Configuración de Red Tailscale Multi-Usuario

1. Introducción

Tailscale es una VPN de configuración cero basada en el protocolo WireGuard. Crea una red de malla privada (denominada tailnet) entre dispositivos, permitiendo comunicación directa entre pares con cifrado de extremo a extremo, sin necesidad de abrir puertos ni configurar reglas de cortafuegos complejas.

Por defecto, cada cuenta de Tailscale (identificada mediante un proveedor de identidad como Google, Microsoft o GitHub) forma su propia tailnet aislada. Los dispositivos de cuentas distintas no pueden verse entre sí sin configuración explícita.

Este documento describe el método para conectar dos equipos pertenecientes a diferentes usuarios de Tailscale, de modo que cada máquina aparezca en la red del otro:

TérminoDescripción
tailnetLa red privada formada por todos los dispositivos asociados a una única cuenta de Tailscale.
IP de TailscaleDirección estable 100.x.x.x asignada a cada dispositivo, permanente entre sesiones.
MagicDNSDNS integrado de Tailscale; permite acceder a los dispositivos por nombre de host (p. ej. nombre-pc.tail…).
Compartir nodoFunción que añade un dispositivo específico de una tailnet a la tailnet de otro usuario.
ACL / PolíticaLista de control de acceso: reglas JSON que definen qué dispositivos pueden comunicarse entre sí.

2. Requisitos previos

Ambos usuarios deben completar los siguientes pasos de forma independiente antes de proceder con cualquier configuración de uso compartido.

2.1 Crear una cuenta de Tailscale

Cada usuario accede a https://tailscale.com y se registra mediante uno de los proveedores de identidad compatibles (Google, Microsoft, GitHub, Apple u OIDC personalizado). El plan Personal gratuito admite hasta 3 usuarios y 100 dispositivos, lo que es suficiente para este escenario.

2.2 Instalar el cliente de Tailscale

Instale el cliente adecuado para el sistema operativo de cada equipo:

SOMétodo de instalaciónNotas
WindowsDescargar el instalador desde tailscale.com/downloadSe ejecuta como servicio del sistema
macOSApp Store o tailscale.com/downloadRequiere aprobación de extensión del sistema
Linux (deb)curl -fsSL https://pkgs.tailscale.com/stable/… │ sudo apt-key add –Repositorio oficial disponible
Linux (rpm)sudo yum install tailscale (tras añadir el repositorio)RHEL / Fedora / CentOS

Nota: El equipo que ejecute Maemuki Bridge debe usar Windows.

2.3 Autenticar y conectar

Tras la instalación, cada usuario autentica su dispositivo:

  • Windows / macOS: haga clic en el icono de Tailscale en la bandeja del sistema o en la barra de menús y seleccione Iniciar sesión.
  • Linux: ejecute el siguiente comando en una terminal y abra la URL mostrada en un navegador:
sudo tailscale up

Una vez autenticado, el dispositivo aparece en la consola de administración del usuario en https://login.tailscale.com/admin/machines y recibe una dirección IP de Tailscale estable (100.x.x.x).

Consejo: Verifique la conectividad dentro de cada tailnet antes de continuar. Ejecute tailscale status en una terminal para ver la IP asignada y confirmar que el dispositivo está en línea.

3. Compartir nodo de Tailscale

Compartir un nodo es el método más sencillo y específico. El Usuario A comparte su equipo con la tailnet del Usuario B. El dispositivo compartido aparece en la lista de dispositivos del Usuario B con un distintivo especial, y el Usuario B puede acceder a él mediante su IP de Tailscale o su nombre de host MagicDNS. No se requieren cambios en el nodo de salida de VPN ni en el enrutamiento. Este método es asimétrico por defecto: el Usuario A comparte con el Usuario B. Para hacer la conexión bidireccional (cada usuario puede acceder al equipo del otro), ambos usuarios deben compartir sus respectivos dispositivos.

3.1 Usuario A: compartir un dispositivo

El Usuario A realiza los siguientes pasos en la consola de administración de Tailscale:

  • Abra la consola de administración: https://login.tailscale.com/admin/machines
  • Localice el dispositivo que desea compartir en la lista de Máquinas.
  • Haga clic en el menú de tres puntos (⋮) en la fila de ese dispositivo y seleccione Compartir.
  • En el diálogo Compartir, introduzca la dirección de correo electrónico del Usuario B (la asociada a su cuenta de Tailscale).
  • Haga clic en Enviar invitación. Tailscale envía un correo electrónico al Usuario B con un enlace de aceptación. *Nota: ***La invitación caduca a los 7 días si no se acepta. Se puede enviar una nueva invitación en cualquier momento. 3.2 Usuario B: aceptar el dispositivo compartido

El Usuario B realiza los siguientes pasos:

  • Abra el correo electrónico de invitación de Tailscale y haga clic en el enlace de aceptación.
  • Inicie sesión en la consola de Tailscale si se lo solicita.
  • El dispositivo compartido aparece ahora en la lista de Máquinas del Usuario B, marcado con el distintivo Compartido.
  • Ejecute tailscale status en el equipo del Usuario B para confirmar que el dispositivo compartido es visible: tailscale status La salida lista todos los dispositivos accesibles, incluido el recién compartido. El Usuario B puede ahora acceder al equipo del Usuario A usando su IP de Tailscale (100.x.x.x) o su nombre MagicDNS.

3.3 Verificar la conectividad

Desde la terminal del Usuario B, pruebe la accesibilidad del dispositivo compartido del Usuario A:

# Sustituya 100.x.x.x por la IP de Tailscale del dispositivo del Usuario A
ping 100.x.x.x

# O usando el nombre de host MagicDNS (si MagicDNS está habilitado)
ping nombre-del-equipo-usuario-A

Un ping exitoso confirma que la conexión entre cuentas está establecida. La conectividad a nivel de aplicación (RDP, SSH, HTTP, etc.) puede probarse en los puertos específicos de cada servicio.

Uso compartido bidireccional: Para que el Usuario A también pueda acceder al equipo del Usuario B, el Usuario B debe realizar el mismo procedimiento de compartición (pasos 3.1–3.2) a la inversa, compartiendo su propio dispositivo con el Usuario A.

4. Resolución de problemas

La siguiente tabla lista los problemas habituales al conectar dispositivos entre diferentes cuentas de Tailscale, junto con sus causas probables y soluciones.

SíntomaCausa probableSolución
El dispositivo compartido no aparece tras aceptar la invitaciónEl demonio de Tailscale no está en ejecución en el dispositivo compartidoAsegúrese de que tailscale up está en ejecución. Compruebe systemctl status tailscaled en Linux.
El ping funciona pero la conexión de la aplicación fallaEl cortafuegos del SO bloquea el puertoAbra el puerto específico en el Firewall de Windows, el Cortafuegos de aplicaciones de macOS o iptables/ufw en Linux.
tailscale status muestra el dispositivo como desconectadoAutenticación caducada o rotación de clave requeridaEjecute tailscale up de nuevo en el dispositivo afectado para volver a autenticarse.
El nombre MagicDNS no se resuelveMagicDNS no está habilitado en la configuración de la tailnetHabilite MagicDNS en la consola de administración, en la sección de configuración de DNS.
Doble NAT o CGNAT impide la conexión directaEl ISP utiliza NAT de nivel de operadorTailscale usa automáticamente servidores de retransmisión DERP como alternativa. El rendimiento puede reducirse, pero la conectividad se mantiene.

4.1 Comandos de diagnóstico útiles

ComandoPropósito
tailscale statusLista todos los nodos accesibles y su estado en línea/desconectado.
tailscale ping 100.x.x.xComprueba la latencia y la ruta hacia un par de Tailscale específico.
tailscale netcheckDiagnostica el tipo de NAT, la latencia DERP y la disponibilidad de UDP.
tailscale ip -4Muestra la dirección IPv4 de Tailscale del dispositivo local.
tailscale bugreportGenera un informe de diagnóstico para compartir con el soporte de Tailscale.

5. Resumen

La siguiente lista de verificación resume todos los pasos necesarios para establecer una conexión bidireccional entre dos equipos pertenecientes a diferentes usuarios de Tailscale.

5.1 Lista de verificación de referencia rápida

#ResponsablePaso
1Ambos usuariosCrear una cuenta de Tailscale en tailscale.com.
2Ambos usuariosInstalar el cliente de Tailscale en su equipo.
3Ambos usuariosAutenticarse con tailscale up y verificar que el dispositivo aparece en la consola de administración.
4Usuario AIr a consola de administración → Máquinas → Compartir → introducir el correo del Usuario B → Enviar invitación.
5Usuario BAceptar la invitación desde el enlace del correo electrónico.
6Usuario BVerificar que el dispositivo compartido aparece en tailscale status.
7Usuario BPara compartir de forma recíproca: repetir los pasos 4–6 con los roles invertidos.
8OpcionalHabilitar rutas de subred si se necesita acceso completo a la LAN.
9OpcionalRestringir el acceso con reglas ACL en la consola de administración.
10Ambos usuariosProbar la conectividad de las aplicaciones (SSH, RDP, HTTP) usando las IPs de Tailscale.

5.2 Recursos adicionales

Para implantaciones empresariales con más de dos usuarios, considere los planes Business o Enterprise de Tailscale, que admiten proveedores de identidad personalizados.

Oh hi there 👋
It’s nice to meet you.

Sign up to receive awesome content in your inbox, every month.

We don’t spam! Read our privacy policy for more info.