Tailscale

La parte buena de ejecutar un LLM local en casa es que el modelo es tuyo, el tráfico es tuyo, y ningún proveedor puede decidir de la noche a la mañana que tu punto final favorito ahora cuesta tres veces más. La parte incómoda es que el modelo está en una máquina en casa, y pasas la mayor parte del día fuera de casa. Un escritor de XDA describió recientemente poner un Ollama en Tailscale y obtener respuestas desde el otro lado del mundo, y la configuración es genuinamente sencilla una vez que encuentras el lado correcto de Android para usar.

Comparamos siete aplicaciones Android que hacen que el acceso remoto a un LLM autoalojado (Ollama, LM Studio, vLLM, LocalAI, o un servidor llama.cpp) sea práctico. La mayoría de ellas son utilidades de red. Esto es intencional. La parte del chat es fácil. La parte difícil es poner el teléfono en la misma red que el modelo sin abrir puertos a todo Internet.

Qué buscar en una aplicación de acceso a LLM remoto

Un buen emparejamiento para un LLM local debe hacer al menos un par de esto:

Comparación rápida

Aplicación Mejor para Plan gratuito Pago Solo local
Tailscale Mesh VPN sin configuración con Magic DNS Gratis (3 usuarios, 100 dispositivos) Personal Pro desde $6/mes Opcional
WireGuard Minimalista, cliente oficial, configuración manual Gratis, siempre Gratis, siempre Sí
ZeroTier One Overlay peer-to-peer, tier gratuito generoso Gratis (hasta 10 nodos) Business desde $5/mes Sí
Cloudflare WARP Tunelización con edge de Cloudflare Gratis WARP+ ~$4.99/mes No
Termux Shell Linux completo para curl / ssh a tu LLM Gratis Gratis Sí
JuiceSSH Cliente SSH con sesiones guardadas y reenvío de puertos Gratis Pro $4.99 de una sola vez Sí
NetGuard Firewall por aplicación para que solo tu cliente LLM se tunelice Gratis / código abierto Pro IAP ~$4 Sí

Las aplicaciones

1. Tailscale, mejor para mesh sin configuración

Tailscale es por qué el artículo de XDA funciona. Construye un mesh basado en WireGuard sobre tus identidades existentes. Instala la aplicación Android, inicia sesión con la misma cuenta que usaste en el host LLM, y ambos dispositivos aparecen en una tailnet privada con IPs estables. Desde el teléfono luego puedes acceder a http://<hostname>:11434/api/generate para Ollama, o cualquier otro puerto que exponga tu servidor, exactamente como si estuvieras en tu Wi-Fi de casa. Magic DNS resuelve nombres automáticamente. El enrutamiento de subredes permite a un nodo tailnet traer una LAN completa de dispositivos.

Donde falla: El mesh depende de los servidores de coordinación de Tailscale para el intercambio de claves. El tráfico es peer-to-peer, pero si te opones a cualquier servicio alojado en el circuito, ejecuta Headscale como plano de control autoalojado. La aplicación Android también ocasionalmente suelta el túnel cuando el teléfono cambia entre Wi-Fi y celular, aunque se reconecta rápidamente.

Precios:

Plataformas: Android, iOS, Windows, Mac, Linux

Descargar: Aptoide Google Play

Conclusión: Elige esto si quieres un túnel funcional a tu LLM local en cinco minutos y puedes aceptar un pequeño servidor de coordinación fuera del circuito.

2. WireGuard, mejor para poseer cada paquete

WireGuard es el protocolo a nivel de kernel en el que se construye Tailscale, y el cliente Android oficial te permite omitir completamente la capa de mesh. Genera una configuración en el host LLM, suelta el código QR en la aplicación Android, y el teléfono está en la LAN. Sin servidores de confianza, sin cuentas para iniciar sesión. Solo un túnel.

Donde falla: Eres el administrador de la red. NAT traversal en IPv4 de nivel de operador requiere un relay público o un servidor local con un puerto accesible. Las claves deben rotarse manualmente. La interfaz es funcional pero escasa.

Precios: Gratis para siempre. Código abierto bajo GPL 2.

Plataformas: Android, iOS, Windows, Mac, Linux

Descargar: Aptoide Google Play

Conclusión: Elige esto si ya ejecutas un endpoint WireGuard en tu router o caja de borde, o quieres el cliente más magro posible sin dependencia de terceros.

3. ZeroTier One, mejor para un overlay peer-to-peer que también puedes autoalojar

ZeroTier One construye una red virtual de Capa 2 que cose dispositivos juntos a través de NAT. Desde Android parece un toggle VPN normal. Una vez que te unes a una red, tu teléfono y tu host LLM comparten una subred y hablan directamente, sin un salto a través del centro de datos de nadie para la carga útil. Diez nodos gratuitos es generoso, y si el controlador gratuito alguna vez se vuelve un problema, el código del servidor de ZeroTier es público y el controlador completo puede ejecutarse en el mismo cuadro GPU que aloja el modelo.

Donde falla: Ligeramente más lento para establecer túneles que Tailscale en NAT complicados. La aplicación Android ha drenado más batería en nuestras pruebas cuando está siempre activa, así que la mayoría de las personas prefieren activar el túnel por sesión.

Precios:

Plataformas: Android, iOS, Windows, Mac, Linux

Descargar: Aptoide Google Play

Conclusión: Elige esto si quieres un mesh que puedas autoalojar completamente más tarde sin reescribir tu configuración del lado del cliente.

4. Cloudflare WARP, mejor cuando quieres el túnel más filtrado de DNS

Cloudflare WARP no es, estrictamente, un mesh autoalojado. Es el túnel de Cloudflare que termina en su edge. Por sí solo, no te permite alcanzar tu LLM local. Combinado con un Cloudflare Tunnel (anteriormente Argo Tunnel) ejecutándose en la caja LLM, el patrón se convierte en: servidor abre un túnel saliente a Cloudflare, teléfono se une a través de WARP, ambos se encuentran en la red privada de Cloudflare. Ningún puerto se abre en tu router. Las reglas de control de acceso se ejecutan en el edge, para que puedas requerir una passkey o un proveedor de identidad antes de que cualquier solicitud toque Ollama.

Donde falla: El tráfico transita Cloudflare, que está bien para llamadas API a tu LLM pero es un cambio en el modelo de confianza en comparación con Tailscale o ZeroTier. WARP gratuito tiene límites de velocidad suave y las partes de Zero Trust necesitan un plan de Zero Trust (todavía gratis para equipos pequeños).

Precios:

Plataformas: Android, iOS, Windows, Mac, Linux

Descargar: Aptoide Google Play

Conclusión: Elige esto si ya ejecutas algo en Cloudflare y quieres acceso consciente de la identidad a tu LLM local sin exponer una IP de tu hogar.

5. Termux, mejor para conducir la API LLM desde una shell

Termux convierte Android en un auténtico entorno de usuario Linux. Una vez que tu teléfono está en la tailnet o en el túnel WireGuard, Termux te da curl, jq, python, ssh, y todas las otras herramientas que necesitas para ejecutar scripts contra la API del LLM local. Canaliza una función shell al endpoint /api/generate de Ollama y tienes un chatbot en tu terminal. Añade un atajo de teclado y se lanza rápidamente.

Donde falla: Sin interfaz gráfica de chat. Google Play Termux está desactualizado y abandonado; los lanzamientos mantenidos viven en F-Droid y GitHub, que está bien pero requiere un momento de configuración adicional. El drenaje de batería es negligible cuando está inactivo.

Precios: Gratis, código abierto.

Plataformas: Android

Descargar: Aptoide F-Droid

Conclusión: Elige esto si te gusta la línea de comandos y quieres ejecutar tus interacciones con LLM desde tu teléfono.

6. JuiceSSH, mejor para sesiones SSH guardadas y reenvío de puertos

JuiceSSH fue construido mucho antes de los LLM locales, pero su conjunto de características se adapta perfectamente a esta carga de trabajo. Guarda una conexión al host LLM, otra a la puerta de enlace del mesh, y salta entre ellas con un desliz. El reenvío de puerto local te permite mapear localhost:11434 en Android a ollama.tailnet.ts:11434 en el servidor. Cualquier aplicación Android que admita “punto final personalizado” (muchos clientes de chat de Ollama lo hacen) puede entonces presionar el puerto local e ignorar el túnel.

Donde falla: Sin interfaz gráfica de chat, de nuevo, aunque el terminal en color es fácil de leer. Algunas actualizaciones de Play Store se quedan atrás del changelog.

Precios:

Plataformas: Android

Descargar: Aptoide Google Play

Conclusión: Elige esto si ya prefieres un cliente SSH apropiado para otro trabajo de servidor y quieres que el mismo maneje el reenvío de puertos para tu LLM.

7. NetGuard, mejor para bloquear el túnel a una aplicación

NetGuard no construye un túnel por sí mismo. Es un cortafuegos por aplicación que se ejecuta localmente en Android usando el slot VPN. Combinado con cualquiera de los túneles anteriores, te permite decidir que solo un cliente de chat específico puede enviar tráfico a tu LLM local, y todo lo demás se queda fuera de ese camino. Útil si quieres una aplicación de chat Ollama en tu teléfono que debe ir a través del túnel mientras tu navegador continúa usando la red móvil.

Donde falla: NetGuard ocupa el slot VPN de Android, lo que significa que solo una aplicación en forma de VPN puede estar activa a la vez. Debes combinar cuidadosamente túneles y reglas por aplicación. En algunas versiones de Android, mezclar NetGuard con WireGuard o Tailscale requiere soluciones split-tunnel.

Precios:

Plataformas: Android

Descargar: F-Droid

Conclusión: Elige esto si quieres una capa adicional de control sobre qué aplicación en tu teléfono se le permite incluso hablar con tu LLM local.

Cómo elegir la correcta

FAQ

¿Puedo acceder a mi servidor Ollama desde Android sin ningún VPN?

Técnicamente sí, exponiendo el puerto a Internet. Prácticamente no. Ollama no tiene autenticación propia, por lo que un endpoint público es un LLM público. Cada configuración que cubrimos aquí mantiene el puerto privado y solo deja entrar el teléfono.

¿Tailscale es realmente zero-config, o es solo marketing?

Obtener el teléfono y la caja LLM en la misma tailnet toma alrededor de dos minutos. Hacerlos encontrarse entre sí en una red móvil hostil toma un poco más cuando MagicDNS se encuentra con ciertos portales cautivos corporativos, pero es más cercano a “instalar e iniciar sesión” que cualquier otra opción aquí.

¿Qué servidor LLM local funciona mejor sobre un mesh VPN?

Cualquiera que hable HTTP. La API REST de Ollama y los endpoints compatibles con OpenAI de LM Studio, LocalAI y vLLM funcionan idénticamente una vez que el túnel está activo. La diferencia está en el cliente del teléfono, no en el servidor.

¿Ejecutar una VPN mata la batería?

Los clientes de mesh basados en WireGuard como Tailscale y la aplicación oficial de WireGuard se quedan inactivos casi invisibles. Las VPN SSL más antiguas son las que tienen la reputación de quemar batería. En un día normal de ping a tu LLM local ocasionalmente, el túnel es un pequeño elemento de línea.

Ejecutar un mesh VPN o un túnel WireGuard para alcanzar tu propio hardware es estándar en cada ISP de consumidor que hemos usado. Lo que algunos ISP no permiten es alojar servicios públicos en una conexión residencial. Como los túneles aquí no abren tu red local al público, estás dentro de los términos normales.