Skip to content
BotServBotServ
VPNWireGuardTailscaleSeguridad de RedAcceso RemotoIA Local

VPN para IA Local

VPN para acceso remoto seguro a sistemas de IA local. WireGuard, Tailscale y otras soluciones de protección.

S

schutzgeist

4 min read
VPN para IA Local

VPN para IA local

Qué cubre este artículo sobre VPN

  • Por qué tiene sentido usar VPN para IA local.
  • Cómo un VPN asegura el acceso remoto a servicios de IA.
  • Qué soluciones como WireGuard, Tailscale y OpenVPN son adecuadas.
  • Cómo funciona la integración de VPN con Ollama, Docker y Reverse-Proxy.
  • Seguridad, rendimiento y trampa típicas.

Introducción: VPN para IA local

Si quieres usar servicios de IA local no solo en tu red doméstica, necesitas asegurar el acceso. Un VPN establece una conexión cifrada entre tu dispositivo y la red del hogar. De esta manera puedes acceder de forma segura a Ollama, Open WebUI o tus propios agentes mientras estás fuera o en la oficina, sin exponerlos directamente a Internet.

En lugar de abrir puertos y hacer cada servicio accesible públicamente, primero te conectas a la red. Es una de las medidas de seguridad más sencillas y efectivas para Self-Hosting.

¿Por qué necesito un VPN?

Sin VPN, cada servicio que debe ser accesible remotamente debe exponerse de alguna forma a Internet. Eso significa reglas de firewall, reenvío de puertos, TLS, autenticación y actualizaciones constantes. Un VPN reduce el problema: tu dispositivo actúa como si estuviera en la red local. Todos los servicios permanecen protegidos detrás del router.

Ventajas:

  • Sin puertos públicos: Ollama y similares no son visibles en Internet.
  • Cifrado: Todo el tráfico de datos está protegido.
  • Escalabilidad fácil: Nuevos servicios no necesitan accesos externos propios.
  • Control de acceso: Solo los participantes de la VPN pueden acceder a la red.
  • Movilidad: Accede a todos los servicios desde cualquier lugar.

VPN explicado brevemente

Una Red Privada Virtual conecta dos redes a través de una línea cifrada. En el escenario doméstico, el dispositivo final establece una conexión con el router del hogar o un servidor. A través del túnel, el dispositivo obtiene una dirección IP de la red doméstica. De esta manera puede comunicarse con todos los servicios como un dispositivo local.

Términos importantes:

  • Cliente: Dispositivo que establece la conexión VPN.
  • Servidor: Dispositivo que recibe la conexión.
  • Túnel: Conexión cifrada entre cliente y servidor.
  • Peers: Participantes en una red VPN.
  • Split Tunneling: Solo cierto tráfico pasa a través de la VPN.
  • Zero Trust: No confiar automáticamente en ningún dispositivo, sino autenticarse primero.

¿Para quién es un VPN?

  • Para Self-Hosters que quieren acceder remotamente a servicios de IA.
  • Para equipos que usan herramientas alojadas localmente.
  • Para usuarios que no quieren abrir puertos públicos.
  • Para cualquiera que priorice privacidad y seguridad.

Términos importantes sobre VPN

  • WireGuard: Protocolo VPN moderno y rápido.
  • Tailscale: VPN de malla fácil de usar basado en WireGuard.
  • OpenVPN: VPN probado y ampliamente distribuido.
  • IPsec: Protocolo para VPNs, frecuente en routers de hardware.
  • Headscale: Backend auto-hospedado para Tailscale.
  • Reverse-Proxy: Construye un puente entre VPN y servicios.

Soluciones VPN comunes comparadas

WireGuard

Rápido, simple y moderno. Una configuración típica contiene una clave privada y pública por peer. En el servidor corre wg y en el cliente la app de WireGuard.

Ventajas:

  • Bajo overhead
  • Alta velocidad
  • Configuración simple

Desventajas:

  • Sin interfaz propia
  • Gestión manual de claves

Tailscale

Tailscale se basa en WireGuard y simplifica enormemente la configuración. Los dispositivos se conectan con una cuenta, los peers se descubren automáticamente. Hay apps para todas las plataformas comunes.

Ventajas:

  • Configuración fácil
  • Descubrimiento automático de peers
  • Bueno para usuarios no técnicos

Desventajas:

  • Requiere servidor de control externo de Tailscale
  • Para Self-Hosting puro existe Headscale

OpenVPN

Conocido desde hace tiempo e integrado en muchos routers. La configuración es más compleja, pero es muy flexible.

Ventajas:

  • Amplio soporte
  • Muchos routers lo soportan

Desventajas:

  • Mayor overhead
  • Más esfuerzo de configuración

Ejemplo práctico: Tailscale para IA local

  1. Instalar servidor: Instala Tailscale en el servidor de IA.
  2. Instalar cliente: Instala también Tailscale en tu smartphone o laptop.
  3. Conectarse: Vincula ambos dispositivos con la misma cuenta.
  4. Verificar IP: El dispositivo de IA obtiene una IP de Tailscale como 100.x.x.x.
  5. Conectar: En el cliente accede a http://100.x.x.x:11434 u Open WebUI.

Tailscale hace el acceso remoto casi tan fácil como una red local.

Ejemplo práctico: WireGuard en Docker

services:
  wireguard:
    image: lscr.io/linuxserver/wireguard
    container_name: wireguard
    cap_add:
      - NET_ADMIN
      - SYS_MODULE
    environment:
      - PUID=1000
      - PGID=1000
    volumes:
      - ./wireguard:/config
    ports:
      - "51820:51820/udp"
    sysctls:
      - net.ipv4.conf.all.src_valid_mark=1
    restart: unless-stopped

Después de la configuración, te conectas con la app de WireGuard y estás en la red.

VPN y Reverse-Proxy

Un VPN no reemplaza un Reverse-Proxy, pero se complementan. Si usas ambos, puedes:

  • Proporcionar servicios públicos a través de Reverse-Proxy y TLS.
  • Acceder a administración y servicios internos a través de VPN.
  • Hacer servicios sensibles disponibles solo en la VPN.

Trampas típicas con VPN

  • IP incorrecta: En la VPN se usan direcciones IP diferentes.
  • Problemas de DNS: Los nombres locales pueden no funcionar según la configuración.
  • Reenvío de puerto olvidado: Con WireGuard se debe reenviar UDP.
  • Demasiados peers: Las claves y configuraciones se vuelven confusas.
  • Sin failover: Si el servidor VPN falla, no hay acceso.
  • Falsa sensación de seguridad: VPN no sustituye la autenticación fuerte.

Enlaces e información adicional

Preguntas frecuentes: VPN para IA local

¿Necesito VPN para uso exclusivamente doméstico? No, solo si quieres acceder remotamente.

¿Es seguro Tailscale? Sí, el tráfico de datos está cifrado de extremo a extremo. El servidor de control solo gestiona los peers.

¿Puedo ejecutar WireGuard y Ollama en el mismo servidor? Sí, funcionan de forma independiente.

¿Qué es mejor: VPN o puertos públicos? VPN es más seguro. Los puertos públicos requieren Reverse-Proxy, TLS y autenticación fuerte.

¿Necesito una IP pública? Para un servidor VPN entrante sí. Alternativas como Tailscale funcionan incluso detrás de NAT de grado de operador.

Fuentes y lecturas adicionales

Resumen: VPN para IA local

Un VPN es una de las medidas de seguridad más importantes para acceso remoto a IA local. Cifra la conexión y evita puertos públicos. WireGuard, Tailscale y OpenVPN son buenas opciones. Tailscale es particularmente fácil, WireGuard especialmente rápido. VPN y Reverse-Proxy se complementan mutuamente. Si usas ambos, obtienes seguridad sin limitaciones.

Volver al blog
Share:

Entradas relacionadas