Skip to content
BotServBotServ
Reverse-ProxyNginxTraefikTLSSeguridad de RedSelf-Hosting

Reverse-Proxy para Servicios de IA Locales

Reverse-Proxy para agentes de IA, chatbots y APIs. Seguridad, TLS, routing y balanceo de carga.

S

schutzgeist

3 min read
Reverse-Proxy para Servicios de IA Locales

Reverse-Proxy para servicios de IA locales

Qué cubre este artículo sobre Reverse-Proxy

  • Qué es un Reverse-Proxy y por qué importa.
  • Cómo protege servicios de IA locales.
  • Cómo funcionan TLS, enrutamiento y autenticación.
  • Qué herramientas como Nginx, Traefik o Caddy se adaptan mejor.

Introducción: Reverse-Proxy para servicios de IA locales

Un Reverse-Proxy es la puerta de entrada para servicios locales. Recibe solicitudes de la red y las envía al servicio interno correcto. Para aplicaciones de IA como chatbots, APIs de agentes o frontends web, es prácticamente indispensable.

Si ejecutas Ollama, Open WebUI, AnythingLLM o APIs propias en tu red, no quieres que cada servicio sea accesible directamente desde Internet. Un Reverse-Proxy actúa como capa de protección y distribución. Puede cifrar, forzar autenticación y distribuir solicitudes entre múltiples instancias.

¿Por qué necesito un Reverse-Proxy?

Los servicios accesibles directamente son vulnerables a ataques. Un Reverse-Proxy oculta puertos internos, termina TLS y simplifica el mantenimiento. No necesitas gestionar múltiples certificados, sino centralizar el cifrado. Además, muchos servicios son accesibles a través de un único punto de entrada, lo que hace la configuración más clara.

Reverse-Proxy explicado brevemente

A diferencia de un proxy normal que opera desde la red interna, un Reverse-Proxy está frente a los servidores. Decide qué servicio interno responde basándose en dominio, ruta o encabezados. Las tareas típicas incluyen:

  • Terminación TLS: Recibir conexiones HTTPS y reenviarlas internamente.
  • Enrutamiento: Separar solicitudes a ollama.mi-servidor.com y chat.mi-servidor.com.
  • Autenticación: Permitir acceso solo después de iniciar sesión.
  • Balanceo de carga: Distribuir solicitudes entre múltiples instancias.
  • Rate-Limiting: Rechazar demasiadas solicitudes desde una IP.

¿Para quién está diseñado un Reverse-Proxy?

  • Para autohospedadores que ejecutan múltiples servicios de IA.
  • Para desarrolladores que quieren proteger APIs.
  • Para usuarios que desean configurar HTTPS fácilmente.
  • Para cualquiera que quiera hacer servicios de IA locales accesibles desde la red.

Términos importantes alrededor de Reverse-Proxy

  • TLS: Cifrado para HTTPS.
  • Let’s Encrypt: Servicio de certificados gratuito.
  • Upstream: El servicio interno detrás del proxy.
  • Rate Limiting: Limitación de solicitudes.
  • Load Balancing: Distribución entre múltiples servidores.
  • SSO: Single Sign-On para autenticación centralizada.

Ejemplos prácticos de Reverse-Proxy

Nginx con TLS

Nginx es establecido y eficiente. Una configuración simple para Open WebUI:

server {
    listen 443 ssl;
    server_name chat.mi-servidor.com;

    ssl_certificate /ruta/certificado.crt;
    ssl_certificate_key /ruta/certificado.key;

    location / {
        proxy_pass http://localhost:3000;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
    }
}

Traefik con Docker Labels

Traefik lee su configuración directamente desde Docker Labels:

labels:
  - "traefik.enable=true"
  - "traefik.http.routers.openwebui.rule=Host(\`chat.mi-servidor.com\`)"
  - "traefik.http.routers.openwebui.tls.certresolver=letsencrypt"

Caddy para HTTPS simple

Caddy obtiene certificados TLS automáticamente:

chat.mi-servidor.com {
    reverse_proxy localhost:3000
}

Obstáculos típicos con Reverse-Proxy

  • Puertos incorrectos: El upstream escucha en un puerto diferente al que espera el proxy.
  • WebSocket olvidado: Los interfaces de chat a menudo necesitan soporte WebSocket.
  • Certificados expirados: Configurar renovación automática.
  • Falta autenticación: El proxy solo protege la ruta, no el servicio en sí.
  • Logging deshabilitado: Los registros ayudan en troubleshooting y seguridad.

Enlaces e información adicional

FAQ: Reverse-Proxy

¿Necesito un Reverse-Proxy para Ollama? Si Ollama solo se ejecuta localmente, no. Una vez que quieras acceder desde la red o Internet, un proxy tiene sentido.

¿Es Nginx mejor que Traefik? Ambos funcionan. Nginx es probado, Traefik es cómodo para Docker, Caddy es muy simple.

¿Puedo ejecutar múltiples servicios en el puerto 443? Sí, el proxy enruta basándose en el dominio o la ruta hacia el upstream correcto.

¿Cómo obtengo certificados TLS gratuitos? Let’s Encrypt a través de Traefik, Caddy o Certbot. El dominio debe ser accesible.

¿Cuál es la diferencia con una VPN? Una VPN construye una red segura. Un Reverse-Proxy publica servicios específicos y regula el acceso.

Fuentes y lecturas adicionales

Resumen: Reverse-Proxy para servicios de IA locales

Un Reverse-Proxy es la puerta central para servicios de IA locales. Maneja TLS, enrutamiento, autenticación y balanceo de carga. Herramientas como Nginx, Traefik y Caddy cubren diferentes necesidades. Si ejecutas múltiples servicios, vale la pena configurar un proxy desde el principio para mejorar seguridad y claridad.

Volver al blog
Share:

Entradas relacionadas