
La parte buena de ejecutar un LLM local en casa es que el modelo es tuyo, el tráfico es tuyo, y ningún proveedor puede decidir de la noche a la mañana que tu punto final favorito ahora cuesta tres veces más. La parte incómoda es que el modelo está en una máquina en casa, y pasas la mayor parte del día fuera de casa. Un escritor de XDA describió recientemente poner un Ollama en Tailscale y obtener respuestas desde el otro lado del mundo, y la configuración es genuinamente sencilla una vez que encuentras el lado correcto de Android para usar.
Comparamos siete aplicaciones Android que hacen que el acceso remoto a un LLM autoalojado (Ollama, LM Studio, vLLM, LocalAI, o un servidor llama.cpp) sea práctico. La mayoría de ellas son utilidades de red. Esto es intencional. La parte del chat es fácil. La parte difícil es poner el teléfono en la misma red que el modelo sin abrir puertos a todo Internet.
Qué buscar en una aplicación de acceso a LLM remoto
Un buen emparejamiento para un LLM local debe hacer al menos un par de esto:
- Proporcionar una red overlay privada que trate tu teléfono y tu caja GPU como si estuvieran en la misma LAN, sin necesidad de IP pública ni reenvío de puertos.
- Manejar NAT traversal silenciosamente, para que no tengas que luchar contra el NAT de nivel de operador de tu ISP.
- Mantener el consumo de batería razonable cuando el túnel está inactivo.
- Darte un shell o un cliente HTTP para que puedas acceder a la API del LLM desde cualquier lugar.
- Fallar con elegancia en redes móviles inestables (metro, avión, Wi-Fi del hotel).
Comparación rápida
| Aplicación | Mejor para | Plan gratuito | Pago | Solo local |
|---|---|---|---|---|
| Tailscale | Mesh VPN sin configuración con Magic DNS | Gratis (3 usuarios, 100 dispositivos) | Personal Pro desde $6/mes | Opcional |
| WireGuard | Minimalista, cliente oficial, configuración manual | Gratis, siempre | Gratis, siempre | Sí |
| ZeroTier One | Overlay peer-to-peer, tier gratuito generoso | Gratis (hasta 10 nodos) | Business desde $5/mes | Sí |
| Cloudflare WARP | Tunelización con edge de Cloudflare | Gratis | WARP+ ~$4.99/mes | No |
| Termux | Shell Linux completo para curl / ssh a tu LLM | Gratis | Gratis | Sí |
| JuiceSSH | Cliente SSH con sesiones guardadas y reenvío de puertos | Gratis | Pro $4.99 de una sola vez | Sí |
| NetGuard | Firewall por aplicación para que solo tu cliente LLM se tunelice | Gratis / código abierto | Pro IAP ~$4 | Sí |
Las aplicaciones
1. Tailscale, mejor para mesh sin configuración
Tailscale es por qué el artículo de XDA funciona. Construye un mesh basado en WireGuard sobre tus identidades existentes. Instala la aplicación Android, inicia sesión con la misma cuenta que usaste en el host LLM, y ambos dispositivos aparecen en una tailnet privada con IPs estables. Desde el teléfono luego puedes acceder a http://<hostname>:11434/api/generate para Ollama, o cualquier otro puerto que exponga tu servidor, exactamente como si estuvieras en tu Wi-Fi de casa. Magic DNS resuelve nombres automáticamente. El enrutamiento de subredes permite a un nodo tailnet traer una LAN completa de dispositivos.
Donde falla: El mesh depende de los servidores de coordinación de Tailscale para el intercambio de claves. El tráfico es peer-to-peer, pero si te opones a cualquier servicio alojado en el circuito, ejecuta Headscale como plano de control autoalojado. La aplicación Android también ocasionalmente suelta el túnel cuando el teléfono cambia entre Wi-Fi y celular, aunque se reconecta rápidamente.
Precios:
- Gratis: uso personal hasta 3 usuarios y 100 dispositivos, suficiente para una configuración LLM del hogar
- Pago: Personal Pro desde $6/mes añade más dispositivos y características
Plataformas: Android, iOS, Windows, Mac, Linux
Conclusión: Elige esto si quieres un túnel funcional a tu LLM local en cinco minutos y puedes aceptar un pequeño servidor de coordinación fuera del circuito.
2. WireGuard, mejor para poseer cada paquete
WireGuard es el protocolo a nivel de kernel en el que se construye Tailscale, y el cliente Android oficial te permite omitir completamente la capa de mesh. Genera una configuración en el host LLM, suelta el código QR en la aplicación Android, y el teléfono está en la LAN. Sin servidores de confianza, sin cuentas para iniciar sesión. Solo un túnel.
Donde falla: Eres el administrador de la red. NAT traversal en IPv4 de nivel de operador requiere un relay público o un servidor local con un puerto accesible. Las claves deben rotarse manualmente. La interfaz es funcional pero escasa.
Precios: Gratis para siempre. Código abierto bajo GPL 2.
Plataformas: Android, iOS, Windows, Mac, Linux
Conclusión: Elige esto si ya ejecutas un endpoint WireGuard en tu router o caja de borde, o quieres el cliente más magro posible sin dependencia de terceros.
3. ZeroTier One, mejor para un overlay peer-to-peer que también puedes autoalojar
ZeroTier One construye una red virtual de Capa 2 que cose dispositivos juntos a través de NAT. Desde Android parece un toggle VPN normal. Una vez que te unes a una red, tu teléfono y tu host LLM comparten una subred y hablan directamente, sin un salto a través del centro de datos de nadie para la carga útil. Diez nodos gratuitos es generoso, y si el controlador gratuito alguna vez se vuelve un problema, el código del servidor de ZeroTier es público y el controlador completo puede ejecutarse en el mismo cuadro GPU que aloja el modelo.
Donde falla: Ligeramente más lento para establecer túneles que Tailscale en NAT complicados. La aplicación Android ha drenado más batería en nuestras pruebas cuando está siempre activa, así que la mayoría de las personas prefieren activar el túnel por sesión.
Precios:
- Gratis: hasta 10 nodos en una red alojada
- Pago: Planes de negocios desde $5 por mes
Plataformas: Android, iOS, Windows, Mac, Linux
Conclusión: Elige esto si quieres un mesh que puedas autoalojar completamente más tarde sin reescribir tu configuración del lado del cliente.
4. Cloudflare WARP, mejor cuando quieres el túnel más filtrado de DNS
Cloudflare WARP no es, estrictamente, un mesh autoalojado. Es el túnel de Cloudflare que termina en su edge. Por sí solo, no te permite alcanzar tu LLM local. Combinado con un Cloudflare Tunnel (anteriormente Argo Tunnel) ejecutándose en la caja LLM, el patrón se convierte en: servidor abre un túnel saliente a Cloudflare, teléfono se une a través de WARP, ambos se encuentran en la red privada de Cloudflare. Ningún puerto se abre en tu router. Las reglas de control de acceso se ejecutan en el edge, para que puedas requerir una passkey o un proveedor de identidad antes de que cualquier solicitud toque Ollama.
Donde falla: El tráfico transita Cloudflare, que está bien para llamadas API a tu LLM pero es un cambio en el modelo de confianza en comparación con Tailscale o ZeroTier. WARP gratuito tiene límites de velocidad suave y las partes de Zero Trust necesitan un plan de Zero Trust (todavía gratis para equipos pequeños).
Precios:
- Gratis: WARP y Cloudflare Zero Trust para hasta 50 usuarios
- Pago: WARP+ alrededor de $4.99/mes para el nivel más rápido
Plataformas: Android, iOS, Windows, Mac, Linux
Conclusión: Elige esto si ya ejecutas algo en Cloudflare y quieres acceso consciente de la identidad a tu LLM local sin exponer una IP de tu hogar.
5. Termux, mejor para conducir la API LLM desde una shell
Termux convierte Android en un auténtico entorno de usuario Linux. Una vez que tu teléfono está en la tailnet o en el túnel WireGuard, Termux te da curl, jq, python, ssh, y todas las otras herramientas que necesitas para ejecutar scripts contra la API del LLM local. Canaliza una función shell al endpoint /api/generate de Ollama y tienes un chatbot en tu terminal. Añade un atajo de teclado y se lanza rápidamente.
Donde falla: Sin interfaz gráfica de chat. Google Play Termux está desactualizado y abandonado; los lanzamientos mantenidos viven en F-Droid y GitHub, que está bien pero requiere un momento de configuración adicional. El drenaje de batería es negligible cuando está inactivo.
Precios: Gratis, código abierto.
Plataformas: Android
Conclusión: Elige esto si te gusta la línea de comandos y quieres ejecutar tus interacciones con LLM desde tu teléfono.
6. JuiceSSH, mejor para sesiones SSH guardadas y reenvío de puertos
JuiceSSH fue construido mucho antes de los LLM locales, pero su conjunto de características se adapta perfectamente a esta carga de trabajo. Guarda una conexión al host LLM, otra a la puerta de enlace del mesh, y salta entre ellas con un desliz. El reenvío de puerto local te permite mapear localhost:11434 en Android a ollama.tailnet.ts:11434 en el servidor. Cualquier aplicación Android que admita “punto final personalizado” (muchos clientes de chat de Ollama lo hacen) puede entonces presionar el puerto local e ignorar el túnel.
Donde falla: Sin interfaz gráfica de chat, de nuevo, aunque el terminal en color es fácil de leer. Algunas actualizaciones de Play Store se quedan atrás del changelog.
Precios:
- Gratis: cliente SSH completo y reenvío de puertos
- Pago: JuiceSSH Pro es un desbloqueo de $4.99 de una sola vez para sincronización de equipo, soporte de complementos y temas
Plataformas: Android
Conclusión: Elige esto si ya prefieres un cliente SSH apropiado para otro trabajo de servidor y quieres que el mismo maneje el reenvío de puertos para tu LLM.
7. NetGuard, mejor para bloquear el túnel a una aplicación
NetGuard no construye un túnel por sí mismo. Es un cortafuegos por aplicación que se ejecuta localmente en Android usando el slot VPN. Combinado con cualquiera de los túneles anteriores, te permite decidir que solo un cliente de chat específico puede enviar tráfico a tu LLM local, y todo lo demás se queda fuera de ese camino. Útil si quieres una aplicación de chat Ollama en tu teléfono que debe ir a través del túnel mientras tu navegador continúa usando la red móvil.
Donde falla: NetGuard ocupa el slot VPN de Android, lo que significa que solo una aplicación en forma de VPN puede estar activa a la vez. Debes combinar cuidadosamente túneles y reglas por aplicación. En algunas versiones de Android, mezclar NetGuard con WireGuard o Tailscale requiere soluciones split-tunnel.
Precios:
- Gratis: cortafuegos completo, código abierto en GitHub
- Pago: Compras dentro de la aplicación alrededor de $4 desbloquean filtros y notificaciones por aplicación
Plataformas: Android
Conclusión: Elige esto si quieres una capa adicional de control sobre qué aplicación en tu teléfono se le permite incluso hablar con tu LLM local.
Cómo elegir la correcta
- Si lo quieres funcionando hoy, en cualquier red local, sin reenvíos de puertos: Tailscale.
- Si ya controlas tu router y quieres el túnel más directo: WireGuard.
- Si planeas autoalojar todo el plano de control más adelante: ZeroTier One, y considera tu propio controlador.
- Si tu configuración ya vive en Cloudflare: Cloudflare WARP con Cloudflare Tunnel en el lado LLM.
- Si te gusta la línea de comandos: Termux más uno de los túneles.
- Si quieres una sesión SSH y reenvío de puertos limpio: JuiceSSH.
- Si quieres restringir duramente qué aplicación Android se permite llegar al LLM: NetGuard delante de cualquiera de los anteriores.
FAQ
¿Puedo acceder a mi servidor Ollama desde Android sin ningún VPN?
Técnicamente sí, exponiendo el puerto a Internet. Prácticamente no. Ollama no tiene autenticación propia, por lo que un endpoint público es un LLM público. Cada configuración que cubrimos aquí mantiene el puerto privado y solo deja entrar el teléfono.
¿Tailscale es realmente zero-config, o es solo marketing?
Obtener el teléfono y la caja LLM en la misma tailnet toma alrededor de dos minutos. Hacerlos encontrarse entre sí en una red móvil hostil toma un poco más cuando MagicDNS se encuentra con ciertos portales cautivos corporativos, pero es más cercano a “instalar e iniciar sesión” que cualquier otra opción aquí.
¿Qué servidor LLM local funciona mejor sobre un mesh VPN?
Cualquiera que hable HTTP. La API REST de Ollama y los endpoints compatibles con OpenAI de LM Studio, LocalAI y vLLM funcionan idénticamente una vez que el túnel está activo. La diferencia está en el cliente del teléfono, no en el servidor.
¿Ejecutar una VPN mata la batería?
Los clientes de mesh basados en WireGuard como Tailscale y la aplicación oficial de WireGuard se quedan inactivos casi invisibles. Las VPN SSL más antiguas son las que tienen la reputación de quemar batería. En un día normal de ping a tu LLM local ocasionalmente, el túnel es un pequeño elemento de línea.
¿Es todo esto legal / en cumplimiento de los TOS con mi ISP?
Ejecutar un mesh VPN o un túnel WireGuard para alcanzar tu propio hardware es estándar en cada ISP de consumidor que hemos usado. Lo que algunos ISP no permiten es alojar servicios públicos en una conexión residencial. Como los túneles aquí no abren tu red local al público, estás dentro de los términos normales.