Proteger los accesos y conectar a los equipos.

Logo de Headscale

Headscale

Aloje usted mismo el servidor de control de Tailscale: una red mallada WireGuard completa, con sus claves, sus reglas de acceso y sus registros, sin nube de terceros.

512 MB RAM 1 vCPU Puerto 8080 Disponible

Stack técnico

DockerGoSQLiteWireGuard
RAM mínima512 MB
CPU mínima1 vCPU
Puerto por defecto8080
SO compatiblesubuntu-24.04

Headscale es una implementación de código abierto y autoalojable del servidor de control de Tailscale. Allí donde el plan gratuito de Tailscale se limita a tres usuarios y conserva el mapa de su red en su nube, Headscale ejecuta el servidor de coordinación en su propio VPS: sus claves, sus reglas de acceso, sus registros. Los clientes siguen siendo las aplicaciones oficiales de Tailscale, disponibles en Linux, macOS, Windows, iOS y Android — su equipo no tiene ningún software específico que instalar ni que aprender.

Bajo el capó, cada conexión es un túnel WireGuard directo. Headscale solo se encarga del intercambio de claves y de la distribución del mapa de la red y de las ACL: una vez que dos máquinas se conocen, el tráfico circula de igual a igual sin pasar por el servidor de control. El binario Go ocupa menos de 50 MB de RAM en reposo, lo que permite alojarlo en un VPS pequeño junto a otros servicios. El proyecto se publica bajo licencia BSD-3-Clause y cuenta con unas 41 000 estrellas en GitHub. El despliegue de ServOrbit se apoya en la imagen `headscale/headscale:0.29.2`, una base SQLite para el estado de la malla y el mapa DERP público de Tailscale como alternativa para el paso a través de NAT.

Funcionalidades clave

Plano de control totalmente compatible con Tailscale: los clientes oficiales de todas las plataformas se conectan a él sin modificación, no hay ningún fork que desplegar.
Usuarios y máquinas sin límite de número: se acabó el tope de tres usuarios y la facturación por puesto, la malla crece con el tamaño de su equipo.
Túneles WireGuard de igual a igual: Headscale solo coordina el intercambio de claves, el tráfico de las aplicaciones nunca pasa por el servidor de control.
Magic DNS: cada nodo de la malla es accesible por su nombre bajo el dominio base de la red, sin tocar su zona DNS pública.
Control de acceso por ACL en formato HuJSON, idéntico al de Tailscale: usted define qué usuarios y qué máquinas alcanzan qué servicios.
Relé DERP personalizable o mapa DERP público de Tailscale como alternativa para el paso a través de NAT.
Administración mediante la CLI headscale y la API REST/gRPC: creación de usuarios, generación de claves de preautenticación e inventario de los nodos.
Menos de 50 MB de RAM en reposo — ejecútelo en cualquier VPS junto a sus cargas de trabajo existentes.

¿Cuándo usar esta solución?

1

Acceso remoto a los servicios internos

Ponga su parque de VPS, el NAS de la oficina y los portátiles del equipo en la misma malla privada: los paneles de control, las bases de datos y las interfaces de administración dejan de necesitar un puerto público. Un servicio que solo escucha en una dirección de la malla sigue siendo accesible para su equipo desde cualquier lugar e invisible desde Internet, lo que elimina toda una clase de exposición sin ninguna regla de firewall que mantener servicio por servicio.

2

Enlaces privados entre servidores

Conecte máquinas alojadas en lugares distintos — un VPS ServOrbit, un servidor en otro proveedor, un rack en sus locales — en una red plana con direcciones estables. El tráfico entre una aplicación y su base de datos pasa entonces por un túnel WireGuard directo en lugar de por la Internet pública, y la dirección utilizada para alcanzar un servicio no cambia cuando la máquina se traslada o cambia de IP pública.

3

Dejar el plan gratuito de Tailscale sin cambiar de cliente

El plan gratuito de Tailscale limita el número de usuarios y mantiene el mapa de su red en la nube de un tercero. Headscale habla el mismo protocolo: los clientes oficiales de Linux, macOS, Windows, iOS y Android se conectan a él tal cual, usted los apunta a su propio servidor con --login-server, y el número de usuarios y de máquinas solo le concierne a usted — por el coste fijo de un VPS pequeño.

Desplegar Headscale en su VPS

Guía optimizada para los VPS Cloud ServOrbit.

01

Pedir un VPS ServOrbit

512 MB de RAM son suficientes: Headscale solo coordina el intercambio de claves y distribuye el mapa de la red, por lo que está inactivo la mayor parte del tiempo. Como no está en la ruta de los datos — el tráfico entre sus nodos es directo —, sus necesidades de ancho de banda son bajas y convive sin problemas con otros servicios en la misma máquina.

02

Apuntar un dominio hacia el VPS

Headscale exige un dominio, que debe elegirse antes del despliegue: el valor server_url se inscribe en la configuración en el primer arranque y cada cliente se registra contra esa dirección HTTPS exacta. Cree un registro A del tipo vpn.example.com hacia la IP de su VPS; el certificado se emite y se renueva después automáticamente. Cambiar de dominio más adelante obliga a volver a registrar todos los nodos — elija uno que vaya a conservar.

03

Conectarse por primera vez

Headscale no tiene interfaz web ni cuenta: es el servidor de control de su red privada, gobernado desde la línea de comandos. Por SSH: docker exec -it headscale headscale users create monuser, después headscale preauthkeys create --user monuser --reusable --expiration 24h, y conecte sus máquinas con tailscale up --login-server https://<votre-domaine> --authkey <clé>.

04

Desplegar desde el Marketplace

En su área de cliente ServOrbit: Marketplace → Redes y VPN → Headscale → Desplegar. Un contenedor de inicialización escribe la configuración en el primer arranque — rango de direcciones 100.64.0.0/10 (y su contrapartida IPv6), Magic DNS bajo el dominio base headnet.local, almacenamiento SQLite y mapa DERP público de Tailscale para el paso a través de NAT. El comando headscale serve toma después el relevo y responde en el puerto 8080, detrás del vhost HTTPS.

05

Crear un usuario y una clave de inscripción

La administración se realiza mediante la CLI, dentro del contenedor. Cree un usuario con docker exec <contenedor> headscale users create ops y emita después una clave para él: docker exec <contenedor> headscale preauthkeys create --user <id> --reusable --expiration 24h. Una clave reutilizable permite inscribir varias máquinas en la misma sesión; una expiración corta evita que una clave filtrada siga sirviendo semanas más tarde.

06

Conectar sus máquinas

Instale el cliente Tailscale estándar en cada dispositivo y apúntelo a su servidor en lugar de a la nube: tailscale up --login-server https://vpn.example.com --authkey <clave>. En el móvil, introduzca la misma URL de servidor en los ajustes de cuenta de la aplicación. Compruebe el resultado con docker exec <contenedor> headscale nodes list: cada máquina registrada aparece con su dirección de malla, y los nodos se comunican entre sí de inmediato.

Preguntas frecuentes

No, y ahí reside todo el interés del proyecto. Headscale reimplementa el servidor de control de Tailscale, de modo que los clientes oficiales de Linux, macOS, Windows, iOS y Android se conectan a él sin la menor modificación. La única diferencia para sus usuarios está en el indicador --login-server (o en el campo de URL de servidor personalizado de la aplicación móvil), que apunta a su dominio en lugar de a la nube de Tailscale.

Integrar el botón de despliegue

¿Mantiene un proyecto que utiliza Headscale? Este botón permite a sus lectores desplegarlo en un VPS con un clic, sin leer documentación de Docker.

Deploy Headscale on ServOrbit
Markdown
[![Deploy Headscale on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=headscale&utm_source=deploy-badge&utm_medium=referral&utm_campaign=headscale)
HTML
<a href="https://servorbit.com/vps-cloud?template=headscale&utm_source=deploy-badge&utm_medium=referral&utm_campaign=headscale"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Headscale on ServOrbit" height="40"></a>

El botón lleva al pedido de un VPS con la plantilla preseleccionada. La imagen se sirve desde servorbit.com: no tiene que alojar nada por su parte.

Proteger los accesos y conectar a los equipos.

Active Headscale en su infraestructura.

VPS Cloud dedicado: IPv4 incluida, centro de datos europeo, soporte incluido. Sus datos nunca salen de su servidor.

Configuración recomendada: 512 MB RAM · 1 vCPU

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva