Mejores alternativas a WGDashboard para escritorio en 2026 (probamos 7)

WGDashboard hizo exactamente lo que la mayoría de la gente necesitaba en 2023: una interfaz web frente a un archivo de configuración wg, un código QR para el teléfono, y nada de editar estrofas peer a mano por SSH. El techo se ve en 2026. WGDashboard gestiona un servidor WireGuard a la vez, trata cada máquina como su propia isla, y no ofrece LDAP, no ofrece SSO, no ofrece MFA y no ofrece un motor de políticas. La aprobación de peer es manual, TLS aún requiere un proxy inverso frente a la aplicación Flask, y no hay una vista integrada de quién habla con quién en dos servidores. Está bien para un túnel doméstico único y es doloroso para cualquier cosa con más de un puñado de usuarios o más de una ubicación.

Probamos siete alternativas a WGDashboard en Windows, macOS y Linux. La lista mantiene la premisa “WireGuard autohospedado” y agrega las cosas que WGDashboard elige no enviar: gestión multiservidor, enrutamiento mesh, integración de proveedores de identidad y clientes de escritorio nativos que se emparejan con QR sin una aplicación auxiliar.

Comparación rápida

Aplicación Mejor para Plan gratuito Precio inicial Característica destacada
wg-easy Solo autohospedador que quiere WGDashboard, solo más simple Free, AGPL-3.0 Free Un contenedor Docker, códigos QR en un clic, interfaz de administración en el puerto 51821
wg-portal Administradores con LDAP u OIDC y múltiples interfaces WG Free, MIT Free Sincronización de usuarios LDAP y OIDC, configuración por interfaz, binario Go o Docker
Firezone Equipos pequeños que necesitan SSO y políticas por usuario Free Starter (self-hosted) Team plans quoted per user Motor de políticas, SSO con Okta y Entra, núcleo WireGuard 2.0
DefGuard Homelabs que desean SSO, MFA y un cliente nativo Free, Apache 2.0 Free Yubikey, TOTP y passkeys integrados, cliente dedicado para Windows, macOS, Linux
Netmaker Cualquiera que desee un mesh de WireGuard en lugar de hub-and-spoke Free Community edition Netmaker Pro desde aproximadamente $20/mes Mesh de kernel WireGuard con descubrimiento automático de peer y traversal NAT
Netbird Equipos que desean la sensación de Tailscale en su propio hardware Free Cloud tier and free self-host Business tier from around $6/user/mo Mesh zero-config, clientes nativos en cada SO de escritorio, SSO
Headscale Usuarios de Tailscale que desean poseer el plano de control Free, BSD-3 Free Reemplazo plug-and-play del servidor de control de Tailscale, los clientes oficiales aún funcionan

Por qué la gente abandona WGDashboard

Las quejas son aburridas en el buen sentido. Nada aquí es “WGDashboard es malo”; cada elemento es una pared contra la que la gente choca después de algunas semanas.

Las siete alternativas

wg-easy: La interfaz de usuario de WireGuard autohospedada más simple

wg-easy es el proyecto que la mayoría de usuarios de WGDashboard prueban primero. Un contenedor Docker le da un servidor WireGuard, una interfaz de administración en el puerto 51821, un modal QR para cada peer y gráficos de tráfico por cliente. La versión 15 agregó enlaces de contraseña de una sola vez, soporte de PSK y DNS personalizado por cliente. Aún se ejecuta en una Raspberry Pi 3 sin quejarse.

Donde se queda corto: wg-easy es single-instance y single-admin. No hay LDAP, no hay OIDC y no hay concepto de roles de usuario. Múltiples servidores significan múltiples contenedores con múltiples contraseñas.

Precio:

Migración desde WGDashboard: Exporte la configuración de interfaz de WireGuard existente y péguela en un volumen wg-easy nuevo, o comience de cero y vuelva a emitir códigos QR a sus peers. Ambas herramientas utilizan la misma herramienta wg subyacente, por lo que los túneles se comportan de forma idéntica.

Descargar: github.com/wg-easy/wg-easy · Docker Hub

Conclusión: La opción correcta para un administrador de homelab que quiere la experiencia de WGDashboard con menos fricción. Omítala si un segundo servidor o un segundo administrador está en algún lugar de la hoja de ruta.

wg-portal: Mejor drop-in con LDAP y OIDC

wg-portal es una reescritura en Go del problema del administrador de WireGuard dirigida directamente a personas que chocaron contra el techo de WGDashboard. Gestiona múltiples interfaces de WireGuard en el mismo host, sincroniza usuarios desde LDAP u OIDC, envía una API REST y permite que cada usuario inicie sesión para obtener sus propias configuraciones y códigos QR. La versión 2 agregó un modelo de permisos adecuado, una ruta de inicio de sesión WebAuthn y una interfaz reescrita.

Donde se queda corto: wg-portal sigue siendo hub-and-spoke por diseño. Reemplaza el front-end del administrador, no la topología de WireGuard, por lo que los peers aún se enrutan a través del servidor.

Precio:

Migración desde WGDashboard: Apunte wg-portal a sus interfaces de WireGuard existentes durante la configuración inicial e importe peers a su propia base de datos. Dé a los usuarios un enlace de inicio de sesión vinculado a su cuenta LDAP y permítales obtener su propia configuración desde la página de perfil.

Descargar: github.com/h44z/wg-portal · Docker image

Conclusión: La opción correcta cuando el dolor es “necesitamos SSO e una segunda interfaz” en lugar de “necesitamos un mesh completo.” Omítala si desea un motor de políticas en toda la empresa o reglas de acceso por aplicación.

Firezone: Lo mejor cuando SSO y las políticas son el punto

Firezone se reconstruyó a sí misma en 2024 alrededor de un núcleo de WireGuard 2.0, un motor de políticas e integración de proveedores de identidad como primitivas de primera clase. La versión actual envía puertas de enlace, recursos y grupos: un administrador define qué grupo de identidad puede alcanzar qué recurso, y los clientes en cada SO de escritorio lo adoptan a través de un plano de control basado en Rust. Firezone es lo que espera una empresa cuando alguien dice “VPN autohospedada.”

Donde se queda corto: La curva de aprendizaje es real. Conceptos como recursos, sitios y puertas de enlace valen la pena con diez usuarios y son excesivos con uno. El nivel administrado pulido es un producto de pago; el autohospedaje es posible pero requiere leer Docker Compose.

Precio:

Migración desde WGDashboard: No hay importación directa. Implemente Firezone, agregue una puerta de enlace, defina sus recursos (subredes o nombres de host) e invite usuarios a través de su proveedor de identidad. Los peers instalan el cliente de Firezone en lugar de importar un archivo .conf, por lo que los códigos QR ya no son parte del ciclo.

Descargar: firezone.dev · GitHub

Conclusión: La opción correcta para una pequeña empresa que desea SSO, acceso por recurso y un registro de auditoría real. Omítala si el objetivo es un servidor y una familia.

DefGuard: Mejor pila gratuita con MFA y clientes nativos

DefGuard es un administrador de WireGuard basado en Rust que trata MFA como valor predeterminado en lugar de complemento. Yubikey, TOTP y passkeys están en la caja, el panel de administración habla con su proveedor de identidad sobre OpenID y hay un cliente nativo para Windows, macOS y Linux que maneja el registro sin pedirle al usuario que importe una configuración. La versión 1.4 agregó implementaciones de Kubernetes y un modelo de puerta de enlace más limpio.

Donde se queda corto: El proyecto es más joven que wg-portal o Firezone. Algunas integraciones, especialmente casos extremos alrededor de DNS dividido y enrutamiento IPv6, aún se retrasan en Windows.

Precio:

Migración desde WGDashboard: Implemente el núcleo de DefGuard con Docker Compose, apúntelo a su proveedor de identidad e implemente el cliente de escritorio para peers. Los archivos .conf antiguos se pueden importar al cliente de una sola vez, pero el registro de autoservicio a través de OIDC es la ruta prevista.

Descargar: defguard.net · GitHub

Conclusión: La opción correcta cuando la respuesta a “cómo se registran los usuarios” debe ser un enlace de inicio de sesión, no un adjunto de correo. Omítala si el cliente de escritorio no es bienvenido en máquinas de usuario.

Netmaker: Mejor cuando la respuesta es un mesh, no un hub

Netmaker descarta completamente la suposición de hub-and-spoke. Construye un mesh de WireGuard en todas las máquinas que registre, usa el kernel de WireGuard para velocidad y maneja el traversal de NAT con un relé ligero. Un homelab con tres sitios y una portátil puede ser una red plana en una tarde. La rama 0.30 apretó el motor de ACL y agregó puertas de enlace de acceso remoto que hablan con teléfonos a través de un cliente de WireGuard estándar.

Donde se queda corto: La edición de la comunidad de Netmaker es el producto gratuito; multi-tenant, SSO y métricas viven en Netmaker Pro. Algunas características se desplazan entre los dos niveles entre versiones, así que lea la documentación para la versión que implemente.

Precio:

Migración desde WGDashboard: Registre cada máquina en Netmaker con la CLI y deje que genere sus propias claves. Los peers antiguos de WGDashboard continúan funcionando hasta que apague el servidor; no hay fecha de cambio forzado, por lo que ambos pueden coexistir durante la semana de migración.

Descargar: netmaker.io · GitHub

Conclusión: La opción correcta cuando tres servidores en tres centros de datos necesitan parecer una LAN. Omítala si la topología es realmente un hub con algunos teléfonos.

Netbird: Mejor sensación de Tailscale en su propio hardware

Netbird es lo que la mayoría de la gente describe como “Tailscale, pero de código abierto y autohospedable.” Construye un mesh de WireGuard, usa traversal de NAT a través de STUN y TURN, sincroniza usuarios desde cualquier proveedor de OIDC y envía clientes nativos para Windows, macOS, Linux, Android e iOS. La línea 0.40 agregó reglas de acceso SSH, verificaciones de postura (versión del SO, presencia de EDR en ejecución) y grupos de enrutamiento basados en DNS.

Donde se queda corto: Autohospedar la pila completa (gestión, señal, relé, coturn) es más piezas móviles que un contenedor wg-easy. Netbird Cloud elimina la configuración, al costo de confiar a un tercero en el plano de control.

Precio:

Migración desde WGDashboard: Instale el agente de Netbird en cada peer y regístrelo con una clave de configuración o inicio de sesión SSO. Las configuraciones de WGDashboard no se importan, pero los teléfonos a los que le dio un QR son igual de fáciles de configurar la segunda vez.

Descargar: netbird.io · GitHub

Conclusión: La opción correcta para un equipo pequeño que desea la ergonomía de Tailscale sin el plano de control de Tailscale. Omítala si un sitio único con flujo QR es realmente todo lo que necesita.

Headscale: Mejor si ya conoce Tailscale

Headscale es una implementación de código abierto con licencia BSD del servidor de coordinación de Tailscale. Apunte los clientes oficiales de Tailscale (que son de código abierto por sí mismos) a una instancia de Headscale y el mesh funciona exactamente como el producto de pago, sin datos que salgan del hardware que controla. La rama 0.24 se puso al día con la última versión del protocolo del cliente y agregó soporte de OIDC de primera clase.

Donde se queda corto: Headscale reemplaza solo el plano de control. Crear una interfaz de usuario de administración, ejecutar un relé de DERP o conectar la automatización de webhook depende de usted o de proyectos comunitarios. No hay panel de control web de primera clase a la par con la consola de administración de Tailscale.

Precio:

Migración desde WGDashboard: No es un intercambio directo. Instale Headscale en un servidor pequeño, instale el cliente oficial de Tailscale en cada peer y regístrelos en su espacio de nombres de Headscale. Las configuraciones antiguas de WireGuard permanecen válidas en su servidor antiguo hasta que lo apague.

Descargar: headscale.net · GitHub

Conclusión: La opción correcta cuando le gustó Tailscale y solo quiso ejecutar el coordinador usted mismo. Omítala si el objetivo es mantenerse cerca de WireGuard simple.

Cómo elegir

Elija wg-easy si desea WGDashboard de nuevo con menos bordes afilados. Se mantiene dentro del modelo de servidor único y lo hace bien.

Elija wg-portal cuando el límite de WGDashboard que duele es “sin LDAP.” Es el camino más corto hacia SSO en un panel de administración de WireGuard sin cambiar la topología.

Elija Firezone si la implementación tiene usuarios reales, grupos reales y una razón real para decir “este grupo alcanza este recurso.” El motor de políticas gana su peso más allá de un puñado de personas.

Elija DefGuard si MFA no es opcional y desea un cliente de escritorio nativo sin pagar a nadie. El soporte de Yubikey y passkey es genuinamente la opción gratuita que la mayoría de sus pares cobran.

Elija Netmaker cuando la red quiere ser mesh. Los homelabs multisitio y las pequeñas empresas con más de una oficina son donde brilla.

Elija Netbird cuando el modelo mental que desea es Tailscale pero el hardware necesita ser suyo. Los clientes nativos en cada SO hacen que la incorporación sea un inicio de sesión, no una guía de instalación.

Elija Headscale si ya conoce Tailscale y prefiere poseer el plano de control en lugar de pagarlo. La experiencia del cliente no ha cambiado.

Permanezca en WGDashboard si un servidor, un administrador y un código QR para el teléfono es el alcance completo. El daemon aún funciona y la interfaz aún envía códigos QR; simplemente ya no es la única buena respuesta.

FAQ

¿Es wg-easy realmente más fácil que WGDashboard?

Para un autohospedador por primera vez, sí. wg-easy es un comando Docker, una contraseña en el primer arranque y un modal QR que aparece al lado de cada peer. WGDashboard aún requiere un entorno Python o su propio contenedor, un proxy inverso Flask para TLS e inicialización manual de la interfaz de WireGuard.

¿Qué alternativa a WGDashboard admite LDAP o SSO?

wg-portal, Firezone, DefGuard y Netbird todos soportan LDAP u OIDC de serie. Netmaker ofrece SSO en su nivel Pro. Headscale soporta OIDC a través de su archivo de configuración. wg-easy no.

¿Estas herramientas funcionan en Windows y macOS?

Los siete se pueden implementar en cualquiera de los tres SO de escritorio a través de Docker Desktop o Colima. DefGuard y Netbird también envían clientes de escritorio nativos para máquinas peer, que a menudo es la razón por la que la gente los elige.

¿Cuál es mejor para una configuración de mesh en lugar de hub-and-spoke?

Netmaker, Netbird y Headscale todos construyen un mesh donde los peers se comunican directamente cuando la red lo permite. Firezone se basa en sitios en lugar de mesh. wg-easy, wg-portal y DefGuard mantienen la topología hub clásica.

¿Siguen repartiendo códigos QR las alternativas para clientes móviles?

wg-easy, wg-portal, DefGuard y la puerta de enlace de acceso remoto de Netmaker generan códigos QR que la aplicación de WireGuard para móvil estándar puede importar. Firezone, Netbird y Headscale esperan su propio cliente en el teléfono (o el cliente de Tailscale para Headscale), por lo que los códigos QR no son parte del flujo de registro.

¿Cuál es lo mejor para una configuración sin registros estricta?

Cualquiera de las opciones autohospedadas le da control total sobre lo que se registra. DefGuard y Headscale envían la superficie de telemetría más pequeña de forma predeterminada y sin comportamiento de llamada a casa. Netbird Cloud y Netmaker Pro envían metadatos a sus planos de control de SaaS, por lo que autohospedarlos si eso importa.