Proteger los accesos y conectar a los equipos.
Aloje usted mismo el servidor de control de Tailscale: una red mallada WireGuard completa, con sus claves, sus reglas de acceso y sus registros, sin nube de terceros.
Headscale es una implementación de código abierto y autoalojable del servidor de control de Tailscale. Allí donde el plan gratuito de Tailscale se limita a tres usuarios y conserva el mapa de su red en su nube, Headscale ejecuta el servidor de coordinación en su propio VPS: sus claves, sus reglas de acceso, sus registros. Los clientes siguen siendo las aplicaciones oficiales de Tailscale, disponibles en Linux, macOS, Windows, iOS y Android — su equipo no tiene ningún software específico que instalar ni que aprender.
Bajo el capó, cada conexión es un túnel WireGuard directo. Headscale solo se encarga del intercambio de claves y de la distribución del mapa de la red y de las ACL: una vez que dos máquinas se conocen, el tráfico circula de igual a igual sin pasar por el servidor de control. El binario Go ocupa menos de 50 MB de RAM en reposo, lo que permite alojarlo en un VPS pequeño junto a otros servicios. El proyecto se publica bajo licencia BSD-3-Clause y cuenta con unas 41 000 estrellas en GitHub. El despliegue de ServOrbit se apoya en la imagen `headscale/headscale:0.29.2`, una base SQLite para el estado de la malla y el mapa DERP público de Tailscale como alternativa para el paso a través de NAT.
headscale y la API REST/gRPC: creación de usuarios, generación de claves de preautenticación e inventario de los nodos.Ponga su parque de VPS, el NAS de la oficina y los portátiles del equipo en la misma malla privada: los paneles de control, las bases de datos y las interfaces de administración dejan de necesitar un puerto público. Un servicio que solo escucha en una dirección de la malla sigue siendo accesible para su equipo desde cualquier lugar e invisible desde Internet, lo que elimina toda una clase de exposición sin ninguna regla de firewall que mantener servicio por servicio.
Conecte máquinas alojadas en lugares distintos — un VPS ServOrbit, un servidor en otro proveedor, un rack en sus locales — en una red plana con direcciones estables. El tráfico entre una aplicación y su base de datos pasa entonces por un túnel WireGuard directo en lugar de por la Internet pública, y la dirección utilizada para alcanzar un servicio no cambia cuando la máquina se traslada o cambia de IP pública.
El plan gratuito de Tailscale limita el número de usuarios y mantiene el mapa de su red en la nube de un tercero. Headscale habla el mismo protocolo: los clientes oficiales de Linux, macOS, Windows, iOS y Android se conectan a él tal cual, usted los apunta a su propio servidor con --login-server, y el número de usuarios y de máquinas solo le concierne a usted — por el coste fijo de un VPS pequeño.
Guía optimizada para los VPS Cloud ServOrbit.
512 MB de RAM son suficientes: Headscale solo coordina el intercambio de claves y distribuye el mapa de la red, por lo que está inactivo la mayor parte del tiempo. Como no está en la ruta de los datos — el tráfico entre sus nodos es directo —, sus necesidades de ancho de banda son bajas y convive sin problemas con otros servicios en la misma máquina.
Headscale exige un dominio, que debe elegirse antes del despliegue: el valor server_url se inscribe en la configuración en el primer arranque y cada cliente se registra contra esa dirección HTTPS exacta. Cree un registro A del tipo vpn.example.com hacia la IP de su VPS; el certificado se emite y se renueva después automáticamente. Cambiar de dominio más adelante obliga a volver a registrar todos los nodos — elija uno que vaya a conservar.
Headscale no tiene interfaz web ni cuenta: es el servidor de control de su red privada, gobernado desde la línea de comandos. Por SSH: docker exec -it headscale headscale users create monuser, después headscale preauthkeys create --user monuser --reusable --expiration 24h, y conecte sus máquinas con tailscale up --login-server https://<votre-domaine> --authkey <clé>.
En su área de cliente ServOrbit: Marketplace → Redes y VPN → Headscale → Desplegar. Un contenedor de inicialización escribe la configuración en el primer arranque — rango de direcciones 100.64.0.0/10 (y su contrapartida IPv6), Magic DNS bajo el dominio base headnet.local, almacenamiento SQLite y mapa DERP público de Tailscale para el paso a través de NAT. El comando headscale serve toma después el relevo y responde en el puerto 8080, detrás del vhost HTTPS.
La administración se realiza mediante la CLI, dentro del contenedor. Cree un usuario con docker exec <contenedor> headscale users create ops y emita después una clave para él: docker exec <contenedor> headscale preauthkeys create --user <id> --reusable --expiration 24h. Una clave reutilizable permite inscribir varias máquinas en la misma sesión; una expiración corta evita que una clave filtrada siga sirviendo semanas más tarde.
Instale el cliente Tailscale estándar en cada dispositivo y apúntelo a su servidor en lugar de a la nube: tailscale up --login-server https://vpn.example.com --authkey <clave>. En el móvil, introduzca la misma URL de servidor en los ajustes de cuenta de la aplicación. Compruebe el resultado con docker exec <contenedor> headscale nodes list: cada máquina registrada aparece con su dirección de malla, y los nodos se comunican entre sí de inmediato.
--login-server (o en el campo de URL de servidor personalizado de la aplicación móvil), que apunta a su dominio en lugar de a la nube de Tailscale.¿Mantiene un proyecto que utiliza Headscale? Este botón permite a sus lectores desplegarlo en un VPS con un clic, sin leer documentación de Docker.
[](https://servorbit.com/vps-cloud?template=headscale&utm_source=deploy-badge&utm_medium=referral&utm_campaign=headscale)<a href="https://servorbit.com/vps-cloud?template=headscale&utm_source=deploy-badge&utm_medium=referral&utm_campaign=headscale"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Headscale on ServOrbit" height="40"></a>El botón lleva al pedido de un VPS con la plantilla preseleccionada. La imagen se sirve desde servorbit.com: no tiene que alojar nada por su parte.
VPN moderno y minimalista, integrado en el kernel de Linux. Conexiones seguras para sus equipos y sus infraestructuras.
Cybersecurity & BastionPasarela de autenticación y autorización de código abierto: añada MFA, SSO y control de acceso granular delante de cualquier aplicación, sin tocar su código.
Monitorización y ObservabilidadConsola de supervisión ligera para todo un parque de servidores: CPU, memoria, disco, ancho de banda y estadísticas de Docker de cada una de sus máquinas en un único panel de control, con menos de 50 MB de RAM.
Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.
Escribir por WhatsAppse abre en una pestaña nueva