Skip to content
BotServBotServ
OllamaRemoteAPIRedSeguridad

Usar Ollama de forma remota

Compartir Ollama en la red o internet. Acceso remoto seguro, reverse proxy y autenticación.

S

schutzgeist

3 min read
Usar Ollama de forma remota

Usar Ollama de forma remota

Qué cubre este artículo sobre acceso remoto a Ollama

  • Cómo compartir Ollama en la red local.
  • Acceso seguro desde Internet.
  • Reverse proxy, TLS y autenticación.
  • Opciones con Docker.
  • Consejos para evitar uso no autorizado.

Introducción: Usar Ollama de forma remota

Por defecto, Ollama se ejecuta únicamente en local. Si quieres acceder desde otro dispositivo, un servidor o mientras estás fuera, debes hacer que Ollama sea accesible a través de la red. La seguridad es fundamental en esto: una API de Ollama desprotegida puede ser abusada fácilmente. Con la configuración correcta, puedes usar Ollama de forma segura en la red o a través de Internet.

Este artículo muestra las formas más importantes de acceder de forma segura a Ollama de forma remota.

Términos clave

  • HOST: Variable de entorno de Ollama para la dirección de enlace.
  • Reverse proxy: Redirección de solicitudes externas.
  • TLS: Conexión cifrada.
  • Autenticación: Verificación de usuarios.
  • Tailscale: VPN mesh sin direcciones IP públicas.
  • WireGuard: Túnel VPN.
  • CORS: Reglas de origen cruzado.
  • API-Key: Clave secreta para acceso a API.

Red local

Ollama normalmente se inicia en 127.0.0.1:11434. Para hacerlo accesible en la red:

export OLLAMA_HOST=0.0.0.0:11434
ollama serve

En algunos sistemas:

sudo systemctl edit ollama
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
sudo systemctl daemon-reload
sudo systemctl restart ollama

Probar el acceso

curl http://ollama-server:11434/api/tags

Reverse proxy con nginx

server {
    listen 443 ssl;
    server_name ollama.example.com;

    location / {
        proxy_pass http://localhost:11434;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_read_timeout 300s;
    }
}

Protección con API-Key

Ollama no tiene autenticación integrada. Coloca un reverse proxy enfrente que exija autenticación. Ejemplo con nginx y Lua:

location / {
    if ($http_authorization != "Bearer MEIN_KEY") {
        return 401;
    }
    proxy_pass http://localhost:11434;
}

Una mejor solución es usar un proxy dedicado como Authelia o Traefik con middleware.

Tailscale

Tailscale crea una VPN mesh segura. Ollama no necesita ser accesible públicamente:

tailscale up

En el dispositivo destino, deja que Ollama escuche solo localmente y accede a través de la IP de Tailscale:

curl http://100.x.x.x:11434/api/tags

WireGuard

Para conexiones sitio a sitio permanentes, WireGuard es una buena opción. De igual forma, Ollama permanece privado.

Docker

services:
  ollama:
    image: ollama/ollama
    ports:
      - "11434:11434"
    environment:
      - OLLAMA_HOST=0.0.0.0
    volumes:
      - ollama:/root/.ollama

volumes:
  ollama:

Consejos de seguridad

  • Nunca expongas sin protección a Internet.
  • TLS es obligatorio para acceso externo.
  • Configura API-Key o autenticación.
  • Restringe el puerto 11434 en el firewall.
  • Monitorea los logs.
  • Limita los modelos o restringe el acceso.
  • Activa rate-limiting.

CORS

Si un frontend web accede directamente a Ollama, pueden surgir problemas de CORS. Soluciones:

  • Sirve el frontend y Ollama desde el mismo host.
  • Ejecuta Ollama con un proxy compatible con CORS.

Recomendaciones

  • Prefiere VPN sobre acceso público.
  • Verifica que el firewall abre los puertos.
  • Ejecuta Ollama en un servidor dedicado o contenedor Docker.
  • Carga los modelos importantes en el servidor de antemano.

Problemas comunes

  • Ollama escucha en 127.0.0.1: Falta la variable OLLAMA_HOST.
  • El firewall bloquea: Puerto no abierto.
  • Sin autenticación: API pública siendo abusada.
  • Errores de CORS: El frontend no puede acceder directamente.
  • Timeout: Las respuestas largas requieren más proxy_read_timeout.
  • Conexión insegura: Falta TLS.

Enlaces y recursos adicionales

Preguntas frecuentes: Usar Ollama de forma remota

¿Puedo exponer Ollama a Internet? Sí, pero solo con TLS, autenticación y rate-limiting fuerte.

¿Cuál es la forma más segura? Una VPN como Tailscale o WireGuard, donde Ollama no sea accesible públicamente.

¿Ollama debe escuchar en 0.0.0.0? Solo si otros dispositivos necesitan acceder directamente al puerto.

¿Puedo establecer API-Keys en Ollama? No, necesitas un proxy externo o un API gateway.

¿Cuál es el puerto estándar? 11434.

Fuentes y referencias

Volver al blog
Share:

Entradas relacionadas