Home server remote access on Android

Un escritor de XDA marcó una posición la semana pasada: CGNAT no tiene por qué bloquear una configuración autohospedada. Cloudflare Tunnels, WireGuard a través de un VPS pequeño y mesh VPNs modernos como Tailscale evitan todos el problema de “sin puerto entrante” sin comprar una IP estática al ISP. Desde un teléfono Android, el lado cliente de esa decisión es generalmente una aplicación y un código QR.

Hemos analizado ocho aplicaciones de Android que exponen un servidor doméstico al mundo exterior. Algunas ejecutan una mesh VPN. Algunas ejecutan un túnel inverso adecuado a un edge cloud. Algunas son el cliente del lado del teléfono para un relé hole-punch de código abierto. La opción correcta depende de cuánto control quieras y si el servidor se encuentra detrás de CGNAT.

Qué buscar en una aplicación de acceso remoto

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial Valoración
Tailscale Mesh VPN más fácil con WireGuard debajo del capó Android, iOS, todos los escritorios, TV 100 dispositivos personal Gratuito personal / $6/usuario/mes Team 4.7
WireGuard Cliente VPN esencial con configuración de código QR Android, iOS, todos los escritorios Gratuito 4.7
ZeroTier One Superposición tipo Ethernet con consola web Android, iOS, todos los escritorios, routers 25 dispositivos gratuitos $5/mes Pro 4.6
Cloudflare Zero Trust (WARP) Túneles inversos a través de Cloudflare Android, iOS, todos los escritorios 50 usuarios personal $7/usuario/mes Team 4.5
Netbird Mesh tipo Tailscale de código abierto, autohospedado Android, iOS, todos los escritorios Gratuito autohospedado / $8/usuario/mes Cloud 4.5
Twingate Control de acceso zero-trust en lugar de VPN completo Android, iOS, todos los escritorios 2 admin, 5 dispositivos $10/usuario/mes 4.6
OpenVPN Connect Cliente OpenVPN clásico para pfSense/OPNsense Android, iOS, todos los escritorios Gratuito 4.4
Pangolin Plataforma de túnel inverso autohospedada Android vía WireGuard Gratuito autohospedado 4.5

Las aplicaciones

1. Tailscale – Mejor cliente mesh VPN en general

Tailscale es lo que la mayoría de los autohospedadores instalan primero. Construye una mesh WireGuard entre todos los dispositivos en los que inicias sesión, atraviesa CGNAT y NAT sin configuración, y usa retransmisiones DERP efímeras solo cuando no se pueden formar conexiones directas. La aplicación de Android es un interruptor, un botón de inicio de sesión y un panel de configuración por máquina.

Dónde falla: El plan personal limita los dispositivos a 100 y los administradores a 3. El coordinador de pago no es de código abierto, aunque el cliente sí lo es.

Precio: Gratuito para uso personal (hasta 100 dispositivos). Team desde $6/usuario/mes.

Plataformas: Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS y más.

Descargar: Google Play, F-Droid, App Store

Resumen: La opción si quieres que el acceso remoto funcione en cinco minutos y nunca vuelvas a pensarlo.

2. WireGuard – Mejor cliente VPN mínimo

WireGuard es el protocolo que envuelve Tailscale. El cliente oficial de Android lee un código QR y se conecta. Ejecuta WireGuard en un VPS (una caja de $3/mes de Hetzner u Oracle Free Tier) y apunta tu enrutador doméstico a él y CGNAT está listo.

Dónde falla: Sin mesh. Sin coordinador. Tú manejas la configuración, las claves y las tablas de enrutamiento. En un teléfono solo, está bien; agregar cinco dispositivos más se vuelve tedioso.

Precio: Gratuito, código abierto.

Plataformas: Android, iOS, Windows, macOS, Linux, BSD.

Descargar: Google Play, F-Droid, App Store

Resumen: La opción para el lado telefónico de una VPN configurada manualmente.

3. ZeroTier One – Mejor superposición tipo Ethernet

ZeroTier construye un Ethernet virtual en todos los dispositivos a los que te unes. Es un modelo mental diferente de Tailscale: en lugar de una lista de hosts al estilo SSH, obtienes una subred donde cada dispositivo tiene una IP estable. La aplicación de Android se ejecuta silenciosamente en segundo plano e es invisible para el SO.

Dónde falla: El plan personal alcanza un máximo de 25 dispositivos por red. El controlador se aloja centralmente a menos que lo autoalojes.

Precio: Gratuito para personal (25 dispositivos). Pro desde $5/mes.

Plataformas: Android, iOS, Windows, macOS, Linux, routers.

Descargar: Google Play, App Store

Resumen: La opción cuando el modelo mental es “la misma LAN en todas partes”, no “lista de hosts basada en nombres de host”.

4. Cloudflare Zero Trust (WARP) – Mejor si ya usas Cloudflare Tunnel

Cloudflare Zero Trust con WARP es el cliente de teléfono para una configuración de Cloudflare Tunnel. Ejecuta cloudflared tunnel en el servidor doméstico para exponer Jellyfin, Nextcloud o Home Assistant a través del edge de Cloudflare, luego instala WARP en el teléfono con la misma inscripción del equipo Zero Trust.

Dónde falla: El nivel de 50 usuarios gratuitos es generoso, pero agregar usuarios no técnicos requiere el nivel pagado. Cloudflare ve el tráfico.

Precio: 50 usuarios gratuitos (Zero Trust). Team desde $7/usuario/mes.

Plataformas: Android, iOS, Windows, macOS, Linux, ChromeOS.

Descargar: Google Play, App Store

Resumen: La opción cuando el servidor doméstico ya está detrás de un Cloudflare Tunnel.

5. Netbird – Mejor opción Tailscale de código abierto

Netbird es Tailscale para quienes quieren que el coordinador sea de código abierto. Cliente, plano de control y retransmisión son todos Go, todos Apache 2.0, y todos autohospedados. El nivel de cloud administrado es opcional. La configuración en Android es el mismo inicio de sesión más alternancia que en Tailscale.

Dónde falla: Menos plataformas que Tailscale. El ecosistema es más joven.

Precio: Gratuito autohospedado. Cloud desde $8/usuario/mes.

Plataformas: Android, iOS, Windows, macOS, Linux.

Descargar: Google Play

Resumen: La opción para autohospedadores que quieren una pila completamente abierta, incluido el coordinador.

6. Twingate – Mejor para zero-trust en lugar de VPN completo

Twingate expone servicios específicos en lugar de una red completa. Apunta Jellyfin, Home Assistant y SSH a Twingate, y cada servicio es accesible solo para usuarios que el administrador permite. Desde el teléfono, el cliente solicita autenticación por recurso.

Dónde falla: El modelo de acceso es más restrictivo que una mesh VPN; eso es intencional. Excesivo para un servidor personal.

Precio: Nivel gratuito (2 admin, 5 dispositivos). Business desde $10/usuario/mes.

Plataformas: Android, iOS, Windows, macOS, Linux.

Descargar: Google Play

Resumen: La opción cuando el servidor doméstico aloja servicios para un pequeño equipo, no solo para ti.

7. OpenVPN Connect – Mejor cliente clásico para pfSense y OPNsense

OpenVPN Connect es el cliente oficial para configuraciones clásicas de OpenVPN. Si el enrutador doméstico ya ejecuta pfSense, OPNsense o un servidor OpenVPN de laboratorio doméstico, esta aplicación encaja sin agregar otro proveedor.

Dónde falla: WireGuard es más rápido, usa menos batería y requiere menos configuración. OpenVPN es tecnología heredada ahora.

Precio: Gratuito.

Plataformas: Android, iOS, Windows, macOS, Linux.

Descargar: Google Play, App Store

Resumen: La opción solo cuando la red ya habla OpenVPN y cambiar no está en la mesa.

8. Pangolin (via WireGuard) – Mejor túnel inverso completamente autohospedado

Pangolin es una plataforma de túnel inverso autohospedada. Te da entrada al estilo Cloudflare-Tunnel sin Cloudflare. En el teléfono, se ve como una configuración de WireGuard con una ID que el panel de administración de Pangolin entrega.

Dónde falla: Sin aplicación de Android de primera parte. Instalas el cliente de WireGuard y pegas la configuración de Pangolin.

Precio: Gratuito, código abierto.

Plataformas: Android vía WireGuard.

Descargar: WireGuard en Android + Pangolin server

Resumen: La opción para personas a las que les gusta el diseño de Cloudflare Tunnel pero quieren el plano de entrada en su propio hardware.

Cómo elegir la correcta

Preguntas frecuentes

¿Cuál es la forma más fácil de acceder a un servidor doméstico desde Android detrás de CGNAT?

Tailscale. Instala en el servidor doméstico y el teléfono, inicia sesión en ambos, y el teléfono alcanza el servidor por nombre de host.

¿Necesito abrir puertos en mi enrutador para Tailscale?

No. Tailscale, ZeroTier, Netbird y Cloudflare Tunnel establecen conexiones salientes y trascienden NAT.

¿Cuáles de estos son código abierto?

WireGuard es completamente código abierto. Tailscale, ZeroTier y Netbird publican código fuente de cliente y daemon; Tailscale y ZeroTier mantienen el coordinador cerrado a menos que autoalojes Netbird o la alternativa Headscale de Tailscale.

¿Estas aplicaciones agotan la batería de mi teléfono?

Los clientes modernos basados en WireGuard (Tailscale, WireGuard, Netbird) son muy ligeros. OpenVPN Connect usa más energía. La tunelización dividida ayuda en todos los casos; solo enruta la subred doméstica a través de la VPN.

¿Puedo ejecutar más de uno de estos a la vez?

Solo un espacio VPN de Android está disponible a la vez. Elige uno principal y usa Private DNS del teléfono o el modo solo DNS de Cloudflare 1.1.1.1.