel online bleiben soll, ohne an Ihren Alltags-Laptop gebunden zu sein. Halten Sie das Betriebssystem aktuell, nutzen Sie wenn möglich eine Kabelverbindung und testen Sie trotzdem den VPN-Ausfallfall, bevor Sie dem Setup vertrauen.
Was cloudflared.exe unter Windows macht
cloudflared.exe ist weder ein VPN noch ein Anonymitätsnetzwerk. Es ist der Cloudflare-Connector, der einen Tunnel authentifiziert, langlebige ausgehende Verbindungen offen hält und einen öffentlichen Hostnamen auf einen lokalen Dienst abbildet.
Sie können sich einmal anmelden, einen benannten Tunnel erstellen und ihn für einen stabilen Hostnamen wiederverwenden, statt auf Wegwerf-Links zu setzen.
Cloudflare dokumentiert, dass jeder Tunnel mehrere langlebige Verbindungen hält, damit die Route widerstandsfähig bleibt, wenn ein Pfad ausfällt.
Eine Konfigurationsdatei kann app.example.com an http://localhost:3000 leiten, ohne localhost in einen öffentlichen Origin zu verwandeln.
Sie können den Tunnel zunächst im Terminal testen und später in einen dauerhaft laufenden Windows-Dienst umwandeln.
Cloudflare Tunnel kann HTTP, HTTPS, TCP, SSH, RDP und ähnliche private Dienste veröffentlichen, aber diese Anleitung bleibt auf Websites fokussiert.
Für den genauen Hersteller-Workflow vergleichen Sie Ihr Setup mit der Cloudflare-Anleitung für lokal verwaltete Tunnel und der Windows-Dienst-Anleitung.
Windows-Einrichtung: cloudflared.exe Schritt für Schritt
Dieser Ablauf setzt voraus, dass eine Website lokal bereits funktioniert und Ihre Domain schon Cloudflare DNS nutzt. Das folgende Beispiel verwendet app.example.com und einen lokalen Dienst auf Port 3000.
Verwenden Sie für jeden Befehl unten PowerShell 7. Ersetzen Sie den Beispiel-Hostnamen, den Tunnelnamen und den lokalen Dienst, bevor Sie etwas kopieren.
Schritt 1: die Werte festlegen, die Sie mehrfach verwenden
Starten Sie in PowerShell 7 und ersetzen Sie den Beispiel-Hostnamen, den Tunnelnamen und den lokalen Dienst durch Ihre eigenen Werte, bevor Sie fortfahren.
$TunnelName = "ghostly-home-site"
$PublicHostname = "app.example.com"
$LocalService = "http://localhost:3000"
$CloudflaredHome = "C:\Cloudflared\bin"
$ConfigPath = "$env:USERPROFILE\.cloudflared\config.yml"Schritt 2: cloudflared.exe vorbereiten
Benennen Sie die heruntergeladene Binärdatei um, erstellen Sie einen eigenen Ordner dafür und kopieren Sie die ausführbare Datei in diesen Ordner.
Rename-Item "$env:USERPROFILE\Downloads\cloudflared-windows-amd64.exe" "cloudflared.exe"
New-Item -ItemType Directory -Force $CloudflaredHome
Copy-Item "$env:USERPROFILE\Downloads\cloudflared.exe" "$CloudflaredHome\cloudflared.exe"Schritt 3: in den Arbeitsordner wechseln und die Binärdatei prüfen
Wechseln Sie in den Ordner und bestätigen Sie, dass cloudflared.exe sauber startet, bevor Sie irgendetwas authentifizieren.
Set-Location $CloudflaredHome
.\cloudflared.exe --versionSchritt 4: anmelden und die Cloudflare-Zone autorisieren
Dadurch öffnet sich der Browser, damit Sie die Zone freigeben können. Das Kontozertifikat wird in Ihr Standardverzeichnis .cloudflared geschrieben.
.\cloudflared.exe tunnel loginSchritt 5: den benannten Tunnel erstellen und seine UUID speichern
Erstellen Sie den Tunnel und fügen Sie dann die UUID aus der Befehlsausgabe in die Variable unten ein, damit die nächsten Befehle sie wiederverwenden können.
.\cloudflared.exe tunnel create $TunnelName
$TunnelId = "<paste-the-tunnel-uuid-from-the-create-output>"Schritt 6: config.yml Zeile für Zeile schreiben
Diese Befehle bauen die lokale config.yml in Ihrem Windows-Profil auf, damit der Tunnel weiß, welcher öffentliche Hostname zu welchem lokalen Dienst weiterleiten soll.
Set-Content $ConfigPath "tunnel: $TunnelId"
Add-Content $ConfigPath "credentials-file: $env:USERPROFILE\.cloudflared\$TunnelId.json"
Add-Content $ConfigPath ""
Add-Content $ConfigPath "ingress:"
Add-Content $ConfigPath " - hostname: $PublicHostname"
Add-Content $ConfigPath " service: $LocalService"
Add-Content $ConfigPath " - service: http_status:404"Schritt 7: die Konfiguration prüfen und validieren
Geben Sie die Datei einmal aus, damit Sie sie prüfen können, und lassen Sie danach die Ingress-Regeln von cloudflared validieren, bevor Sie DNS veröffentlichen.
Get-Content $ConfigPath
.\cloudflared.exe tunnel ingress validateSchritt 8: die DNS-Route erstellen und den Tunnel prüfen
Damit teilen Sie Cloudflare mit, welcher Hostname auf den benannten Tunnel zeigen soll, bevor Sie echten Traffic bedienen.
.\cloudflared.exe tunnel route dns $TunnelName $PublicHostname
.\cloudflared.exe tunnel info $TunnelNameSchritt 9: den Tunnel im Vordergrund starten
Lassen Sie dieses PowerShell-7-Fenster geöffnet, während Sie die Website aus einem anderen Netzwerk testen. Beenden Sie es mit Strg+C, wenn Sie fertig sind.
.\cloudflared.exe tunnel run $TunnelNameTun Sie das erst, nachdem der interaktive Tunnel funktioniert. Führen Sie die folgenden Befehle in einem erhöhten PowerShell-7-Fenster aus, weil der Dienst den Systemprofil-Pfad und den Dienst-Registry-Eintrag verwendet.
Dienst-Schritt 1: die Windows-Diensthülle installieren
Öffnen Sie für diesen optionalen Schritt ein erhöhtes PowerShell-7-Fenster und installieren Sie zuerst den Cloudflared-Dienst.
Set-Location $CloudflaredHome
.\cloudflared.exe service installDienst-Schritt 2: cert.pem, Zugangsdaten und config in das Systemprofil kopieren
Der Windows-Dienst läuft unter dem Systemprofil und benötigt daher seinen eigenen .cloudflared-Ordner mit Zertifikat, Tunnel-Zugangsdaten und config.yml.
$SystemCloudflaredHome = "C:\Windows\System32\config\systemprofile\.cloudflared"
New-Item -ItemType Directory -Force $SystemCloudflaredHome
Copy-Item "$env:USERPROFILE\.cloudflared\cert.pem" "$SystemCloudflaredHome\cert.pem"
Copy-Item "$env:USERPROFILE\.cloudflared\$TunnelId.json" "$SystemCloudflaredHome\$TunnelId.json"
Set-Content "$SystemCloudflaredHome\config.yml" "tunnel: $TunnelId"
Add-Content "$SystemCloudflaredHome\config.yml" "credentials-file: $SystemCloudflaredHome\$TunnelId.json"
Add-Content "$SystemCloudflaredHome\config.yml" ""
Add-Content "$SystemCloudflaredHome\config.yml" "ingress:"
Add-Content "$SystemCloudflaredHome\config.yml" " - hostname: $PublicHostname"
Add-Content "$SystemCloudflaredHome\config.yml" " service: $LocalService"
Add-Content "$SystemCloudflaredHome\config.yml" " - service: http_status:404"Dienst-Schritt 3: den ImagePath auf die System-Konfiguration setzen und den Dienst starten
Die Windows-Dienst-Dokumentation von Cloudflare verlangt außerdem, dass der ImagePath von Cloudflared auf die config-Datei im Systemprofil verweist.
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Cloudflared" -Name ImagePath -Value "C:\Cloudflared\bin\cloudflared.exe --config=C:\Windows\System32\config\systemprofile\.cloudflared\config.yml tunnel run"
sc.exe start cloudflaredDas spiegelt den Windows-Dienstablauf von Cloudflare wider: Kopieren Sie cert.pem und die Tunnel-Zugangsdaten in das Systemprofil, schreiben Sie dort eine config.yml und zeigen Sie dann den ImagePath des Cloudflared-Dienstes auf genau diese Konfiguration.
Regeln für VPN-Platzierung und Härtung
Der Tunnel ist nur so privat wie die Route darunter. Wenn Cloudflare statt einer privaten Anschluss-IP eine VPN-Exit-IP sehen soll, muss das VPN Teil des Connector-Pfads sein, bevor cloudflared startet.
Prüfen Sie zuerst die öffentliche IP auf dem Host. Wenn der Rechner noch die ISP-IP zeigt, sieht Cloudflare genau diese IP, sobald der Tunnel verbindet.
Wenn das VPN ausfällt und keine Firewall-Regel greift, kann cloudflared über die normale Heimroute neu verbinden.
Binden Sie den Webdienst nach Möglichkeit an localhost oder eine private Schnittstelle, damit der Tunnel der einzige beabsichtigte öffentliche Pfad bleibt.
Die Dokumentation von Cloudflare warnt davor, dass Debug-Logging Request-URLs, Methoden, Protokolle, Inhaltslängen und Header erfassen kann. Nutzen Sie im normalen Betrieb reguläres Logging.
Optionale VPN-Auswahl und Vergleich
Möchten Sie einen schnellen VPN-Shortcut oder lieber einen breiteren Vergleich?
Wenn Sie einfach nur einen schnellen Startpunkt möchten, öffnet der rotierende VPN-Button unten eine aktuelle Option. Wenn Sie erst viele Alternativen vergleichen möchten, nutzen Sie stattdessen das vollständige VPN-Verzeichnis.
Aktuelle rotierende Auswahl: NordVPN
Wenn der Tunnel stoppt, während der DNS-Eintrag aktiv bleibt, sehen Besucher typischerweise einen Cloudflare-Fehler, bis der Connector zurückkommt. Das ist auffällig, aber immer noch besser, als stillschweigend eine Heim-IP preiszugeben.
Prüfliste, bevor Sie dem Setup vertrauen
Gehen Sie nicht davon aus, dass das Setup privat ist, nur weil die Website einmal lädt. Prüfen Sie die Route wie ein Operator, nicht wie ein Marketer.
Eine kurze externe Abfrage sollte auf Cloudflare zeigende Records zeigen, nicht auf eine private Anschlussadresse.
Prüfen Sie zuerst die öffentliche IP des Rechners, damit Sie wissen, was Cloudflare auf der Connector-Seite sehen wird.
Testen Sie über mobile Daten oder ein anderes externes Netzwerk, damit Sie nicht von einer lokalen Routing-Abkürzung getäuscht werden.
Simulieren Sie den Fehlerfall einmal. Wenn cloudflared über die ISP-Route neu verbindet, ist das Datenschutzmodell gebrochen.
Wann GhostlyShare der einfachere Weg ist
Wenn Sie nur eine temporäre öffentliche Vorschau, eine schnelle Kundendemo oder eine Webhook-Callback-URL brauchen, ist GhostlyShare der einfachere Weg. Es vermeidet den Großteil der manuellen Arbeit in Cloudflare-Dashboard, DNS und config.yml.
Nutzen Sie manuelles cloudflared, wenn Sie die volle Kontrolle über Tunnel, DNS, Dienstkonto-Pfad und länger laufendes Hosting von zu Hause wollen. Nutzen Sie GhostlyShare, wenn Geschwindigkeit wichtiger ist als Infrastruktur-Zeremonie.
GhostlyShare ansehenHäufige Fragen
Weiß Cloudflare trotzdem, wer ich bin
Ja. Cloudflare kennt weiterhin das Konto, die Zone, den Tunnel und die Quell-IP, die den Edge erreicht. Ein VPN kann die private Quell-IP ersetzen, die Cloudflare sieht, entfernt aber nicht die Kontobeziehung zu Cloudflare.
Sehen Besucher meine Heim-IP-Adresse
Normalerweise nicht, wenn Ihr DNS nur auf Cloudflare zeigt und Sie den Origin nicht auf anderem Weg freigelegt haben. Besucher erreichen den Cloudflare-Edge und den öffentlichen Hostnamen, nicht die private Anschluss-IP hinter dem Tunnel.
Brauche ich Port-Forwarding im Router
Nein. Cloudflare Tunnel arbeitet nur ausgehend, daher verbindet sich der Connector zu Cloudflare, statt auf eingehenden Verkehr aus dem Internet zu warten.
Ist Cloudflare Tunnel für Home-Hosting kostenlos?
Viele kleine Tests können starten, ohne dass der Tunnel selbst Geld kostet. Die echte Antwort hängt aber von den aktuellen Cloudflare-Planlimits, deiner Domain, optionalen Access-Funktionen, VPN und Hardware ab. Prüfe die Preise, bevor du dich für ein öffentliches Projekt darauf verlässt.
Ist Cloudflare Tunnel dasselbe wie ein VPN?
Nein. Cloudflare Tunnel veröffentlicht einen lokalen Dienst über ausgehende Connector-Verbindungen. Ein VPN ändert den Netzwerkpfad des Connectors; es macht Cloudflare Tunnel nicht zu einem Consumer-VPN und anonymisiert das Projekt nicht von allein.
Kann ich cloudflared.exe nur bei Bedarf starten
Ja. Starten Sie den Tunnel interaktiv aus PowerShell, wenn Sie die Website nur vorübergehend brauchen. Wandeln Sie ihn erst dann in einen Windows-Dienst um, wenn die Route auch nach Abmeldung oder Neustart verfügbar bleiben soll.
Was passiert, wenn das VPN ausfällt
Ohne Kill Switch kann cloudflared über die normale Heimroute neu verbinden und Cloudflare sieht dann die IP Ihres Heimanschlusses. Deshalb ist der Fehlerfall genauso wichtig wie der Erfolgsfall.
Reicht das aus, um das ganze Projekt anonym zu machen
Nein. Domain-Registrierung, Zahlungen, Wiederherstellungs-E-Mails, Browser-Fingerprints und Admin-Verhalten können Sie weiterhin identifizieren. Der Tunnel löst nur einen Teil des Expositionsproblems.
Verwandte Guides
Verstehe, was Cloudflare Tunnel verbirgt, was Cloudflare und ein VPN-Anbieter weiterhin sehen können und warum Tunnel plus VPN keine automatische Anonymität ist.
LeitfadenCloudflare Tunnel auf dem Raspberry Pi: Home-Server-SetupRichte Cloudflare Tunnel auf einem Raspberry Pi für einen dauerhaft erreichbaren Home-Server ein. Installiere cloudflared, veröffentliche einen Hostnamen, nutze systemd und erkenne, wann GhostlyShare einfacher ist.
LeitfadenWas ist ein VPN? Datenschutz, Sicherheit und Anonymität erklärtLesen Sie zuerst die Grundlagen der Netzwerkschicht, bevor Sie sich darauf verlassen, dass ein VPN die Quell-IP verbirgt, die Cloudflare sieht.
LeitfadenPrüfen Sie Ihren Online-Fingerprint und Ihre Tracking-ExpositionNutzen Sie die Fingerprint-Seite, um browserseitige Hinweise zu verringern, die Ihre Admin-Sitzungen weiterhin korrelieren können.
ToolGhostlyShare: localhost unter Windows und Linux teilenNutzen Sie den einfacheren Desktop-Weg, wenn Sie einen öffentlichen Vorschau-Link möchten, ohne den kompletten Cloudflare-Workflow manuell aufzubauen.
ToolGhostlyDDns: Cloudflare-DNS-Einträge synchron haltenNutze dynamisches DNS, wenn du statt eines reinen Tunnel-Setups einen DNS-basierten Self-Hosting-Weg wählst.
ToolGhostlyHosting: Blazor auf einem Ubuntu-VPS deployenNutze den VPS-Weg, wenn du einen öffentlichen Server einer dauerhaft laufenden Hardware zu Hause vorziehst.
ToolGhostlyBridge: Server und Tunnel-Workflows verwaltenNutze den Desktop-Server-Workflow, wenn VPS, SSH, Uploads oder Tunnel-Verwaltung besser passen als Home-Hosting.
VerzeichnisVPN-Anbieter weltweit: Audits, Datenschutz und Passform vergleichenNutzen Sie das vollständige VPN-Verzeichnis, wenn Sie viele Anbieter vergleichen möchten, bevor Sie einen für die Tunnel-Route auswählen.