
El reenvío de puertos se suponía que era la parte fácil de ejecutar Jellyfin. Luego el ISP comenzó a bloquear los puertos 80 y 443 entrantes detrás de una puerta de enlace CGNAT, el mapeo UPnP del router falló silenciosamente después de una actualización de firmware, y la única vez que el reenvío funcionó, un escaneo de Shodan encontró la página de inicio de sesión en una semana. Un modelo diferente omite todo eso: en lugar de abrir un agujero en el firewall, un pequeño agente en el servidor se comunica con un relé, y el espectador se conecta a través de la dirección pública de ese relé en lugar de la IP del hogar. Nada en el router cambia, ningún puerto permanece abierto, y la dirección real del servidor nunca aparece en un registro DNS que cualquiera pueda escanear.
Probamos siete de las mejores apps para streaming remoto de Jellyfin sin reenvío de puertos, desde una instalación de mesh VPN de cinco minutos hasta un plano de control que ejecutas tú mismo. Cada una de ellas reemplaza completamente el reenvío de puertos, en lugar de simplemente ocultar el mismo puerto abierto detrás de otra capa.
Qué buscar en una herramienta de acceso remoto de Jellyfin
No todas las opciones aquí funcionan de la misma manera, y las diferencias importan cuando estás haciendo streaming de 4K en lugar de solo SSH.
- Conexiones directas de igual a igual. Una herramienta que retransmite cada stream a través de un servidor de terceros agrega latencia y consume el límite de ancho de banda de otra persona. Las mejores negocian un camino directo y solo retroceden a un relé cuando NAT se interpone.
- Si el espectador necesita una app instalada. Compartir Jellyfin con un padre o un amigo funciona mejor con un enlace HTTPS sencillo que con un cliente VPN que tienen que configurar.
- Límites de plan gratuito que coincidan realmente con tu hogar: cantidad de usuarios, cantidad de dispositivos, y si esos límites se aplican al alojamiento propio también.
- Una opción de alojamiento propio, para quien no quiera un servicio en la nube de un proveedor sentado en el camino de la conexión.
- Control de acceso lo suficientemente granular como para compartir el servidor Jellyfin sin exponer todas las demás máquinas de la misma red.
- Encriptación que no dependa de que administres certificados manualmente.
Comparación rápida
| App | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes |
|---|---|---|---|---|
| Tailscale | Mejor en general, streaming P2P directo | Windows, macOS, Linux | 6 usuarios, dispositivos ilimitados | $6/usuario |
| Cloudflare Tunnel | Enlace público gratuito, sin cliente para espectadores | Windows, macOS, Linux | Gratis, ilimitado | Gratis |
| NetBird | Código abierto, alojado propio o nube | Windows, macOS, Linux | 5 usuarios/100 dispositivos (nube); alojado propio ilimitado | $6/usuario |
| Twingate | Acceso sin confianza con política por recurso | Windows, macOS, Linux | 5 usuarios | $5/usuario |
| Headscale | Plano de control Tailscale completamente alojado propio | Windows, macOS, Linux | Gratis, solo alojado propio | Gratis |
| ZeroTier | Mesh de capa 2 simple, largo historial | Windows, macOS, Linux | 10 dispositivos, 1 red | $18/mes |
| Pangolin | Túnel consciente de identidad con panel | Windows, macOS, Linux | 5 usuarios, 5 sitios | $4/usuario |
Las apps
1. Tailscale — mejor en general
Tailscale es una mesh VPN construida sobre WireGuard que pone el servidor Jellyfin y todos los dispositivos de visualización en la misma red privada, sin importar dónde se encuentren físicamente. Intenta primero un camino directo de igual a igual, por lo que un remux 4K transmite a la misma velocidad que en la LAN, y solo cae a un relé cuando falla la traversal NAT. El plan Personal gratuito cubre 6 usuarios con dispositivos ilimitados por usuario, lo que es suficiente para un hogar más un par de amigos. Tailscale Funnel, una característica integrada, también puede exponer Jellyfin a través de HTTPS simple para alguien que se niega a instalar un cliente VPN.
Dónde falla: todo espectador regular necesita que la app de Tailscale esté corriendo, que es una cosa más que explicar a un padre. Una reforma de precios en 2026 también apretó los límites del nivel gratuito para recursos etiquetados y grupos ACL, que importan más para una pequeña red empresarial que una doméstica.
Precios:
- Gratis: Plan Personal, 6 usuarios, dispositivos ilimitados, MagicDNS, enrutamiento de subred
- Pago: Starter desde $6 por usuario/mes
Plataformas: Windows, macOS, Linux
En conclusión: el camino más rápido de “el reenvío de puertos está roto” a “el streaming funciona de nuevo”, y el que más guías señalan primero por una razón.
2. Cloudflare Tunnel — mejor opción gratuita
Cloudflare Tunnel ejecuta un pequeño demonio llamado cloudflared junto a Jellyfin que abre una conexión saliente al perímetro de Cloudflare. Cualquiera que visite el dominio resultante llega al servidor sin un cliente VPN, un certificado para administrar, ni un solo puerto entrante. Es gratuito indefinidamente, incluye TLS automático, y se sienta detrás de la protección DDoS de Cloudflare de forma predeterminada, que es más de lo que nunca ofreció un reenvío de puerto simple.
Dónde falla: el streaming 4K de alto bitrate sostenido a través del nivel gratuito se encuentra en un área gris de los términos de servicio de Cloudflare, y el control de acceso por espectador requiere una política separada de Cloudflare Access además del túnel en sí. También depende completamente de que el perímetro de Cloudflare permanezca accesible.
Precios:
- Gratis: túneles ilimitados, tu propio dominio, TLS automático
- Pago: Políticas de Cloudflare Access para control más granular, precio separado por usuario
Plataformas: Windows, macOS, Linux
En conclusión: la opción para un enlace que puedas enviar por SMS a alguien que nunca instalará nada, siempre que el volumen de streaming sea razonable.
3. NetBird — mejor relación calidad-precio
NetBird es una mesh VPN de código abierto basada en WireGuard que juega el mismo papel que Tailscale pero envía un stack de coordinación auto-hospedable. A partir de la versión 0.65, el servidor de gestión, el servidor de señales y el relé se envían como una única imagen Docker, por lo que un servidor Jellyfin y un VPS de $5 son suficientes para ejecutar tu propio plano de control privado sin ningún costo por usuario. La opción en la nube gestionada también existe, para quien prefiera saltarse la configuración.
Dónde falla: el alojamiento propio significa que eres responsable de parches y tiempo de funcionamiento en el servidor de coordinación, y la UI del cliente es notablemente menos pulida que la de Tailscale. El nivel gratuito en la nube gestionada se limita a 5 usuarios y 100 máquinas.
Precios:
- Gratis: alojado propio ilimitado (Community Edition); nivel gratuito en la nube a 5 usuarios/100 máquinas
- Pago: plan de equipo en la nube desde $6 por usuario/mes
Plataformas: Windows, macOS, Linux
En conclusión: código abierto sin compromisos, para quien esté dispuesto a ejecutar un contenedor Docker pequeño más.
4. Twingate — mejor para hogares compartidos
Twingate toma un enfoque de confianza cero: en lugar de poner cada dispositivo en una red mesh plana, otorga acceso a recursos individuales, por lo que un amigo obtiene Jellyfin y nada más en la red del hogar. La configuración implica un conector en el lado del servidor y un cliente ligero para espectadores, con políticas gestionadas desde un panel web en lugar de un archivo de configuración.
Dónde falla: el modelo de política basado en recursos toma más tiempo para configurar que una instalación de Tailscale de un solo comando, y el plan Starter gratuito se limita a 5 usuarios, que es ajustado una vez que se agregan algunos amigos a un plan familiar.
Precios:
- Gratis: Plan Starter, hasta 5 usuarios
- Pago: Teams desde aproximadamente $5 por usuario/mes
Plataformas: Windows, macOS, Linux
Descargar: Sitio web
En conclusión: la opción correcta cuando Jellyfin necesita ser compartido sin también entregar acceso al NAS y la página de administración del router del hogar.
5. Headscale — mejor opción completamente alojada propia
Headscale es una reimplementación de código abierto del servidor de control de Tailscale, construida por mantenedores de la comunidad (uno de los cuales también trabaja en Tailscale). Habla el mismo protocolo que el cliente oficial de Tailscale, por lo que la misma app en cada dispositivo se conecta a un servidor de coordinación que ejecutas tú mismo en lugar de la nube de Tailscale, completo con MagicDNS, listas de control de acceso, y un relé DERP integrado para traversal NAT.
Dónde falla: no es un producto oficial de Tailscale, por lo que el soporte funciona a través de problemas de GitHub y canales de la comunidad en lugar de un proveedor. Ejecutarlo significa instalar y mantener un servidor de coordinación en un pequeño VPS, además del Jellyfin en sí.
Precios:
- Gratis: completamente código abierto, solo alojado propio, sin nivel pago
Plataformas: Windows, macOS, Linux
En conclusión: la opción para quien confía en el software cliente de Tailscale pero no en un tercero que tenga las llaves de la red.
6. ZeroTier — opción mesh más establecida
ZeroTier precede a la mayoría de esta lista y emula una red de capa 2 en todo internet, lo que permite que dispositivos heredados o IoT en la red del hogar se unan al mismo switch virtual que un cliente remoto de Jellyfin. Ha estado ejecutándose en deployments de producción durante casi una década, lo que cuenta para algo cuando el objetivo es una conexión que siga funcionando sin supervisión.
Dónde falla: un cambio de precios en 2026 redujo el nivel gratuito de 25 dispositivos y redes ilimitadas a 10 dispositivos y una sola red, lo que molestó a muchos usuarios de larga trayectoria. La emulación de capa 2 también agrega un poco más de overhead que un túnel WireGuard puro durante un transcodificado de alto bitrate.
Precios:
- Gratis: 10 dispositivos, 1 red
- Pago: Plan Essential desde alrededor de $18/mes
Plataformas: Windows, macOS, Linux
En conclusión: un fallback sólido si el modelo de enrutamiento de Tailscale o NetBird no se ajusta, pero el nivel gratuito en descenso lo hace una recomendación más difícil que antes.
7. Pangolin — opción más no convencional
Pangolin es una herramienta más nueva, enfocada en alojamiento propio primero, que empareja un túnel WireGuard con un proxy inverso consciente de identidad y un panel web, por lo que exponer Jellyfin se parece más a configurar una regla de proxy que a unirse a una VPN. Un cliente ligero llamado Newt conecta la red del hogar a un servidor Pangolin en un VPS, y el panel maneja certificados TLS, enrutamiento y política de inicio de sesión desde allí.
Dónde falla: es más joven y más pequeño que todo lo demás en esta lista, por lo que la comunidad y la documentación son más delgadas. Ejecutarlo aún significa mantener un pequeño VPS como la mitad pública de la configuración, el mismo requisito que Headscale.
Precios:
- Gratis: Community Edition, alojado propio, gratis para uso personal
- Pago: Pangolin Cloud gestionado desde $4 por usuario/mes, Enterprise auto-hospedado desde $449/año a escala
Plataformas: Windows, macOS, Linux
En conclusión: vale la pena verlo para quien quiera la conveniencia del enlace público de Cloudflare Tunnel sin ninguna dependencia de terceros.
Cómo elegir el correcto
Si quieres la configuración más simple: Tailscale. Instálalo en el servidor y un dispositivo, y Jellyfin será accesible en minutos.
Si necesitas un enlace sin software cliente para el espectador: Cloudflare Tunnel, siempre que el volumen de streaming sea modesto.
Si quieres la configuración completamente en tus manos, sin servidor de coordinación de terceros en absoluto: Headscale o una instancia de NetBird alojada propiamente.
Si Jellyfin necesita ir a personas fuera del hogar sin exponer el resto de la red del hogar: Twingate.
Si intentaste Tailscale y encontraste que los límites del nivel gratuito eran muy ajustados para un pequeño equipo: la opción auto-hospedada de NetBird elimina los límites por completo.
Si quieres el enfoque más nuevo y no te importa una comunidad más pequeña: Pangolin.
Preguntas frecuentes
¿Cuál es la mejor app gratuita para streaming remoto de Jellyfin sin reenvío de puertos? Tailscale y Cloudflare Tunnel son ambos gratuitos para uso personal. Tailscale es la opción más simple si cada espectador está dispuesto a instalar un cliente; Cloudflare Tunnel funciona mejor para compartir un enlace simple con alguien que no.
¿Es Cloudflare Tunnel seguro para hacer streaming de Jellyfin? Está encriptado de extremo a extremo y se sienta detrás de la protección DDoS de Cloudflare, pero el streaming 4K de alto bitrate sostenido a través del nivel gratuito entra en un área gris de los términos de servicio de Cloudflare. Para visualización remota ocasional funciona bien; para un servidor que transmite horas diarias, una mesh VPN evita la pregunta por completo.
¿Todavía necesito DNS dinámico si uso una de estas herramientas? No. Todas las opciones aquí reemplazan la necesidad de una IP pública estable o un registro DNS dinámico, porque la conexión se enruta a través del relé de la herramienta o servidor de coordinación en lugar de una dirección directa en el router del hogar.
¿Puedo compartir mi servidor Jellyfin con alguien que no instalará una app? Cloudflare Tunnel y Tailscale Funnel ambos funcionan sobre un enlace HTTPS simple sin cliente requerido en el lado del espectador. Todas las opciones de mesh VPN en esta lista requieren que un cliente esté instalado en cada dispositivo que se conecte.
¿Bloquea CGNAT todas estas opciones? No. CGNAT solo bloquea conexiones entrantes, que es exactamente lo que el reenvío de puertos necesita y ninguna de estas herramientas depende. Cada app aquí funciona porque el servidor Jellyfin se comunica con un relé o servidor de coordinación, un tipo de conexión que CGNAT no interfiere.
¿Es Tailscale gratis para uso personal? Sí. El plan Personal cubre hasta 6 usuarios con dispositivos ilimitados por usuario, lo que es suficiente para la mayoría de hogares más algunos amigos o miembros de la familia.