[{"data":1,"prerenderedAt":127},["ShallowReactive",2],{"seo-verification":3,"marketplace-app-es-headscale":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"marketplace-app-es-headscale",{"slug":9,"slugs":10,"categorySlugs":11,"name":16,"description":17,"phase":18,"unavailableReason":19,"docsUrl":20,"logo":21,"github":22,"tagline":23,"longDescription":24,"features":25,"useCases":34,"steps":44,"faq":63,"specs":82,"compatibleOs":92,"relatedApps":94,"relatedPosts":121,"category":124},"headscale",{"fr":9,"en":9,"ar":9,"es":9},{"fr":12,"en":13,"ar":14,"es":15},"reseau","networking-vpn","الشبكات-وvpn","redes-vpn","Headscale","Servidor de control de Tailscale autoalojado — sustituya la nube de Tailscale por su propia red mallada zero-trust. Overlay completo basado en WireGuard, magic DNS, ACL y relé DERP bajo su control.",1,null,"https:\u002F\u002Fservorbit.com\u002Fblog\u002Fauto-alojar-headscale-en-un-vps-servidor-tailscale","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Fheadscale.svg","https:\u002F\u002Fgithub.com\u002Fjuanfont\u002Fheadscale","Aloje usted mismo el servidor de control de Tailscale: una red mallada WireGuard completa, con sus claves, sus reglas de acceso y sus registros, sin nube de terceros.","Headscale es una implementación de código abierto y autoalojable del servidor de control de Tailscale. Allí donde el plan gratuito de Tailscale se limita a tres usuarios y conserva el mapa de su red en su nube, Headscale ejecuta el servidor de coordinación en su propio VPS: sus claves, sus reglas de acceso, sus registros. Los clientes siguen siendo las aplicaciones oficiales de Tailscale, disponibles en Linux, macOS, Windows, iOS y Android — su equipo no tiene ningún software específico que instalar ni que aprender.\n\nBajo el capó, cada conexión es un túnel WireGuard directo. Headscale solo se encarga del intercambio de claves y de la distribución del mapa de la red y de las ACL: una vez que dos máquinas se conocen, el tráfico circula de igual a igual sin pasar por el servidor de control. El binario Go ocupa menos de 50 MB de RAM en reposo, lo que permite alojarlo en un VPS pequeño junto a otros servicios. El proyecto se publica bajo licencia BSD-3-Clause y cuenta con unas 41 000 estrellas en GitHub. El despliegue de ServOrbit se apoya en la imagen `headscale\u002Fheadscale:0.29.2`, una base SQLite para el estado de la malla y el mapa DERP público de Tailscale como alternativa para el paso a través de NAT.",[26,27,28,29,30,31,32,33],"Plano de control totalmente compatible con Tailscale: los clientes oficiales de todas las plataformas se conectan a él sin modificación, no hay ningún fork que desplegar.","Usuarios y máquinas sin límite de número: se acabó el tope de tres usuarios y la facturación por puesto, la malla crece con el tamaño de su equipo.","Túneles WireGuard de igual a igual: Headscale solo coordina el intercambio de claves, el tráfico de las aplicaciones nunca pasa por el servidor de control.","Magic DNS: cada nodo de la malla es accesible por su nombre bajo el dominio base de la red, sin tocar su zona DNS pública.","Control de acceso por ACL en formato HuJSON, idéntico al de Tailscale: usted define qué usuarios y qué máquinas alcanzan qué servicios.","Relé DERP personalizable o mapa DERP público de Tailscale como alternativa para el paso a través de NAT.","Administración mediante la CLI `headscale` y la API REST\u002FgRPC: creación de usuarios, generación de claves de preautenticación e inventario de los nodos.","Menos de 50 MB de RAM en reposo — ejecútelo en cualquier VPS junto a sus cargas de trabajo existentes.",[35,38,41],{"title":36,"body":37},"Acceso remoto a los servicios internos","Ponga su parque de VPS, el NAS de la oficina y los portátiles del equipo en la misma malla privada: los paneles de control, las bases de datos y las interfaces de administración dejan de necesitar un puerto público. Un servicio que solo escucha en una dirección de la malla sigue siendo accesible para su equipo desde cualquier lugar e invisible desde Internet, lo que elimina toda una clase de exposición sin ninguna regla de firewall que mantener servicio por servicio.",{"title":39,"body":40},"Enlaces privados entre servidores","Conecte máquinas alojadas en lugares distintos — un VPS ServOrbit, un servidor en otro proveedor, un rack en sus locales — en una red plana con direcciones estables. El tráfico entre una aplicación y su base de datos pasa entonces por un túnel WireGuard directo en lugar de por la Internet pública, y la dirección utilizada para alcanzar un servicio no cambia cuando la máquina se traslada o cambia de IP pública.",{"title":42,"body":43},"Dejar el plan gratuito de Tailscale sin cambiar de cliente","El plan gratuito de Tailscale limita el número de usuarios y mantiene el mapa de su red en la nube de un tercero. Headscale habla el mismo protocolo: los clientes oficiales de Linux, macOS, Windows, iOS y Android se conectan a él tal cual, usted los apunta a su propio servidor con `--login-server`, y el número de usuarios y de máquinas solo le concierne a usted — por el coste fijo de un VPS pequeño.",[45,48,51,54,57,60],{"title":46,"body":47},"Pedir un VPS ServOrbit","512 MB de RAM son suficientes: Headscale solo coordina el intercambio de claves y distribuye el mapa de la red, por lo que está inactivo la mayor parte del tiempo. Como no está en la ruta de los datos — el tráfico entre sus nodos es directo —, sus necesidades de ancho de banda son bajas y convive sin problemas con otros servicios en la misma máquina.",{"title":49,"body":50},"Apuntar un dominio hacia el VPS","Headscale exige un dominio, que debe elegirse antes del despliegue: el valor `server_url` se inscribe en la configuración en el primer arranque y cada cliente se registra contra esa dirección HTTPS exacta. Cree un registro A del tipo `vpn.example.com` hacia la IP de su VPS; el certificado se emite y se renueva después automáticamente. Cambiar de dominio más adelante obliga a volver a registrar todos los nodos — elija uno que vaya a conservar.",{"title":52,"body":53},"Conectarse por primera vez","Headscale no tiene interfaz web ni cuenta: es el servidor de control de su red privada, gobernado desde la línea de comandos. Por SSH: docker exec -it headscale headscale users create monuser, después headscale preauthkeys create --user monuser --reusable --expiration 24h, y conecte sus máquinas con tailscale up --login-server https:\u002F\u002F\u003Cvotre-domaine> --authkey \u003Cclé>.",{"title":55,"body":56},"Desplegar desde el Marketplace","En su área de cliente ServOrbit: Marketplace → Redes y VPN → Headscale → Desplegar. Un contenedor de inicialización escribe la configuración en el primer arranque — rango de direcciones `100.64.0.0\u002F10` (y su contrapartida IPv6), Magic DNS bajo el dominio base `headnet.local`, almacenamiento SQLite y mapa DERP público de Tailscale para el paso a través de NAT. El comando `headscale serve` toma después el relevo y responde en el puerto 8080, detrás del vhost HTTPS.",{"title":58,"body":59},"Crear un usuario y una clave de inscripción","La administración se realiza mediante la CLI, dentro del contenedor. Cree un usuario con `docker exec \u003Ccontenedor> headscale users create ops` y emita después una clave para él: `docker exec \u003Ccontenedor> headscale preauthkeys create --user \u003Cid> --reusable --expiration 24h`. Una clave reutilizable permite inscribir varias máquinas en la misma sesión; una expiración corta evita que una clave filtrada siga sirviendo semanas más tarde.",{"title":61,"body":62},"Conectar sus máquinas","Instale el cliente Tailscale estándar en cada dispositivo y apúntelo a su servidor en lugar de a la nube: `tailscale up --login-server https:\u002F\u002Fvpn.example.com --authkey \u003Cclave>`. En el móvil, introduzca la misma URL de servidor en los ajustes de cuenta de la aplicación. Compruebe el resultado con `docker exec \u003Ccontenedor> headscale nodes list`: cada máquina registrada aparece con su dirección de malla, y los nodos se comunican entre sí de inmediato.",[64,67,70,73,76,79],{"q":65,"a":66},"¿Hace falta un cliente especial para usar Headscale?","No, y ahí reside todo el interés del proyecto. Headscale reimplementa el servidor de control de Tailscale, de modo que los clientes oficiales de Linux, macOS, Windows, iOS y Android se conectan a él sin la menor modificación. La única diferencia para sus usuarios está en el indicador `--login-server` (o en el campo de URL de servidor personalizado de la aplicación móvil), que apunta a su dominio en lugar de a la nube de Tailscale.",{"q":68,"a":69},"¿Todo mi tráfico pasa por el VPS?","No. Headscale solo se encarga del registro de las máquinas, del intercambio de claves y de la distribución del mapa de la red y de las ACL. En cuanto dos nodos se conocen, abren un túnel WireGuard directo y el tráfico circula de igual a igual sin pasar por su VPS. La excepción es el caso en el que ambos pares están detrás de NAT que impiden la conexión directa: el tráfico pasa entonces por un relé DERP, sin dejar de estar cifrado de extremo a extremo — el relé solo transporta datos cifrados que no puede leer.",{"q":71,"a":72},"¿Es obligatorio un nombre de dominio?","Sí. El valor `server_url` se escribe en la configuración de Headscale y cada cliente se registra contra esa dirección HTTPS: por tanto, hace falta un dominio real y estable, servido con un certificado válido. Cree un registro A del tipo `vpn.example.com` hacia su VPS antes del despliegue. Cambiarlo después invalida los registros existentes y obliga a cada nodo a inscribirse de nuevo.",{"q":74,"a":75},"¿Hay una interfaz web de administración?","En el propio Headscale no: el proyecto ofrece una CLI y una API REST\u002FgRPC, y la administración pasa por los comandos `headscale users`, `headscale preauthkeys` y `headscale nodes` ejecutados dentro del contenedor. Varias interfaces web de terceros dialogan con la API, pero son proyectos comunitarios distintos: si desea una, despliéguela al lado y considérela como una superficie expuesta adicional que hay que asegurar.",{"q":77,"a":78},"¿Cómo funcionan Magic DNS y el rango de direcciones?","Los nodos reciben una dirección del rango `100.64.0.0\u002F10` (y una dirección IPv6), un rango reservado al NAT de operador que, por tanto, no entra en conflicto con las redes privadas habituales. Al estar activado Magic DNS, cada máquina también es resoluble por su nombre bajo el dominio base de la malla: usted llega a un servidor escribiendo `db.headnet.local` en lugar de memorizar su dirección, sin modificar nada en su zona DNS pública.",{"q":80,"a":81},"¿Cuáles son los límites frente al servicio de Tailscale?","Headscale implementa el núcleo del protocolo — conectividad mallada, Magic DNS, ACL en el mismo formato HuJSON, enrutadores de subred y nodos de salida — pero sigue siendo una reimplementación comunitaria, no un clon función por función: algunas funcionalidades de más alto nivel de Tailscale no tienen equivalente. También asume usted la explotación del servidor de control: hacer copia de seguridad de su base SQLite, mantener el contenedor actualizado y responder de la disponibilidad de la malla. A cambio, el número de usuarios y de máquinas deja de estar limitado y el mapa de su red nunca sale de su VPS.",{"ram":83,"cpu":84,"disk":85,"stack":86,"port":91},"512 MB","1 vCPU","10 GB",[87,88,89,90],"Docker","Go","SQLite","WireGuard","8080",[93],"ubuntu-24.04",[95,103,112],{"name":96,"slug":97,"categorySlug":15,"categoryName":98,"categoryColor":99,"logo":100,"tagline":101,"description":102},"WireGuard Server","wireguard-server","Redes y VPN","text-sky-400 bg-sky-500\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fwireguard","VPN moderno integrado en el kernel de Linux — conexiones seguras para sus equipos y sus infraestructuras.","VPN moderno y minimalista, integrado en el kernel de Linux. Conexiones seguras para sus equipos y sus infraestructuras.",{"name":104,"slug":105,"categorySlug":106,"categoryName":107,"categoryColor":108,"logo":109,"tagline":110,"description":111},"Authelia","authelia","ciberseguridad-bastion","Cybersecurity & Bastion","text-red-400 bg-red-500\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fauthelia","Coloque MFA, SSO y control de acceso granular delante de sus aplicaciones existentes, sin modificar ni una línea de su código.","Pasarela de autenticación y autorización de código abierto: añada MFA, SSO y control de acceso granular delante de cualquier aplicación, sin tocar su código.",{"name":113,"slug":114,"categorySlug":115,"categoryName":116,"categoryColor":117,"logo":118,"tagline":119,"description":120},"Beszel","beszel","monitorizacion-observabilidad","Monitorización y Observabilidad","text-amber-400 bg-amber-500\u002F10","https:\u002F\u002Favatars.githubusercontent.com\u002Fu\u002F157537876","Consola de supervisión multiservidor: CPU, memoria, disco y estadísticas de Docker de todo su parque, lo bastante ligera para caber en el VPS más pequeño.","Consola de supervisión ligera para todo un parque de servidores: CPU, memoria, disco, ancho de banda y estadísticas de Docker de cada una de sus máquinas en un único panel de control, con menos de 50 MB de RAM.",[122,123],"vpn-wireguard-vps","self-host-authelia-vps",{"key":12,"slug":15,"name":98,"objective":125,"icon":126,"color":99},"Proteger los accesos y conectar a los equipos.","network",1789665094339]