Cómo configurar Tailscale en Raspberry Pi para acceso remoto y VPN

Letzte Aktualisierung: August 31 2026
  • Implementación de una red VPN mallada basada en WireGuard que elimina la necesidad de abrir puertos en el router.
  • Capacidad de utilizar la Raspberry Pi como nodo de salida para navegar con la IP doméstica desde cualquier lugar.
  • Configuración de enrutamiento de subredes para acceder a dispositivos locales que no soportan la instalación del cliente.
  • Integración de seguridad avanzada mediante ACLs y filtrado de DNS remoto con herramientas como Pi-hole.

Primer plano de una placa de circuito de una Raspberry Pi con puerto de red, ideal para montar un servidor VPN Tailscale.

Si alguna vez has sentido que gestionar el acceso remoto a tu casa es un quebradero de cabeza, especialmente si estás detrás de un CG-NAT o no quieres abrir puertos en tu router, Tailscale es la herramienta que te va a salvar la vida. Básicamente, es una VPN que monta una red mallada donde tus dispositivos se hablan entre sí como si estuvieran en la misma habitación, aunque uno esté en el salón de tu casa y el otro en una cafetería de Japón, todo ello sin complicaciones técnicas absurdas.

Lo mejor de todo es que utiliza el protocolo WireGuard, lo que significa que es rapidísima y extremadamente segura. No importa si tienes una Raspberry Pi, un PC con Windows o un móvil Android; Tailscale crea un túnel cifrado punto a punto, evitando que tus datos pasen por servidores centrales innecesarios y reduciendo la latencia al mínimo. Es, en esencia, la forma más sencilla de crear tu propio ecosistema digital privado y accesible desde cualquier rincón del planeta.

Unterschiede zwischen einem privaten und einem kommerziellen VPN
In Verbindung stehender Artikel:
Privates vs. kommerzielles VPN: Welche Option ist die beste für Ihre Privatsphäre?

¿Qué es exactamente Tailscale y por qué mola tanto?

Representación conceptual de una red mallada (mesh network) de Tailscale con nodos interconectados y cifrados.

A diferencia de las VPN comerciales que usamos para cambiar nuestra IP y ver series de otros países, Tailscale crea una Tailnet. Esta es una red privada virtual donde cada dispositivo recibe una dirección IP fija y única. Lo más potente es que no requiere configuración de puertos (port forwarding), lo que elimina el riesgo de exponer tu red a ataques externos y hace que funcione incluso cuando tu proveedor de internet te tiene encerrado en un NAT, evitando tener que lidiar con el Port-Weiterleitung Traditionelle.

  Wie Sie sichere Passwörter erstellen und Ihre Konten Schritt für Schritt schützen

El sistema se basa en una arquitectura descentralizada. Aunque usas una cuenta de Google, Microsoft o GitHub para autenticarte, el tráfico de red viaja directamente entre tus equipos. Solo en casos muy extremos, donde el firewall es muy restrictivo, utiliza servidores DERP como relays para asegurar que la conexión no se corte nunca.

ZTNA-Heimnetzwerk
In Verbindung stehender Artikel:
ZTNA im Heimnetzwerk: Sicherer Fernzugriff und Zero Trust

Montando Tailscale en tu Raspberry Pi paso a paso

Persona utilizando un ordenador portátil y un móvil en un entorno de oficina en casa, ilustrando el acceso remoto seguro a la red local.

La Raspberry Pi es la candidata perfecta para ser el corazón de tu red gracias a su bajo consumo. Para empezar, necesitas tener instalado Raspberry Pi OS. Si vas a usar la Pi sin monitor (modo headless), recuerda habilitar el SSH mediante sudo raspi-config o creando un archivo vacío llamado ssh en la partición de arranque.

Para instalar el software, no hace falta complicarse. Basta con ejecutar el script de instalación oficial o añadir los repositorios mediante apt-transport-https. Una vez instalado el paquete, el comando sudo tailscale up werde dir eins geben URL de autenticación. Al abrirla en tu navegador y loguearte, tu Raspberry Pi quedará vinculada a tu cuenta y aparecerá en el panel de control web.

El truco del Nodo de Salida (Exit Node)

Imagina que estás conectado a un Wi-Fi público en un aeropuerto y no te fías de la seguridad. Si configuras tu Raspberry Pi como Ausgangsknoten, puedes forzar a que todo el tráfico de tu móvil pase primero por tu casa antes de salir a internet. Así, navegarás con la IP de tu hogar y con todo el tráfico cifrado.

Para lograrlo, primero debes habilitar el reenvío de IP (IP Forwarding) en Linux editando el archivo /etc/sysctl.conf und hinzufügen net.ipv4.ip_forward = 1. Después, reinicia Tailscale con el comando sudo tailscale up --advertise-exit-node. No olvides entrar en el panel de administración web y aprobar la ruta en la configuración del dispositivo para que el nodo sea operativo.

So richten Sie einen Remote-Desktop ein
In Verbindung stehender Artikel:
So richten Sie einen Remote-Desktop auf einem beliebigen Gerät ein

Accediendo a toda tu LAN con el Subnet Router

Este es el punto donde mucha gente se atasca. Un Subnetz-Router permite que dispositivos que NO tienen Tailscale instalado (como una impresora vieja, un NAS o cámaras IP) sean accesibles desde fuera. En lugar de instalar el cliente en cada aparato, la Raspberry Pi actúa como Tor para toda tu red local.

  Überwachungskameras für den Außenbereich: Die Technologie, die die Heimüberwachung grundlegend verändert

Si tu red doméstica usa el rango 192.168.1.0/24, debes ejecutar sudo tailscale up --advertise-routes=192.168.1.0/24. Sin embargo, si te encuentras con que la red donde estás conectado externamente usa el mismo rango (el típico conflicto de IP), la solución es anunciar hosts específicos usando máscaras /32 (por ejemplo, 192.168.1.5/32), evitando así que el sistema se confunda y se rompa la VPN, algo fundamental en la gestión de direcciones IP estáticas.

Gestión avanzada: DNS, Seguridad y Planes

Tailscale ofrece una función llamada MagicDNS que te permite olvidarte de las IPs y acceder a tus máquinas por su nombre. Además, puedes integrar servidores como Pi-hole oder AdGuard Home configurando los Nameservers en el panel de control y activando la opción de anular el DNS local. Esto significa que tendrás Werbeblocker en tu móvil incluso cuando estés usando datos móviles fuera de casa.

En cuanto a la seguridad, el sistema implementa una automatische Schlüsselrotation y permite crear ACLs (Listas de Control de Acceso) mediante archivos JSON. Con estas reglas puedes decidir, por ejemplo, que tu móvil acceda al NAS pero que el portátil de un invitado solo pueda entrar a una máquina específica, manteniendo un control granular de los permisos.

Remotedesktopverbindung
In Verbindung stehender Artikel:
10 Geheimnisse zur Optimierung Ihrer Remote-Desktop-Verbindung und Steigerung der Produktivität

Para la gran mayoría de usuarios, el plan Personal es gratuito y permite conectar hasta 100 dispositivos, lo cual es más que suficiente para un entorno doméstico. Existen planes de pago para empresas que añaden soporte prioritario y una gestión de usuarios más compleja, pero la versión gratis es sorprendentemente generosa.

  DNS-Subzone: Was sie ist und wie sie innerhalb einer DNS-Zone funktioniert

Tener una red mallada basada en WireGuard convierte tu Raspberry Pi en una herramienta versátil que elimina las barreras del CG-NAT, permitiendo gestionar servicios locales y navegar con seguridad total. Al combinar la capacidad de actuar como nodo de salida y enrutador de subred, logras un acceso remoto transparente y profesional sin necesidad de exponer puertos al mundo exterior.

Unternehmens-VPN-Konfiguration
In Verbindung stehender Artikel:
VPN-Einrichtung für Unternehmen: Ein vollständiger Leitfaden für Unternehmen