Tailscale

XDA publicó un artículo esta semana sobre Tailcat, una nueva VPN de malla de código abierto que se posiciona como un reemplazo de Tailscale sin exceso de cuentas. Ya sea que Tailcat sea la respuesta o no, el artículo sigue llegando a la misma queja del lector: el plan gratuito de Tailscale sigue apretando, y los usuarios que priorizan los teléfonos lo notan más porque termina quemando espacios de dispositivos en cada teléfono y tableta de la casa.

Probamos siete alternativas de Tailscale en Android que funcionan bien con un laboratorio casero, un Plex autohospedado o simplemente un cuadro de salto de SSH en VPS. Cada opción tiene un cliente Android mantenido, un modelo de malla real (no solo un túnel cliente-servidor) y un nivel gratuito o una ruta de autohospedaje que no se aprieta cada seis meses.

Comparación rápida

Aplicación Mejor para Plan gratuito Característica destacada Autohospedaje
NetBird VPN de malla completamente de código abierto con plano de control alojado Sí (hasta 5 usuarios alojados, autohospedaje ilimitado) SSO, DNS e interfaz web pulida en nivel gratuito
ZeroTier Emulación de capa 2 para juegos LAN e IoT Sí (25 nodos alojados, autohospedaje ilimitado) Red virtual de capa 2 en internet Parcial
WireGuard Túnel autogestionado mínimo entre puntos finales conocidos La menor superficie de ataque del grupo
Nebula VPN de malla probada en combate de Slack para flotas grandes Identidad basada en certificados que escala a miles de nodos
Cloudflare WARP Túnel de privacidad sin configuración con una ruta rápida real Anycast global de Cloudflare para WARP gratuito No
Twingate Acceso de confianza cero con políticas a nivel de recursos Sí (hasta 5 usuarios) ACL por recurso en lugar de cesiones de subred No
Netmaker VPN de malla basada en WireGuard con interfaz web Sí (autohospedaje) Retransmisiones de sitio a sitio y plano de control que posees

Por qué la gente deja Tailscale

El límite de dispositivos gratuitos

Tailscale aún ofrece un plan personal gratuito, pero el número de dispositivos sigue bajando. Los usuarios en Reddit informan de quemar espacios en cada teléfono, tableta, portátil y contenedor. Un hogar de cuatro personas con dos teléfonos cada uno alcanza el límite rápidamente.

La lenta deriva hacia SSO

Tailscale requiere iniciar sesión con un proveedor de identidad. Esto es conveniente para equipos e incómodo para usuarios individuales a quienes les gustaba Tailscale precisamente porque no querían otra cuenta SaaS.

Una vez que pasas al nivel de pago, el precio se escala por asiento en lugar de por nodo. Un laboratorio casero con tres humanos y treinta dispositivos termina pagando por identidades que no querías cobrar.

Latencia de relé DERP

Tailscale retransmite tráfico a través de servidores DERP cuando falla el recorrido NAT. La mayoría de las veces la conexión directa tiene éxito; cuando no, el respaldo puede agregar decenas de milisegundos perceptibles en SSH interactivo.

Las alternativas

1. NetBird — Mejor para VPN de malla completamente de código abierto con plano de control alojado

NetBird envía todo lo que envía Tailscale (cliente Android nativo, SSO, nodos de salida, enrutadores de subred, DNS) como código completamente de código abierto que puedes autohospedar o usar en un nivel alojado realmente gratuito. La aplicación Android admite recorrido NAT entre pares y se transfiere a WireGuard bajo el capó.

Dónde falla: Comunidad más pequeña, por lo que las integraciones de terceros se atrasan. La documentación es más delgada que la de Tailscale.

Precios:

Migración desde Tailscale: Sin importación directa. Instala NetBird en cada dispositivo y vuelve a agregar puntos finales. Las configuraciones de WireGuard existentes siguen siendo compatibles.

Descargar: Google Play, Aptoide

Conclusión: Elige NetBird si deseas la forma de Tailscale sin el precio por asiento. Omítelo si necesitas una comunidad más grande para solucionar problemas con enrutadores extraños.

2. ZeroTier — Mejor para emulación de capa 2 para juegos LAN e IoT

ZeroTier ha existido desde 2014 e inventó “layer-2 virtual sobre internet”. Eso importa para juegos solo para LAN, dispositivos IoT industriales y cualquier protocolo que espere multidifusión. La aplicación Android ha sido sólida durante años.

Dónde falla: El valor por defecto es un controlador alojado. El autohospedaje del controlador es posible pero no el camino principal.

Precios:

Migración desde Tailscale: Sin importación. Crea una red ZeroTier, comparte el ID de red y únete en cada dispositivo.

Descargar: Google Play, Aptoide

Conclusión: Elige ZeroTier si necesitas una LAN virtual real, no solo una malla. Omítelo si preferirías quedarte en la capa 3.

3. WireGuard — Mejor para túnel autogestionado mínimo entre puntos finales conocidos

WireGuard es el protocolo subyacente en el que construyen la mayoría de los demás. La aplicación Android oficial se empareja perfectamente con un servidor autohospedado en cualquier VPS de $5 o un enrutador OpenWrt en casa. La configuración es un código QR por punto final.

Dónde falla: Sin malla. Cada punto final necesita una configuración para cada otro punto final, por lo que no se escala a más de un puñado de dispositivos sin un auxiliar.

Precios:

Migración desde Tailscale: Sin importación. Genera pares de claves y configuraciones para cada dispositivo que posees.

Descargar: Google Play, Aptoide, F-Droid

Conclusión: Elige WireGuard si posees los puntos finales y conoces el número de puntos finales. Omítelo si deseas descubrimiento automático de puntos finales.

4. Nebula — Mejor para VPN de malla probada en combate de Slack para flotas grandes

Nebula es la malla que Slack construyó para ejecutar su propia fuerza laboral. Los certificados manejan la identidad, por lo que revocar el acceso es un asunto de la autoridad de certificación en lugar de un asiento de suscripción. El cliente Android es básico pero estable.

Dónde falla: La aplicación Android es la menos pulida de esta lista. Sin plano de control alojado; ejecutas tus propios nodos faro.

Precios:

Migración desde Tailscale: Sin importación. Emite certificados Nebula para cada dispositivo desde una CA que controlas.

Descargar: Google Play, F-Droid

Conclusión: Elige Nebula si ejecutas una flota grande y deseas identidad basada en certificados. Omítelo si deseas pulido en el lado del teléfono.

5. Cloudflare WARP — Mejor para túnel de privacidad sin configuración con una ruta rápida real

Cloudflare WARP no es una VPN de malla en el mismo sentido que Tailscale, pero resuelve el mismo problema “alcanzar un servicio HTTP privado desde mi teléfono” cuando lo emparejas con Cloudflare Tunnel en el servidor. La aplicación Android se conecta en un toque y se monta en la red anycast de Cloudflare.

Dónde falla: No es punto a punto. El tráfico termina en Cloudflare. Sin túneles de capa 3 a IPs arbitrarias.

Precios:

Migración desde Tailscale: Sin importación. Instala WARP en el teléfono, pon Cloudflare Tunnel en frente de los servicios domésticos.

Descargar: Google Play, Aptoide

Conclusión: Elige Cloudflare WARP para servicios domésticos solo HTTPS. Omítelo si necesitas SSH sin procesar o TCP arbitrario.

6. Twingate — Mejor para acceso de confianza cero con políticas a nivel de recursos

Twingate toma una forma diferente de las VPN de malla. En lugar de unirse a una red, cada aplicación o servicio es un recurso al que otorgas acceso por usuario. El cliente Android funciona limpiamente en Android moderno; las políticas se establecen en la interfaz web.

Dónde falla: No es de código abierto. El nivel gratuito está limitado a 5 usuarios.

Precios:

Migración desde Tailscale: Sin importación. Modela cada servicio doméstico como un recurso Twingate y otorga acceso.

Descargar: Google Play

Conclusión: Elige Twingate si deseas control a nivel de recurso en lugar de nivel de subred. Omítelo si deseas código abierto.

7. Netmaker — Mejor para VPN de malla basada en WireGuard con interfaz web

Netmaker envuelve WireGuard en un plano de control con retransmisiones de sitio a sitio, una interfaz web y un cliente Android. El núcleo autohospedado es de código abierto; un nivel pagado agrega SSO y soporte.

Dónde falla: La instalación autohospedada es más complicada que NetBird. El plan alojado gratuito es limitado en tiempo.

Precios:

Migración desde Tailscale: Sin importación. Despliega Netmaker en un VPS, inscribe dispositivos con tokens de unión.

Descargar: Google Play

Conclusión: Elige Netmaker si deseas una malla WireGuard con una interfaz web real y el código en tu propio servidor. Omítelo si no te interesa ejecutar un plano de control.

Cómo elegir

Elige NetBird si el límite de dispositivos gratuitos es la razón por la que empezaste a comprar. Elige ZeroTier si deseas una LAN virtual, no una malla enrutada. Elige Cloudflare WARP si lo único que realmente alcanzas en datos móviles son servicios HTTP que ya pusiste detrás de Cloudflare Tunnel. Quédate en Tailscale si el respaldo de DERP es la única queja real: es genuinamente más rápido que la mayoría de los perforadores NAT punto a punto.

Para un aficionado solo con dos teléfonos y un servidor doméstico, WireGuard o NetBird es suficiente. Para una flota doméstica con docenas de nodos, Nebula o Netmaker es la forma que deseas.

FAQ

¿Cuál es la mejor alternativa gratuita a Tailscale en Android?

NetBird es la alternativa gratuita más fuerte. El nivel alojado gratuito permite hasta 5 usuarios con dispositivos ilimitados por usuario, y la ruta autohospedada elimina todas las limitaciones.

¿Puedo alcanzar mi servidor doméstico en datos móviles con esto?

Sí. Cada opción en esta lista te da una IP privada que puedes alcanzar desde tu teléfono por celular. Cloudflare WARP es solo HTTP; el resto maneja TCP y UDP arbitrarios.

¿Cuál alternativa es la más cercana a la experiencia sin configuración de Tailscale?

NetBird. Envía la misma forma: instala la aplicación, inicia sesión, y cada dispositivo en tu cuenta se descubre entre sí a través de WireGuard.

¿Es ZeroTier más rápido que Tailscale?

Para tráfico directo punto a punto, cambian de posición dependiendo de tu red. Para cualquier cosa que espere capa 2 (SMB, descubrimiento LAN, juegos LAN), ZeroTier es más rápido porque no tiene que hacer puente.

¿Alguno de estos se ejecuta sin cuenta?

WireGuard y Nebula son los dos que necesitan cero cuenta en la nube. Ambos son de código abierto y ambos funcionan si puedes generar pares de claves o certificados en tus propias máquinas.

¿Puedo autohospedar un plano de control compatible con Tailscale?

Sí, Headscale es el plano de control comunitario que habla el protocolo Tailscale. Utiliza el cliente Tailscale oficial y elimina el lado SaaS por completo.