WireGuard en el router o Tailscale: por qué acabé usando los dos

Dos formas de entrar en tu red de casa desde fuera: WireGuard en un FRITZ!Box, cómo saber si estás tras CG-NAT y para qué sigo usando Tailscale.

Iván· Publicado el · 3 minRead in English →

Quería ver desde fuera de casa el panel de la impresora 3D, el de la Raspberry Pi y mis contraseñas. La regla que me puse fue clara: ningún puerto de ningún servicio abierto a Internet. Todo por VPN.

Hay dos caminos muy populares, y al final uso los dos, cada uno para una cosa.

Opción 1: WireGuard en el propio router

Muchos routers modernos traen servidor VPN. El mío, un FRITZ!Box, trae WireGuard, que es rápido, moderno y va integrado en el kernel de Linux.

La idea: tu móvil se conecta al router y, a efectos prácticos, está dentro de tu red de casa. Todo funciona igual que en el sofá: las IPs locales, los paneles, la app de la impresora en modo local…

Antes de nada: ¿tienes IP pública?

Para que tu móvil pueda llegar al router desde Internet, el router tiene que tener una IPv4 pública. Muchos operadores meten a sus clientes tras CG-NAT: varias casas comparten una IP pública y desde fuera no se puede llegar a ninguna.

Cómo comprobarlo:

  1. Mira la IP de Internet que dice tener tu router (en su panel).
  2. Mira qué IP ves desde fuera (cualquier web tipo «cuál es mi IP»).
  3. Si coinciden, tienes IP pública.
  4. Si no coinciden, o la del router empieza por 100.64 a 100.127, estás tras CG-NAT.

En España, si estás tras CG-NAT, puedes pedirle al operador una IPv4 pública; normalmente te la dan gratis.

El nombre fijo

Tu IP pública, además, cambia de vez en cuando. Si configuras el túnel con la IP de hoy, mañana dejará de funcionar. Necesitas un nombre que siempre apunte a tu IP actual. En el FRITZ!Box eso es MyFRITZ!, que viene incluido. En otros routers se llama DNS dinámico (DDNS).

Configurarlo en un FRITZ!Box

  1. Entra en http://fritz.box → Internet → Permitir acceso → pestaña VPN (WireGuard).
  2. Añadir una conexión → Conectar un solo dispositivo.
  3. Ponle nombre al dispositivo y aparecerá un código QR.
  4. En el móvil, app WireGuard → + → Escanear código QR.
  5. Si pregunta qué tráfico enrutar, elige solo la red doméstica.

Lo del paso 5 importa: así el móvil sigue navegando por su conexión normal y solo lo que va a casa pasa por el túnel. Más rápido y menos consumo.

Opción 2: Tailscale

Tailscale también usa WireGuard por debajo, pero de otra manera: en vez de conectarte al router, instalas Tailscale en cada dispositivo (móvil, PC, Pi) y se conectan entre ellos formando una red privada.

Sus ventajas:

  • Funciona tras CG-NAT. No necesitas IP pública ni tocar el router.
  • Nombres para cada máquina, del tipo mi-pi.tu-red.ts.net.
  • Certificados HTTPS automáticos con Tailscale Serve. Esto es lo que me hizo quedármelo.

Sus pegas:

  • Hay que instalarlo en cada dispositivo. Una impresora 3D o un NAS antiguo no pueden.
  • Dependes de un servicio externo para coordinar la red, aunque el tráfico vaya directo entre tus dispositivos siempre que puede.

Por qué uso los dos

Necesidad Lo que uso
Entrar en «toda la casa» desde el móvil (impresora, router, NAS) WireGuard del router
El gestor de contraseñas, que exige HTTPS Tailscale Serve
Acceso del PC a la Pi con nombre fijo Tailscale

Mi preferencia personal es el WireGuard del router: no depende de nadie más y cubre todos los aparatos. Pero para tener HTTPS de verdad en casa sin comprar un dominio ni abrir puertos, Tailscale no tiene rival. Para prescindir de él necesitaría un dominio propio y un proxy con certificado.

Resumen para decidir

  • ¿Tienes IP pública y quieres llegar a todo? WireGuard en el router.
  • ¿Estás tras CG-NAT o no puedes tocar el router? Tailscale.
  • ¿Necesitas HTTPS para un servicio casero? Tailscale Serve.
  • ¿Nunca abrir puertos de servicios? Cualquiera de los dos te lo permite. Esa es la parte importante.
Mini-quiz

¿Te has quedado con la idea?

Tres preguntas rápidas. Cada acierto suma 10 XP.

  1. ¿Qué necesitas para que la VPN WireGuard del router funcione desde fuera?
  2. ¿Qué ventaja clave tiene Tailscale que no tiene el WireGuard del router?
  3. Al configurar el túnel en el móvil, ¿qué tráfico conviene enrutar?
  • #vpn
  • #wireguard
  • #tailscale
  • #fritzbox
  • #redes
  • #cg-nat
Esc