VPS barato seguro con Tailscale: guía completa 2026
En pocas palabras: Asegurar un VPS barato con Tailscale toma unos 10 minutos: instalás la VPN mesh basada en WireGuard, bloqueás el puerto 22 con UFW y accedés solo por la IP privada del rango 100.x.x.x. Sumando Cloudflare Tunnel exponés servicios web sin abrir ni un puerto en el origen.
Asegurar un VPS barato con Tailscale toma unos 10 minutos y elimina la superficie de ataque más explotada de internet: el puerto 22 abierto. Con Tailscale instalado y UFW bloqueando SSH público, tu servidor deja de aparecer en los escaneos masivos de bots, y podés sumarle Cloudflare Tunnel para exponer servicios web sin abrir un solo puerto en el origen.
Tailscale es una VPN mesh construida sobre WireGuard que conecta tus dispositivos entre sí con cifrado punta a punta, sin servidor central de tráfico ni puertos entrantes abiertos. La empresa mantiene documentación oficial de instalación para servidores cloud como Hetzner. Tu VPS, tu laptop y tu celular quedan en una red privada con IPs propias del rango 100.x.x.x, accesibles solo entre ellos.
En 30 segundos
- Tailscale usa WireGuard para armar una red mesh punto a punto: no hay servidor central por el que pase tu tráfico, así que la latencia es la de una conexión directa.
- El puerto SSH público se cierra: con UFW bloqueando el 22 y permitiendo solo UDP 41641, los bots de escaneo dejan de tener a qué golpear.
- Cloudflare Tunnel es complementario, no alternativo: Tailscale te da acceso privado de administración, Cloudflare expone servicios públicos sin abrir puertos en el origen.
- El plan gratuito de Tailscale cubre uso personal con varios dispositivos, así que el costo real del setup es el del VPS y nada más.
- Claude Code puede administrar el servidor por SSH sobre la red privada, con la ventaja de que el endpoint nunca estuvo expuesto a internet.
¿Por qué un VPS barato es inseguro apenas lo encendés?
Un VPS recién creado con IP pública empieza a recibir intentos de login SSH a los pocos minutos de estar online. No es una exageración: los bots escanean rangos completos de IPs de proveedores cloud conocidos, prueban usuarios comunes (root, admin, ubuntu, test) y contraseñas de diccionario. Si tenés autenticación por password habilitada, es cuestión de tiempo.
Ponele que armás un servidor un viernes a la tarde para probar una app, dejás root con password porque “es solo una prueba”, te vas el fin de semana y el lunes te encontrás con que el server está minando cripto para alguien más, el proveedor te suspendió la cuenta por abuso de red y encima tenés que explicar de dónde salió el tráfico. Pasa todo el tiempo.
La respuesta clásica fue endurecer SSH: claves en vez de passwords, fail2ban, cambiar el puerto. Zafa, pero seguís teniendo un servicio escuchando en internet.
El enfoque de Tailscale es distinto: si no hay puerto abierto, no hay nada que atacar. Tema relacionado: automatizar despliegues en tu VPS.
¿Qué es Tailscale y cómo crea una red privada entre dispositivos?
Tailscale es una VPN mesh que usa el protocolo WireGuard para conectar dispositivos directamente entre sí. Cada máquina que sumás a tu red (llamada “tailnet”) recibe una IP estable del rango 100.64.0.0/10 y puede hablar con las demás sin importar dónde esté físicamente ni detrás de qué NAT. La autenticación se hace con tu cuenta de Google, GitHub o Microsoft, y el intercambio de claves lo coordina el servidor de control de Tailscale.
Acá viene lo importante y lo que más confunde al principio: el servidor de coordinación no ve tu tráfico. Solo distribuye claves públicas y ayuda a que dos dispositivos se encuentren. El tráfico real va cifrado y directo entre las máquinas.
¿Y si dos dispositivos no pueden establecer conexión directa por un NAT muy restrictivo? Ahí entra un relay DERP como fallback, con latencia mayor, pero el contenido sigue cifrado punta a punta y el relay no puede leerlo.
Las diferencias contra una VPN tradicional tipo OpenVPN son concretas:
- No hay concentrador que se convierta en cuello de botella: en OpenVPN todo el tráfico pasa por el servidor VPN. En un mesh, tu laptop habla directo con el VPS.
- No configurás claves a mano: WireGuard puro exige generar pares de claves, escribir configs en cada peer y mantener las IPs. Tailscale lo automatiza.
- Funciona detrás de NAT sin abrir puertos: usa NAT traversal para atravesar routers domésticos, que es donde OpenVPN te obliga a hacer port forwarding.
- Las ACLs son declarativas: definís en un archivo quién puede hablar con quién, en vez de manejar reglas de firewall dispersas.
¿Cómo instalar y configurar Tailscale en un VPS paso a paso?
La instalación en un VPS con Ubuntu toma tres comandos y una autenticación en el navegador. El proceso es el mismo en cualquier proveedor cloud, y si tu infraestructura está en Argentina, un VPS de donweb.com funciona igual que cualquier otro para este setup, porque Tailscale solo necesita salida a internet.
Primero, instalá el paquete con el script oficial:
curl -fsSL https://tailscale.com/install.sh | shDespués levantá el servicio. El comando te va a devolver una URL que tenés que abrir en tu navegador para autenticar el dispositivo contra tu tailnet:
sudo tailscale upUna vez autenticado, verificá que tenés IP asignada:
tailscale ip -4
tailscale statusDesde tu laptop (con Tailscale instalado y logueado con la misma cuenta) probá el SSH contra la IP 100.x que te devolvió el comando anterior. Si conecta, ya podés cerrar el puerto público. Esto se conecta con lo que analizamos en elegir herramientas de CI/CD modernas.
Este es el paso donde la gente se cuelga y se queda afuera del server. Verificá la conexión por Tailscale ANTES de tocar el firewall, no después. Si cerrás el 22 y la red privada no estaba funcionando, te quedaste sin acceso y tenés que entrar por la consola web del proveedor.
Con la conexión confirmada, configurá UFW:
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow in on tailscale0
sudo ufw allow 41641/udp
sudo ufw enableFijate que no hay ninguna regla que permita el puerto 22 desde internet. El tráfico SSH entra por la interfaz tailscale0, que es la que habilitamos explícitamente. El UDP 41641 es el puerto que Tailscale usa para las conexiones directas entre peers.
Un detalle que agradecés más tarde: si el VPS va a quedar corriendo sin que te loguees seguido, deshabilitá la expiración de la clave del nodo desde el panel de administración de Tailscale. Si no, a los meses el dispositivo se desautentica solo y perdés acceso justo cuando lo necesitás.
¿Cómo integrar Cloudflare Tunnel para exponer servicios públicos?
Cloudflare Tunnel resuelve el problema opuesto al de Tailscale: publicar un servicio web para cualquiera sin abrir puertos en el origen. El daemon cloudflared corre en tu VPS y establece una conexión saliente hacia la red de Cloudflare; el tráfico de los visitantes llega a Cloudflare y baja por ese túnel ya establecido. Tu servidor nunca acepta conexiones entrantes.
La combinación de las dos herramientas es la que le da sentido al setup completo: Sobre eso hablamos en servir contenido en múltiples idiomas.
- Tailscale para el plano de administración: SSH, paneles internos, bases de datos, todo lo que solo vos tenés que tocar.
- Cloudflare Tunnel para el plano público: el sitio web, la API, cualquier cosa que necesite estar accesible desde internet abierto.
- El firewall queda cerrado en ambos casos: ni 22, ni 80, ni 443 abiertos hacia afuera. Las dos conexiones son salientes.
Un caso concreto: tenés una app Node corriendo en localhost:8080. Con Cloudflare Tunnel la mapeás a app.tudominio.com y queda pública con certificado TLS y protección DDoS de Cloudflare adelante. Mientras tanto, entrás a administrarla por SSH vía la IP 100.x de Tailscale. Los dos caminos son independientes y ninguno abre un puerto.
Existen proyectos comunitarios que integran ambas piezas, como cloudflare-tailscale-integration en GitHub, aunque para un setup de un solo servidor no hace falta: instalás los dos daemons y listo.
¿Se puede administrar un VPS con Claude Code de forma segura?
Sí, y sobre Tailscale es bastante más seguro que la alternativa habitual. Claude Code es la herramienta CLI de Anthropic que corre en tu terminal y puede ejecutar comandos, editar archivos y trabajar sobre un proyecto. Si tu VPS solo es alcanzable por la red privada, Claude Code conecta desde tu máquina por esa red, y el endpoint que administra nunca estuvo expuesto a internet.
El repositorio claude-vps-setup-prompt publica un prompt pensado justamente para esto: darle a Claude Code las instrucciones de configuración inicial de un VPS. La idea que se volvió viral es simple: en vez de seguir una guía de 40 pasos copiando comandos, describís el estado final que querés y dejás que la herramienta ejecute y verifique.
Ahora bien, hay que ser honesto con las limitaciones. Un VPS barato de 1 o 2 GB de RAM no es un buen lugar para correr agentes pesados: la sesión de Claude Code conviene tenerla en tu máquina local y usar el servidor solo como destino de los comandos. Y la advertencia obvia: una herramienta que ejecuta comandos con sudo en un servidor real merece que revises lo que va a hacer antes de aprobarlo, sobre todo si toca firewall o particiones.
Casos donde rinde de verdad: escribir las unidades de systemd para tus servicios, armar un script de backup con rotación, diagnosticar por qué nginx tira 502, o revisar los logs después de un pico de carga. Tareas donde el trabajo real es leer output y decidir, no tipear.
¿Conviene Tailscale, Cloudflare Access o WireGuard manual?
Para un VPS único o un homelab chico, Tailscale gana por setup y mantenimiento. Cloudflare Access tiene más sentido si tu organización ya vive dentro del ecosistema de Cloudflare y necesitás políticas de acceso por identidad para aplicaciones web. WireGuard manual te da control total sobre la infraestructura, sin depender de un servidor de coordinación de terceros, a costa de configurar y mantener todo vos. Para más detalles técnicos, mirá ejecutar agentes IA sin APIs.
| Criterio | Tailscale | Cloudflare Access / Tunnel | WireGuard manual |
|---|---|---|---|
| Facilidad de setup | Alta (3 comandos + login) | Media (requiere dominio en Cloudflare) | Baja (claves y configs a mano) |
| Costo para uso personal | Plan gratuito para uso personal | Tunnel gratuito con cuenta Cloudflare | Solo el costo del VPS |
| Puertos entrantes | Ninguno (UDP saliente) | Ninguno (conexión saliente) | Uno entrante (UDP configurable) |
| Mantenimiento | Bajo (updates por apt) | Bajo | Alto (cada peer nuevo a mano) |
| Dependencia de terceros | Sí (servidor de control) | Sí (red de Cloudflare) | No |
| Mejor para | Homelab, equipos chicos, acceso admin | Exponer apps web con control de identidad | Quien quiere cero dependencias externas |

Si te molesta depender del servidor de control de Tailscale, existe Headscale, una implementación open source del lado de coordinación que podés hostear vos mismo y usar con los clientes oficiales. Requiere más trabajo, pero elimina la dependencia.
Errores comunes al securizar un VPS con Tailscale
Estos son los que más se repiten en foros y comunidades de homelab:
Para más detalles, podés leer nuestro artículo sobre securing cheap VPS.
- Instalar Tailscale y dejar el 22 abierto igual: es el más frecuente. La instalación no cierra nada por vos. Si no configurás UFW, seguís con la misma superficie de ataque que antes y ahora con una herramienta más corriendo. La solución es el bloque de UFW de más arriba, siempre después de verificar el acceso por la IP 100.x.
- Cerrar el firewall antes de probar la conexión privada: te deja afuera del servidor. Recuperás entrando por la consola web del proveedor cloud, que en la mayoría de los casos te da acceso VNC al arranque. Probá primero, cerrá después.
- Confundir subnet routers con exit nodes: son cosas distintas. Un subnet router expone una red local (por ejemplo 192.168.1.0/24) al resto de la tailnet. Un exit node hace que todo tu tráfico a internet salga por ese dispositivo. Si querés llegar a otras máquinas de la LAN del server, necesitás subnet router, no exit node.
- Olvidar deshabilitar la expiración de claves: por defecto los nodos tienen expiración. En un servidor headless que no revisás seguido, el día que expira perdés acceso remoto sin aviso previo claro. Se desactiva por nodo en el panel de administración.
- Usar el VPS como exit node esperando velocidad: si enrutás todo tu tráfico por un VPS barato, tu ancho de banda queda limitado al del servidor y su ubicación. Para navegar desde Argentina saliendo por un datacenter europeo, la latencia se nota.
Preguntas Frecuentes
¿Qué es Tailscale y cómo protege un VPS de ataques?
Tailscale es una VPN mesh basada en WireGuard que conecta dispositivos con cifrado punta a punta sin necesidad de abrir puertos entrantes. Protege el VPS porque permite cerrar el puerto SSH público: el servidor deja de aceptar conexiones desde internet y solo responde a los dispositivos autenticados en tu red privada. Sin puerto abierto, los escaneos automatizados no encuentran nada que atacar.
¿Cuánto cuesta usar Tailscale en un VPS?
Tailscale tiene un plan gratuito que cubre uso personal con varios dispositivos y usuarios, suficiente para un VPS más laptop y celular. Cloudflare Tunnel también es gratuito con una cuenta de Cloudflare y un dominio configurado. El único costo fijo del setup es el del VPS. Los planes pagos de Tailscale apuntan a organizaciones que necesitan más usuarios o funciones de administración avanzada.
¿Hay que usar Tailscale o Cloudflare Tunnel en un VPS?
Los dos, porque resuelven problemas distintos. Tailscale te da acceso privado de administración (SSH, paneles internos, bases de datos) solo para tus dispositivos autenticados. Cloudflare Tunnel expone servicios al público sin abrir puertos en el origen. Si tu VPS solo corre cosas privadas, con Tailscale alcanza; si además publica un sitio web, sumá Cloudflare Tunnel.
¿Qué pasa si pierdo acceso al servidor después de cerrar el puerto 22?
Entrás por la consola web del proveedor cloud, que da acceso al servidor sin pasar por la red. Casi todos los proveedores ofrecen una consola VNC o serie desde el panel de control. Desde ahí ejecutás sudo ufw allow 22 para recuperar el acceso SSH tradicional y diagnosticar por qué no funcionaba la conexión privada.
¿Cuál es la alternativa a Tailscale si no querés depender de un tercero?
Headscale, una implementación open source del servidor de coordinación de Tailscale que hosteás vos mismo y funciona con los clientes oficiales. La otra opción es WireGuard puro, configurando manualmente las claves y los peers en cada dispositivo. Ambas eliminan la dependencia del servicio de Tailscale, a cambio de más trabajo de configuración y mantenimiento.
Conclusión
Lo que cambió acá no es la tecnología (WireGuard existe hace años) sino el costo de entrada. Armar una red privada cifrada entre tu laptop y tu servidor pasó de ser un proyecto de tarde a tres comandos y un login. Eso mueve la seguridad de “algo que voy a hacer cuando tenga tiempo” a “algo que hago mientras se instala el sistema operativo”.
Si tenés un VPS corriendo con SSH expuesto, el orden concreto es este: instalá Tailscale, autenticá el nodo, probá la conexión desde otro dispositivo, y recién ahí cerrá el 22 con UFW. Si además publicás algo web, sumá Cloudflare Tunnel y cerrá también 80 y 443. Media hora de trabajo que te saca de los escaneos automatizados que corren todo el día contra los rangos de IP de los proveedores cloud.
Lo de administrar el servidor con Claude Code es interesante pero secundario. Primero cerrá la puerta, después automatizá lo que hay adentro.
Fuentes
- Tailscale Docs – Guía oficial de instalación en servidores cloud
- claude-vps-setup-prompt – Prompt para configurar un VPS con Claude Code
- cloudflare-tailscale-integration – Integración de Cloudflare Tunnel y Tailscale
- Raiola Networks – Instalar y configurar Tailscale en un servidor VPS
- Homelab ES – Guía de Tailscale VPN para homelab






