Ejecutar una LLM local tiene sentido hasta que sales de casa. El modelo está en una máquina en tu hogar, tu pregunta está en una laptop a 5000 millas de distancia, y abrir el puerto 11434 en el router no es la respuesta. Las herramientas a continuación resuelven este problema: exponen Ollama o llama.cpp solo a tus dispositivos, cifrado, sin IP pública.
Probamos siete aplicaciones de redes mesh, tunelización y puertas de enlace contra tres configuraciones locales de LLM (Ollama en una estación de trabajo, llama.cpp en una mini PC y Open WebUI en un contenedor Docker). A continuación se muestra lo que realmente funciona cuando deseas consultar un modelo alojado en casa desde una cafetería o WiFi de hotel, clasificado por esfuerzo de configuración y confiabilidad.
Qué buscar en una herramienta de acceso remoto a LLM
La elección se reduce principalmente a cinco cosas.
- Sin configuración vs cargado de configuración. Tailscale y Twingate manejan la traversal NAT automáticamente. WireGuard requiere reenvío de puertos.
- Latencia. Las conexiones peer-to-peer directo vencen a las dirigidas por relé. Tailscale prefiere directo; Cloudflare Tunnel siempre usa relé.
- Rendimiento de streaming de tokens. Algunos túneles almacenan en búfer las respuestas mal y destruyen la UX de streaming de Ollama. Prueba con un mensaje largo.
- Modelo de autenticación. La integración de SSO importa si compartes el modelo con un equipo; el uso personal solo necesita una lista de dispositivos.
- Costo del ancho de banda. Los planes gratuitos limitan el tráfico. Una única respuesta de Llama 3 con 8K tokens es pequeña; 100 chats al día con 8K tokens cada uno sigue encajando en cualquier plan gratuito.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Puntuación |
|---|---|---|---|---|---|
| Tailscale | Red mesh sin configuración | Multiplataforma | 100 dispositivos gratis | Aproximadamente $6/mes Personal Pro | 4.8 |
| ZeroTier | Topología de red personalizada | Multiplataforma | 25 dispositivos gratis | Aproximadamente $5/mes Pro | 4.5 |
| Cloudflare Tunnel | URL pública sin abrir puertos | Multiplataforma | Ilimitado gratis | Gratis | 4.6 |
| Twingate | ZTNA con políticas de autenticación | Multiplataforma | 5 usuarios gratis | Aproximadamente $10/usuario/mes | 4.4 |
| Netbird | Equivalente de Tailscale de código abierto | Multiplataforma | 100 pares gratis | Autohospedaje gratis | 4.4 |
| WireGuard | Red mesh cruda, sin dependencias | Multiplataforma | Completamente gratis | Gratis | 4.7 |
| Open WebUI | Frontend LLM local con autenticación | Docker | Completamente gratis | Gratis | 4.6 |
Las aplicaciones
1. Tailscale — Mejor red mesh sin configuración
Tailscale es la respuesta predeterminada a “¿cómo accedo a mi LLM del hogar desde cualquier lugar?” Instala el cliente en el host LLM, instálalo en tu laptop, inicia sesión en ambos, y los dos dispositivos se comunican por su nombre de host de Tailscale. Sin reenvío de puertos, sin DNS dinámico, sin reglas de firewall manuales.
La conexión peer-to-peer directa es la razón por la que funciona bien para streaming de respuestas de Ollama. La latencia se mantiene por debajo de 30 ms en la mayoría de las conexiones domésticas. Cuando los pares no pueden conectarse directamente (detrás de NAT de grado de operador), Tailscale vuelve a sus relés DERP, que agregan latencia pero nunca rompen la conexión.
Donde se queda corto: El plan gratuito es generoso pero vinculado a un único propietario. Servir un modelo a compañeros de trabajo en cuentas separadas requiere el nivel Pro o un nodo compartido.
Precios:
- Gratis: 100 dispositivos, 3 usuarios
- Pagado: Aproximadamente $6/mes Personal Pro, $6/usuario/mes Business
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Tailscale
Conclusión: Instala esto primero. Resuelve el 90% del acceso remoto a LLM con 5 minutos de configuración.
2. ZeroTier — Mejor para topología de red personalizada
ZeroTier es anterior a Tailscale y te da más control sobre la forma de la red. Múltiples redes por dispositivo, reglas de flujo por red y personalización de esquema IP funcionan a través de la consola web. El tradeoff es más configuración para un caso de uso de LLM del hogar.
El rendimiento peer-to-peer directo es similar al de Tailscale. El atractivo principal es si ya ejecutas ZeroTier para otros servicios y deseas la LLM en la misma red.
Donde se queda corto: La interfaz es más densa que la de Tailscale. La incorporación de nuevos dispositivos requiere un paso de aprobación adicional.
Precios:
- Gratis: 25 dispositivos por red
- Pagado: Aproximadamente $5/mes por 100 dispositivos, en adelante
Plataformas: Windows, macOS, Linux, iOS, Android, FreeBSD
Descargar: ZeroTier
Conclusión: La mejor opción si ya usas ZeroTier o deseas ACL por flujo en tu tráfico de LLM.
3. Cloudflare Tunnel — Mejor para URL pública sin abrir puertos
Si deseas una URL real (como ollama.yourdomain.com) que cualquiera con la URL y credenciales pueda usar, Cloudflare Tunnel lo hace sin abrir un puerto en tu router. El túnel se conecta hacia afuera al borde de Cloudflare, y Cloudflare sirve el tráfico a los visitantes.
Las políticas de acceso de Zero Trust te permiten limitar la URL por correo electrónico, rango de IP o equipo de GitHub. Esta es la respuesta cuando deseas compartir un modelo con un pequeño grupo sin darle a cada persona un cliente de red mesh.
Donde se queda corto: Todo el tráfico transita por el borde de Cloudflare, por lo que la latencia es peor que en peer-to-peer directo. Las respuestas de streaming funcionan pero ven 100-200 ms de overhead.
Precios:
- Gratis: Ancho de banda ilimitado para uso personal
- Pagado: Zero Trust agrega asientos pagos después de 50 usuarios
Plataformas: Cloudflared se ejecuta en Windows, macOS, Linux; navegadores en cualquier plataforma
Descargar: Cloudflared
Conclusión: Elige esto sobre Tailscale si deseas una URL real para marcar, no un nombre de host privado. Más lento pero más fácil para compartir.
4. Twingate — Mejor para equipos con políticas de SSO
Twingate es un producto de Acceso a Red Zero Trust que limita recursos específicos (pares de host+puerto) detrás de autenticación de SSO. Configura el host LLM en la consola de administración, asigna políticas (este grupo de Google puede acceder), y los usuarios inician sesión a través del cliente de Twingate.
La tunelización dividida es más fuerte que la de Tailscale; solo el tráfico de recursos limitados fluye a través de Twingate. Todo lo demás usa internet directo.
Donde se queda corto: El plan gratuito tiene límite de 5 usuarios. Excesivo para una configuración de LLM del hogar de una sola persona.
Precios:
- Gratis: 5 usuarios, 10 dispositivos
- Pagado: Aproximadamente $10/usuario/mes Business
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Twingate
Conclusión: La mejor opción cuando un pequeño equipo comparte una LLM local y deseas control de acceso respaldado por SSO.
5. Netbird — Mejor equivalente de Tailscale de código abierto
Netbird es el reemplazo plug-and-play de código abierto más cercano para Tailscale. El mismo modelo de mesh, la misma traversal NAT automática, la misma experiencia del cliente, pero el servidor de coordinación es autoalojable. Ejecútalo en tu propio VPS y ningún tercero conoce la forma de tu red.
El plan gratuito alojado es de 100 pares, por lo que una configuración personal nunca alcanza el límite.
Donde se queda corto: Proyecto más joven que Tailscale, por lo que los clientes móviles se quedan atrás en pulido. El autohospedaje agrega carga operativa.
Precios:
- Gratis: 100 pares en el servicio alojado de Netbird
- Pagado: Autohospedaje gratis; El nivel Business para alojado comienza en aproximadamente $8/usuario/mes
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Netbird
Conclusión: Elige esto si te gusta Tailscale pero deseas que el servidor de coordinación esté en tu propio hardware.
6. WireGuard — Mejor para rendimiento crudo y sin dependencias
WireGuard es el protocolo subyacente detrás de Tailscale, Netbird y la mayoría de VPN mesh modernos. Ejecutarlo directamente (sin capa de coordinación) significa configuración manual de pares y IP estática o DNS dinámico en el host LLM.
Para un usuario técnico con IP estática en casa, esta es la opción de menor overhead. Sin cuenta, sin servidor de coordinación, sin confianza de terceros.
Donde se queda corto: Cada par de dispositivos requiere intercambio manual de claves. La traversal NAT depende de ti. Agregar un nuevo dispositivo es una edición de archivo de configuración.
Precios:
- Gratis: Código abierto
- Pagado: Ninguno
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: WireGuard
Conclusión: Mejor para control, peor para conveniencia. Usa esto si ya ejecutas WireGuard para otros servicios.
7. Open WebUI — Mejor frontend LLM local con autenticación integrada
En lugar de tunelizar el puerto crudo de Ollama, ejecuta Open WebUI como frontend en la misma máquina y expone solo la WebUI. Viene con cuentas de usuario, historial de chat por usuario, ingesta de documentos RAG e interfaz limpia al estilo ChatGPT.
Combina con Tailscale para acceso privado, o con Cloudflare Tunnel para una URL pública con la propia capa de autenticación de WebUI como puerta.
Donde se queda corto: Agrega un contenedor Docker y actualizaciones continuas. Se ejecuta ligeramente más lentamente que Ollama crudo para streaming debido al salto adicional.
Precios:
- Gratis: Código abierto
- Pagado: Ninguno
Plataformas: Docker (se ejecuta en cualquier host Linux, macOS, Windows)
Descargar: Open WebUI
Conclusión: Empareja con Tailscale para la mejor experiencia combinada. WebUI maneja la autenticación y UX; Tailscale maneja la red.
Cómo elegir el correcto
Si deseas la configuración más rápida: Tailscale, más Ollama en el host LLM. Diez minutos de principio a fin.
Si deseas una URL real para compartir: Cloudflare Tunnel, limitado con políticas de Zero Trust.
Si eres un equipo: Twingate para acceso controlado por SSO, o Tailscale Business.
Si autohospedas todo: Netbird en tu propio servidor de coordinación, o WireGuard crudo si tienes IP estática.
Si tu stack LLM local es Ollama o llama.cpp: también instala Open WebUI. La diferencia de UX sobre curl crudo o clientes de API es significativa, y la autenticación integrada significa que puedes superponer un túnel sin tuberías adicionales.
Preguntas frecuentes
¿Es seguro exponer Ollama a través de Tailscale? Sí. El tráfico de Tailscale está cifrado de extremo a extremo con WireGuard, y solo tus dispositivos de Tailnet pueden alcanzar el puerto de Ollama. Ollama misma no tiene autenticación, por lo que la red privada está haciendo el trabajo de seguridad.
¿Funciona el streaming a través de Cloudflare Tunnel? Sí para streaming HTTP (eventos enviados por servidor). La respuesta de streaming predeterminada de Ollama funciona. WebSockets también funcionan pero con latencia ligeramente mayor que la ruta de SSE.
¿Puedo usar estas herramientas sin IP estática o reenvío de puertos? Sí para Tailscale, ZeroTier, Cloudflare Tunnel, Twingate y Netbird. Todos manejan la traversal NAT o túneles solo de salida. WireGuard solo requiere IP estática o DNS dinámico.
¿Cuánto ancho de banda utiliza un chat LLM local? Una respuesta de 8K-token sobre Ollama es menor a 100 KB comprimida. Incluso 1000 chats al día son menos de 100 MB, bien dentro de cualquier plan gratuito.
¿Qué pasa si mi ISP usa CGNAT? Tailscale y Netbird vuelven a servidores de relé cuando la conexión directa es imposible. Cloudflare Tunnel funciona independientemente porque es solo de salida. WireGuard solo no funcionará sin un punto final público.
¿Puedo usar estas para exponer una LLM local a amigos? Twingate y Cloudflare Tunnel con Zero Trust admiten políticas de acceso por usuario. Tailscale puede compartir nodos con usuarios específicos mediante sharing de nodos. Open WebUI agrega aislamiento de chat por usuario encima de cualquiera de estos.