# Туннель за NAT

URL: https://docs.nolay.ru/guides/tunnel/
Updated: 2026-09-23

> Открыть сайты проектов наружу, когда у сервера нет публичного адреса или входящие порты закрыты.

Туннель нужен, если сервер стоит дома, в офисе или у провайдера без публичного IPv4, и входящие соединения на 80 и 443 до него не доходят. Агент открывает второе исходящее соединение к relay Nolay, и посетители попадают на сайт через него.

## Как это работает

1. Агент держит исходящее WSS-соединение с `relay.nolay.ru`, как с hub.
2. Каждому проекту выдаётся постоянный адрес вида `k3n7x2q9ab.tunnel-noray.ru`. Имя проекта в адрес не входит, адрес не меняется и повторно никому не выдаётся.
3. Запрос посетителя приходит на relay, по туннелю уходит агенту и дальше в контейнер проекта.

Адреса туннеля живут на отдельном домене `tunnel-noray.ru`, а не на `nolay.ru`: так содержимое проектов не делит cookie и репутацию с панелью.

## Как включить

1. Откройте сервер в панели, вкладка «Проекты», блок «Туннель».
2. Выберите режим:
   - **Вкл**: туннель работает всегда;
   - **Авто**: туннель включается, если сервер за NAT, и выключается при публичном адресе;
   - **Выкл**: сайты доступны только по адресу сервера.
3. Дождитесь состояния «Подключён». В блоке появятся адреса проектов.

*Режим туннеля и адреса проектов.*

Включить туннель могут владелец и администраторы организации, и только с подтверждённой почтой. На бесплатном тарифе туннель включается через сутки после регистрации.

## Свой домен через туннель

Направьте свой домен на адрес туннеля записью `CNAME`:

| Тип | Имя | Значение |
|---|---|---|
| `CNAME` | `app.example.com` | `k3n7x2q9ab.tunnel-noray.ru` |

Затем добавьте домен проекту, как в руководстве [Домены и HTTPS](/guides/domains/).

## Ограничения

| Что | Сколько |
|---|---|
| Трафик | по тарифу, на бесплатном 5 ГиБ в месяц |
| Скорость | до 20 Мбит/с на туннель |
| Одновременные запросы | до 200 на туннель |

На бесплатном тарифе посетитель при первом заходе видит страницу-предупреждение, что сайт открыт через туннель Nolay. На платных тарифах её нет.

Relay пишет только служебные данные запроса: адрес проекта, код ответа, длительность. Пути, заголовки и тела запросов не записываются.

## Если не получилось

| Что видно | Почему | Что сделать |
|---|---|---|
| Переключатель выключен с пояснением | Почта не подтверждена или не прошли сутки на бесплатном тарифе | Подтвердите почту или дождитесь срока |
| «Туннель снят оператором» | Администрация Nolay заблокировала туннель, причина в плашке | Напишите в поддержку |
| Состояние «Ожидает агента» | Агент не подключился к relay | Проверьте исходящий доступ к `relay.nolay.ru:443` и `journalctl -u nolay-agent` |

## Что дальше

Прочитайте, [что хранится и где](/concepts/data/).
