
El consejo que todos dan es correcto: no expongas tu NAS a internet abierto. Cada puerto abierto en una IP residencial se escanea en cuestión de horas, y los sistemas operativos NAS han proporcionado suficientes CVE a lo largo de los años para que el reenvío de puertos sea un primer movimiento deficiente. La buena noticia es que los últimos años han proporcionado a los autoalojadores un conjunto de herramientas mucho mejor. Aquí hay ocho aplicaciones de escritorio que usamos para acceder a un NAS doméstico desde cualquier lugar sin nunca asignarle un puerto público.
Qué buscar en una aplicación de acceso seguro a NAS
- Cero puertos entrantes abiertos en tu router doméstico
- Transporte encriptado de extremo a extremo, idealmente basado en WireGuard
- Clientes multiplataforma (Windows, macOS, Linux, iOS, Android)
- ACL para que una computadora portátil robada no entregue toda la LAN
- Capacidad de acceder al NAS por nombre, no por malabarismo de IP
- Plano de control autohospedado opcional para privacidad total
Comparación rápida
| Aplicación | Mejor para | Plan gratuito | Precio de inicio/mes | Característica destacada |
|---|---|---|---|---|
| Tailscale | Malla sin configuración | Sí | $6 | Nombres MagicDNS para cada dispositivo |
| WireGuard | VPN autohospedado | Sí | Gratis | Rendimiento a nivel de kernel |
| Cloudflare Tunnel | Interfaces web a través de nombre de host | Sí | $10 | Sin puerto entrante, reglas de confianza cero |
| Twingate | Confianza cero amigable con equipos | Sí | $8 | ACL por aplicación y registros de auditoría |
| Pangolin | Alternativa Cloudflare autohospedada | Sí | Gratis | Enlaces de vista previa pública sin exposición |
| Netbird | Alternativa Tailscale de código abierto | Sí | $5 | Código fuente completo y opción de autohospedaje |
| Headscale | Plano de control Tailscale autohospedado | Sí | Gratis | Trae tu propio plano de control |
| OpenZiti | VPN integrado en aplicación consciente de identidad | Sí | Gratis | Red superpuesta con ganchos SDK |
| Boundary | Intermediario SSH y RDP nativo de HashiCorp | Sí | $10 | Grabación de sesión incluida |
Por qué exponer tu NAS es una mala idea
Abrir el puerto 5000 o 443 a un Synology o QNAP en tu router proporciona al internet más amplio un objetivo amigable con el escáner. Los proveedores de NAS envían parches rápidamente, pero el retraso entre la divulgación y tu actualización es exactamente cuando atacan los atacantes oportunistas. Las campañas de ransomware NAS recientes borraron las copias de seguridad en cuestión de horas desde el inicio de la explotación masiva.
Las aplicaciones a continuación te permiten acceder al NAS sin abrir nunca un puerto entrante. El tráfico se tuneliza a través de una conexión de solo salida a un plano de control (o de igual a igual a tu dispositivo), lo que mantiene el NAS invisible para escaneos de internet aleatorios.
Las aplicaciones
1. Tailscale — Mejor para malla sin configuración
Tailscale construye una malla WireGuard entre tus dispositivos y le da a cada uno un nombre estable. Tu NAS se vuelve accesible como nas desde cualquier dispositivo que hayas inscrito, sin abrir ningún puerto en el router. Los nuevos dispositivos se unen con un inicio de sesión SSO, y los ACL viven en un archivo de texto que puedes controlar versión.
Donde se queda corto: El nivel gratuito se limita a 100 dispositivos y tres usuarios. Hogares pequeños, sin problema. Una familia extendida más grande, actualización.
Precios:
- Gratis: Plan personal, 100 dispositivos, 3 usuarios
- Pagado: Premium a $6/usuario/mes desbloquea más usuarios e integraciones de SSO
Plataformas: Windows, macOS, Linux, iOS, Android, Synology, QNAP
Descargar: Tailscale para escritorio
Conclusión: La opción de configuración cero predeterminada para acceder a un NAS doméstico.
2. WireGuard — Mejor para VPN autohospedado
WireGuard es el protocolo debajo de la mayoría de las VPN modernas en esta lista. Ejecútalo directamente si quieres control total y no te importa escribir archivos de configuración. El rendimiento a nivel de kernel significa que mueve tráfico NAS a velocidad de línea.
Donde se queda corto: Sin plano de control. Agregar dispositivos significa editar la configuración en cada par.
Precios:
- Gratis: Código abierto, incluido en el kernel en Linux
- Pagado: Ninguno
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Descargas de WireGuard
Conclusión: La opción de sobrecarga más baja si te gusta hacer tu propia gestión de claves.
3. Cloudflare Tunnel — Mejor para interfaces web
Cloudflare Tunnel expone un servicio web a través de la red de Cloudflare sin abrir ningún puerto en casa. Añade reglas de confianza cero y tu interfaz web NAS solo es accesible por direcciones de correo electrónico autorizadas o grupos IdP.
Donde se queda corto: El nivel gratuito tiene límites de ancho de banda en el túnel. Transmitir una mediateca a través de él quema tu asignación rápidamente.
Precios:
- Gratis: 50 usuarios por cuenta de confianza cero, ancho de banda limitado
- Pagado: Confianza cero desde $10/usuario/mes desbloquea ancho de banda y comprobaciones de postura por aplicación
Plataformas: Windows, macOS, Linux
Descargar: Instalador de Cloudflared
Conclusión: La opción correcta cuando solo la interfaz web necesita acceso remoto.
4. Twingate — Mejor para confianza cero amigable con equipos
Twingate es la alternativa de Tailscale con sabor empresarial, ajustada para equipos. Los ACL por aplicación, registros de auditoría e integración más rica de proveedores de identidad facilitan dar a un socio acceso temporal a un compartir NAS específico sin abrir toda la LAN.
Donde se queda corto: Excesivo para un usuario individual. El nivel gratuito es generoso, pero el valor se muestra cuando varios usuarios comparten la configuración.
Precios:
- Gratis: 2 usuarios, 5 dispositivos, hasta 5 redes remotas
- Pagado: Equipos a $8/usuario/mes desbloquea más usuarios y características
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Twingate para escritorio
Conclusión: La opción cuando el NAS se comparte con un equipo pequeño.
5. Pangolin — Mejor alternativa Cloudflare autohospedada
Pangolin es la alternativa Cloudflare Tunnel más nueva y autohospedada. Ejecuta su plano de control en un VPS y obtén una URL pública para tu NAS sin dar todo el túnel a un tercero. Los lanzamientos recientes añadieron enlaces de vista previa pública para que los invitados puedan acceder a un compartir sin cuenta.
Donde se queda corto: Proyecto más joven que los demás. Espera lanzamientos más rápidos y cambios disruptivos ocasionales.
Precios:
- Gratis: Código abierto, autohospedado
- Pagado: Ninguno
Plataformas: Windows, macOS, Linux, Docker
Descargar: Pangolin en GitHub
Conclusión: Elige esto si la centralización de Cloudflare te molesta.
6. Netbird — Mejor alternativa Tailscale de código abierto
Netbird es la filosofía de Tailscale en un paquete completamente de código abierto. El mismo modelo de malla WireGuard, la misma capa de ACL, pero puedes autohospedarte el plano de control si el servicio alojado no es tu estilo.
Donde se queda corto: Ecosistema más pequeño que Tailscale. Menos integraciones de aplicaciones, aunque el núcleo es sólido.
Precios:
- Gratis: Plan en la nube, 100 dispositivos, 5 usuarios
- Pagado: Planes de equipo desde $5/usuario/mes desbloquea más usuarios e integraciones de identidad
Plataformas: Windows, macOS, Linux, iOS, Android
Descargar: Clientes de escritorio de Netbird
Conclusión: La opción correcta si quieres ergonomía de Tailscale con fuente completa.
7. Headscale — Mejor plano de control Tailscale autohospedado
Headscale reimplementa el servidor de control Tailscale como código abierto. Apunta los clientes Tailscale a tu instancia de Headscale y obtendrás la misma experiencia MagicDNS y ACL sin depender del servicio alojado.
Donde se queda corto: Mantienes el plano de control tú mismo. Eso incluye copias de seguridad, certificados HTTPS y actualizaciones.
Precios:
- Gratis: Código abierto
- Pagado: Ninguno
Plataformas: Linux, Docker
Descargar: Headscale en GitHub
Conclusión: Lo mejor de ambos mundos si te sientes cómodo ejecutando un servidor pequeño.
8. OpenZiti — Mejor para acceso consciente de identidad
OpenZiti va más allá de las VPN de malla haciendo que la red en sí sea invisible: las aplicaciones incrustan el SDK de Ziti y acceden a servicios a través de una superposición consciente de identidad. Para NAS, ejecuta su enrutador perimetral y solo las sesiones de aplicación autorizadas pueden ver que el NAS existe.
Donde se queda corto: Curva de aprendizaje más pronunciada que una VPN recta. Vale la pena para casos de uso de alto valor.
Precios:
- Gratis: Código abierto
- Pagado: Ninguno
Plataformas: Windows, macOS, Linux
Descargar: OpenZiti
Conclusión: La opción si quieres defensa en profundidad más allá de una VPN normal.
9. Boundary — Mejor para SSH y RDP en el NAS
Boundary es el intermediario de sesión consciente de identidad de HashiCorp. En lugar de tunelizar toda la red, intermedia sesiones SSH, RDP y TCP por usuario, y registra la sesión para auditoría. Excesivo para un usuario, ideal para un equipo pequeño que necesita acceso shell NAS remoto y un registro de auditoría.
Donde se queda corto: No es una malla. Solo funciona para los tipos de sesión que soporta Boundary.
Precios:
- Gratis: Edición comunitaria, autohospedada
- Pagado: HCP Boundary desde $10/mes para plano de control alojado
Plataformas: Windows, macOS, Linux
Descargar: Descargas de Boundary
Conclusión: La capa correcta si los registros de auditoría importan.
Cómo elegir el correcto
- Si eres nuevo en esto y quieres que funcione en cinco minutos: Tailscale.
- Si te gusta hacer tu propia gestión de claves: WireGuard.
- Si solo necesitas la interfaz web NAS: Cloudflare Tunnel.
- Si un equipo pequeño comparte el NAS: Twingate.
- Si quieres la experiencia de Cloudflare autohospedada: Pangolin.
- Si quieres ergonomía de Tailscale completamente de código abierto: Netbird o Headscale.
- Si quieres defensa en profundidad: OpenZiti.
- Si necesitas auditoría de sesión: Boundary.
La mayoría de los laboratorios domésticos terminan en Tailscale más Cloudflare Tunnel: Tailscale para la malla de dispositivos de confianza, Cloudflare Tunnel para la interfaz web que un amigo necesita.
Preguntas frecuentes
¿Por qué no debería exponer mi NAS a internet?
Los sistemas operativos NAS envían CVE regularmente, y cualquier puerto entrante abierto en una IP residencial se escanea en cuestión de horas. La brecha entre la divulgación y el parche es cuando atacan los atacantes oportunistas, y las campañas de ransomware NAS recientes han borrado unidades en el transcurso de un día desde que aterrizó el exploit.
¿Es Tailscale realmente gratis para uso personal?
Sí. El plan personal cubre 100 dispositivos y tres usuarios sin costo, lo cual es suficiente para la mayoría de los hogares. Las configuraciones más grandes se actualizan.
¿Estas aplicaciones funcionan con Synology y QNAP?
Tailscale envía un paquete Synology y QNAP. WireGuard, Cloudflare Tunnel y Netbird se ejecutan en Docker en cualquier sistema operativo NAS moderno. OpenZiti y Boundary tienen más probabilidades de ejecutarse en un host Linux junto al NAS.
¿Puedo autohospedarse una configuración de estilo Tailscale?
Sí. Headscale reimplementa el plano de control Tailscale como código abierto y funciona con los clientes oficiales. Netbird también envía su propio plano de control de código abierto.
¿Qué hay de simplemente usar una VPN normal?
WireGuard en tu propio hardware funciona y está en esta lista. Las VPN de malla anteriores añaden nombres de dispositivos, ACL e incorporación fácil encima, por lo que la mayoría de los autoalojadores terminan en ellas.