Skip to content
BotServBotServ
TailscaleVPNMesh VPNAcceso remotoIA local

Fundamentos de Tailscale

Tailscale para acceso seguro a servicios de IA local y self-hosting. VPN Mesh, configuración, ACLs y mejores prácticas.

S

schutzgeist

4 min read
Fundamentos de Tailscale

Fundamentos de Tailscale

Qué cubre este artículo sobre Tailscale

  • Qué es Tailscale y cómo funciona.
  • Cómo instalar y configurar Tailscale.
  • Cómo conectar dispositivos y habilitar acceso remoto.
  • Cómo usar Access Control Lists y Exit Nodes.
  • Cuándo Tailscale es útil para proyectos locales de IA.

Introducción: Fundamentos de Tailscale

Tailscale es un servicio VPN que conecta dispositivos entre sí a través de una red mesh encriptada. A diferencia de los VPN clásicos con servidor central, los dispositivos Tailscale establecen conexiones directas entre ellos. Esto hace que el acceso remoto a servidores Homelab, herramientas de IA y servicios autohospedados sea particularmente sencillo.

Para proyectos de IA locales, Tailscale es práctico cuando necesitas acceder desde cualquier lugar a Open WebUI, Ollama, Proxmox u otros servicios sin exponer puertos públicos.

Términos clave

  • Tailnet: Tu red privada en Tailscale.
  • Node: Un dispositivo en tu Tailnet.
  • Mesh VPN: Conexiones directas entre dispositivos, no a través de un servidor central.
  • MagicDNS: Resolución automática de nombres dentro del Tailnet.
  • ACL: Access Control List, controla quién puede acceder a quién.
  • Exit Node: Dispositivo que enruta el tráfico de internet de otros dispositivos.
  • Subnet Router: Permite acceder a redes completas en lugar de dispositivos individuales.

¿Por qué Tailscale?

  • Simple: Instalación y autenticación en minutos.
  • Seguro: Encriptado de extremo a extremo, basado en WireGuard.
  • Sin exposición de puertos: Los dispositivos son accesibles sin necesidad de IPs públicas ni puertos del router.
  • Multiplataforma: Linux, Windows, macOS, Android, iOS, Proxmox, Docker.
  • Gratis: El plan personal es suficiente para la mayoría de Homelabs.

Instalación

Linux

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Después aparecerá un enlace para autenticarte.

Proxmox VE

En el host de Proxmox:

curl -fsSL https://tailscale.com/install.sh | sh
tailscale up

Si Tailscale debe ejecutarse dentro de un LXC o una VM, el dispositivo TUN debe estar disponible.

Docker

docker run -d --name tailscale \
  --cap-add NET_ADMIN \
  --cap-add NET_RAW \
  --device /dev/net/tun \
  -v /var/lib/tailscale:/var/lib/tailscale \
  tailscale/tailscale

Conectar dispositivos

Después de la instalación, registra cada dispositivo con la misma cuenta. En la interfaz administrativa de Tailscale verás todos los Nodes. Cada Node obtiene una IP y opcionalmente un nombre MagicDNS como pve.tailXXXX.ts.net.

Acceder a servicios

Una vez que un dispositivo está en el Tailnet, puedes acceder a los servicios usando la IP de Tailscale o el nombre MagicDNS:

http://pve:8006
http://open-webui:8080
ssh admin@ollama-server

No se necesita IP pública ni exposición de puertos.

Subnet Router

Si quieres hacer accesible una red completa sin instalar Tailscale en cada dispositivo, puedes configurar un Subnet Router:

sudo tailscale up --advertise-routes=192.168.1.0/24 --accept-routes

En la consola administrativa debes activar la ruta.

Exit Nodes

Un Exit Node enruta el tráfico de internet de otros dispositivos a través de sí mismo. Es útil para navegar de forma segura en redes públicas:

sudo tailscale up --advertise-exit-node

En el cliente:

sudo tailscale up --exit-node=<node-name>

ACLs y seguridad

Tailscale te permite controlar el acceso mediante Access Control Lists. Por defecto, todos los Nodes en el Tailnet pueden comunicarse entre sí. Para un mínimo de restricciones, deberías definir reglas selectivamente:

{
  "acls": [
    {
      "action": "accept",
      "src": ["group:admins"],
      "dst": ["tag:proxmox:22", "tag:open-webui:8080"]
    }
  ]
}

Los tags ayudan a agrupar dispositivos por función, independientemente del usuario.

Tailscale para proyectos locales de IA

  • Administrar Proxmox remotamente: Conexión segura a la interfaz web.
  • Usar Open WebUI desde móvil: Acceder a la interfaz de chat desde cualquier lugar.
  • Usar la API de Ollama externamente: Acceso de desarrollador al modelo local.
  • SSH a servidores: Administración segura sin puertos públicos.
  • Monitoreo de agentes: Acceder a dashboards sin exponerlos.

Problemas comunes

  • Falta el dispositivo TUN: En LXC o Docker, /dev/net/tun debe estar disponible.
  • El firewall bloquea: Tailscale necesita el puerto UDP 41641.
  • Exit Node olvidado: Debe autorizarse en la consola administrativa.
  • Rutas de subnet no activadas: Actívalas en la consola.
  • Demasiados permisos: La ACL estándar permite todo, debería estar más restringida.

Enlaces e información adicional

FAQ: Tailscale

¿Es Tailscale gratuito? El plan personal es gratuito y suficiente para la mayoría de Homelabs.

¿Necesito puertos públicos? No. Tailscale utiliza perforación de puertos UDP y servidores de relé como fallback.

¿Puedo usar Tailscale en un LXC? Sí, pero el dispositivo TUN debe estar disponible.

¿Es Tailscale seguro? Sí, se basa en WireGuard y utiliza encriptación de extremo a extremo.

¿Cuál es la diferencia con un VPN clásico? Tailscale es un VPN mesh sin servidor central; los VPN clásicos enrutan todo a través de un servidor.

Fuentes y lecturas adicionales

Resumen: Fundamentos de Tailscale

Tailscale es una forma simple y segura de conectar dispositivos en una red mesh VPN privada. Para proyectos locales de IA, permite acceso remoto a Proxmox, Open WebUI, Ollama y otros servicios sin exponer puertos públicos. Es importante la instalación correcta, Subnet Routers y ACLs para una separación clara. Quien implementa Tailscale obtiene acceso conveniente con alta seguridad.

Volver al blog
Share:

Entradas relacionadas