← Todas las recetasReceta · 4 de octubre de 2025

Tailscale + IA local: tu laboratorio en el bolsillo (sin abrir puertos)

Cómo accedemos a nuestras sparks y al servidor desde cualquier parte del mundo sin exponer ni un puerto: la magia de la VPN mesh explicada sin jerga.

Dificultadfácil
Tiempo30 min
IngredientesTailscale · SSH · nginx

La pregunta que nos repetían al contar el laboratorio: “¿Y cómo lo usáis fuera de casa?”. Respuesta: Tailscale, y es la mejor decisión de infraestructura que hemos tomado. Receta completa.

El problema

Tienes un servidor de IA en casa. Quieres usarlo desde el trabajo, de vacaciones, del móvil. Las opciones clásicas:

  1. Abrir puertos del router → el internet entero llamando a tu puerta. NO.
  2. VPN clásica (WireGuard manual) → funciona, pero configurar peers, IPs fijas, keys… es un parto.
  3. Servicios de tunneling → dependes de un tercero con límites.

La solución: VPN mesh

Tailscale (construido sobre WireGuard) crea una red privada donde TUS dispositivos se ven directamente entre sí, estén donde estén. Cada máquina tiene una IP fija del tipo 100.x.y.z. El tráfico va cifrado punto a punto, y si dos dispositivos están en la misma red local, se hablan directo (sin salir a internet).

Lo que NO hay que hacer: abrir puertos, configurar DNS dinámico, pelear con NAT.

Instalación (5 minutos por máquina)

# Linux
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

# Windows/Mac: instala la app y loguéate

Repite en todas tus máquinas (server, sparks, portátil, móvil). Todas aparecerán en tu panel y se verán entre sí. Magia.

Nuestra configuración en El Laboratorio

Dispositivo IP Tailscale Rol
servidor-1 100.64.10.10 nginx + apps + proxy
gx10-1 100.64.10.11 spark head (modelos grandes)
gx10-2 100.64.10.12 spark worker
portatil (dinámica) acceso desde cualquier parte
iphone172 (dinámica) acceso móvil
  • SSH a cualquier máquina desde cualquier lugar: ssh gx10-1 funciona igual en casa que en Islandia.
  • El móvil usa las APIs de los modelos vía Tailscale (la app de chat apunta a 100.64.10.11:8080).
  • El acceso público a webs (como esta) va aparte: Cloudflare → nginx en el server. Lo público se sirve con nginx; lo privado (APIs, SSH, paneles) solo por Tailscale.

Los trucos que valen oro

  1. MagicDNS: activa nombres (ssh gx10-1 en vez de IPs).
  2. Tags y ACLs: el móvil de tu pareja no necesita ver las sparks. Políticas por dispositivo.
  3. Subnet router: en el server, tailscale up --advertise-routes=192.168.1.0/24 expone tu LAN completa (con cuidado).
  4. Exit node: convierte una máquina en salida a internet — úsalo para navegar desde el móvil “como si estuvieras en casa”.

El veredicto

Tailscale es el “ya funciona” de las VPN domésticas. 30 minutos de setup total te dan: acceso universal, cero puertos abiertos, cifrado WireGuard y una red privada que crece contigo. Junto con Docker y los backups, es de esas cosas que instalas una vez y agradeces para siempre.