
La actualización que convierte un laboratorio casero de “algo en casa que olvido en el trabajo” a “algo en casa que realmente uso” es una buena VPN de malla y un shell remoto decente. Nuestra configuración favorita ejecuta Tailscale en el portátil y un enrutador de subred en casa; una pestaña del navegador que solía decir 192.168.1.20 comienza a funcionar desde una cafetería y se ve idéntica. Probamos siete aplicaciones de escritorio para acceso remoto a homelab en Windows, macOS y Linux y las clasificamos por lo que realmente reemplaza “lo arreglaré cuando llegue a casa”.
Qué buscar en una pila de acceso remoto a homelab
Seis cosas son más importantes que las pruebas de velocidad sin procesar:
- Traversal NAT. Tu enrutador doméstico la mayoría de las veces no tiene una IP pública. Una VPN de malla que atraviesa NAT es lo que hace que todo funcione sin reenvío de puertos.
- Enrutamiento de subred. Un dispositivo en la red doméstica anuncia toda la
10.0.0.0/24a tu portátil, así que no necesitas la malla en la impresora, el enchufe inteligente y el televisor. - Split DNS. Las solicitudes de
nas.homedeben resolverse dentro de la malla pero no filtrarse hacia arriba. - ACL. Probablemente no quieras que tu portátil de trabajo llegue a la cerradura inteligente.
- Clientes multiplataforma. El kit es inútil si el cliente Windows o macOS es de segunda categoría.
- Un shell que funcione. Una vez que estés en la red, necesitas cambiar cosas realmente. SSH más un buen cliente es la mitad que falta.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Gratis | Destacado |
|---|---|---|---|---|
| Tailscale | La VPN de malla predeterminada | Windows, macOS, Linux | Gratis personal (100 dispositivos) | Enrutamiento de subred sin configuración |
| WireGuard | La VPN manual mínima | Windows, macOS, Linux | Gratis (código abierto) | Pequeño, rápido, de confianza |
| NetBird | Malla autohospedada con SSO | Windows, macOS, Linux | Gratis (código abierto) | Autohospedada con ACL |
| ZeroTier | Redes virtuales de estilo Ethernet | Windows, macOS, Linux | Gratis (25 dispositivos) | Puentes de Capa 2 |
| OpenSSH | El shell que viene con todo | Todas | Gratis | Lo predeterminado por una razón |
| Termius | Cliente SSH multiplataforma | Windows, macOS, Linux | Gratis personal | Sincronizar sesiones entre dispositivos |
| Home Assistant | Panel unificado para todo el laboratorio | Todas (navegador) | Gratis (código abierto) | Una página para todo el laboratorio |
Las aplicaciones
1. Tailscale — La mejor VPN de malla predeterminada
Tailscale es lo que instalan primero la mayoría de los usuarios de homelab y dejan de buscar. Inicia sesión con tu proveedor, instala el cliente en cada dispositivo y la malla se forma sola. El enrutamiento de subred convierte una Raspberry Pi en casa en la puerta de entrada de toda la red local. MagicDNS te da nombres en lugar de direcciones IP. En el plan personal gratuito, un usuario puede adjuntar hasta 100 dispositivos, lo cual es más de lo que necesita la mayoría de laboratorios aficiones.
Dónde falla: El plan gratuito es un usuario único; los beneficios multiusuario te empujan a pagado. Algunas organizaciones tienen problemas de política con el uso de un plano de control alojado.
Precios:
- Gratis: 100 dispositivos para un usuario
- Pagado: Alrededor de $6/usuario/mes para equipos
- Plataformas: Windows, macOS, Linux, además móvil
Descargar: Tailscale
Conclusión: La opción correcta primero a menos que tengas una razón política para autohospedar.
2. WireGuard — La mejor VPN manual mínima
WireGuard es el protocolo VPN a nivel de kernel sobre el que se construyen todas las herramientas de malla modernas. Ejecutarlo directamente significa escribir tus propias configuraciones de pares, intercambiar claves y actualizarlas cuando cambia un dispositivo. Es la herramienta si quieres cero terceros en el camino. También es el camino más difícil.
Dónde falla: Sin malla. Sin coordinación. El traversal NAT requiere un punto final público en algún lugar o STUN-y-rezar.
Precios:
- Gratis: Todo, código abierto
- Pagado: N/A
- Plataformas: Windows, macOS, Linux, además móvil
Descargar: WireGuard
Conclusión: Opción correcta cuando prefieres escribir configuraciones que confiar en un coordinador.
3. NetBird — La mejor malla autohospedada con SSO
NetBird es la opción “Tailscale, pero quiero autohospedarla”. Código abierto, soporte ACL, integración SSO y servidor de gestión autohospedado si no quieres un plano de control alojado. Para un laboratorio casero que ya ha crecido (tres usuarios, algunos servicios dirigidos a la familia), la capa de políticas de NetBird está más cerca de lo que instalaría una pequeña empresa.
Dónde falla: La configuración requiere más trabajo que Tailscale. La interfaz web es funcional en lugar de pulida.
Precios:
- Gratis: Código abierto autohospedado, o nivel alojado gratuito para hasta 5 usuarios
- Pagado: Niveles de negocio desde alrededor de $5/usuario/mes
- Plataformas: Windows, macOS, Linux, además móvil
Descargar: NetBird
Conclusión: La opción predeterminada cuando el plano de control de Tailscale no es una opción.
4. ZeroTier — Lo mejor para redes virtuales de estilo Ethernet
ZeroTier se encuentra en la Capa 2 en lugar de la Capa 3, lo que significa que los dispositivos en la misma red virtual se comportan como si estuvieran en el mismo conmutador físico. El tráfico de difusión, Bonjour y el descubrimiento de dispositivos heredados funcionan todos. Esa es la característica asesina si el laboratorio casero incluye equipos antiguos que esperan una LAN real.
Dónde falla: La semántica de la Capa 2 puede ser sorprendente. El plan gratuito se limita a 25 dispositivos por red.
Precios:
- Gratis: 25 dispositivos por red
- Pagado: Alrededor de $5/usuario/mes para redes más grandes y uso de múltiples redes
- Plataformas: Windows, macOS, Linux, además móvil
Descargar: ZeroTier
Conclusión: Lo mejor cuando los dispositivos de protocolo de descubrimiento necesitan verse entre sí a través de Internet.
5. OpenSSH — El mejor shell predeterminado
OpenSSH viene incluido en todas las instalaciones de macOS y Linux y con Windows moderno. Es la herramienta sobre la que se construye el resto del acceso remoto. Configura la autenticación de claves, agrega un host de salto, y el 90% de los momentos “necesito arreglar el laboratorio casero” terminan con ssh homelab desde cualquier máquina que tenga tu clave.
Dónde falla: La configuración vive en archivos dispersos. La UX es un shell.
Precios:
- Gratis: Todo, viene con el OS
- Pagado: N/A
- Plataformas: Todos los escritorios
Descargar: OpenSSH (ya instalado en la mayoría de sistemas)
Conclusión: Si tienes SSH, tienes la mitad de un laboratorio casero.
6. Termius — El mejor cliente SSH multiplataforma
Termius lleva la experiencia SSH más allá de la terminal: sesiones sincronizadas entre dispositivos, bóveda de credenciales, reenvío de puertos y SFTP en una aplicación. En un portátil Windows, resuelve el problema de “cuál de mis tres terminales tenía el túnel configurado?”. En móvil es el cliente que usamos para reiniciar un nodo atrapado desde el sofá.
Dónde falla: Las mejores características (sincronización, reenvío de agente) requieren el plan pagado.
Precios:
- Gratis: Sesiones locales, un dispositivo
- Pagado: Alrededor de $10/mes para sincronización y características de equipo
- Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Termius
Conclusión: La opción cuando haces SSH desde más de una máquina.
7. Home Assistant — El mejor panel unificado para todo el laboratorio
Home Assistant comenzó como pegamento de hogar inteligente y creció en un panel general para todo en la red local. Emparéjalo con tu VPN y la misma pestaña que muestra las luces de la sala de estar muestra el espacio libre del NAS, el tóner de la impresora y el gráfico de tiempo de actividad del contenedor. Desde un portátil en la carretera es la página única que responde “¿qué está pasando en casa?”
Dónde falla: La configuración es profunda. No es un sustituto de la herramienta de gestión real en ningún servicio determinado.
Precios:
- Gratis: Todo (código abierto)
- Pagado: Nabu Casa Cloud opcional alrededor de $6,50/mes para acceso remoto si no quieres ejecutar tu propio VPN
- Plataformas: Basado en web, se ejecuta en cualquier host capaz de contenedores
Descargar: Home Assistant
Conclusión: El único panel que vale la pena mantener abierto en una pestaña fija.
Cómo elegir el correcto
- Instala Tailscale primero. Enruta tu red doméstica desde un dispositivo. Detente.
- Agrega claves OpenSSH a cada dispositivo al que puedas querer llegar. Si estás en Windows, genéralas con
ssh-keygenen PowerShell. - Instala Termius en tu portátil principal si haces SSH a más de tres hosts.
- Agrega Home Assistant cuando la cantidad de paneles que estás rastreando exceda cinco.
- Autohospeda NetBird cuando alguien más en tu red necesite un inicio de sesión y los precios por usuario de Tailscale se vuelven molestos.
- Usa ZeroTier solo si tienes equipos heredados que necesitan descubrimiento de Capa 2.
- Usa WireGuard directamente solo si quieres ejecutar cada pieza tú mismo.
Preguntas frecuentes
¿Es Tailscale realmente gratuita para un laboratorio casero?
Sí, en el plan personal, un usuario puede adjuntar hasta 100 dispositivos sin costo. La mayoría de laboratorios caseros nunca se acercan a ese límite.
¿Necesito reenvío de puertos con Tailscale o NetBird?
No. Ambos atraviesan NAT y establecen conexiones directas de pares la mayoría de las veces. Si ambos extremos están detrás de NAT restrictivos, vuelven a una conexión retransmitida a través de los servidores del proveedor.
¿Puedo ejecutar mi laboratorio casero sin una IP pública?
Sí. Ese es el punto completo de las VPN de malla como Tailscale, NetBird y ZeroTier. Tu hogar nunca necesita que se abra un puerto de entrada.
¿Cuál es la forma más segura de SSH desde una cafetería?
Conéctate primero a tu VPN de malla, luego SSH desde adentro a tu host casero. Nunca expones SSH a Internet público en absoluto.
¿Es Cloudflare Tunnel una buena opción para acceso remoto a homelab?
Para servicios web, sí. Cloudflare Tunnel te da una URL pública autenticada sin abrir un puerto. Para SSH y TCP general, una VPN de malla es usualmente menos incómoda.