Pangolin reverse proxy er interessant, fordi det samler flere klassiske værktøjer i én platform: reverse proxy, sikre tunneller, identitetsbaseret adgangskontrol og privat netværksadgang. I stedet for at åbne porte direkte ind til dit hjemmenetværk kan du placere Pangolin på en VPS og lade en connector i dit eget netværk oprette forbindelsen udad.
I denne guide går vi hele vejen fra arkitekturen og den første VPS til Newt, resources, Zero Trust, geoblocking, Enterprise Edition, høj tilgængelighed og konkrete eksempler med tjenester som Plex og Home Assistant.
Indhold
- Hvad er Pangolin?
- Sådan fungerer arkitekturen
- Pangolin, Gerbil, Newt og Traefik
- Community Edition vs. Enterprise Edition
- Sådan får du Enterprise Edition gratis, hvis du kvalificerer dig
- Installation på en VPS
- DNS, HTTPS og firewall
- Newt – forbind dit homelab
- Opret din første resource
- Public vs. Private Resources
- Adgangskontrol, MFA og geoblocking
- Pangolin vs. Cloudflare Tunnel
- High Availability og clustering
- Praktiske eksempler
- Fejlfinding og sikkerhed
1. Hvad er Pangolin?
Pangolin er en self-hosted platform til identitetsbaseret remote access. Den kan fungere som reverse proxy for webtjenester og som en Zero Trust-løsning til private ressourcer. Den officielle dokumentation beskriver public resources som browserbaserede reverse proxies og private resources som client-baseret Zero Trust VPN-adgang.
Det betyder i praksis, at du kan have eksempelvis plex.ditdomæne.dk liggende på en server hjemme, mens den offentlige indgang ligger på en VPS. Din router behøver ikke nødvendigvis at acceptere en port-forwarding direkte til Plex-serveren.
2. Sådan fungerer Pangolin – arkitekturen

Grundideen er enkel:
- En bruger rammer din offentlige Pangolin-adresse.
- Pangolin håndterer TLS, routing og eventuel autentificering.
- Gerbil og/eller Newt håndterer tunnelinfrastrukturen.
- Newt kører i dit eget netværk og kan nå den interne service.
- Kun de resources og brugere, som du eksplicit har konfigureret, får adgang.
Det er en vigtig forskel fra en klassisk reverse proxy på hjemmenettet. Med en traditionel opsætning åbner man typisk port 443 i routeren og sender trafikken ind til reverse proxyen. Med Pangolin kan forbindelsen i stedet etableres fra dit netværk ud mod Pangolin.
3. Pangolin, Gerbil, Newt og Traefik forklaret
Pangolin
Pangolin er kontrolplanet. Her ligger webinterfacet, brugere, organisationer, resources, adgangspolitikker og konfigurationen.
Gerbil
Gerbil er tunnelkomponenten omkring WireGuard. Den indgår i Pangolins tunnelarkitektur og sørger for den nødvendige tunnel- og routinginfrastruktur.
Newt
Newt er connectoren, som du normalt installerer i det netværk, hvor dine services befinder sig. Den opretter en udgående forbindelse til Pangolin og gør dine definerede targets tilgængelige gennem Pangolin.
Traefik
Traefik håndterer reverse proxy-delen. For HTTP/HTTPS-resources kan Pangolin dermed tage imod forespørgslen, håndtere TLS og sende den videre til den interne service gennem den relevante site.
Den vigtigste tommelfingerregel: installer normalt Newt på den side af forbindelsen, hvor dine interne services ligger. Lad være med at tænke på Newt som endnu en almindelig reverse proxy. Den er connectoren mellem dit netværk og Pangolin.
4. Community Edition vs. Enterprise Edition

| Funktion | Community | Enterprise |
|---|---|---|
| Reverse proxy | Ja | Ja |
| WireGuard/tunnelling | Ja | Ja |
| Public resources | Ja | Ja |
| Private resources | Ja | Ja |
| Enterprise paid features | Nej | Ja |
| Device approvals | Nej | Ja |
| MFA enforcement | Nej | Ja |
| Session length enforcement | Nej | Ja |
| High Availability / clustering | Nej | Ja |
5. Sådan får du Enterprise Edition gratis
Dette er en af de mest interessante dele af Pangolin. Den aktuelle licensmodel giver gratis Enterprise Edition til privatpersoner og virksomheder med under 100.000 USD i årlig bruttoomsætning. Virksomheder over grænsen skal købe en kommerciel licens.
Selv når du kvalificerer dig til gratis brug, skal du stadig have en gyldig license key for at aktivere Enterprise-funktionerne.
Trin 1 – Opret konto
Opret en konto på app.pangolin.net.
Trin 2 – Opret en organisation
Efter oprettelsen skal du have en organisation. Det er organisationen, som bruges i forbindelse med licensansøgningen.
Trin 3 – Åbn Licenses
Gå til Licenses i Pangolin-kontoen og udfyld ansøgningen. Oplysningerne skal naturligvis være korrekte.
Trin 4 – Modtag licensnøglen
Når ansøgningen er godkendt, får du license key. Hver Pangolin-server kræver sin egen nøgle; den samme nøgle skal ikke genbruges på flere separate Pangolin-instanser.
Trin 5 – Brug Enterprise-image
Enterprise Edition bruger et separat Docker-image. I Docker Compose skal Pangolin-servicen bruge:
image: fosrl/pangolin:ee-latest
Community Edition bruger tilsvarende fosrl/pangolin:latest.
Trin 6 – Aktivér licensen
Efter opstart logger du ind på Pangolin og går til Server Admin → License. Indsæt nøglen præcis som modtaget, og kontrollér derefter, at Enterprise-funktionerne er låst op.
Bemærk: licensvilkårene kan ændre sig. Tjek altid den aktuelle officielle Enterprise-dokumentation, før du bruger guiden i en virksomhed.
6. Installation af Pangolin på en VPS
Pangolin har en officiel installer, som gør den første installation forholdsvis enkel. En typisk start ser sådan ud:
curl -fsSL https://static.pangolin.net/get-installer.sh | bash
sudo ./installer
Installeren understøtter både almindelige x86-64 VPS’er og ARM64-maskiner. Det gør eksempelvis ARM-baserede cloud-servere interessante til en billig Pangolin-node.
VPS
- Ubuntu LTS anbefales som et konservativt udgangspunkt.
- Mindst 2 CPU-kerner er et fornuftigt udgangspunkt.
- 2 GB RAM kan være nok til en mindre installation, mens 4 GB giver mere luft.
- En offentlig IPv4-adresse gør den klassiske VPS-installation enkel.
- Domæne/DNS skal pege på VPS’en.
Hvis du allerede arbejder med VPS’er, kan du med fordel læse vores guide om gratis Oracle Cloud ARM-server som alternativ til en traditionel betalt VPS.
7. DNS, HTTPS og firewall
Et typisk setup kan se sådan ud:
pangolin.example.dk → offentlig IP på Pangolin VPS
plex.example.dk → Pangolin resource
ha.example.dk → Pangolin resource
Port 443 er den centrale HTTPS-indgang. HTTP/80 bruges typisk i forbindelse med HTTP og certifikatudstedelse, afhængigt af den valgte installation.
Hvis HTTPS ikke fungerer, så start med de klassiske ting: DNS, firewall, port 443, DNS-proxying og certifikat. Se også vores guide: HTTPS virker ikke på din VPS.
Hvis du bruger Cloudflare DNS foran Pangolin, skal du være opmærksom på forskellen mellem DNS-only og proxied trafik. Se Cloudflare DNS Only eller Proxied for den generelle forskel.
8. Newt – forbind dit homelab
På dit hjemmenetværk installerer du normalt Newt. Det kan eksempelvis køre som Docker-container på en NAS, en Linux-server, en VM eller en anden maskine, der kan nå de interne services.
docker run -d
--name newt
--restart unless-stopped
fosrl/newt:latest
Den præcise kommando og de credentials, som din installation kræver, bør hentes fra Pangolin-dashboardet og den aktuelle Newt-dokumentation. Undgå at kopiere gamle credentials fra en anden site.
9. Opret din første resource
Antag at Plex kører på:
192.168.1.50:32400
Opret en public HTTP/HTTPS resource med et hostname som:
plex.example.dk
Resource-target bliver derefter Plex-serveren på dit Newt-site.
Flowet er:
Browser
↓
https://plex.example.dk
↓
Pangolin
↓
Auth / Rules / TLS
↓
Newt / tunnel
↓
192.168.1.50:32400
↓
Plex
10. Public vs. Private Resources
Public Resource
En public resource er velegnet til websites, dashboards og andre tjenester, som skal kunne nås gennem en browser. Pangolin kan lægge authentication og adgangsregler foran ressourcen.
Private Resource
Private resources er mere interessante, hvis du vil have adgang til eksempelvis SSH, RDP, databaser eller et helt internt netværk. Brugeren forbinder med Pangolin Client, og adgangen til ressourcen fungerer som en Zero Trust VPN.
En vigtig detalje er, at en site ikke automatisk eksponerer dit LAN. Du skal definere resources og tildele adgang. Det er en god sikkerhedsmodel.
11. Adgangskontrol
Pangolin kan kombinere flere typer regler. Afhængigt af version og edition kan du arbejde med brugere, roller, SSO, MFA, IP/CIDR, paths og geografiske regler.
Det giver mulighed for eksempelvis:
- Kun administratorer må åbne
/admin. - Kun bestemte brugere må se et internt dashboard.
- Et site må kun være tilgængeligt fra Danmark.
- En bestemt IP kan få adgang uden fuld login-flow, hvis det giver mening.
- En path kan blokeres helt.
Regler skal ses som et ekstra sikkerhedslag – ikke som en erstatning for ordentlig authentication og opdaterede services.
12. Geoblocking
Pangolin understøtter geografiske regler, så du kan tillade eller blokere trafik baseret på land/region. Det kan være nyttigt, hvis en privat service eksempelvis kun skal kunne nås fra Danmark.
Et simpelt eksempel:
ALLOW: DK
DENY: øvrige lande
Geolocation er aldrig perfekt. VPN’er, mobilnetværk og IP-databaser kan give forkerte placeringer. Geoblocking bør derfor være et ekstra filter og ikke den eneste sikkerhedsmekanisme.
13. Pangolin vs. Cloudflare Tunnel
| Pangolin | Cloudflare Tunnel | |
|---|---|---|
| Self-hosted kontrolplan | Ja | Nej |
| WireGuard-baserede tunneller | Ja | Nej |
| Reverse proxy | Ja | Ja |
| Identity/Zero Trust | Ja | Ja |
| Private network resources | Ja | Afhænger af løsning |
| Selvhostet data/control | Ja | Nej |
| Geoblocking | Ja | Ja |
Valget handler derfor ikke kun om funktioner. Cloudflare er meget nemt at komme i gang med, mens Pangolin er interessant, hvis du vil eje kontrolplanet og selv bestemme, hvor infrastrukturen ligger.
14. High Availability og Enterprise
Hvis Pangolin bliver en central adgangsvej til mange systemer, kan en enkelt VPS blive et single point of failure. Enterprise Edition har clustering/HA-funktioner, hvor flere Pangolin-instanser kan indgå i en større arkitektur med delt database og cache.
En seriøs HA-opsætning kræver mere end bare to identiske Docker-containere. Du skal også tænke på database, cache, DNS/load balancing, storage, backups og licenser.
15. Eksempel: Plex og Home Assistant
Plex
plex.example.dk
↓
Pangolin
↓
Newt
↓
192.168.1.50:32400
Home Assistant
ha.example.dk
↓
Pangolin
↓
Newt
↓
192.168.1.20:8123
For administrative systemer bør du være ekstra konservativ med authentication og adgangspolitikker. Det er netop her, Pangolins identity-aware model kan være mere interessant end en simpel port-forward.
16. Backup og drift
En reverse proxy, der står foran hele dit homelab, er infrastruktur. Behandl den som sådan.
- Backup Pangolin-konfiguration og database.
- Opbevar license keys og credentials sikkert.
- Brug stærk authentication og MFA.
- Opdater Pangolin, Newt og dine backend-services.
- Dokumentér DNS og resource mappings.
- Hav en plan for, hvad der sker, hvis VPS’en er nede.
17. Fejlfinding
Resource virker ikke
- Kontrollér at Newt er online.
- Kontrollér target IP og port.
- Kontrollér at Newt-maskinen kan nå target.
- Kontrollér resource access policies.
- Kontrollér DNS.
HTTPS virker ikke
- Kontrollér DNS.
- Kontrollér port 443.
- Kontrollér firewall.
- Kontrollér TLS/certifikat.
- Kontrollér eventuel Cloudflare proxying.
Private resource virker ikke
- Kontrollér at Pangolin Client er forbundet.
- Kontrollér at brugeren har eksplicit adgang.
- Kontrollér destinationen.
- Kontrollér routing og DNS på Newt-site.
18. Konklusion
Pangolin er mest interessant, når du har flere tjenester, som skal være tilgængelige uden at åbne en række porte direkte ind til hjemmenetværket. Kombinationen af reverse proxy, identity-aware adgang, WireGuard-baserede tunnels og private resources giver en mere samlet model end en klassisk Nginx/Traefik + port-forward opsætning.
Community Edition er et stærkt udgangspunkt. Hvis du kvalificerer dig efter de aktuelle licensvilkår, kan Enterprise Edition desuden bruges gratis og låse ekstra funktioner op – men licensen skal stadig aktiveres korrekt.
Officielle links og ressourcer
- Pangolin – officiel hjemmeside
- Pangolin dokumentation
- Enterprise Edition og licensering
- How Pangolin Works
- Public og Private Resources
- Pangolin på GitHub
- Newt på GitHub
Relateret på QuickLink: Cloudflare DNS Only eller Proxied, HTTPS virker ikke på din VPS, gratis Oracle Cloud ARM-server og HestiaCP på Ubuntu VPS.