Cómo crear una VPN familiar con Tailscale para varios hogares

Última actualización: 03/08/2026

  • Tailscale permite crear una VPN en malla muy sencilla que conecta casas, VPS y dispositivos sin abrir puertos ni temer al CG-NAT.
  • La combinación de subnet routers, exit nodes y DNS personalizados facilita acceder a toda la red local y navegar con más seguridad.
  • El plan gratuito cubre la mayoría de escenarios familiares, con hasta 100 dispositivos y funciones avanzadas de seguridad y control.
  • Con una Raspberry Pi como núcleo es fácil centralizar accesos, filtrado DNS y salida a Internet para toda la familia.

Cómo crear una VPN familiar con Tailscale para varios hogares

¿Cómo crear una VPN familiar con Tailscale para varios hogares? Si en tu casa hay cada vez más dispositivos conectados, trabajas en remoto o tienes familia repartida en varias viviendas, montar una VPN familiar con Tailscale es una de las formas más cómodas de ganar seguridad, privacidad y acceso remoto sin volverte loco con el router. La gracia es que puedes unir varias casas, un NAS, móviles, tablets y hasta VPS en Internet, todo en la misma red privada, sin abrir puertos ni pelearte con el CG-NAT del operador.

A lo largo de este artículo vas a ver, con bastante detalle, cómo funciona Tailscale, cómo montar una VPN entre varios hogares y qué trucos prácticos puedes aplicar: desde acceder a tu NAS en vacaciones hasta compartir la salida a Internet de un VPS o de tu conexión de casa con toda la familia. Todo con ejemplos reales, comandos concretos y sin necesidad de ser un experto de redes.

Qué es Tailscale y por qué es ideal para una VPN familiar

Tailscale es una VPN en malla basada en WireGuard que te permite conectar de forma segura ordenadores, móviles, servidores, NAS y hasta dispositivos en la nube, como si todos estuvieran en la misma red local. Se instala un cliente ligero en cada equipo, inicias sesión con tu cuenta (Google, Microsoft, GitHub, etc.) y automáticamente se añade a tu red privada, llamada «tailnet».

A diferencia de las VPN comerciales tipo NordVPN o ExpressVPN, cuyo objetivo principal es salir a Internet con otra IP, Tailscale se centra en que tus dispositivos se vean entre sí: tu portátil con el NAS de casa, el móvil con la Raspberry Pi del pueblo, el PC del trabajo con el servidor de la oficina, etc. No requiere montar un servidor central ni abrir puertos en el router, y funciona incluso si tu conexión está detrás de un CG-NAT.

Internamente utiliza WireGuard y el protocolo Noise para cifrar las comunicaciones, con conexiones punto a punto siempre que es posible. Eso significa que el tráfico no pasa por los servidores de Tailscale salvo que no haya forma de establecer un enlace directo, en cuyo caso entra en juego su infraestructura DERP (relés cifrados) para garantizar la conectividad, aunque con algo más de latencia.

Otro punto clave es la gestión de la seguridad: autenticación multifactor (MFA), SSO, rotación automática de claves cada hora y cada día, listas de control de acceso (ACL) y registro centralizado de todas las conexiones. Esto permite tanto un uso doméstico muy sencillo como un despliegue serio en entornos profesionales.

Para rematar, Tailscale es multiplataforma: Windows, Linux, macOS, Android, iOS, Raspberry Pi y máquinas en la nube (AWS, Azure, Google Cloud, Hetzner, Oracle…). Todos ellos pueden convivir en tu tailnet sin problemas.

Dispositivos conectados con Tailscale

Ventajas de Tailscale frente a otras VPN para uso doméstico

Una de las razones por las que Tailscale está ganando tanta popularidad es que simplifica muchísimo algo tradicionalmente pesado: configurar una VPN propia. No necesitas saber de iptables, NAT, reenvío de puertos ni X.509; la mayor parte de la «magia» la hace el servicio por ti.

Entre las ventajas más interesantes cuando quieres crear una VPN familiar que abarque varios hogares, destacan las siguientes:

  • Sin puertos abiertos en el router: no es necesario tocar el firewall del operador. Para la mayoría de casos, basta con instalar el cliente y hacer login. Si quieres exprimir al máximo el rendimiento, opcionalmente puedes abrir puertos como TCP 443, UDP 41641 y UDP 3478 en algún nodo, pero no es obligatorio.
  • Funciona tras CG-NAT: aunque tu conexión esté compartiendo IP pública con otros clientes del ISP, tus dispositivos seguirán siendo accesibles desde fuera a través de la red de Tailscale.
  • IP privada fija dentro de la tailnet: cada máquina recibe una IP del rango 100.x.y.z que se mantiene estable. Así puedes, por ejemplo, apuntar servicios a esa IP sin miedo a que cambie cuando se reinicia el router.
  • Rutas por subred (subnet routers): permiten que un único dispositivo compatible con Tailscale publigue la red completa de su casa u oficina, para que otros dispositivos sin cliente (impresoras, cámaras IP, smart TV “tonta”, etc.) también sean accesibles.
  • Nodo de salida (exit node): puedes decidir que todo el tráfico de Internet de tu móvil o portátil pase por tu casa o por un VPS concreto, logrando así IP española, alemana, estadounidense, etc., sin contratar una VPN comercial adicional.
  • Control de acceso granular: mediante ACL en formato JSON puedes decidir quién ve qué: que los niños solo accedan al NAS de multimedia, que tus padres solo alcancen la impresora y nada más, o que un colaborador externo vea solo un servidor concreto.
  • DNS flexible: admite servidores DNS personalizados, integración con Pi-hole o AdGuard Home, Magic DNS para usar nombres amigables en vez de IPs, y políticas por dominio.

Además, en el uso personal impresiona mucho su capacidad para compartir acceso con amigos y familiares sin entregar tus credenciales. Puedes invitar a otros a tu red, o incluso compartir solo un «exit node» (por ejemplo, un contenedor Docker con una VPN comercial dentro), de modo que aprovechen tu suscripción sin necesidad de que usen tu usuario y contraseña de ese proveedor.

Contenido exclusivo - Clic Aquí  Europol y Microsoft lideran la operación internacional que desmantela la infraestructura de Lumma Stealer

Planes, precios y límites para uso familiar

Tailscale se distribuye bajo un modelo Freemium, y para montar una VPN doméstica entre varios hogares el plan gratuito suele ser más que suficiente. Entender las diferencias ayuda a no pagar más de la cuenta y, si hace falta, saber cuándo merece la pena subir de nivel.

El plan Personal (gratuito) permite hasta 100 dispositivos, con un máximo de 3 usuarios bajo la misma tailnet. Incluye cifrado punto a punto, soporte de DNS, posibilidad de compartir el acceso con amigos y familiares y soporte comunitario. Si quieres añadir dispositivos extra fuera del cupo, tienen un coste muy bajo por equipo adicional.

El plan Personal Plus mantiene las características de la versión gratuita pero amplía a hasta 6 usuarios. Es ideal si tu familia es algo más grande o si quieres separar mejor los accesos entre varios adultos de confianza. Suelen rondar los 5 dólares al mes.

Para escenarios semiprofesionales o una red compartida entre varias viviendas con más complejidad, aparecen los planes Starter, Premium y Enterprise, facturados por usuario/mes. Añaden gestión avanzada de rutas, split tunneling fino, ACL basadas en identidad y roles, integración con Okta o SAML SSO, auditoría y soporte priorizado. Para un entorno puramente familiar, rara vez hace falta llegar tan lejos.

En muchos hogares basta con crear una única cuenta de Gmail y compartirla con la familia (o usar una cuenta común solo para esto), de manera que todos los dispositivos se den de alta bajo la misma identidad. Es una solución sencilla para pequeñas redes domésticas, siempre que haya confianza entre todos.

Configuración de red con Tailscale

Casos de uso reales en una VPN familiar con varios hogares

Ver Tailscale sobre el papel está bien, pero es cuando lo aplicas a situaciones del día a día cuando entiendes el potencial de una VPN familiar repartida en varias casas. Estos son algunos ejemplos muy típicos.

Acceso remoto al NAS, cámaras IP y servicios de casa

Imagina que tienes un NAS en casa con fotos, copias de seguridad y pelis, además de unas cámaras IP. Con Tailscale, basta con instalar el cliente en el NAS (o en un PC/Raspberry Pi de la red) y anunciar la subred local como subnet router. Desde el móvil, tablet o portátil, dondequiera que estés, podrás:

  • Entrar a las carpetas compartidas del NAS como si estuvieras en el sofá de tu salón.
  • Ver en directo las cámaras IP sin exponerlas a Internet.
  • Acceder a la interfaz del router para cambiar la configuración tras un reinicio o un cambio de proveedor, sin necesidad de IP fija ni DynDNS.

Todo esto se consigue sin abrir puertos al exterior y con el tráfico cifrado y autenticado mediante WireGuard, lo que reduce muchísimo la superficie de ataque respecto a una configuración tradicional.

Teletrabajo seguro desde varias viviendas

Si trabajas desde casa o alternas entre varias viviendas (la habitual, la de la familia, una segunda residencia), Tailscale te permite montar un esquema muy cómodo: instalas el cliente en un PC de la oficina y lo marcas como exit node. Desde tu portátil, móvil o tablet, te conectas a Tailscale y seleccionas ese equipo como nodo de salida.

De este modo, todo el tráfico de trabajo viaja cifrado hasta la oficina y sale a Internet desde allí, respetando las políticas de seguridad internas y permitiéndote acceder a recursos que solo son visibles dentro de la LAN corporativa. Y lo mejor es que esta configuración no exige abrir puertos en el router de la empresa, ni mantener un servidor VPN dedicado, lo que suele agradar bastante a los administradores.

Red familiar compartida entre varios hogares

En una familia repartida entre varias casas (por ejemplo, padres en un piso, hijos en otro, abuelos en un tercero), puedes montar una tailnet común y conectar cada hogar con un dispositivo «ancla»: una Raspberry Pi, un NAS o el PC principal.

Después, desde el panel de Tailscale, ajustas el control de acceso para que cada uno vea solo lo que necesita: que todos alcancen el NAS familiar con fotos y vídeos, que solo tú puedas entrar al servidor de copias de seguridad, que tus padres puedan imprimir en tu impresora cuando están de visita, etc. Al estar basado en ACL, todo se configura de forma centralizada y es fácil dar o quitar permisos.

Compartir salidas VPN comerciales con amigos y familia

Un modelo muy potente consiste en combinar Tailscale con contenedores Docker que tengan diferentes VPN comerciales dentro (NordVPN, Mullvad, etc.). En un NAS o servidor con buena conexión de fibra, levantas varios contenedores, cada uno saliendo a Internet por un país distinto. Luego, cada contenedor se expone a la red de Tailscale como un exit node concreto.

Así puedes compartir esos nodos de salida con tantos amigos y familiares como quieras, sin revelar las credenciales de las VPN comerciales. Cada cual elige en la app de Tailscale si quiere salir por España, Alemania o EE. UU., mientras tú controlas desde un punto central qué nodos se ofrecen y a quién.

Cómo registrar tu cuenta y explorar el panel de Tailscale

Para arrancar con tu VPN familiar, lo primero es crear una cuenta en Tailscale. El registro se hace desde la web oficial pulsando en «Get Started». Se soporta login con Google, Microsoft, GitHub y otros proveedores, y si tienes un dominio corporativo puedes pedir activación con planes de pago orientados a empresa.

Contenido exclusivo - Clic Aquí  Cómo ocultar tu IP al usar torrents: guía práctica y comparativa real

Una vez completado el alta, entrarás en el panel de administración, que es el centro de mando de tu tailnet. Desde aquí puedes:

  • Ver y gestionar todos los dispositivos conectados (apartado «Machines»).
  • Revisar los servicios activos por puerto en cada máquina (apartado «Services»), útil para saber qué se está ofreciendo dentro de la red.
  • Definir reglas de acceso (ACL) en formato JSON en «Access Control».
  • Configurar Magic DNS y nameservers propios en «DNS».
  • Ajustar opciones experimentales en «Features» y «Settings».
  • Generar auth-keys para dar de alta máquinas sin login interactivo (muy útil en servidores o scripts) desde «Auth-Keys».
  • Crear una clave de API en «API Key» para automatizar tareas.

En el plan gratuito solo hay un administrador, pero en los planes superiores puedes sumar más admins para repartir la gestión de la red si la tailnet crece o la compartes con otros responsables.

Instalar el cliente Tailscale en tus equipos

El paso lógico tras crear la cuenta es instalar el cliente en todos los dispositivos importantes. Desde la sección «Download» de la web, eliges el sistema operativo correspondiente: Windows, macOS, Linux, Android, iOS o imágenes específicas para arquitecturas ARM como Raspberry Pi.

En ordenadores de escritorio, la instalación suele ser un asistente clásico: siguiente, siguiente, aceptar. Al finalizar, el programa se queda residente y al hacer clic en el icono te abre el navegador para que inicies sesión con tu cuenta de Tailscale. En cuanto confirmas, ese equipo aparece en el listado de «Machines» con su IP privada asignada y su sistema operativo detectado.

Desde el propio cliente de escritorio puedes ver la IP privada, el tráfico enviado y recibido, la fecha de expiración de la autenticación y acciones como conectar/desconectar, activar el arranque automático, ver la consola de administración o cerrar la sesión actual.

En móviles Android o iOS, la instalación se hace desde la tienda oficial (Google Play o App Store). Tras instalar la app, inicias sesión, aceptas los permisos para gestionar una VPN en el sistema, y listo: el teléfono ya es un nodo más de la tailnet. Desde ahí puedes ver el resto de equipos y, por ejemplo, hacer ping interno o elegir un exit node.

Ejemplo práctico: Raspberry Pi como núcleo de la VPN familiar

Una forma muy práctica y barata de unificar varios hogares es usar una Raspberry Pi como router de subred y nodo de salida. Así conviertes tu casa en el «centro» de la VPN: desde cualquier lugar, tú o tu familia os conectáis y tenéis acceso a toda la red doméstica.

Preparar la Raspberry Pi

La configuración base pasa por instalar un sistema tipo Raspberry Pi OS (Raspbian). Puedes usar Raspberry Pi Imager desde tu PC, seleccionar el modelo de Pi y la versión de sistema (por ejemplo, Raspberry Pi OS 64-bit), y grabarlo en una tarjeta microSD. Después insertas la tarjeta en la Pi, la conectas por Ethernet y la arrancas.

Conviene asignarle una IP estática en la red local (por ejemplo 192.168.1.100) para que siempre esté en la misma dirección, bien desde la configuración de la Pi o desde la reserva DHCP del router. También puede ser útil habilitar SSH y, si quieres un escritorio remoto gráfico, VNC mediante la herramienta de configuración raspi-config.

Instalar Tailscale en la Pi

En Raspbian/Debian, la receta típica es:

  • Instalar soporte HTTPS para APT: sudo apt-get install apt-transport-https.
  • Añadir la clave y el repositorio de Tailscale correspondientes a tu versión.
  • Actualizar e instalar: sudo apt-get update && sudo apt-get install tailscale.

Una vez instalado, ejecutas sudo tailscale up. El sistema te mostrará una URL tipo https://login.tailscale.com/a/XXXX. La abres en un navegador, inicias sesión con tu cuenta y autorizas el nuevo dispositivo. Al momento, la Raspberry Pi quedará registrada en tu tailnet y aparecerá en el panel.

Convertir la Pi en subnet router y exit node

Para que la Raspberry Pi pueda publicar la red local (subnet router) y enrutar tráfico de Internet (exit node), hay que habilitar el forwarding de IP y arrancar Tailscale con unas cuantas banderas.

Primero se activa el reenvío de paquetes:

  • echo ‘net.ipv4.ip_forward = 1’ | sudo tee -a /etc/sysctl.conf
  • echo ‘net.ipv6.conf.all.forwarding = 1’ | sudo tee -a /etc/sysctl.conf
  • sudo sysctl -p /etc/sysctl.conf

Después se detiene Tailscale con sudo tailscale down y se vuelve a levantar con los parámetros adecuados, por ejemplo:

sudo tailscale up –advertise-exit-node –advertise-routes=192.168.1.0/24

En este ejemplo la Pi está en una red 192.168.1.0/24, que es la que vamos a exponer a la VPN. Una vez hecho esto, en la consola web de Tailscale vas a «Machines», localizas la Raspberry Pi, entras en «Edit route settings» y activas:

  • La opción de subnet routes para la red 192.168.1.0/24.
  • La casilla de Use as exit node para que pueda servir como nodo de salida.

Desde ese momento, cualquier dispositivo de tu tailnet podrá:

  • Acceder a todos los equipos de la LAN de la Pi (NAS, Jellyfin, cámaras, routers, etc.).
  • Usar la conexión a Internet de tu casa como salida segura cuando esté conectado a Tailscale.

Acceso desde móviles y otros dispositivos de la familia

Con la infraestructura básica ya levantada, toca incorporar los dispositivos del día a día, que en una VPN familiar suelen ser principalmente móviles, tablets y portátiles.

Contenido exclusivo - Clic Aquí  VPN gratis: Mejores con las que conectarte ocultando tu IP o desde otro país

En Android, instalas la app de Tailscale desde Google Play, inicias sesión con la misma cuenta o con una invitación que les envíes, y el teléfono aparecerá en la red. Desde la aplicación se pueden ver los demás dispositivos, activar o desactivar la conexión y elegir un exit node, por ejemplo tu Raspberry Pi de casa.

Si tienes un servidor multimedia Jellyfin o Plex en otra Raspberry Pi (por ejemplo 192.168.1.101:8096), basta con haber anunciado la subred 192.168.1.0/24 desde tu Pi principal. En el móvil, estando conectado a Tailscale y usando tu Pi como exit node, podrás entrar directamente a http://192.168.1.101:8096 como si estuvieras en el WiFi de casa, aunque estés con datos móviles a cientos de kilómetros.

El mismo esquema se replica en Windows, macOS o Linux: instalas el cliente, haces login y, si el sistema lo permite, puedes incluso configurarlo para que acepte rutas publicadas por otros (parámetro –accept-routes en Linux) y así ver subredes remotas sin esfuerzo.

Enrutamiento, DNS y bloqueo de anuncios en toda la familia

Una de las funciones más interesantes para varias viviendas es la capacidad de controlar el tráfico y las DNS de todos los dispositivos conectados. Con un poco de mimo, puedes conseguir que toda la familia navegue más segura y sin tanta publicidad.

Elegir cómo se enruta el tráfico

Por defecto, Tailscale suele hacer split tunneling: solo el tráfico destinado a IPs de la tailnet va por la VPN, y el resto de tráfico de Internet se envía directamente a la red local de cada dispositivo. Esto está bien para acceder a recursos internos sin sobrecargar la conexión principal.

Si lo que quieres es que todo el tráfico de un dispositivo pase por un nodo concreto (por ejemplo, el VPS en Alemania o tu casa), tienes que activarlo como exit node y, desde el cliente, marcar la opción de usar ese nodo como salida. Así consigues que, por ejemplo, el portátil de un familiar en otra ciudad salga siempre a Internet usando tu Pi con Pi-hole, con lo que filtras anuncios y proteges las DNS.

Configurar DNS propios, Pi-hole y AdGuard Home

Desde el apartado «DNS» del panel web puedes establecer servidores DNS globales para la tailnet. Un ejemplo sencillo es usar los DNS públicos de AdGuard (176.103.130.130 y 176.103.130.131) y activar «Override local DNS» para forzar que todas las consultas se resuelvan ahí, logrando un filtrado básico de publicidad para toda la red.

Si te gusta rizar el rizo, lo ideal es montar un Pi-hole o AdGuard Home en tu red (por ejemplo en la propia Raspberry Pi) y usar su IP como DNS dentro de Tailscale. Si el bloqueador está en una máquina con cliente Tailscale, usarás la IP privada que le asigna la tailnet (100.x.y.z); si está en una máquina de la LAN expuesta vía subnet router, usarás su IP local (por ejemplo 192.168.1.150).

De este modo, todos los teléfonos, tablets y portátiles conectados a Tailscale realizarán sus peticiones DNS a través de tu bloqueador, sin necesidad de configurar nada a mano en cada aparato. Y si quieres afinar todavía más, Tailscale permite definir DNS por dominio: por ejemplo, que todo lo que termine en «.casa» se resuelva solo en tu LAN, o que un dominio de tu empresa se resuelva contra un DNS corporativo.

Rendimiento, seguridad y herramientas de diagnóstico

Aunque Tailscale está muy centrado en la facilidad de uso, el rendimiento no se queda atrás. Al basarse en WireGuard y buscar conexiones directas entre dispositivos, la latencia suele ser muy baja y el ancho de banda suficiente para la mayoría de usos: acceso a archivos, streaming interno, copias de seguridad remotas, etc.

En pruebas reales, con equipos conectados por cable y WiFi a la misma conexión FTTH de 600 Mbps, se ven latencias internas muy aceptables y velocidades del orden de decenas de Mbps sostenidos, más que de sobra para reproducir vídeo o trabajar con documentos. Evidentemente, el tope real lo marcan la conexión de cada casa y la potencia de los dispositivos implicados.

A nivel de seguridad, ya hemos mencionado que usa WireGuard y el protocolo Noise, con claves que se rotan de forma automática cada hora/día para minimizar el impacto de una clave comprometida. El tráfico está protegido frente a manipulación, y cada conexión queda registrada de forma centralizada, lo que ayuda mucho para auditoría o para detectar usos raros.

Para diagnosticar problemas, el comando tailscale netcheck analiza el estado de la red local (NAT, puertos, latencias hacia los DERP, etc.), mientras que tailscale ping permite probar conectividad a un nodo concreto y ver por dónde está pasando el tráfico (directo o vía relé). El comando de ayuda general tailscale –help y los subcomandos con «–help» son útiles cuando empiezas a toquetear funciones avanzadas.

Con todo este conjunto de piezas, Tailscale se convierte en una caja de herramientas muy completa para unir varias casas, VPS y dispositivos móviles en una única red privada, segura y relativamente sencilla de administrar, incluso si solo tienes un nivel medio de conocimientos técnicos. Tener tu propia «nube» distribuida entre varios hogares, con acceso cifrado y controlado para toda la familia, deja de ser un proyecto friki imposible y pasa a ser algo totalmente asequible con un par de tardes de configuración.