Herramientas de acceso remoto a LLM local

Ejecutar una LLM local tiene sentido hasta que sales de casa. El modelo está en una máquina en tu hogar, tu pregunta está en una laptop a 5000 millas de distancia, y abrir el puerto 11434 en el router no es la respuesta. Las herramientas a continuación resuelven este problema: exponen Ollama o llama.cpp solo a tus dispositivos, cifrado, sin IP pública.

Probamos siete aplicaciones de redes mesh, tunelización y puertas de enlace contra tres configuraciones locales de LLM (Ollama en una estación de trabajo, llama.cpp en una mini PC y Open WebUI en un contenedor Docker). A continuación se muestra lo que realmente funciona cuando deseas consultar un modelo alojado en casa desde una cafetería o WiFi de hotel, clasificado por esfuerzo de configuración y confiabilidad.

Qué buscar en una herramienta de acceso remoto a LLM

La elección se reduce principalmente a cinco cosas.

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial/mes Puntuación
Tailscale Red mesh sin configuración Multiplataforma 100 dispositivos gratis Aproximadamente $6/mes Personal Pro 4.8
ZeroTier Topología de red personalizada Multiplataforma 25 dispositivos gratis Aproximadamente $5/mes Pro 4.5
Cloudflare Tunnel URL pública sin abrir puertos Multiplataforma Ilimitado gratis Gratis 4.6
Twingate ZTNA con políticas de autenticación Multiplataforma 5 usuarios gratis Aproximadamente $10/usuario/mes 4.4
Netbird Equivalente de Tailscale de código abierto Multiplataforma 100 pares gratis Autohospedaje gratis 4.4
WireGuard Red mesh cruda, sin dependencias Multiplataforma Completamente gratis Gratis 4.7
Open WebUI Frontend LLM local con autenticación Docker Completamente gratis Gratis 4.6

Las aplicaciones

1. Tailscale — Mejor red mesh sin configuración

Tailscale es la respuesta predeterminada a “¿cómo accedo a mi LLM del hogar desde cualquier lugar?” Instala el cliente en el host LLM, instálalo en tu laptop, inicia sesión en ambos, y los dos dispositivos se comunican por su nombre de host de Tailscale. Sin reenvío de puertos, sin DNS dinámico, sin reglas de firewall manuales.

La conexión peer-to-peer directa es la razón por la que funciona bien para streaming de respuestas de Ollama. La latencia se mantiene por debajo de 30 ms en la mayoría de las conexiones domésticas. Cuando los pares no pueden conectarse directamente (detrás de NAT de grado de operador), Tailscale vuelve a sus relés DERP, que agregan latencia pero nunca rompen la conexión.

Donde se queda corto: El plan gratuito es generoso pero vinculado a un único propietario. Servir un modelo a compañeros de trabajo en cuentas separadas requiere el nivel Pro o un nodo compartido.

Precios:

Plataformas: Windows, macOS, Linux, iOS, Android

Descargar: Tailscale

Conclusión: Instala esto primero. Resuelve el 90% del acceso remoto a LLM con 5 minutos de configuración.

2. ZeroTier — Mejor para topología de red personalizada

ZeroTier es anterior a Tailscale y te da más control sobre la forma de la red. Múltiples redes por dispositivo, reglas de flujo por red y personalización de esquema IP funcionan a través de la consola web. El tradeoff es más configuración para un caso de uso de LLM del hogar.

El rendimiento peer-to-peer directo es similar al de Tailscale. El atractivo principal es si ya ejecutas ZeroTier para otros servicios y deseas la LLM en la misma red.

Donde se queda corto: La interfaz es más densa que la de Tailscale. La incorporación de nuevos dispositivos requiere un paso de aprobación adicional.

Precios:

Plataformas: Windows, macOS, Linux, iOS, Android, FreeBSD

Descargar: ZeroTier

Conclusión: La mejor opción si ya usas ZeroTier o deseas ACL por flujo en tu tráfico de LLM.

3. Cloudflare Tunnel — Mejor para URL pública sin abrir puertos

Si deseas una URL real (como ollama.yourdomain.com) que cualquiera con la URL y credenciales pueda usar, Cloudflare Tunnel lo hace sin abrir un puerto en tu router. El túnel se conecta hacia afuera al borde de Cloudflare, y Cloudflare sirve el tráfico a los visitantes.

Las políticas de acceso de Zero Trust te permiten limitar la URL por correo electrónico, rango de IP o equipo de GitHub. Esta es la respuesta cuando deseas compartir un modelo con un pequeño grupo sin darle a cada persona un cliente de red mesh.

Donde se queda corto: Todo el tráfico transita por el borde de Cloudflare, por lo que la latencia es peor que en peer-to-peer directo. Las respuestas de streaming funcionan pero ven 100-200 ms de overhead.

Precios:

Plataformas: Cloudflared se ejecuta en Windows, macOS, Linux; navegadores en cualquier plataforma

Descargar: Cloudflared

Conclusión: Elige esto sobre Tailscale si deseas una URL real para marcar, no un nombre de host privado. Más lento pero más fácil para compartir.

4. Twingate — Mejor para equipos con políticas de SSO

Twingate es un producto de Acceso a Red Zero Trust que limita recursos específicos (pares de host+puerto) detrás de autenticación de SSO. Configura el host LLM en la consola de administración, asigna políticas (este grupo de Google puede acceder), y los usuarios inician sesión a través del cliente de Twingate.

La tunelización dividida es más fuerte que la de Tailscale; solo el tráfico de recursos limitados fluye a través de Twingate. Todo lo demás usa internet directo.

Donde se queda corto: El plan gratuito tiene límite de 5 usuarios. Excesivo para una configuración de LLM del hogar de una sola persona.

Precios:

Plataformas: Windows, macOS, Linux, iOS, Android

Descargar: Twingate

Conclusión: La mejor opción cuando un pequeño equipo comparte una LLM local y deseas control de acceso respaldado por SSO.

5. Netbird — Mejor equivalente de Tailscale de código abierto

Netbird es el reemplazo plug-and-play de código abierto más cercano para Tailscale. El mismo modelo de mesh, la misma traversal NAT automática, la misma experiencia del cliente, pero el servidor de coordinación es autoalojable. Ejecútalo en tu propio VPS y ningún tercero conoce la forma de tu red.

El plan gratuito alojado es de 100 pares, por lo que una configuración personal nunca alcanza el límite.

Donde se queda corto: Proyecto más joven que Tailscale, por lo que los clientes móviles se quedan atrás en pulido. El autohospedaje agrega carga operativa.

Precios:

Plataformas: Windows, macOS, Linux, iOS, Android

Descargar: Netbird

Conclusión: Elige esto si te gusta Tailscale pero deseas que el servidor de coordinación esté en tu propio hardware.

6. WireGuard — Mejor para rendimiento crudo y sin dependencias

WireGuard es el protocolo subyacente detrás de Tailscale, Netbird y la mayoría de VPN mesh modernos. Ejecutarlo directamente (sin capa de coordinación) significa configuración manual de pares y IP estática o DNS dinámico en el host LLM.

Para un usuario técnico con IP estática en casa, esta es la opción de menor overhead. Sin cuenta, sin servidor de coordinación, sin confianza de terceros.

Donde se queda corto: Cada par de dispositivos requiere intercambio manual de claves. La traversal NAT depende de ti. Agregar un nuevo dispositivo es una edición de archivo de configuración.

Precios:

Plataformas: Windows, macOS, Linux, iOS, Android

Descargar: WireGuard

Conclusión: Mejor para control, peor para conveniencia. Usa esto si ya ejecutas WireGuard para otros servicios.

7. Open WebUI — Mejor frontend LLM local con autenticación integrada

En lugar de tunelizar el puerto crudo de Ollama, ejecuta Open WebUI como frontend en la misma máquina y expone solo la WebUI. Viene con cuentas de usuario, historial de chat por usuario, ingesta de documentos RAG e interfaz limpia al estilo ChatGPT.

Combina con Tailscale para acceso privado, o con Cloudflare Tunnel para una URL pública con la propia capa de autenticación de WebUI como puerta.

Donde se queda corto: Agrega un contenedor Docker y actualizaciones continuas. Se ejecuta ligeramente más lentamente que Ollama crudo para streaming debido al salto adicional.

Precios:

Plataformas: Docker (se ejecuta en cualquier host Linux, macOS, Windows)

Descargar: Open WebUI

Conclusión: Empareja con Tailscale para la mejor experiencia combinada. WebUI maneja la autenticación y UX; Tailscale maneja la red.

Cómo elegir el correcto

Si deseas la configuración más rápida: Tailscale, más Ollama en el host LLM. Diez minutos de principio a fin.

Si deseas una URL real para compartir: Cloudflare Tunnel, limitado con políticas de Zero Trust.

Si eres un equipo: Twingate para acceso controlado por SSO, o Tailscale Business.

Si autohospedas todo: Netbird en tu propio servidor de coordinación, o WireGuard crudo si tienes IP estática.

Si tu stack LLM local es Ollama o llama.cpp: también instala Open WebUI. La diferencia de UX sobre curl crudo o clientes de API es significativa, y la autenticación integrada significa que puedes superponer un túnel sin tuberías adicionales.

Preguntas frecuentes

¿Es seguro exponer Ollama a través de Tailscale? Sí. El tráfico de Tailscale está cifrado de extremo a extremo con WireGuard, y solo tus dispositivos de Tailnet pueden alcanzar el puerto de Ollama. Ollama misma no tiene autenticación, por lo que la red privada está haciendo el trabajo de seguridad.

¿Funciona el streaming a través de Cloudflare Tunnel? Sí para streaming HTTP (eventos enviados por servidor). La respuesta de streaming predeterminada de Ollama funciona. WebSockets también funcionan pero con latencia ligeramente mayor que la ruta de SSE.

¿Puedo usar estas herramientas sin IP estática o reenvío de puertos? Sí para Tailscale, ZeroTier, Cloudflare Tunnel, Twingate y Netbird. Todos manejan la traversal NAT o túneles solo de salida. WireGuard solo requiere IP estática o DNS dinámico.

¿Cuánto ancho de banda utiliza un chat LLM local? Una respuesta de 8K-token sobre Ollama es menor a 100 KB comprimida. Incluso 1000 chats al día son menos de 100 MB, bien dentro de cualquier plan gratuito.

¿Qué pasa si mi ISP usa CGNAT? Tailscale y Netbird vuelven a servidores de relé cuando la conexión directa es imposible. Cloudflare Tunnel funciona independientemente porque es solo de salida. WireGuard solo no funcionará sin un punto final público.

¿Puedo usar estas para exponer una LLM local a amigos? Twingate y Cloudflare Tunnel con Zero Trust admiten políticas de acceso por usuario. Tailscale puede compartir nodos con usuarios específicos mediante sharing de nodos. Open WebUI agrega aislamiento de chat por usuario encima de cualquiera de estos.