Para configurar Tailscale, inicia sesión en Tailscale con una cuenta de Google, Microsoft, GitHub o Apple para crear tu red privada, instala el cliente en cada máquina, ejecuta sudo tailscale up y cada dispositivo obtiene una dirección fija 100.x.x.x a la que puede acceder desde cualquier lugar. Ese es todo el inicio rápido y, para conectar tu propio portátil y tu teléfono, realmente lleva cinco minutos. La parte que las guías para principiantes se saltan es la interesante: apuntar Tailscale a un VPS, un servidor doméstico o un conjunto de contenedores Docker para que puedas acceder de forma privada a SSH, bases de datos y paneles de administración, sin abrir un solo puerto a la internet pública. Esta guía cubre la configuración rápida y, a continuación, las funciones del lado del servidor —routers de subred, Tailscale SSH, ACLs— que hacen que merezca la pena usarlo en 2026.
Tailscale es una VPN mesh construida sobre el protocolo de código abierto WireGuard, que crea conexiones cifradas punto a punto para que solo los dispositivos de tu red privada puedan comunicarse entre sí. Es una VPN de verdad, pero no del tipo «enruta mi tráfico a través de un servidor en otro país». En su lugar, construye una red privada plana —un tailnet— entre todos tus dispositivos, estén donde estén físicamente, y asigna a cada uno una IP estable en el rango 100.x.x.x. Nada queda expuesto a la internet más amplia; una máquina solo es accesible por otras máquinas que hayas añadido al mismo tailnet.
Cómo configurar Tailscale: el inicio rápido en 5 minutos
El flujo de configuración es el mismo en todas las plataformas: crea la red una vez y luego une cada dispositivo a ella.
-
Crea tu tailnet. Ve a login.tailscale.com/start e inicia sesión con un proveedor de identidad (Google, Microsoft, GitHub o Apple). Ese único inicio de sesión crea tu tailnet: no hay ninguna cuenta ni contraseña aparte que gestionar.
-
Instala el cliente en tu primera máquina. En Linux, la línea de comando oficial se encarga de todas las distribuciones principales:
curl -fsSL https://tailscale.com/install.sh | shEn macOS, Windows, iOS y Android, descarga la aplicación desde tailscale.com/download en su lugar.
-
Conecta el dispositivo. Ejecuta
sudo tailscale up. Imprime una URL; ábrela, autentícate con la misma cuenta y la máquina se une a tu tailnet con su propia IP100.x.x.x. -
Añade más dispositivos. Repite en tus otras máquinas, iniciando sesión siempre con la misma cuenta. Comprueba el resultado con
tailscale status(enumera todos los dispositivos) ytailscale ip -4(muestra la dirección de esta máquina).
A partir de este punto, cualquier dispositivo puede acceder a cualquier otro por su IP de Tailscale, o por su nombre si activas MagicDNS, desde cualquier red del planeta, cifrado de extremo a extremo. Para una configuración de teléfono y portátil, esa es la meta. Para servidores, sigue adelante.
Conecta un servidor o una red entera con un router de subred
Instalar el cliente en cada dispositivo está bien para tres portátiles. No escala a un laboratorio doméstico lleno de dispositivos IoT ni a un VPS que ejecuta una docena de servicios en una subred privada. Un router de subred resuelve esto: una máquina de la red anuncia una ruta y, a partir de entonces, todos los dispositivos de tu tailnet pueden acceder a esa subred completa a través de ella, sin Tailscale instalado en cada equipo.
En la máquina que actuará como router, activa primero el reenvío de IP y luego anuncia las rutas, según la guía de routers de subred de Tailscale (actualizada en enero de 2026):
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=10.0.0.0/24
Luego abre la página Machines en la consola de administración, localiza el dispositivo router y aprueba sus rutas anunciadas en Subnets. Después de eso, todos los dispositivos de tu tailnet pueden acceder a cualquier cosa en 10.0.0.0/24 como si estuviera en la misma LAN. Este es el truco que combina Tailscale con una pila autoalojada: pon el router en tu VPS y podrás acceder a cada contenedor interno por su dirección privada, sin nada publicado en la internet abierta.
Sustituye las claves SSH por Tailscale SSH
Tailscale también puede encargarse de la autenticación SSH, de modo que dejes de gestionar los archivos authorized_keys entre servidores. Ejecuta esto una vez en cada host, según la documentación de SSH de Tailscale (validada en enero de 2026):
sudo tailscale set --ssh
Esto genera una clave de host, la registra con el plano de control y hace que tailscaled intercepte el tráfico del tailnet hacia el puerto 22. Las conexiones se autentican entonces mediante la identidad de Tailscale y se cifran sobre WireGuard usando claves de nodo: no hay ningún par de claves SSH que copiar de un lado a otro, y el acceso se rige por las reglas de ACL de tu tailnet en lugar de por quién tenga una clave privada. Una advertencia que conviene conocer antes de ejecutarlo: activarlo hará que cualquier sesión SSH existente hacia la IP de Tailscale de esa máquina se quede colgada, así que hazlo desde la consola o cuenta con reconectarte.
Blíndalo antes de dejarlo funcionando
Un tailnet personal recién creado es permisivo por defecto: cada dispositivo puede acceder a cualquier otro dispositivo. Eso es cómodo y totalmente correcto para una configuración en solitario, pero deberías reforzarlo antes de añadir a otras personas o de exponer servidores.
- MagicDNS da a cada dispositivo un nombre (como
vpsonas) en lugar de una IP a secas: actívalo en la consola de administración para que tus comandos y configuraciones se lean con claridad. - Las ACLs son el control real. El archivo de políticas de Tailscale te permite escribir reglas como «los portátiles pueden acceder al servidor de base de datos en el puerto 5432, los teléfonos no». Mueve los servidores detrás de tags (por ejemplo
tag:server) y concede acceso al tag, no a personas concretas, para que las reglas sobrevivan a las altas y bajas de gente. - La caducidad de claves y la aprobación de dispositivos evitan que una máquina perdida u obsoleta permanezca en tu red para siempre. Deja activada la caducidad de claves y habilita la aprobación de dispositivos si el tailnet lo usa más de una persona.
Es seguro dejar Tailscale funcionando a tiempo completo: ese es el uso previsto, y un tailnet inactivo no supone ninguna exposición porque nada se publica de forma pública. El riesgo no es el tiempo de actividad; es una ACL demasiado amplia, que es justo lo que arreglan los dos minutos anteriores.
Tailscale frente a Cloudflare Tunnel: ¿cuál deberías usar?
Ambos te permiten acceder a un servicio autoalojado sin abrir puertos, pero resuelven problemas diferentes, y muchas configuraciones usan los dos. Tailscale construye una red privada a la que solo tus dispositivos pueden unirse. Cloudflare Tunnel publica un servicio en la web pública a través del edge de Cloudflare. Usa Tailscale para todo lo que deba permanecer privado: SSH, bases de datos, paneles de administración, herramientas internas. Usa un túnel para todo lo que el público deba ver, como un sitio web o una API pública.
| Tailscale | Cloudflare Tunnel | |
|---|---|---|
| Modelo de acceso | Mesh privada — solo tus dispositivos | HTTPS público a internet |
| Quién puede acceder | Solo dispositivos de tu tailnet | Cualquiera con la URL (salvo que añadas Access) |
| Cliente necesario | Sí, en cada dispositivo | No, funciona en cualquier navegador |
| Ideal para | SSH, bases de datos, paneles de administración, desarrollo | Sitios públicos, APIs, webhooks |
| Tecnología subyacente | Mesh WireGuard | Proxy edge de Cloudflare |
| Coste inicial | Gratis (Personal) | Gratis |
Un patrón habitual es un túnel para el front-end público y Tailscale para la trastienda privada del mismo VPS. Si todavía estás decidiendo entre una VPN mesh y una pasarela tradicional, nuestro análisis de zero trust frente a VPN en 2026 cubre los pros y los contras con más profundidad. Para la versión con Docker Compose del lado público, consulta cómo ejecutar Cloudflare Tunnel en Docker.
¿Es Tailscale gratis y cuándo pagas realmente?
Para la mayoría de quienes autoalojan, Tailscale es gratis de forma indefinida. El 8 de abril de 2026 Tailscale reorganizó sus planes: el nivel gratuito Personal ahora cubre hasta seis usuarios con dispositivos de usuario ilimitados (portátiles, teléfonos, tabletas) y 50 recursos etiquetados, un salto respecto al antiguo límite de tres usuarios y 100 dispositivos. «Recursos etiquetados» significa servidores, routers de subred y cuentas de servicio; más allá de los primeros 50 cuestan alrededor de $1/month cada uno. Los planes de pago existen sobre todo para equipos que necesitan aprovisionamiento SSO, más grupos de ACL y registro de auditoría.
| Plan | Precio (2026) | Usuarios | Recursos etiquetados | Ideal para |
|---|---|---|---|---|
| Personal | Gratis | Hasta 6 | 50, luego ~$1/mo cada uno | Homelabs, desarrolladores en solitario, equipos pequeños |
| Standard | $8/user/mo | Ilimitados | Límites más altos + SCIM | Equipos en crecimiento que necesitan SSO |
| Premium | $18/user/mo | Ilimitados | Hasta 300 grupos de ACL, flow logs | Organizaciones preocupadas por la seguridad |
| Enterprise | Personalizado | Personalizado | Cuotas personalizadas | Despliegues grandes |
Para un desarrollador en solitario que ejecuta uno o dos VPS, es casi seguro que nunca saldrás del nivel gratuito. Nosotros gestionamos la propia infraestructura de este sitio a través de WaseerHost, nuestra empresa de hosting, y una mesh privada sobre un puñado de servidores encaja de lleno en lo que cubre Personal. Si todavía estás eligiendo dónde poner esos servidores, nuestra guía para configurar un VPS de forma segura es el primer paso natural, y Tailscale es un sólido segundo paso.
Preguntas frecuentes
¿Es difícil configurar Tailscale? No: es una de las herramientas de red más fáciles con las que empezar. Inicias sesión con una cuenta existente (sin claves que generar), instalas un cliente y ejecutas un comando. La complejidad solo aparece cuando añades funciones de servidor como routers de subred, ACLs y Tailscale SSH, y hasta esas son unos pocos comandos cada una en lugar de la gestión manual de claves que exige WireGuard puro.
¿Es Tailscale gratis para uso personal? Sí. Desde abril de 2026, el plan gratuito Personal cubre hasta seis usuarios, dispositivos de usuario ilimitados y 50 recursos etiquetados (servidores y routers de subred). Eso basta para que la gran mayoría de laboratorios domésticos y desarrolladores en solitario lo usen indefinidamente sin pagar.
¿Hay algo mejor que Tailscale? Depende de qué valores. Si quieres evitar depender por completo de los servidores de coordinación de Tailscale, Headscale es una implementación de código abierto y autoalojada del servidor de control de Tailscale que funciona con los clientes oficiales. NetBird y ZeroTier son otras opciones mesh. Para la mayoría de la gente, el nivel gratuito alojado de Tailscale es más sencillo y renuncia a poco.
¿Puedes dejar Tailscale encendido todo el tiempo? Sí, y así es como está pensado que funcione. Como tu tailnet no expone nada a la internet pública, dejarlo conectado no crea una superficie de ataque como sí lo haría un puerto abierto. Lo que conviene mantener ordenado es tu política de ACL, no el tiempo de actividad.
¿Sustituye Tailscale a mi firewall o a mis claves SSH? Puede sustituir las claves SSH mediante Tailscale SSH, que autentica por identidad en lugar de por un par de claves. Complementa, en vez de sustituir, a un firewall: un buen patrón es cerrar por completo el SSH público en el firewall y acceder al equipo únicamente a través del tailnet.
Sources
- Tailscale — What is Tailscale?: mesh cifrada basada en WireGuard y el concepto de tailnet.
- Tailscale — Subnet routers (updated Jan 2026): pasos de reenvío de IP y
--advertise-routes. - Tailscale — Tailscale SSH (validated Jan 2026): comportamiento de
tailscale set --sshy requisito de ACL. - Tailscale — Pricing update, April 8 2026: la reorganización de planes y la nueva estructura de niveles.
- PBX Science — Tailscale free plan now six users, unlimited devices: límites del nivel gratuito y precio del excedente de recursos etiquetados.
- Headscale (juanfont/headscale): servidor de control de Tailscale de código abierto y autoalojado.
Waqas Ahmed Waseer
Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.



