Traefik

El artículo de XDA sobre proteger un servidor Plex antes de exponerlo a internet nombra exactamente el compromiso al que se enfrenta cada administrador de laboratorio casero: la función Remote Access de Plex funciona, pero dejar el puerto 32400 abierto es lo mismo que dejar tu puerta principal sin cerrar y esperar que los vecinos sean amables. Las siete aplicaciones a continuación protegen, tunelean, controlan y monitorizan tu servidor Plex para que puedas compartirlo con la familia sin invitar a internet en general.

Evaluamos cada una según cómo cambia tu superficie de ataque (puerto abierto vs. tunelazo vs. mesh), cuánta configuración requiere, cuánto cuesta y cómo se comporta una vez que tu catálogo Plex está ahí afuera siendo escaneado.

Qué buscar al proteger un servidor Plex

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial Calificación
Traefik Proxy inverso moderno con TLS automático Docker, native Gratis (código abierto) 55k+ estrellas GitHub
Cloudflare Tunnel Cero exposición de puertos a través de Cloudflare Native, Docker Nivel gratuito Ampliamente utilizado a escala
Tailscale Malla privada, sin exposición pública Cualquier SO Sí, hasta 3 usuarios $6/usuario/mes Personal Pro 4.7 (G2)
Authelia 2FA frente a cualquier aplicación web Docker, native Gratis (código abierto) 25k+ estrellas GitHub
CrowdSec Bloqueo de IP de fuente colectiva Cualquier SO Gratis (código abierto) 10k+ estrellas GitHub
Fail2Ban Sistema de prohibición basado en auth-log Linux, Docker Gratis (código abierto) 15k+ estrellas GitHub
Nginx Proxy Manager Proxy inverso con GUI Docker Gratis (código abierto) 25k+ estrellas GitHub

Las aplicaciones

1. Traefik, mejor proxy inverso moderno

Traefik descubre tus contenedores Docker y se configura a sí mismo. Los certificados Let’s Encrypt se renuevan automáticamente. Los middlewares se encadenan para limitación de velocidad, listas de permiso de IP, reglas de reenvío de IP y forward-auth a Authelia. Si ejecutas Plex en Docker, Traefik es el camino más corto a “Plex detrás de un proxy inverso real con TLS”.

Dónde falla: La configuración mezcla banderas de línea de comandos, etiquetas de contenedor y proveedores de archivos; los nuevos usuarios pasan el primer día leyendo documentación. Algunas características de Plex (DLNA, discovery) no atraviesan un proxy limpiarmente.

Precio:

Plataformas: Docker, binario nativo en Windows, macOS, Linux.

Descarga: traefik.io o github.com/traefik/traefik.

Conclusión: El proxy inverso correcto si ya estás cómodo en Docker. Añade Authelia delante para autenticación, CrowdSec al lado para bloqueo.

2. Cloudflare Tunnel, mejor cero exposición de puertos

Cloudflare Tunnel (anteriormente Argo Tunnel) establece una conexión saliente desde tu host Plex a los servidores de Cloudflare. Nunca abres un puerto. El tráfico público llega a Cloudflare, Cloudflare llega a tu túnel, el túnel llega a Plex. Bonificación: Cloudflare Access te permite requerir un login de email o Google antes de que nadie acceda a Plex.

Dónde falla: Los Términos de Servicio de Cloudflare desaconsejan el streaming de video de alto volumen a través del nivel gratuito, y la aplicación es inconsistente. Para una familia de cinco, está bien. Para 30 remux 4K simultáneos, espera limitaciones.

Precio:

Plataformas: cloudflared se ejecuta en Windows, macOS, Linux y Docker.

Descarga: cloudflare.com/products/tunnel y el instalador de cloudflared.

Conclusión: La opción correcta si quieres cero puertos abiertos y una verdadera página de login frente a Plex.

3. Tailscale, mejor malla privada

Tailscale coloca tu servidor Plex en una red de malla privada. Cualquiera que se uña a la malla (miembros de la familia que invites) accede a Plex como si estuviera en tu LAN doméstica. Nadie más puede. Sin puertos abiertos, sin exposición pública, sin necesidad de proxy inverso. MagicDNS le da a Plex un nombre amigable (plex.tailnet-name.ts.net).

Dónde falla: Cada espectador necesita instalar Tailscale e iniciar sesión. Bien para familias orientadas a la tecnología; incómodo para un primo lejano. El nivel gratuito es 3 usuarios; Personal Pro es $6/usuario/mes.

Precio:

Plataformas: Windows, macOS, Linux, iOS, Android, Apple TV, Android TV.

Descarga: tailscale.com para Windows, macOS, Linux, iOS, Android.

Conclusión: La opción más privada y la más rápida de configurar. Úsalo para familia cercana; usa Cloudflare Access para compartir más ampliamente.

4. Authelia, mejor puerta de autenticación 2FA

Authelia pone un portal de autenticación frente a cualquier aplicación web, incluyendo la interfaz web de Plex. Soporta TOTP (Google Authenticator, Aegis), WebAuthn/passkeys y aplica dos factores por regla. Se encadena con Traefik o Nginx Proxy Manager a través de headers de forward-auth.

Dónde falla: El prompt de autenticación interrumpe las aplicaciones cliente de Plex propias (móvil, TV) que esperan acceso directo a la API. Se usa mejor para proteger la interfaz web de Plex y la superficie de administración, no la ruta de streaming.

Precio:

Plataformas: Docker (recomendado) o binario nativo en Windows, macOS, Linux.

Descarga: authelia.com o github.com/authelia/authelia.

Conclusión: La opción correcta para controlar la consola de administración de Plex con dos factores sin tocar los puertos de streaming.

5. CrowdSec, mejor bloqueo de IP de fuente colectiva

CrowdSec analiza tus registros de acceso, detecta atacantes (fuerza bruta SSH, bots HTTP, escáneres de servicio expuesto) y los bloquea localmente. Lo que lo diferencia de Fail2Ban es la lista de bloqueo compartida: cada instalación de CrowdSec contribuye señales a la comunidad, por lo que también bloqueas IPs que atacaron a otras personas primero. Los Bouncers se integran con Traefik, Nginx, Cloudflare e iptables.

Dónde falla: Añade una capa de daemons y listas de bloqueo para gestionar. Los falsos positivos ocurren con IPs residenciales detrás de CGNAT (raro, pero sucede).

Precio:

Plataformas: Windows, macOS, Linux, Docker.

Descarga: crowdsec.net o github.com/crowdsecurity/crowdsec.

Conclusión: La opción correcta para la capa “bloquea los bots antes de que terminen de escanear”. Se empareja bien con un proxy inverso.

6. Fail2Ban, mejor sistema de prohibición basado en logs

Fail2Ban observa archivos de log para autenticaciones fallidas repetidas y bloquea la IP infractora. La configuración es un conjunto de fragmentos jail.local, uno por servicio. Para la API de administración de Plex, una jaula bien calibrada atrapa el adivinanza de contraseñas antes de que tenga éxito.

Dónde falla: Solo se ejecuta en Linux. La configuración es texto y regex; un error significa prohibir tu propia IP. CrowdSec es la alternativa moderna con inteligencia compartida.

Precio:

Plataformas: Linux nativamente, contenedores Docker lo envuelven para otros entornos.

Descarga: github.com/fail2ban/fail2ban o el gestor de paquetes de tu distribución.

Conclusión: La opción correcta si quieres la herramienta Linux clásica “contraseña incorrecta → IP prohibida” que ha estado funcionando silenciosamente desde 2004.

7. Nginx Proxy Manager, mejor proxy inverso con UI

Nginx Proxy Manager envuelve Nginx detrás de un panel web amigable. Añade un host proxy, haz clic para certificados Let’s Encrypt, habilita basic auth. Para cualquiera que quiera los beneficios del proxy inverso sin aprender las etiquetas Docker de Traefik, NPM es el camino más corto.

Dónde falla: Impulsado por GUI, así que las reglas complejas son más difíciles de controlar versiones que la configuración basada en archivos de Traefik. No es container-native como Traefik, por lo que no descubre automáticamente servicios Docker.

Precio:

Plataformas: Docker (recomendado).

Descarga: nginxproxymanager.com o github.com/NginxProxyManager/nginx-proxy-manager.

Conclusión: La opción correcta para trabajo de proxy inverso cuando prefieres hacer clic que editar YAML.

Cómo elegir el correcto

Si Plex es solo para ti y tu hogar: no lo expongas. Usa Tailscale y olvida el proxy inverso completamente.

Si Plex es para familia cercana y quieres cero puertos abiertos: Cloudflare Tunnel más Cloudflare Access para requerir login.

Si quieres un proxy inverso real en tu propio hardware: Traefik en Docker, con Authelia para la UI de administración y CrowdSec para bloquear escáneres.

Si quieres la misma configuración de proxy inverso con una UI más amigable: Nginx Proxy Manager en lugar de Traefik.

Si quieres la herramienta Linux clásica para prohibiciones de fallos repetidos: Fail2Ban. Si quieres que también comparta inteligencia con internet: CrowdSec.

La configuración más fuerte y realista del laboratorio doméstico: Cloudflare Tunnel o Tailscale al frente, Traefik o NPM dentro, Authelia en la superficie de administración, CrowdSec en todos lados. Cualquiera que acceda a Plex ha pasado tres controles para el momento en que el primer byte de video transmite.

FAQ

¿Es seguro habilitar Plex Remote Access?

Plex Remote Access usa UPnP o un reenvío de puerto manual para exponer Plex directamente a internet. Funciona, pero cualquier servicio expuesto se convierte en un objetivo en el momento en que es descubrible. El camino más seguro es deshabilitar Remote Access y enrutar el acceso a través de Tailscale o Cloudflare Tunnel.

¿Necesito un proxy inverso para Plex?

Solo si quieres exponer Plex a internet bajo un dominio personalizado, agregar autenticación adicional o ejecutarlo junto con otros servicios en la misma IP pública. Si vas con Tailscale, no necesitas proxy inverso.

¿Puedo usar Cloudflare Tunnel para transmitir Plex?

Sí para hogares pequeños. Los términos de servicio de Cloudflare desaconsejan usar el nivel gratuito para streaming de video de alto volumen; la aplicación es generalmente ligera para uso familiar pero inexistente para reutilización comercial. Lee los términos de servicio actuales de Cloudflare antes de apostar una base de usuarios grande en ello.

¿Cuál es la forma más barata de asegurar el acceso remoto a Plex?

El nivel gratuito de Tailscale (3 usuarios, 100 dispositivos) cubre una familia completamente, no requiere proxy inverso y cierra cada puerto abierto. Es la opción más barata y a menudo la más segura.

¿Debo usar Fail2Ban o CrowdSec?

CrowdSec si estás configurando uno nuevo. Tiene la misma función principal que Fail2Ban más una lista de bloqueo de comunidad compartida que te permite bloquear IPs vistas atacando a otras personas. Fail2Ban sigue siendo bueno si ya lo tienes ejecutándose y no quieres migrar.