Tailscale + IA local: tu laboratorio en el bolsillo (sin abrir puertos)
Cómo accedemos a nuestras sparks y al servidor desde cualquier parte del mundo sin exponer ni un puerto: la magia de la VPN mesh explicada sin jerga.

La pregunta que nos repetían al contar el laboratorio: “¿Y cómo lo usáis fuera de casa?”. Respuesta: Tailscale, y es la mejor decisión de infraestructura que hemos tomado. Receta completa.
El problema
Tienes un servidor de IA en casa. Quieres usarlo desde el trabajo, de vacaciones, del móvil. Las opciones clásicas:
- Abrir puertos del router → el internet entero llamando a tu puerta. NO.
- VPN clásica (WireGuard manual) → funciona, pero configurar peers, IPs fijas, keys… es un parto.
- Servicios de tunneling → dependes de un tercero con límites.
La solución: VPN mesh
Tailscale (construido sobre WireGuard) crea una red privada donde TUS dispositivos se ven
directamente entre sí, estén donde estén. Cada máquina tiene una IP fija del tipo
100.x.y.z. El tráfico va cifrado punto a punto, y si dos dispositivos están en la misma
red local, se hablan directo (sin salir a internet).
Lo que NO hay que hacer: abrir puertos, configurar DNS dinámico, pelear con NAT.
Instalación (5 minutos por máquina)
# Linux
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
# Windows/Mac: instala la app y loguéate
Repite en todas tus máquinas (server, sparks, portátil, móvil). Todas aparecerán en tu panel y se verán entre sí. Magia.
Nuestra configuración en El Laboratorio
| Dispositivo | IP Tailscale | Rol |
|---|---|---|
| servidor-1 | 100.64.10.10 | nginx + apps + proxy |
| gx10-1 | 100.64.10.11 | spark head (modelos grandes) |
| gx10-2 | 100.64.10.12 | spark worker |
| portatil | (dinámica) | acceso desde cualquier parte |
| iphone172 | (dinámica) | acceso móvil |
- SSH a cualquier máquina desde cualquier lugar:
ssh gx10-1funciona igual en casa que en Islandia. - El móvil usa las APIs de los modelos vía Tailscale (la app de chat apunta a
100.64.10.11:8080). - El acceso público a webs (como esta) va aparte: Cloudflare → nginx en el server. Lo público se sirve con nginx; lo privado (APIs, SSH, paneles) solo por Tailscale.
Los trucos que valen oro
- MagicDNS: activa nombres (
ssh gx10-1en vez de IPs). - Tags y ACLs: el móvil de tu pareja no necesita ver las sparks. Políticas por dispositivo.
- Subnet router: en el server,
tailscale up --advertise-routes=192.168.1.0/24expone tu LAN completa (con cuidado). - Exit node: convierte una máquina en salida a internet — úsalo para navegar desde el móvil “como si estuvieras en casa”.
El veredicto
Tailscale es el “ya funciona” de las VPN domésticas. 30 minutos de setup total te dan: acceso universal, cero puertos abiertos, cifrado WireGuard y una red privada que crece contigo. Junto con Docker y los backups, es de esas cosas que instalas una vez y agradeces para siempre.