Skip to content

Concepts

Cloudflare stack

jalth is a composition layer — it doesn’t replace Cloudflare products, it wires them into a coherent mesh.

jalth capabilityCloudflare productWhat it does
Device connectivityWARPWireGuard VPN. Encrypts traffic, assigns CGNAT IPs.
Service exposurecloudflared TunnelsOutbound-only tunnels to Cloudflare’s edge.
Access controlAccessIdentity-aware reverse proxy. OIDC, SAML, email OTP.
DNSDNS + Gateway DNSPublic CNAMEs for services; Gateway overrides for .mesh names.
SSH certificatesAccess for InfrastructureShort-lived SSH certs after SSO.
Egress routingTunnel Hostname RoutesRoute DNS queries through a device’s tunnel.
Device registryWorkers + D1Mesh state and the only copy of your CF API token.
Configuration APIWorkers + tRPCType-safe RPC shared between CLI and Worker.

jalth is designed to work within Cloudflare’s free tier:

ResourceFree limitjalth usage
Zero Trust seats50 humansHeadless service-token devices don’t count
Tunnels1,000 / accountOne per device (lazy on first serve)
Access applications500One per exposed service
Mesh nodes50One per WARP device
Workers requests100,000 / day~10–50 per device per day
CDN · WAF · DDoSIncludedAutomatic on every jalth serve
  • Not a GUI-first tool — CLI-first; desktop tray app is on the roadmap
  • Not an identity provider — Delegates to your existing IdP via Cloudflare Access
  • Not P2P — All traffic relays through Cloudflare’s network
  • Not a subnet router — Exposes individual services, not entire network ranges