Tailscale vs VPN clásica vs abrir puertos: qué elegir para tu NAS
Quieres ver Immich, Nextcloud o DSM desde fuera de casa. Las opciones van desde abrir un puerto en el router hasta montar WireGuard a mano o usar Tailscale. No dan lo mismo en seguridad ni en mantenimiento.
Esta es una ficha de decisión. Si ya sabes que quieres Tailscale, la guía paso a paso está en acceso remoto con Tailscale. Aquí comparamos todas las vías para que elijas con criterio.
Abrir puertos es la opción más visible y la peor por defecto. Tailscale es la que recomendamos en Privutx para el 90% de los hogares.
Las cuatro formas de llegar a tu NAS desde fuera
Abrir puertos — Reenvías el puerto 5001 (DSM) o el 443 al NAS. Funciona, pero el servicio queda expuesto a internet entero; bots escanean en minutos.
VPN clásica (WireGuard / OpenVPN) — Montas un servidor VPN en el NAS o en el router. Solo entra quien tiene claves. Máximo control, más configuración y mantenimiento.
Tailscale — WireGuard gestionado: instalas app, inicias sesión, listo. Coordinación por servidores de Tailscale; tráfico cifrado E2E cuando puede.
Cloudflare Tunnel — Publicas un servicio web (Immich, Nextcloud) sin abrir puertos; el tráfico pasa por Cloudflare. Útil para HTTPS público, menos para «toda la red».
Tabla comparativa
| Criterio | Abrir puertos | WireGuard/OpenVPN | Tailscale | Cloudflare Tunnel |
|---|---|---|---|---|
| Seguridad base | Baja | Alta | Alta | Media-alta |
| Complejidad setup | Media | Alta | Muy baja | Media |
| IP pública fija | Recomendable | Recomendable | No necesaria | No necesaria |
| Acceso a toda la LAN | Sí (si abres todo) | Sí | Sí (subnet router) | Solo servicios expuestos |
| Dependencia terceros | Ninguna | Ninguna | Coordinación Tailscale | Cloudflare |
| App en cada dispositivo | No | Cliente VPN | App Tailscale | Solo navegador |
| Ideal para | Casi nadie | Usuarios avanzados | Uso doméstico | Web pública con CDN |
Cuándo elegir Tailscale
- Uso personal o familiar — móvil, portátil, NAS.
- No quieres tocar el router ni pelearte con CG-NAT.
- Priorizas montar en 10 minutos sobre soberanía absoluta del coordinador.
- Accedes a DSM, Immich, Open WebUI, SSH — todo por IP 100.x.x.x.
Cuándo VPN clásica (WireGuard manual)
- No quieres depender de ningún servicio de coordinación externo.
- Tienes IP pública, experiencia en redes y tiempo para rotar claves.
- Router con WireGuard nativo (Mikrotik, OPNsense, GL.iNet).
Cuándo abrir puertos (casi nunca)
Solo tiene sentido si un servicio concreto no funciona por VPN y lo necesitas accesible sin cliente — y aun así, mejor Cloudflare Tunnel con autenticación que DSM expuesto en 5001. Si tu operador te obliga y no hay alternativa, limita por IP, activa 2FA en DSM y usa fail2ban.
Decisión rápida
- Tailscale → hogar, familia, NAS + Immich + Nextcloud.
- WireGuard/OpenVPN → cero terceros, sabes lo que haces.
- Cloudflare Tunnel → publicar una web con HTTPS sin abrir puertos.
- Abrir puertos → evitar; riesgo >> beneficio.
- Guía práctica: instalar Tailscale en el NAS.