Com configurar Tailscale a Raspberry Pi per a accés remot i VPN

Darrera actualització: 31 d'agost de 2026
  • Implementació d'una xarxa VPN mallada basada en WireGuard que elimina la necessitat d'obrir ports a l'encaminador.
  • Capacitat d'utilitzar la Raspberry Pi com a node de sortida per navegar amb la IP domèstica des de qualsevol lloc.
  • Configuració d'encaminament de subxarxes per accedir a dispositius locals que no suporten la instal·lació del client.
  • Integració de seguretat avançada mitjançant ACLs i filtratge de DNS remot amb eines com Pi-hole.

Primer pla d´una placa de circuit d´una Raspberry Pi amb port de xarxa, ideal per muntar un servidor VPN Tailscale.

Si alguna vegada has sentit que gestionar l'accés remot a casa teva és un maldecap, especialment si estàs darrere d'un CG-NAT o no vols obrir ports al teu router, Tailscale és l'eina que et salvarà la vida. Bàsicament, és una VPN que munta una xarxa mallada on els teus dispositius es parlen entre si com si estiguessin a la mateixa habitació, encara que un estigui al saló de casa teva i l'altre en una cafeteria del Japó, tot això sense complicacions tècniques absurdes.

El millor de tot és que utilitza el protocol WireGuard , cosa que significa que és rapidíssima i extremadament segura. Tant se val si tens una Raspberry Pi, un PC amb Windows o un mòbil Android; Tailscale crea un túnel xifrat punt a punt, evitant que les vostres dades passin per servidors centrals innecessaris i reduint la latència al mínim. És, en essència, la manera més senzilla de crear el teu propi ecosistema digital privat i accessible des de qualsevol racó del planeta.

Diferències entre VPN pròpia i comercial
Article relacionat:
VPN Pròpia vs Comercial: Quina és la Millor Opció per a la teva Privadesa?

Què és exactament Tailscale i per què mola tant?

Representació conceptual d'una xarxa mallada (mesh network) de Tailscale amb nodes interconnectats i xifrats.

A diferència de les VPN comercials que fem servir per canviar la nostra IP i veure sèries d'altres països, Tailscale crea una Tailnet . Aquesta és una xarxa privada virtual on cada dispositiu rep una adreça IP fixa i única. El més potent és que no requereix configuració de ports (port forwarding), cosa que elimina el risc d'exposar la teva xarxa a atacs externs i fa que funcioni fins i tot quan el proveïdor d'internet et té tancat en un NAT, evitant haver de bregar amb el port forwarding tradicional.

  Com crear contrasenyes fortes i protegir els teus comptes pas a pas

El sistema es basa en una arquitectura descentralitzada. Encara que utilitzeu un compte de Google, Microsoft o GitHub per autenticar-vos, el trànsit de xarxa viatja directament entre els vostres equips . Només en casos molt extrems, on el tallafocs és molt restrictiu, utilitza servidors DERP com a relays per assegurar que la connexió no es talli mai.

ZTNA xarxa domèstica
Article relacionat:
ZTNA a la xarxa domèstica: accés remot segur i Zero Trust

Muntant Tailscale al teu Raspberry Pi pas a pas

Persona utilitzant un ordinador portàtil i un mòbil en un entorn doficina a casa, il·lustrant laccés remot segur a la xarxa local.

La Raspberry Pi és la candidata perfecta per ser el cor de la teva xarxa gràcies al baix consum. Per començar, necessites tenir instal·lat Raspberry Pi OS. Si utilitzaràs la Pi sense monitor (mode headless), recorda habilitar el SSH mitjançant sudo raspi-config o creant un fitxer buit anomenat ssh a la partició d'arrencada.

Per instal·lar el programari, no cal complicar-se. Només cal executar l'script d'instal·lació oficial o afegir els repositoris mitjançant apt-transport-https. Un cop instal·lat el paquet, l'ordre sudo tailscale up et donarà una URL d'autenticació. En obrir-la al teu navegador i llogar-te, el teu Raspberry Pi quedarà vinculada al teu compte i apareixerà al tauler de control web.

El truc del Node de Sortida (Exit Node)

Imagina que estàs connectat a un Wi-Fi públic a un aeroport i no et fies de la seguretat. Si configures el teu Raspberry Pi com a node de sortida , pots forçar que tot el trànsit del teu mòbil passi primer per casa abans de sortir a internet. Així, navegaràs amb la IP de casa teva i amb tot el trànsit xifrat.

Per aconseguir-ho, primer has d'habilitar el reenviament d'IP (IP Forwarding) a Linux editant l'arxiu /etc/sysctl.conf i afegint net.ipv4.ip_forward = 1. Després, reinicia Tailscale amb l'ordre sudo tailscale up --advertise-exit-node. No oblidis entrar al panell d'administració web i aprovar la ruta a la configuració del dispositiu perquè el node sigui operatiu.

Com configurar un escriptori remot
Article relacionat:
Com configurar un escriptori remot a qualsevol dispositiu

Accedint a tota la teva LAN amb el Subnet Router

Aquest és el punt on molta gent s'encalla. Un Subnet Router permet que dispositius que NO tenen Tailscale instal·lat (com una impressora vella, un NAS o càmeres IP) siguin accessibles des de fora. En lloc d'instal·lar el client a cada aparell, la Raspberry Pi actua com a porta d'enllaç per a tota la xarxa local.

  Cambres de seguretat per a exteriors: La tecnologia que està canviant el joc de la vigilància domèstica

Si la teva xarxa domèstica utilitza el rang 192.168.1.0/24, has d'executar sudo tailscale up --advertise-routes=192.168.1.0/24. No obstant això, si et trobes que la xarxa on estàs connectat externament utilitza el mateix rang (el típic conflicte d'IP), la solució és anunciar hosts específics usant màscares /32 (per exemple, 192.168.1.5/32), evitant així que el sistema es confongui i es trenqui la VPN, cosa fonamental en la gestió d'adreces IP estàtiques.

Gestió avançada: DNS, Seguretat i Plans

Tailscale ofereix una funció anomenada MagicDNS que et permet oblidar-te de les IPs i accedir a les teves màquines pel seu nom. A més, pots integrar servidors com Pi-hole o AdGuard Home configurant els Nameservers al tauler de control i activant l'opció d'anul·lar el DNS local. Això significa que tindràs bloqueig de publicitat al mòbil fins i tot quan estiguis usant dades mòbils fora de casa.

Pel que fa a la seguretat, el sistema implementa una rotació automàtica de claus i permet crear ACLs (Llistes de Control d'Accés) mitjançant fitxers JSON. Amb aquestes regles pots decidir, per exemple, que el teu mòbil accedeixi al NAS però que el portàtil d'un convidat només pugui entrar a una màquina específica, mantenint un control granular dels permisos.

connexió d'escriptori remot
Article relacionat:
10 secrets per optimitzar la connexió d'escriptori remot i augmentar la productivitat

Per a la gran majoria d'usuaris, el pla Personal és gratuït i permet connectar fins a 100 dispositius, cosa que és més que suficient per a un entorn domèstic. Hi ha plans de pagament per a empreses que afegeixen suport prioritari i una gestió d'usuaris més complexa, però la versió gratuïta és sorprenentment generosa.

  DNS subzona: què és i com funciona dins d'una zona DNS

Tenir una xarxa mallada basada en WireGuard converteix el teu Raspberry Pi en una eina versàtil que elimina les barreres del CG-NAT, permetent gestionar serveis locals i navegar amb total seguretat. Combinant la capacitat d'actuar com a node de sortida i encaminador de subxarxa, aconsegueixes un accés remot transparent i professional sense necessitat d'exposar ports al món exterior.

configuració de VPN empresarial
Article relacionat:
Configuració de VPN empresarial: guia completa per a empreses