Cloud & Hosting

Cómo configurar Tailscale en 2026: una VPN mesh privada para tus servidores

Una guía práctica de configuración de Tailscale para 2026: el inicio rápido en 5 minutos, además de routers de subred, Tailscale SSH y ACLs para acceder de forma privada a tu VPS y a tus aplicaciones autoalojadas, con los precios actuales del plan gratuito.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 22 jul 2026 9 min de lectura
Cómo configurar Tailscale en 2026: una VPN mesh privada para tus servidores

Para configurar Tailscale, inicia sesión en Tailscale con una cuenta de Google, Microsoft, GitHub o Apple para crear tu red privada, instala el cliente en cada máquina, ejecuta sudo tailscale up y cada dispositivo obtiene una dirección fija 100.x.x.x a la que puede acceder desde cualquier lugar. Ese es todo el inicio rápido y, para conectar tu propio portátil y tu teléfono, realmente lleva cinco minutos. La parte que las guías para principiantes se saltan es la interesante: apuntar Tailscale a un VPS, un servidor doméstico o un conjunto de contenedores Docker para que puedas acceder de forma privada a SSH, bases de datos y paneles de administración, sin abrir un solo puerto a la internet pública. Esta guía cubre la configuración rápida y, a continuación, las funciones del lado del servidor —routers de subred, Tailscale SSH, ACLs— que hacen que merezca la pena usarlo en 2026.

Tailscale es una VPN mesh construida sobre el protocolo de código abierto WireGuard, que crea conexiones cifradas punto a punto para que solo los dispositivos de tu red privada puedan comunicarse entre sí. Es una VPN de verdad, pero no del tipo «enruta mi tráfico a través de un servidor en otro país». En su lugar, construye una red privada plana —un tailnet— entre todos tus dispositivos, estén donde estén físicamente, y asigna a cada uno una IP estable en el rango 100.x.x.x. Nada queda expuesto a la internet más amplia; una máquina solo es accesible por otras máquinas que hayas añadido al mismo tailnet.

Cómo configurar Tailscale: el inicio rápido en 5 minutos

El flujo de configuración es el mismo en todas las plataformas: crea la red una vez y luego une cada dispositivo a ella.

  1. Crea tu tailnet. Ve a login.tailscale.com/start e inicia sesión con un proveedor de identidad (Google, Microsoft, GitHub o Apple). Ese único inicio de sesión crea tu tailnet: no hay ninguna cuenta ni contraseña aparte que gestionar.

  2. Instala el cliente en tu primera máquina. En Linux, la línea de comando oficial se encarga de todas las distribuciones principales:

    curl -fsSL https://tailscale.com/install.sh | sh
    

    En macOS, Windows, iOS y Android, descarga la aplicación desde tailscale.com/download en su lugar.

  3. Conecta el dispositivo. Ejecuta sudo tailscale up. Imprime una URL; ábrela, autentícate con la misma cuenta y la máquina se une a tu tailnet con su propia IP 100.x.x.x.

  4. Añade más dispositivos. Repite en tus otras máquinas, iniciando sesión siempre con la misma cuenta. Comprueba el resultado con tailscale status (enumera todos los dispositivos) y tailscale ip -4 (muestra la dirección de esta máquina).

A partir de este punto, cualquier dispositivo puede acceder a cualquier otro por su IP de Tailscale, o por su nombre si activas MagicDNS, desde cualquier red del planeta, cifrado de extremo a extremo. Para una configuración de teléfono y portátil, esa es la meta. Para servidores, sigue adelante.

Conecta un servidor o una red entera con un router de subred

Instalar el cliente en cada dispositivo está bien para tres portátiles. No escala a un laboratorio doméstico lleno de dispositivos IoT ni a un VPS que ejecuta una docena de servicios en una subred privada. Un router de subred resuelve esto: una máquina de la red anuncia una ruta y, a partir de entonces, todos los dispositivos de tu tailnet pueden acceder a esa subred completa a través de ella, sin Tailscale instalado en cada equipo.

En la máquina que actuará como router, activa primero el reenvío de IP y luego anuncia las rutas, según la guía de routers de subred de Tailscale (actualizada en enero de 2026):

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=10.0.0.0/24

Luego abre la página Machines en la consola de administración, localiza el dispositivo router y aprueba sus rutas anunciadas en Subnets. Después de eso, todos los dispositivos de tu tailnet pueden acceder a cualquier cosa en 10.0.0.0/24 como si estuviera en la misma LAN. Este es el truco que combina Tailscale con una pila autoalojada: pon el router en tu VPS y podrás acceder a cada contenedor interno por su dirección privada, sin nada publicado en la internet abierta.

Sustituye las claves SSH por Tailscale SSH

Tailscale también puede encargarse de la autenticación SSH, de modo que dejes de gestionar los archivos authorized_keys entre servidores. Ejecuta esto una vez en cada host, según la documentación de SSH de Tailscale (validada en enero de 2026):

sudo tailscale set --ssh

Esto genera una clave de host, la registra con el plano de control y hace que tailscaled intercepte el tráfico del tailnet hacia el puerto 22. Las conexiones se autentican entonces mediante la identidad de Tailscale y se cifran sobre WireGuard usando claves de nodo: no hay ningún par de claves SSH que copiar de un lado a otro, y el acceso se rige por las reglas de ACL de tu tailnet en lugar de por quién tenga una clave privada. Una advertencia que conviene conocer antes de ejecutarlo: activarlo hará que cualquier sesión SSH existente hacia la IP de Tailscale de esa máquina se quede colgada, así que hazlo desde la consola o cuenta con reconectarte.

Blíndalo antes de dejarlo funcionando

Un tailnet personal recién creado es permisivo por defecto: cada dispositivo puede acceder a cualquier otro dispositivo. Eso es cómodo y totalmente correcto para una configuración en solitario, pero deberías reforzarlo antes de añadir a otras personas o de exponer servidores.

  • MagicDNS da a cada dispositivo un nombre (como vps o nas) en lugar de una IP a secas: actívalo en la consola de administración para que tus comandos y configuraciones se lean con claridad.
  • Las ACLs son el control real. El archivo de políticas de Tailscale te permite escribir reglas como «los portátiles pueden acceder al servidor de base de datos en el puerto 5432, los teléfonos no». Mueve los servidores detrás de tags (por ejemplo tag:server) y concede acceso al tag, no a personas concretas, para que las reglas sobrevivan a las altas y bajas de gente.
  • La caducidad de claves y la aprobación de dispositivos evitan que una máquina perdida u obsoleta permanezca en tu red para siempre. Deja activada la caducidad de claves y habilita la aprobación de dispositivos si el tailnet lo usa más de una persona.

Es seguro dejar Tailscale funcionando a tiempo completo: ese es el uso previsto, y un tailnet inactivo no supone ninguna exposición porque nada se publica de forma pública. El riesgo no es el tiempo de actividad; es una ACL demasiado amplia, que es justo lo que arreglan los dos minutos anteriores.

Tailscale frente a Cloudflare Tunnel: ¿cuál deberías usar?

Ambos te permiten acceder a un servicio autoalojado sin abrir puertos, pero resuelven problemas diferentes, y muchas configuraciones usan los dos. Tailscale construye una red privada a la que solo tus dispositivos pueden unirse. Cloudflare Tunnel publica un servicio en la web pública a través del edge de Cloudflare. Usa Tailscale para todo lo que deba permanecer privado: SSH, bases de datos, paneles de administración, herramientas internas. Usa un túnel para todo lo que el público deba ver, como un sitio web o una API pública.

TailscaleCloudflare Tunnel
Modelo de accesoMesh privada — solo tus dispositivosHTTPS público a internet
Quién puede accederSolo dispositivos de tu tailnetCualquiera con la URL (salvo que añadas Access)
Cliente necesarioSí, en cada dispositivoNo, funciona en cualquier navegador
Ideal paraSSH, bases de datos, paneles de administración, desarrolloSitios públicos, APIs, webhooks
Tecnología subyacenteMesh WireGuardProxy edge de Cloudflare
Coste inicialGratis (Personal)Gratis

Un patrón habitual es un túnel para el front-end público y Tailscale para la trastienda privada del mismo VPS. Si todavía estás decidiendo entre una VPN mesh y una pasarela tradicional, nuestro análisis de zero trust frente a VPN en 2026 cubre los pros y los contras con más profundidad. Para la versión con Docker Compose del lado público, consulta cómo ejecutar Cloudflare Tunnel en Docker.

¿Es Tailscale gratis y cuándo pagas realmente?

Para la mayoría de quienes autoalojan, Tailscale es gratis de forma indefinida. El 8 de abril de 2026 Tailscale reorganizó sus planes: el nivel gratuito Personal ahora cubre hasta seis usuarios con dispositivos de usuario ilimitados (portátiles, teléfonos, tabletas) y 50 recursos etiquetados, un salto respecto al antiguo límite de tres usuarios y 100 dispositivos. «Recursos etiquetados» significa servidores, routers de subred y cuentas de servicio; más allá de los primeros 50 cuestan alrededor de $1/month cada uno. Los planes de pago existen sobre todo para equipos que necesitan aprovisionamiento SSO, más grupos de ACL y registro de auditoría.

PlanPrecio (2026)UsuariosRecursos etiquetadosIdeal para
PersonalGratisHasta 650, luego ~$1/mo cada unoHomelabs, desarrolladores en solitario, equipos pequeños
Standard$8/user/moIlimitadosLímites más altos + SCIMEquipos en crecimiento que necesitan SSO
Premium$18/user/moIlimitadosHasta 300 grupos de ACL, flow logsOrganizaciones preocupadas por la seguridad
EnterprisePersonalizadoPersonalizadoCuotas personalizadasDespliegues grandes

Para un desarrollador en solitario que ejecuta uno o dos VPS, es casi seguro que nunca saldrás del nivel gratuito. Nosotros gestionamos la propia infraestructura de este sitio a través de WaseerHost, nuestra empresa de hosting, y una mesh privada sobre un puñado de servidores encaja de lleno en lo que cubre Personal. Si todavía estás eligiendo dónde poner esos servidores, nuestra guía para configurar un VPS de forma segura es el primer paso natural, y Tailscale es un sólido segundo paso.

Preguntas frecuentes

¿Es difícil configurar Tailscale? No: es una de las herramientas de red más fáciles con las que empezar. Inicias sesión con una cuenta existente (sin claves que generar), instalas un cliente y ejecutas un comando. La complejidad solo aparece cuando añades funciones de servidor como routers de subred, ACLs y Tailscale SSH, y hasta esas son unos pocos comandos cada una en lugar de la gestión manual de claves que exige WireGuard puro.

¿Es Tailscale gratis para uso personal? Sí. Desde abril de 2026, el plan gratuito Personal cubre hasta seis usuarios, dispositivos de usuario ilimitados y 50 recursos etiquetados (servidores y routers de subred). Eso basta para que la gran mayoría de laboratorios domésticos y desarrolladores en solitario lo usen indefinidamente sin pagar.

¿Hay algo mejor que Tailscale? Depende de qué valores. Si quieres evitar depender por completo de los servidores de coordinación de Tailscale, Headscale es una implementación de código abierto y autoalojada del servidor de control de Tailscale que funciona con los clientes oficiales. NetBird y ZeroTier son otras opciones mesh. Para la mayoría de la gente, el nivel gratuito alojado de Tailscale es más sencillo y renuncia a poco.

¿Puedes dejar Tailscale encendido todo el tiempo? Sí, y así es como está pensado que funcione. Como tu tailnet no expone nada a la internet pública, dejarlo conectado no crea una superficie de ataque como sí lo haría un puerto abierto. Lo que conviene mantener ordenado es tu política de ACL, no el tiempo de actividad.

¿Sustituye Tailscale a mi firewall o a mis claves SSH? Puede sustituir las claves SSH mediante Tailscale SSH, que autentica por identidad en lugar de por un par de claves. Complementa, en vez de sustituir, a un firewall: un buen patrón es cerrar por completo el SSH público en el firewall y acceder al equipo únicamente a través del tailnet.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

Relacionado

Más en Cloud & Hosting

Ver todo

Debate · 0

Sé amable. Los comentarios son públicos.

    Newsletter · Edición del lunes

    El resumen del lunes.

    Un correo cada lunes por la mañana. La semana que viene en IA, startups, hosting y herramientas dev: sin relleno, sin anzuelos patrocinados.

    Gratis. Cancela tu suscripción con un clic.