Cloud & Hosting

Cómo configurar Portainer para gestionar Docker en 2026 (instalación, puertos y acceso seguro)

Portainer te ofrece una interfaz web para gestionar contenedores, stacks y volúmenes de Docker. Aquí tienes cómo instalarlo en 2026, los puertos que usa, cómo acceder de forma segura —el paso que la mayoría de las guías se salta— y cuándo conviene prescindir de él.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 25 jul 2026 6 min de lectura
Cómo configurar Portainer para gestionar Docker en 2026 (instalación, puertos y acceso seguro)

Portainer es un panel web que gestiona tus contenedores, imágenes, volúmenes, redes y stacks de Docker desde el navegador, de modo que dejas de memorizar comandos docker y empiezas a hacer clic. Para ponerlo en marcha, creas un volumen de datos e inicias un único contenedor que monta el socket de Docker; la interfaz queda entonces disponible en https://your-server:9443. Esta guía cubre la instalación exacta de Portainer con Docker en 2026, los puertos que usa, cómo acceder de forma segura (la parte que la mayoría de los tutoriales se salta) y cuándo estarás mejor sin él.

¿Qué es Portainer para Docker?

Portainer es una interfaz de gestión ligera para plataformas de contenedores. Apúntala a un host de Docker y renderiza cada contenedor, imagen, volumen, red y "stack" de Compose como algo que puedes inspeccionar, iniciar, detener, actualizar o desplegar sin tocar la línea de comandos. Se comunica con Docker a través del socket del host en /var/run/docker.sock, que es como ve y controla todo lo que se ejecuta allí. La documentación oficial lo describe como algo que oculta la complejidad de los contenedores tras una interfaz: sin CLI ni YAML escrito a mano para el trabajo del día a día. Se ejecuta como un único contenedor en sí mismo, admite varios usuarios con acceso basado en roles y funciona con Docker en modo standalone, Docker Swarm y Kubernetes. En 2026, Portainer dejó atrás el enfoque de "GUI básica de Docker" para orientarse hacia un "plano de control operativo", pero para un único VPS el valor práctico no cambia: una forma rápida y visual de ejecutar tu stack.

Cómo instalar Portainer con Docker

Instalar la Community Edition requiere dos comandos. Primero crea un volumen con nombre para que los datos de Portainer sobrevivan a reinicios y actualizaciones, y luego ejecuta el contenedor del servidor:

docker volume create portainer_data

docker run -d \
  -p 8000:8000 -p 9443:9443 \
  --name portainer \
  --restart=always \
  -v /var/run/docker.sock:/var/run/docker.sock \
  -v portainer_data:/data \
  portainer/portainer-ce:lts

Fijar la etiqueta :lts (en lugar de :latest) es la propia recomendación del equipo de Portainer para producción, ya que las versiones LTS tienen una ventana de soporte más larga. Una vez que esté en marcha, abre https://your-server-ip:9443 y crea la cuenta de administrador. Un detalle que la documentación esconde: por seguridad, si no estableces la contraseña de administrador en los primeros minutos tras el primer arranque, Portainer bloquea la inicialización y tendrás que ejecutar docker restart portainer antes de que te deje entrar. Esto impide que un desconocido reclame primero una instancia desatendida.

¿Prefieres Compose? Lo mismo como un docker-compose.yml:

services:
  portainer:
    image: portainer/portainer-ce:lts
    container_name: portainer
    restart: always
    ports:
      - "9443:9443"
      - "8000:8000"
    volumes:
      - /var/run/docker.sock:/var/run/docker.sock
      - portainer_data:/data
volumes:
  portainer_data:

Qué puertos usa Portainer

Portainer expone un conjunto pequeño y específico de puertos. Solo necesitas el primero para un único host.

PuertoPropósito¿Necesario?
9443Interfaz web HTTPS (certificado autofirmado por defecto)
8000Túnel TCP para agentes Edge en hosts remotosSolo para agentes Edge
9000Interfaz heredada en HTTP planoNo — obsoleto, sáltalo

Quédate con 9443. El antiguo puerto HTTP 9000 todavía aparece en tutoriales de hace años, pero servir el panel de control de todo tu host sobre HTTP sin cifrar es una mala idea: déjalo desactivado. Si solo gestionas ese único host local de Docker, también puedes prescindir de -p 8000:8000; sirve únicamente para conectar agentes Edge remotos de vuelta al servidor.

Cómo acceder a Portainer de forma segura

Este es el paso que las guías de instalación genéricas pasan por alto, y que importa más que cualquier otro. Portainer monta el socket de Docker, lo que significa que cualquiera que llegue a la interfaz de Portainer tiene, en la práctica, root en tu host: puede lanzar un contenedor privilegiado y apoderarse de la máquina. Por eso la regla es simple: nunca publiques 9443 directamente en la internet pública.

Tres patrones seguros, más o menos por orden de facilidad:

  • Malla privada (recomendado). Coloca el servidor en una red Tailscale y accede a 9443 solo a través de la tailnet. Nada queda expuesto públicamente y obtienes una conexión cifrada desde tu portátil o tu móvil.
  • Proxy inverso con TLS real y autenticación. Pon Portainer detrás de Caddy o Nginx Proxy Manager en 443, añade un certificado válido y suma una capa extra de autenticación. Esta es la opción si un equipo necesita acceso desde el navegador sin instalar un cliente de VPN.
  • Túnel SSH. Para acceso ocasional, ssh -L 9443:localhost:9443 user@server reenvía el puerto a tu máquina durante la sesión y nada más.

Elijas la que elijas, refuerza primero el host: la lista de comprobación de la primera hora segura (firewall, SSH solo con clave, usuario no root) es la base sobre la que se apoya una interfaz con el socket montado. Cierra 9443 en tu firewall para todo excepto tu VPN o tu proxy.

¿Es Portainer gratis? CE frente a Business Edition

Sí: la Community Edition (portainer-ce) es totalmente gratuita y de código abierto bajo una licencia estilo zlib/MIT, sin límite de nodos ni funciones de pago para lo básico de la gestión de contenedores. La Business Edition de pago (portainer-be) añade funciones empresariales como un control de acceso basado en roles más avanzado, gestión de registros y soporte, y Portainer la mantiene gratis para siempre para hasta tres nodos, sin tarjeta de crédito ni reloj de prueba. Para un único VPS o un homelab, con CE tienes todo lo que necesitas; BE solo empieza a importar cuando gestionas varios hosts o un equipo con permisos granulares.

Cuándo no usar Portainer

Portainer se gana su sitio en la gestión visual y puntual y en equipos pequeños. Encaja peor en dos casos. Si tu infraestructura vive en git —archivos de Compose o manifiestos de Kubernetes versionados y desplegados mediante CI—, hacer cambios a clic en una interfaz va en contra de esa disciplina de fuente de verdad; despliega desde el repositorio en su lugar y usa Portainer en modo solo lectura, si acaso. Y si quieres una experiencia completa de plataforma como servicio (compilar desde un git push, bases de datos gestionadas, HTTPS automático), una herramienta como Coolify abarca más terreno que una GUI de gestión. Portainer gestiona contenedores; no compila ni despliega tu aplicación desde el código fuente como lo hace un PaaS.

Preguntas frecuentes

¿Qué es Portainer para Docker?

Portainer es una interfaz web que te permite gestionar contenedores, imágenes, volúmenes, redes y stacks de Compose de Docker desde un navegador en lugar de la línea de comandos. Se conecta a Docker a través del socket del host y puede gestionar Docker en modo standalone, Swarm y Kubernetes.

¿Debería usar Portainer o Docker?

No es una cosa o la otra: Portainer se ejecuta sobre Docker. Mantén el motor de Docker como tu runtime y añade Portainer si quieres una forma visual de gestionarlo o dar a tus compañeros acceso controlado. Si te manejas con soltura en la CLI y gestionas todo desde archivos de Compose en git, puede que no lo necesites.

¿Es Portainer gratis?

Sí. La Community Edition de Portainer es gratuita y de código abierto, sin límites de nodos ni de funciones para la gestión básica. La Business Edition añade funciones empresariales y es gratis para hasta tres nodos; a partir de ahí es de pago.

¿Cuál es la diferencia entre Docker y Portainer?

Docker es el motor de contenedores que realmente compila y ejecuta los contenedores. Portainer es una capa de gestión por encima de él: un panel para ver y controlar lo que Docker está ejecutando. Docker hace el trabajo; Portainer te da una interfaz para manejarlo.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

Relacionado

Más en Cloud & Hosting

Ver todo

Debate · 0

Sé amable. Los comentarios son públicos.

    Newsletter · Edición del lunes

    El resumen del lunes.

    Un correo cada lunes por la mañana. La semana que viene en IA, startups, hosting y herramientas dev: sin relleno, sin anzuelos patrocinados.

    Gratis. Cancela tu suscripción con un clic.