- Ollama restringe por defecto las peticiones a la interfaz local (127.0.0.1), bloqueando el acceso desde otros equipos de la red.
- La variable de entorno OLLAMA_HOST es la herramienta fundamental para abrir el puerto 11434 a interfaces externas o redes VPN.
- Existen diversas estrategias de seguridad para exponer la API, desde túneles seguros y VPNs hasta el uso de proxies inversos con autenticación.
- La integración con interfaces externas como Open WebUI o n8n requiere una configuración precisa de la red y los permisos de CORS.
Instalas Ollama, descargas un modelo y puedes utilizarlo perfectamente desde la terminal del propio ordenador. Sin embargo, cuando intentas conectar Open WebUI, n8n, Obsidian u otra aplicación instalada en un dispositivo diferente, aparece un error de conexión y el puerto 11434 de Ollama no responde.
Este comportamiento no suele indicar que Ollama esté averiado. De forma predeterminada, su servidor escucha en 127.0.0.1:11434, una dirección que solo admite conexiones iniciadas desde el mismo equipo. Para acceder desde otro ordenador de la red es necesario cambiar la dirección de escucha, revisar el firewall y configurar correctamente la aplicación cliente.
También conviene hacerlo con precaución. La API local de Ollama no incorpora autenticación mediante usuario y contraseña. Por eso, nunca deberías reenviar directamente el puerto 11434 desde el router hacia internet. Si necesitas entrar desde fuera de casa, es preferible utilizar una VPN como Tailscale o WireGuard.
Por qué el puerto 11434 no responde desde otro equipo

Ollama utiliza el puerto TCP 11434 para ofrecer su API local. Normalmente, el servicio queda vinculado a esta dirección:
127.0.0.1:11434
La dirección 127.0.0.1 corresponde a la interfaz de bucle local, también conocida como localhost. Solo el propio ordenador puede conectarse a ella. Por tanto, una aplicación instalada en otra máquina no podrá acceder utilizando la dirección IP privada del servidor, aunque ambos dispositivos estén conectados al mismo router.
Esta limitación inicial protege el equipo frente a conexiones no autorizadas. Si Ollama aceptara peticiones externas sin ninguna restricción, otro usuario podría consultar los modelos instalados, enviar prompts o consumir los recursos de la CPU y la GPU.
Hacer ping al servidor tampoco permite comprobar si Ollama está funcionando. El ping únicamente confirma que el dispositivo responde mediante ICMP; no verifica que exista un servicio escuchando en el puerto 11434.
Antes de modificar nada, puedes comprobar el funcionamiento local abriendo en el servidor esta dirección:
http://localhost:11434/api/tags
También puedes probarla desde PowerShell, Terminal o una consola de Linux:
curl http://localhost:11434/api/tags
Si Ollama está funcionando, recibirás una respuesta JSON con los modelos disponibles. Después de habilitar el acceso remoto, tendrás que repetir la prueba desde otro dispositivo sustituyendo localhost por la dirección IP privada del servidor.
Cómo averiguar la dirección IP del servidor
Para conectarte desde otro dispositivo necesitas conocer la IP privada del equipo donde se ejecuta Ollama. En Windows puedes obtenerla abriendo PowerShell o el Símbolo del sistema y ejecutando:
ipconfig
Busca la dirección IPv4 correspondiente al adaptador conectado a tu red. Normalmente tendrá una apariencia similar a:
192.168.1.50
En Linux puedes utilizar:
hostname -I
En macOS puedes consultar la dirección desde los ajustes de red o ejecutar:
ipconfig getifaddr en0
La dirección puede cambiar si el router utiliza DHCP. Si vas a conectar habitualmente otras aplicaciones, conviene reservar esa IP desde la configuración del router para que Ollama siempre esté disponible en la misma dirección.
Cómo configurar OLLAMA_HOST en Windows

La variable de entorno OLLAMA_HOST determina las direcciones en las que escucha el servidor. Para permitir conexiones a través de cualquier interfaz de red del equipo, puedes asignarle este valor:
0.0.0.0:11434
En Windows, sigue estos pasos:
- Cierra Ollama desde su icono en la bandeja del sistema.
- Busca Editar las variables de entorno del sistema desde el menú Inicio.
- Pulsa en Variables de entorno.
- Crea una variable de usuario llamada
OLLAMA_HOST. - Introduce como valor
0.0.0.0:11434. - Guarda los cambios y vuelve a iniciar Ollama.
También puedes establecerla desde PowerShell con este comando:
[Environment]::SetEnvironmentVariable("OLLAMA_HOST", "0.0.0.0:11434", "User")
Después debes cerrar completamente Ollama y volver a ejecutarlo. Las aplicaciones que ya estaban abiertas no reciben automáticamente las variables de entorno nuevas.
Para comprobar si el servidor escucha en el puerto esperado, ejecuta:
netstat -ano | findstr :11434
Si aparece 0.0.0.0:11434 con el estado LISTENING, Ollama está aceptando conexiones a través de las interfaces de red del ordenador.
Cómo permitir Ollama en el firewall de Windows
Aunque Ollama escuche en 0.0.0.0:11434, Windows Defender Firewall puede impedir que otro dispositivo se conecte. En ese caso, debes autorizar Ollama o crear una regla de entrada para el puerto.
Puedes hacerlo desde Seguridad de Windows > Firewall y protección de red > Configuración avanzada. Después:
- Abre Reglas de entrada.
- Pulsa en Nueva regla.
- Selecciona Puerto.
- Marca TCP e introduce
11434como puerto local específico. - Permite la conexión.
- Aplica la regla únicamente al perfil Privado, salvo que tengas una necesidad diferente.
- Asigna un nombre reconocible, como «Ollama red local».
Evita habilitar esta regla para redes públicas si utilizas el ordenador en hoteles, aeropuertos o cafeterías. En esas redes, otros dispositivos podrían intentar conectarse a la API.
Una vez configurado el firewall, prueba desde otro ordenador:
curl http://192.168.1.50:11434/api/tags
Sustituye 192.168.1.50 por la IP real del servidor.
Cómo configurar el acceso remoto en Linux
Cuando Ollama se instala como un servicio de systemd, la forma recomendada de añadir la variable consiste en crear una configuración complementaria:
sudo systemctl edit ollama.service
Añade estas líneas:
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
Guarda el archivo y ejecuta:
sudo systemctl daemon-reload
sudo systemctl restart ollama
Puedes comprobar el estado del servicio mediante:
sudo systemctl status ollama
Para consultar los registros en tiempo real:
journalctl -u ollama --no-pager --follow --pager-end
También debes revisar el firewall de la distribución. Si utilizas UFW, puedes limitar el acceso a tu red local en lugar de abrir el puerto de manera general. Por ejemplo, para una red 192.168.1.0/24:
sudo ufw allow from 192.168.1.0/24 to any port 11434 proto tcp
Adapta el rango a la configuración real de tu red.
Cómo cambiar OLLAMA_HOST en macOS
En macOS, cierra completamente Ollama y establece la variable con:
launchctl setenv OLLAMA_HOST "0.0.0.0:11434"
Después, vuelve a abrir la aplicación. No basta con cerrar la ventana: Ollama debe dejar de ejecutarse antes de iniciarlo otra vez.
Si macOS solicita permiso para aceptar conexiones entrantes, debes concedérselo dentro de una red de confianza. También puedes comprobar los permisos desde Ajustes del Sistema > Red > Firewall.
La variable establecida mediante launchctl puede no conservarse después de cerrar sesión o reiniciar el equipo. Si necesitas una configuración permanente, tendrás que aplicar la variable mediante un servicio de lanzamiento o iniciar Ollama desde un entorno donde ya esté definida.
Cómo publicar el puerto de Ollama en Docker

La imagen oficial de Ollama ya está preparada para ofrecer su servicio dentro del contenedor. Para acceder desde el host y desde otros dispositivos, lo esencial es publicar el puerto:
docker run -d \
-v ollama:/root/.ollama \
-p 11434:11434 \
--name ollama \
ollama/ollama
En un archivo compose.yaml, la configuración básica sería:
services:
ollama:
image: ollama/ollama
container_name: ollama
ports:
- "11434:11434"
volumes:
- ollama:/root/.ollama
volumes:
ollama:
No suele ser necesario añadir manualmente OLLAMA_HOST dentro del contenedor oficial. El parámetro -p 11434:11434 publica el puerto del contenedor en el equipo anfitrión.
Si solo quieres que Ollama sea accesible desde el propio host y no desde toda la red, puedes restringir la publicación a localhost:
-p 127.0.0.1:11434:11434
Cuando Ollama y la aplicación cliente forman parte del mismo archivo de Docker Compose, puedes comunicar los contenedores mediante el nombre del servicio:
http://ollama:11434
En este caso no debes utilizar localhost, porque dentro de un contenedor esa dirección apunta al propio contenedor, no al servicio de Ollama.
Cómo conectar Open WebUI y n8n con Ollama
Si Open WebUI, n8n u otra aplicación está instalada en un ordenador diferente, utiliza como URL base la IP privada del servidor:
http://192.168.1.50:11434
Si la aplicación se ejecuta en Docker y Ollama está instalado directamente en el equipo anfitrión, la dirección habitual en Docker Desktop es:
http://host.docker.internal:11434
La documentación oficial de la integración entre Ollama y n8n recomienda precisamente host.docker.internal cuando n8n se ejecuta mediante Docker y Ollama está en el host.
En Linux, esta dirección puede requerir añadir al contenedor:
--add-host=host.docker.internal:host-gateway
Si ambos servicios están en la misma red de Docker Compose, utiliza el nombre asignado al servicio de Ollama, como http://ollama:11434.
Cómo solucionar los errores de CORS

Los errores de CORS aparecen cuando una aplicación web cargada desde un origen diferente intenta llamar directamente a la API de Ollama desde el navegador.
La variable utilizada para permitir orígenes adicionales es:
OLLAMA_ORIGINS
En lugar de permitir indiscriminadamente todos los sitios con un asterisco, es mejor indicar únicamente la dirección de la interfaz que utilizarás. Por ejemplo:
OLLAMA_ORIGINS=http://192.168.1.60:3000
Si necesitas autorizar varios orígenes, configúralos siguiendo el formato admitido por Ollama. Después de cambiar la variable, reinicia completamente el servicio.
Utilizar:
OLLAMA_ORIGINS=*
puede resultar útil para aislar un problema durante una prueba breve, pero no es una configuración recomendable para uso permanente. Permitir cualquier origen facilita que una página abierta en el navegador intente comunicarse con tu servidor local.
Además, CORS no sustituye al firewall ni añade autenticación. Solo controla qué orígenes web pueden realizar determinadas peticiones desde el navegador.
Cómo acceder a Ollama desde fuera de casa de forma segura
No debes crear una regla de reenvío en el router que publique directamente el puerto 11434 en internet. La API local no solicita contraseña ni clave de acceso, por lo que cualquier persona que descubra la dirección podría enviar peticiones y consumir los recursos del servidor.
Una alternativa más segura consiste en instalar Tailscale o WireGuard en el servidor y en los dispositivos autorizados. Estas herramientas crean una red privada cifrada y permiten acceder a Ollama mediante una dirección reservada para la VPN.
Con Tailscale, por ejemplo, podrías conectarte utilizando una dirección similar a:
http://100.x.y.z:11434
También puedes utilizar Tailscale Serve para situar el servicio detrás de una conexión HTTPS dentro de tu red privada.
Otra posibilidad es colocar Ollama detrás de un proxy inverso como Nginx o Caddy. El proxy puede gestionar HTTPS, restricciones por dirección IP y un método de autenticación. No obstante, configurar un proxy no garantiza por sí solo la seguridad: debes proteger las credenciales, actualizar el software y evitar que el servidor de Ollama quede accesible por otra ruta.
Los túneles públicos temporales pueden servir para una prueba controlada, pero exponen un punto de entrada hacia el servicio. Si necesitas utilizarlos, añade autenticación delante de Ollama y desactiva el túnel cuando termines.
Qué hacer si el puerto 11434 sigue sin responder
Si la conexión continúa fallando, comprueba los elementos en este orden:
- Verifica que Ollama responde localmente mediante
http://localhost:11434/api/tags. - Confirma que
OLLAMA_HOSTcontiene0.0.0.0:11434. - Reinicia completamente la aplicación o el servicio.
- Comprueba que el puerto aparece en estado de escucha.
- Revisa la regla de entrada del firewall.
- Asegúrate de utilizar la IP correcta del servidor.
- Comprueba que ambos equipos están en la misma red y no en una red de invitados aislada.
- Verifica que el router no tenga activado el aislamiento entre clientes Wi-Fi.
- Prueba la API con
/api/tagsantes de configurar Open WebUI, n8n u otra aplicación.
En Windows, los registros de Ollama pueden ayudar a detectar errores del servidor. Puedes localizarlos en:
%LOCALAPPDATA%\Ollama
En macOS, el registro principal puede consultarse mediante:
cat ~/.ollama/logs/server.log
En Linux con systemd:
journalctl -u ollama --no-pager --follow --pager-end
Cómo comprobar si Ollama está utilizando la GPU
Una conexión que funciona pero responde muy despacio no suele estar relacionada con el puerto. Para comprobar dónde se está ejecutando el modelo, utiliza:
ollama ps
La columna correspondiente al procesador muestra si el modelo está cargado en la CPU, en la GPU o repartido entre ambas. Si aparece principalmente en la CPU, las respuestas pueden tardar considerablemente más.
Esto puede ocurrir porque el modelo no cabe completamente en la memoria de la tarjeta gráfica, faltan controladores compatibles o la instalación en Docker no tiene acceso a la GPU. En equipos con NVIDIA y Docker es necesario configurar NVIDIA Container Toolkit y ejecutar el contenedor con acceso al hardware.
También conviene comprobar la cantidad de RAM y VRAM disponible. Un modelo demasiado grande puede repartirse entre la CPU y la GPU o provocar una fuerte presión sobre la memoria del sistema, lo que reduce notablemente el rendimiento.
Configurar correctamente el puerto 11434 permite utilizar Ollama desde otros ordenadores, interfaces web y plataformas de automatización. La solución habitual consiste en cambiar OLLAMA_HOST, autorizar la conexión en el firewall y utilizar la dirección adecuada según si la aplicación está en otro equipo, en el host o dentro de Docker.
Sin embargo, exponer la API implica asumir que Ollama no incorpora autenticación local nativa. Para una red doméstica debes restringir el acceso al perfil privado y, si necesitas conectarte desde fuera, utilizar una VPN o un proxy protegido en lugar de publicar directamente el puerto en internet.
Soy un apasionado de la tecnología que ha convertido sus intereses «frikis» en profesión. Llevo más de 10 años de mi vida utilizando tecnología de vanguardia y trasteando todo tipo de programas por pura curiosidad. Ahora me he especializado en tecnología de ordenador y videojuegos. Esto es por que desde hace más de 5 años que trabajo redactando para varias webs en materia de tecnología y videojuegos, creando artículos que buscan darte la información que necesitas con un lenguaje entendible por todos.
Si tienes cualquier pregunta, mis conocimientos van desde todo lo relacionado con el sistema operativo Windows así como Android para móviles. Y es que mi compromiso es contigo, siempre estoy dispuesto a dedicarte unos minutos y ayudarte a resolver cualquier duda que tengas en este mundo de internet.