Esta es una ficha de decisión. Si ya sabes que quieres Tailscale, la guía paso a paso está en acceso remoto con Tailscale. Aquí comparamos todas las vías para que elijas con criterio.

Abrir puertos es la opción más visible y la peor por defecto. Tailscale es la que recomendamos en Privutx para el 90% de los hogares.

Las cuatro formas de llegar a tu NAS desde fuera

Abrir puertos — Reenvías el puerto 5001 (DSM) o el 443 al NAS. Funciona, pero el servicio queda expuesto a internet entero; bots escanean en minutos.

VPN clásica (WireGuard / OpenVPN) — Montas un servidor VPN en el NAS o en el router. Solo entra quien tiene claves. Máximo control, más configuración y mantenimiento.

Tailscale — WireGuard gestionado: instalas app, inicias sesión, listo. Coordinación por servidores de Tailscale; tráfico cifrado E2E cuando puede.

Cloudflare Tunnel — Publicas un servicio web (Immich, Nextcloud) sin abrir puertos; el tráfico pasa por Cloudflare. Útil para HTTPS público, menos para «toda la red».

Tabla comparativa

CriterioAbrir puertosWireGuard/OpenVPNTailscaleCloudflare Tunnel
Seguridad baseBajaAltaAltaMedia-alta
Complejidad setupMediaAltaMuy bajaMedia
IP pública fijaRecomendableRecomendableNo necesariaNo necesaria
Acceso a toda la LANSí (si abres todo)Sí (subnet router)Solo servicios expuestos
Dependencia tercerosNingunaNingunaCoordinación TailscaleCloudflare
App en cada dispositivoNoCliente VPNApp TailscaleSolo navegador
Ideal paraCasi nadieUsuarios avanzadosUso domésticoWeb pública con CDN

Cuándo elegir Tailscale

  • Uso personal o familiar — móvil, portátil, NAS.
  • No quieres tocar el router ni pelearte con CG-NAT.
  • Priorizas montar en 10 minutos sobre soberanía absoluta del coordinador.
  • Accedes a DSM, Immich, Open WebUI, SSH — todo por IP 100.x.x.x.

Cuándo VPN clásica (WireGuard manual)

  • No quieres depender de ningún servicio de coordinación externo.
  • Tienes IP pública, experiencia en redes y tiempo para rotar claves.
  • Router con WireGuard nativo (Mikrotik, OPNsense, GL.iNet).

Cuándo abrir puertos (casi nunca)

Solo tiene sentido si un servicio concreto no funciona por VPN y lo necesitas accesible sin cliente — y aun así, mejor Cloudflare Tunnel con autenticación que DSM expuesto en 5001. Si tu operador te obliga y no hay alternativa, limita por IP, activa 2FA en DSM y usa fail2ban.

Decisión rápida

  • Tailscale → hogar, familia, NAS + Immich + Nextcloud.
  • WireGuard/OpenVPN → cero terceros, sabes lo que haces.
  • Cloudflare Tunnel → publicar una web con HTTPS sin abrir puertos.
  • Abrir puertos → evitar; riesgo >> beneficio.
  • Guía práctica: instalar Tailscale en el NAS.