[{"data":1,"prerenderedAt":147},["ShallowReactive",2],{"seo-verification":3,"blog-auto-alojar-headscale-en-un-vps-servidor-tailscale-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-auto-alojar-headscale-en-un-vps-servidor-tailscale-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":89,"ctaBody":90,"ctaButton":91,"ctaUrl":92,"relatedPosts":93},164,"auto-alojar-headscale-en-un-vps-servidor-tailscale",{"fr":12,"en":13,"ar":14,"es":10},"self-host-headscale-tailscale-vps","self-host-headscale-on-a-vps-your-own-tailscale-control-server","استضافة-headscale-على-vps-خادم-تحكم-tailscale-خاص-بك","Alojar Headscale en un VPS: servidor de control Tailscale","Sustituya el servidor de control en la nube de Tailscale por Headscale en su VPS: usuarios ilimitados, malla WireGuard completa, magic DNS y ACL, sin SaaS.",6,1,false,"2026-07-05T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fself-host-headscale-tailscale-vps-poster.svg",{"categorySlug":34,"appSlug":35},"redes-vpn","headscale","El plan gratuito de Tailscale se limita a 3 usuarios y guarda el mapa de su red en la nube. Headscale (BSD-3-Clause, ~41k estrellas) es un reemplazo de código abierto directo del servidor de coordinación de Tailscale: despliéguelo en su VPS y siga usando los clientes oficiales de Tailscale en cada dispositivo. Su equipo se conecta mediante túneles WireGuard zero-trust, magic DNS y control de acceso basado en ACL, todo auto-alojado y sin límite.",[38,42,54,57,82,86],{"type":39,"title":40,"body":41},"h2","Por qué auto-alojar el servidor de control","Tailscale es un software excepcional: el rendimiento de WireGuard, clientes multiplataforma y un magic DNS que funciona a la primera. El plano de control (el servidor de coordinación que distribuye las claves y las ACL) es la parte que se ejecuta en la nube de Tailscale. Headscale reimplementa ese servidor de coordinación en Go de código abierto para que usted pueda ejecutarlo en su propia infraestructura.\n\nMás allá del límite de 3 usuarios del plan gratuito, la principal razón para auto-alojarlo es la residencia de los datos: el plano de control sabe qué máquinas están en su red, sus IP y sus políticas de ACL. Ejecutar Headscale significa que esa información se queda en su VPS, y no en la nube de otra persona.",{"type":43,"title":44,"items":45},"ul","Lo que le aporta Headscale auto-alojado",[46,47,48,49,50,51,52,53],"Usuarios y dispositivos ilimitados: sin tope de 3 usuarios ni tarifas por puesto; su red mallada crece con su equipo.","Los clientes oficiales de Tailscale en todas partes: Linux, macOS, Windows, iOS, Android; no hace falta ningún fork propio ni cliente alternativo.","Túneles WireGuard punto a punto: Headscale solo gestiona el intercambio de claves y la distribución de las ACL; todo el tráfico real circula directamente por WireGuard entre los pares.","Magic DNS: resuelva cada nodo de su red mallada por su nombre de host (machine.headnet.local) sin tocar su DNS público.","Listas de control de acceso HuJSON: el mismo formato de política de ACL que Tailscale; defina qué usuarios y qué dispositivos pueden acceder a qué servicios.","Compatibilidad con los relés DERP: use el mapa DERP público de Tailscale para atravesar el NAT, o despliegue su propio relé privado.","API REST y CLI headscale: cree namespaces, emita claves de preautenticación y gestione los pares mediante programación.","Menos de 50 MB de RAM en reposo: funciona con holgura en un VPS de 1 GB junto a otras cargas de trabajo.",{"type":39,"title":55,"body":56},"Requisitos previos","Un VPS con al menos 1 vCPU y 512 MB de RAM bajo Ubuntu 22.04, con Docker y Docker Compose v2 instalados. Un nombre de dominio que apunte al VPS es **obligatorio**: los clientes Tailscale se conectan al servidor de control por URL, y el HTTPS (mediante un reverse proxy como Caddy o Nginx con Let's Encrypt) es muy recomendable. El puerto 8080 debe ser accesible desde Internet (o únicamente desde sus dispositivos si prefiere un plano de control puramente interno).",{"type":58,"title":59,"steps":60},"steps","Desplegar Headscale con Docker Compose",[61,64,67,70,73,76,79],{"title":62,"body":63},"Redactar el archivo Compose","Cree `\u002Fopt\u002Fheadscale\u002Fcompose.yaml`. La stack solo tiene un servicio: `headscale\u002Fheadscale:0.29.2`. Headscale almacena todo (claves, base de datos, registros de los nodos) en volúmenes Docker con nombre, montados en `\u002Fetc\u002Fheadscale` (configuración) y `\u002Fvar\u002Flib\u002Fheadscale` (datos). No hace falta ningún servicio externo de base de datos ni de caché; SQLite viene integrado.",{"title":65,"body":66},"Generar la configuración","Headscale lee su configuración desde `\u002Fetc\u002Fheadscale\u002Fconfig.yaml`. El único campo obligatorio es `server_url`: la URL HTTPS a la que se conectarán sus clientes Tailscale (por ejemplo `https:\u002F\u002Fvpn.su-dominio.com`). Defina `listen_addr: 0.0.0.0:8080` y `database.type: sqlite3` con una ruta bajo `\u002Fvar\u002Flib\u002Fheadscale`. Las rutas de las claves privadas (`private_key_path`, `noise.private_key_path`) las genera Headscale automáticamente en el primer arranque si no existen. En ServOrbit, el job de aprovisionamiento escribe `config.yaml` a partir de su dominio automáticamente.",{"title":68,"body":69},"Arrancar el contenedor y verificar","Ejecute `docker compose up -d`. Headscale genera automáticamente su clave privada WireGuard y su clave noise, y luego se pone a escuchar en el puerto 8080. Compruebe el endpoint de salud: `curl -s http:\u002F\u002Flocalhost:8080\u002Fhealth` debe devolver `{\"status\":\"pass\"}`. La CLI headscale está disponible dentro del contenedor: `docker exec headscale headscale version` para confirmar la versión en ejecución.",{"title":71,"body":72},"Crear un usuario y generar una clave de autenticación","Tailscale organiza los dispositivos en «usuarios» (antes llamados namespaces). Cree uno: `docker exec headscale headscale users create myteam`. Genere después una clave de preautenticación para registrar los dispositivos: `docker exec headscale headscale preauthkeys create --user myteam --reusable --expiration 24h`. Copie la clave que se muestra: la usará para registrar cada dispositivo.",{"title":74,"body":75},"Registrar un dispositivo","En cualquier dispositivo que tenga el cliente oficial de Tailscale, apúntelo a su instancia de Headscale: `tailscale up --login-server https:\u002F\u002Fvpn.su-dominio.com --authkey \u003Csu-clave-preauth>`. El dispositivo aparece en la lista de nodos de Headscale en unos segundos: `docker exec headscale headscale nodes list`. Repita la operación con cada dispositivo. Una vez registrados, los dispositivos pueden comunicarse entre sí por su IP de malla (100.x.x.x) o por su nombre de host de magic DNS.",{"title":77,"body":78},"Definir las políticas de control de acceso","Cree `\u002Fetc\u002Fheadscale\u002Facls.hujson` y referéncielo en `config.yaml` mediante `acls_path`. Headscale usa el mismo formato de ACL HuJSON que Tailscale Cloud: defina grupos de usuarios, etiquete los dispositivos como servidores o estaciones de trabajo, y escriba reglas que precisen qué grupos pueden alcanzar qué puertos. Una política mínima permite a todos los usuarios alcanzar todos los nodos; refuércela restringiendo el acceso a los servicios sensibles (bases de datos, paneles de administración) a grupos de usuarios concretos.",{"title":80,"body":81},"Conectarse por primera vez","Headscale no tiene interfaz web ni cuenta: es el servidor de control de su red privada, y se pilota desde la línea de comandos. Por SSH: docker exec -it headscale headscale users create monuser, después headscale preauthkeys create --user monuser --reusable --expiration 24h, y conecte sus máquinas con tailscale up --login-server https:\u002F\u002F\u003Csu-dominio> --authkey \u003Cclave>.",{"type":83,"title":84,"body":85},"tip","Combinar Headscale con Authelia para un acceso de red protegido con MFA","Headscale gestiona el control de acceso a nivel de red (qué IP pueden comunicarse con qué pares), pero no aplica autenticación a nivel de aplicación. Combínelo con Authelia en el mismo VPS: haga pasar sus servicios internos (accesibles únicamente a través de la malla) por la capa forward-auth de Authelia. Los usuarios deben validar un MFA para acceder a los servicios, incluso una vez dentro de la malla: defensa en profundidad para las cargas sensibles.",{"type":39,"title":87,"body":88},"Headscale frente a Tailscale Cloud","Tailscale Cloud sigue siendo la vía más sencilla para los equipos pequeños: ningún servidor que mantener, actualizaciones automáticas y facturación integrada. Headscale cobra todo su sentido cuando usted tiene más de 3 usuarios y quiere evitar las tarifas por puesto, cuando la residencia de los datos obliga a mantener la topología de su red fuera de servidores de terceros, o cuando quiere una auditabilidad completa de sus logs de coordinación. Los clientes son idénticos: pasar de Tailscale Cloud a Headscale se reduce a volver a ejecutar `tailscale up --login-server` en cada dispositivo, nada más.","Despliegue Headscale en su VPS con un clic","Auto-aloje su servidor de control Tailscale con usuarios ilimitados y sin dependencia de la nube. ServOrbit aprovisiona una instancia de Headscale lista para usar: configuración generada, HTTPS listo y la primera clave de autenticación mostrada en la salida del job.","Desplegar Headscale","\u002Fvps-cloud?template=headscale",[94,112,129],{"id":95,"slug":96,"slugs":97,"title":101,"excerpt":102,"readTime":103,"views":104,"isPinned":19,"publishedAt":105,"updatedAt":21,"category":106,"categories":107,"featuredImage":30,"bgImage":31,"posterImage":109,"relatedSolution":110},110,"montar-una-vpn-wireguard-en-vps",{"fr":98,"en":99,"ar":100,"es":96},"vpn-wireguard-vps","setting-up-a-wireguard-vpn-on-your-vps","إعداد-شبكة-vpn-باستخدام-wireguard-على-خادمك-vps","Cómo montar una VPN WireGuard en su VPS","Despliegue una VPN WireGuard en su VPS Cloud: túnel cifrado, configuración Docker y clientes en unos minutos. Guía paso a paso.",3,0,"2026-03-02T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[108],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fvpn-wireguard-vps-poster.svg",{"categorySlug":34,"appSlug":111},"wireguard-server",{"id":113,"slug":114,"slugs":115,"title":119,"excerpt":120,"readTime":17,"views":121,"isPinned":19,"publishedAt":122,"updatedAt":21,"category":123,"categories":124,"featuredImage":30,"bgImage":31,"posterImage":126,"relatedSolution":127},162,"alojar-authelia-en-un-vps",{"fr":116,"en":117,"ar":118,"es":114},"self-host-authelia-vps","self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","Alojar Authelia en un VPS: MFA y SSO para toda su stack","Despliegue Authelia en su VPS: MFA, SSO y control de acceso preciso ante cualquier aplicación autoalojada, sin tocar el código, con un solo archivo de configuración.",2,"2026-07-04T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[125],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":27,"appSlug":128},"authelia",{"id":130,"slug":131,"slugs":132,"title":136,"excerpt":137,"readTime":138,"views":104,"isPinned":19,"publishedAt":139,"updatedAt":21,"category":140,"categories":141,"featuredImage":30,"bgImage":31,"posterImage":143,"relatedSolution":144},140,"openvpn-en-un-vps-acceso-remoto-privado",{"fr":133,"en":134,"ar":135,"es":131},"installer-openvpn-serveur-vps","openvpn-on-a-vps-private-controlled-remote-access","openvpn-على-خادم-vps-وصول-عن-بعد-خاص-ومضبوط","OpenVPN en VPS: acceso remoto privado y controlado","Instale OpenVPN en un VPS para proteger los accesos remotos, aislar los clientes y mantener el control de sus perfiles VPN.",4,"2026-02-05T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[142],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Finstaller-openvpn-serveur-vps-poster.svg",{"categorySlug":145,"appSlug":146},"securite","openvpn-server",1789665005591]