Usar Ollama de forma remota
Qué cubre este artículo sobre acceso remoto a Ollama
- Cómo compartir Ollama en la red local.
- Acceso seguro desde Internet.
- Reverse proxy, TLS y autenticación.
- Opciones con Docker.
- Consejos para evitar uso no autorizado.
Introducción: Usar Ollama de forma remota
Por defecto, Ollama se ejecuta únicamente en local. Si quieres acceder desde otro dispositivo, un servidor o mientras estás fuera, debes hacer que Ollama sea accesible a través de la red. La seguridad es fundamental en esto: una API de Ollama desprotegida puede ser abusada fácilmente. Con la configuración correcta, puedes usar Ollama de forma segura en la red o a través de Internet.
Este artículo muestra las formas más importantes de acceder de forma segura a Ollama de forma remota.
Términos clave
- HOST: Variable de entorno de Ollama para la dirección de enlace.
- Reverse proxy: Redirección de solicitudes externas.
- TLS: Conexión cifrada.
- Autenticación: Verificación de usuarios.
- Tailscale: VPN mesh sin direcciones IP públicas.
- WireGuard: Túnel VPN.
- CORS: Reglas de origen cruzado.
- API-Key: Clave secreta para acceso a API.
Red local
Ollama normalmente se inicia en 127.0.0.1:11434. Para hacerlo accesible en la red:
export OLLAMA_HOST=0.0.0.0:11434
ollama serve
En algunos sistemas:
sudo systemctl edit ollama
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
sudo systemctl daemon-reload
sudo systemctl restart ollama
Probar el acceso
curl http://ollama-server:11434/api/tags
Reverse proxy con nginx
server {
listen 443 ssl;
server_name ollama.example.com;
location / {
proxy_pass http://localhost:11434;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_read_timeout 300s;
}
}
Protección con API-Key
Ollama no tiene autenticación integrada. Coloca un reverse proxy enfrente que exija autenticación. Ejemplo con nginx y Lua:
location / {
if ($http_authorization != "Bearer MEIN_KEY") {
return 401;
}
proxy_pass http://localhost:11434;
}
Una mejor solución es usar un proxy dedicado como Authelia o Traefik con middleware.
Tailscale
Tailscale crea una VPN mesh segura. Ollama no necesita ser accesible públicamente:
tailscale up
En el dispositivo destino, deja que Ollama escuche solo localmente y accede a través de la IP de Tailscale:
curl http://100.x.x.x:11434/api/tags
WireGuard
Para conexiones sitio a sitio permanentes, WireGuard es una buena opción. De igual forma, Ollama permanece privado.
Docker
services:
ollama:
image: ollama/ollama
ports:
- "11434:11434"
environment:
- OLLAMA_HOST=0.0.0.0
volumes:
- ollama:/root/.ollama
volumes:
ollama:
Consejos de seguridad
- Nunca expongas sin protección a Internet.
- TLS es obligatorio para acceso externo.
- Configura API-Key o autenticación.
- Restringe el puerto 11434 en el firewall.
- Monitorea los logs.
- Limita los modelos o restringe el acceso.
- Activa rate-limiting.
CORS
Si un frontend web accede directamente a Ollama, pueden surgir problemas de CORS. Soluciones:
- Sirve el frontend y Ollama desde el mismo host.
- Ejecuta Ollama con un proxy compatible con CORS.
Recomendaciones
- Prefiere VPN sobre acceso público.
- Verifica que el firewall abre los puertos.
- Ejecuta Ollama en un servidor dedicado o contenedor Docker.
- Carga los modelos importantes en el servidor de antemano.
Problemas comunes
- Ollama escucha en 127.0.0.1: Falta la variable
OLLAMA_HOST. - El firewall bloquea: Puerto no abierto.
- Sin autenticación: API pública siendo abusada.
- Errores de CORS: El frontend no puede acceder directamente.
- Timeout: Las respuestas largas requieren más
proxy_read_timeout. - Conexión insegura: Falta TLS.
Enlaces y recursos adicionales
- BotServ.de Solución de problemas API de Ollama
- BotServ.de Ollama REST API
- BotServ.de Reverse Proxy con Docker
- BotServ.de Conceptos básicos de Tailscale
Preguntas frecuentes: Usar Ollama de forma remota
¿Puedo exponer Ollama a Internet? Sí, pero solo con TLS, autenticación y rate-limiting fuerte.
¿Cuál es la forma más segura? Una VPN como Tailscale o WireGuard, donde Ollama no sea accesible públicamente.
¿Ollama debe escuchar en 0.0.0.0? Solo si otros dispositivos necesitan acceder directamente al puerto.
¿Puedo establecer API-Keys en Ollama? No, necesitas un proxy externo o un API gateway.
¿Cuál es el puerto estándar? 11434.
Fuentes y referencias
- Ollama Docker: https://ollama.com/blog/ollama-is-now-available-as-an-official-docker-image
- Tailscale: https://tailscale.com/
- WireGuard: https://www.wireguard.com/


