VPN para IA local
Qué cubre este artículo sobre VPN
- Por qué tiene sentido usar VPN para IA local.
- Cómo un VPN asegura el acceso remoto a servicios de IA.
- Qué soluciones como WireGuard, Tailscale y OpenVPN son adecuadas.
- Cómo funciona la integración de VPN con Ollama, Docker y Reverse-Proxy.
- Seguridad, rendimiento y trampa típicas.
Introducción: VPN para IA local
Si quieres usar servicios de IA local no solo en tu red doméstica, necesitas asegurar el acceso. Un VPN establece una conexión cifrada entre tu dispositivo y la red del hogar. De esta manera puedes acceder de forma segura a Ollama, Open WebUI o tus propios agentes mientras estás fuera o en la oficina, sin exponerlos directamente a Internet.
En lugar de abrir puertos y hacer cada servicio accesible públicamente, primero te conectas a la red. Es una de las medidas de seguridad más sencillas y efectivas para Self-Hosting.
¿Por qué necesito un VPN?
Sin VPN, cada servicio que debe ser accesible remotamente debe exponerse de alguna forma a Internet. Eso significa reglas de firewall, reenvío de puertos, TLS, autenticación y actualizaciones constantes. Un VPN reduce el problema: tu dispositivo actúa como si estuviera en la red local. Todos los servicios permanecen protegidos detrás del router.
Ventajas:
- Sin puertos públicos: Ollama y similares no son visibles en Internet.
- Cifrado: Todo el tráfico de datos está protegido.
- Escalabilidad fácil: Nuevos servicios no necesitan accesos externos propios.
- Control de acceso: Solo los participantes de la VPN pueden acceder a la red.
- Movilidad: Accede a todos los servicios desde cualquier lugar.
VPN explicado brevemente
Una Red Privada Virtual conecta dos redes a través de una línea cifrada. En el escenario doméstico, el dispositivo final establece una conexión con el router del hogar o un servidor. A través del túnel, el dispositivo obtiene una dirección IP de la red doméstica. De esta manera puede comunicarse con todos los servicios como un dispositivo local.
Términos importantes:
- Cliente: Dispositivo que establece la conexión VPN.
- Servidor: Dispositivo que recibe la conexión.
- Túnel: Conexión cifrada entre cliente y servidor.
- Peers: Participantes en una red VPN.
- Split Tunneling: Solo cierto tráfico pasa a través de la VPN.
- Zero Trust: No confiar automáticamente en ningún dispositivo, sino autenticarse primero.
¿Para quién es un VPN?
- Para Self-Hosters que quieren acceder remotamente a servicios de IA.
- Para equipos que usan herramientas alojadas localmente.
- Para usuarios que no quieren abrir puertos públicos.
- Para cualquiera que priorice privacidad y seguridad.
Términos importantes sobre VPN
- WireGuard: Protocolo VPN moderno y rápido.
- Tailscale: VPN de malla fácil de usar basado en WireGuard.
- OpenVPN: VPN probado y ampliamente distribuido.
- IPsec: Protocolo para VPNs, frecuente en routers de hardware.
- Headscale: Backend auto-hospedado para Tailscale.
- Reverse-Proxy: Construye un puente entre VPN y servicios.
Soluciones VPN comunes comparadas
WireGuard
Rápido, simple y moderno. Una configuración típica contiene una clave privada y pública por peer. En el servidor corre wg y en el cliente la app de WireGuard.
Ventajas:
- Bajo overhead
- Alta velocidad
- Configuración simple
Desventajas:
- Sin interfaz propia
- Gestión manual de claves
Tailscale
Tailscale se basa en WireGuard y simplifica enormemente la configuración. Los dispositivos se conectan con una cuenta, los peers se descubren automáticamente. Hay apps para todas las plataformas comunes.
Ventajas:
- Configuración fácil
- Descubrimiento automático de peers
- Bueno para usuarios no técnicos
Desventajas:
- Requiere servidor de control externo de Tailscale
- Para Self-Hosting puro existe Headscale
OpenVPN
Conocido desde hace tiempo e integrado en muchos routers. La configuración es más compleja, pero es muy flexible.
Ventajas:
- Amplio soporte
- Muchos routers lo soportan
Desventajas:
- Mayor overhead
- Más esfuerzo de configuración
Ejemplo práctico: Tailscale para IA local
- Instalar servidor: Instala Tailscale en el servidor de IA.
- Instalar cliente: Instala también Tailscale en tu smartphone o laptop.
- Conectarse: Vincula ambos dispositivos con la misma cuenta.
- Verificar IP: El dispositivo de IA obtiene una IP de Tailscale como
100.x.x.x. - Conectar: En el cliente accede a
http://100.x.x.x:11434u Open WebUI.
Tailscale hace el acceso remoto casi tan fácil como una red local.
Ejemplo práctico: WireGuard en Docker
services:
wireguard:
image: lscr.io/linuxserver/wireguard
container_name: wireguard
cap_add:
- NET_ADMIN
- SYS_MODULE
environment:
- PUID=1000
- PGID=1000
volumes:
- ./wireguard:/config
ports:
- "51820:51820/udp"
sysctls:
- net.ipv4.conf.all.src_valid_mark=1
restart: unless-stopped
Después de la configuración, te conectas con la app de WireGuard y estás en la red.
VPN y Reverse-Proxy
Un VPN no reemplaza un Reverse-Proxy, pero se complementan. Si usas ambos, puedes:
- Proporcionar servicios públicos a través de Reverse-Proxy y TLS.
- Acceder a administración y servicios internos a través de VPN.
- Hacer servicios sensibles disponibles solo en la VPN.
Trampas típicas con VPN
- IP incorrecta: En la VPN se usan direcciones IP diferentes.
- Problemas de DNS: Los nombres locales pueden no funcionar según la configuración.
- Reenvío de puerto olvidado: Con WireGuard se debe reenviar UDP.
- Demasiados peers: Las claves y configuraciones se vuelven confusas.
- Sin failover: Si el servidor VPN falla, no hay acceso.
- Falsa sensación de seguridad: VPN no sustituye la autenticación fuerte.
Enlaces e información adicional
- BotServ.de Reverse-Proxy
- BotServ.de Firewall-Grundlagen
- BotServ.de TLS-Zertifikate
- WireGuard
- Tailscale
Preguntas frecuentes: VPN para IA local
¿Necesito VPN para uso exclusivamente doméstico? No, solo si quieres acceder remotamente.
¿Es seguro Tailscale? Sí, el tráfico de datos está cifrado de extremo a extremo. El servidor de control solo gestiona los peers.
¿Puedo ejecutar WireGuard y Ollama en el mismo servidor? Sí, funcionan de forma independiente.
¿Qué es mejor: VPN o puertos públicos? VPN es más seguro. Los puertos públicos requieren Reverse-Proxy, TLS y autenticación fuerte.
¿Necesito una IP pública? Para un servidor VPN entrante sí. Alternativas como Tailscale funcionan incluso detrás de NAT de grado de operador.
Fuentes y lecturas adicionales
- WireGuard: https://www.wireguard.com/
- Tailscale: https://tailscale.com/
- Headscale: https://github.com/juanfont/headscale
Resumen: VPN para IA local
Un VPN es una de las medidas de seguridad más importantes para acceso remoto a IA local. Cifra la conexión y evita puertos públicos. WireGuard, Tailscale y OpenVPN son buenas opciones. Tailscale es particularmente fácil, WireGuard especialmente rápido. VPN y Reverse-Proxy se complementan mutuamente. Si usas ambos, obtienes seguridad sin limitaciones.


