💻 ¡Ofertón Office! ¡Office 2024 Pro Plus desde 16,66 € por PC! [ Saber más ]
¿Tienes una Raspberry Pi con un panel de domótica, un ordenador que hace de servidor o una web que solo puedes abrir cuando estás conectado al WiFi de casa? Salir de esa red suele traer complicaciones, pero Cloudflare Tunnel permite acceder por Internet a esos servicios sin abrir puertos en el router y con una opción gratuita.
Puedes empezar con una dirección temporal sin comprar un dominio, o dar el salto a una dirección fija para utilizarla cada día. La clave está en entender qué conecta el túnel, cómo se configura y cómo decidir quién puede entrar: una web doméstica puede quedar accesible desde fuera sin tener que convertirse en una web abierta para todo el mundo.
Cómo funciona Cloudflare Tunnel y por qué no necesitas abrir puertos
En una conexión tradicional, el visitante intenta llegar a la IP pública de tu casa y el router debe saber a qué equipo enviar esa petición. Cloudflare Tunnel cambia el punto de partida: un pequeño programa llamado cloudflared, instalado dentro de tu red, establece una conexión saliente con Cloudflare.
Después, el visitante accede a una dirección de Cloudflare y la petición llega al servicio doméstico a través de esa conexión ya establecida. Por ejemplo, puedes abrir https://casa.example.com desde el móvil y ver una web alojada en tu Raspberry Pi. El servicio sigue ejecutándose en casa; Cloudflare actúa como intermediario.
Esto evita configurar redirecciones de puertos y disponer de una IP pública accesible. Por esa misma razón, puede funcionar detrás de CG-NAT y con una IP doméstica dinámica: el conector inicia la comunicación desde dentro. Si se corta la conexión, debe restablecerla; no hay que actualizar un registro DNS con la nueva IP del router.
La documentación de Cloudflare describe ese modelo de conexiones salientes. En una red doméstica habitual no necesitas tocar el router, aunque un cortafuegos restrictivo debe permitir la salida necesaria, incluido el puerto 7844. Se trata de permitir tráfico saliente, no de redirigir un puerto de entrada hacia tu servidor.
Qué dispositivos y servicios puedes conectar
Los ejemplos más sencillos son aplicaciones web que ya funcionan dentro de tu red: un dashboard de energía, un gestor de notas, una página de pruebas o el panel de un servicio doméstico. Una vez configurado el túnel, los abres con el navegador del móvil o del ordenador, sin instalar un cliente especial para esa web.
El conector puede ejecutarse en el propio servidor o en otro equipo que tenga acceso al servicio. Una Raspberry Pi podría servir de puente hacia la interfaz web de un dispositivo de la misma red. No hace falta instalar cloudflared en cada aparato, aunque el equipo que lo ejecuta sí debe poder comunicarse con los destinos elegidos.
Un solo túnel admite varias rutas: una dirección para el dashboard, otra para una aplicación y otra para un servidor distinto. En cada ruta indicas el nombre público y la dirección interna correspondiente. Así, puedes centralizar varias aplicaciones domésticas en un mismo conector, siempre que este tenga acceso a todas ellas.
Cloudflare también contempla SSH, escritorio remoto RDP y otros servicios TCP, pero su configuración y forma de acceso cambian. Las rutas públicas de esos protocolos requieren normalmente cloudflared en el equipo cliente; para acceso privado a la red existen opciones con Cloudflare One Client, antes conocido como WARP. La guía básica de publicar una web no equivale a habilitar automáticamente cualquier aplicación de escritorio.
Cuánto cuesta: el túnel puede ser gratis, el dominio es otra cosa
Cloudflare Tunnel está disponible en el plan gratuito y no exige contratar Pro para conectar una web de casa. Si quieres probarlo sin cuenta y sin dominio, Quick Tunnels ofrece una dirección temporal bajo trycloudflare.com; por esa modalidad tampoco necesitas pagar una suscripción.
Para publicar una web con un nombre estable como casa.example.com, el procedimiento habitual utiliza un dominio propio añadido a Cloudflare. Su registro y renovación se pagan por separado si todavía no lo tienes, con un precio que depende de la extensión y el registrador. Puedes conservarlo en otro registrador: no necesitas comprarlo a Cloudflare.
La capa de control de acceso también tiene una opción gratuita. La tarifa de Zero Trust incluye hasta 50 usuarios, suficiente para muchos usos personales o familiares. Son usuarios del servicio de acceso, no un límite de 50 visitas a la web ni de 50 peticiones al túnel.
Para necesidades superiores, el plan Pay-as-you-go de Zero Trust anuncia 7 dólares por usuario y mes (aproximadamente 6,25 euros); existen además contratos empresariales con precio personalizado. Esa tarifa corresponde a Zero Trust, no a una cuota obligatoria de cada túnel. En casa, los costes que permanecen son el equipo, su consumo eléctrico, Internet y, si lo utilizas, el dominio.
Qué necesitas y cómo instalar cloudflared
Antes de conectar nada, comprueba que la aplicación funciona en tu red local y anota su dirección y puerto. Usaremos como ejemplo una web en http://localhost:8080, ejecutada en el mismo equipo que cloudflared. Si la web está en otro dispositivo, tendrás que indicar su IP interna y el puerto real.
Cloudflared dispone de versiones para distintos sistemas y puede ejecutarse también en Docker. En una Raspberry Pi, elige el paquete correspondiente a la arquitectura de su sistema operativo; en un ordenador Windows o Mac, utiliza las instrucciones para esa plataforma. El asistente oficial permite seleccionar sistema y arquitectura para mostrar los comandos adecuados.
En Debian, Ubuntu y sistemas compatibles con APT, puedes instalarlo desde el repositorio oficial de Cloudflare. Los siguientes comandos instalan las herramientas necesarias, añaden la clave y el repositorio estable e instalan el conector. Se ejecutan en el equipo que permanecerá conectado dentro de casa, no en el móvil desde el que visitarás la web.
sudo apt-get update
sudo apt-get install -y curl ca-certificates
sudo mkdir -p --mode=0755 /usr/share/keyrings
curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee /usr/share/keyrings/cloudflare-main.gpg > /dev/null
echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared any main' | sudo tee /etc/apt/sources.list.d/cloudflared.list
sudo apt-get update
sudo apt-get install -y cloudflared Una vez instalado, comprueba la versión con cloudflared --version. Después podrás crear un túnel temporal o vincular el programa a uno permanente. Cloudflared no crea la aplicación web: si no existe un servidor escuchando en el puerto indicado, el túnel no tendrá a qué entregar las peticiones.
Cómo crear un túnel temporal sin cuenta ni dominio
Para una prueba rápida, ejecuta el comando siguiente con la dirección de tu servicio. Cloudflared mostrará una URL HTTPS temporal bajo trycloudflare.com; ábrela desde otra conexión, por ejemplo usando los datos móviles del teléfono.
cloudflared tunnel --url http://localhost:8080 La dirección permitirá acceder a la aplicación mientras el proceso siga funcionando. Sin una restricción adicional, cualquiera que tenga la URL puede entrar; cuando paras cloudflared, deja de funcionar. Cada nuevo Quick Tunnel genera otro nombre, por lo que encaja mejor con pruebas y demostraciones.
La documentación actual de Quick Tunnels permite restringir el acceso mediante --allowed-mail. Sustituye el correo del ejemplo por el autorizado: el visitante recibirá un PIN para entrar. No necesita una cuenta de Cloudflare, pero sí una sesión interactiva en el navegador.
cloudflared tunnel --url http://localhost:8080 --allowed-mail usuario@example.com Esta modalidad tiene un máximo de 200 peticiones simultáneas en curso, devuelve un error 429 al superarlo y no admite Server-Sent Events. Tampoco ofrece garantía de disponibilidad. Para una dirección que quieras guardar y usar a diario, el siguiente paso es crear un túnel permanente.
Cómo crear un túnel permanente con tu propio dominio
Crea una cuenta y añade tu dominio a Cloudflare con el plan gratuito, siguiendo el asistente para activar su zona DNS. En la configuración habitual tendrás que cambiar en tu registrador los servidores de nombres por los que te indique Cloudflare. Si necesitas repasar su función, tenemos una explicación sobre los DNS y su papel en Internet.
En el asistente para crear el túnel, entra en Networking > Tunnels, pulsa Create Tunnel y asigna un nombre, por ejemplo servidor-casa. Selecciona tu entorno y ejecuta en el servidor los comandos de instalación y conexión que muestra el asistente. En Linux, la instalación del servicio utiliza un token específico de ese túnel, como en el ejemplo inferior.
sudo cloudflared service install TOKEN_DEL_TUNEL Sustituye TOKEN_DEL_TUNEL por el valor mostrado en tu cuenta y comprueba que el conector aparece como Healthy. Ese token vincula el equipo con el túnel: guárdalo como una credencial. Con el servicio instalado y configurado para arrancar automáticamente, el acceso no depende de mantener abierta una ventana de terminal.
sudo systemctl enable --now cloudflared
sudo systemctl status cloudflared Dentro del túnel, ve a Routes > Add route > Published application. Elige el subdominio casa, tu dominio y la URL de servicio http://localhost:8080, o la IP interna si está en otro equipo. Al guardar, Cloudflare crea el registro DNS; podrás visitar https://casa.example.com sustituyendo ese dominio de ejemplo por el tuyo. Para restringir el acceso desde el primer momento, configura antes la protección del apartado siguiente.
Cómo dejar entrar solo a ti o a tu familia con Cloudflare Access
El túnel conecta; Cloudflare Access decide quién puede entrar. Una ruta pública sin esa protección ni autenticación propia queda accesible por Internet. Para un panel personal, Access puede mostrar una pantalla de identificación antes de permitir que la petición llegue a la aplicación doméstica.
En Zero Trust > Access controls > Applications, crea una aplicación de tipo Self-hosted and private y añade como nombre público el subdominio que vas a utilizar. Crea una política Allow con las direcciones de correo concretas autorizadas; las aplicaciones de Access deniegan por defecto a quien no cumple una política de permiso.
Selecciona un método de identificación, como una cuenta compatible o One-time PIN, habilitando este último en los proveedores de identidad si lo necesitas. Con PIN, el visitante escribe su correo y recibe un código. La lista de correos de la política sigue siendo esencial: ofrecer identificación por correo no significa autorizar cualquier dirección.
Si lo que conectas es una API utilizada por scripts, una pantalla de login interactiva no resuelve la autenticación de esas llamadas. Access permite crear tokens de servicio y autorizarlos con una política Service Auth; el cliente envía CF-Access-Client-Id y CF-Access-Client-Secret. Así puedes proteger automatizaciones sin pedir que una persona introduzca un PIN en cada consulta.
Ventajas prácticas y límites que conviene tener presentes
La ventaja cotidiana es poder abrir una web de casa con una dirección HTTPS estable, incluso desde otra red, manteniendo cerradas las redirecciones del router. Cloudflare gestiona los certificados públicos gratuitos de Universal SSL para el dominio y sus subdominios de primer nivel. En el móvil, la experiencia puede ser tan sencilla como abrir un marcador del navegador.
El servicio continúa dependiendo de tu infraestructura: el conector, la aplicación y la conexión de casa deben estar disponibles. Si se apaga la Raspberry Pi, entra en suspensión el ordenador o falla la fibra, el túnel no lo convierte en un servidor siempre operativo. La velocidad de subida doméstica también condiciona lo que puedes entregar desde fuera.
Para webs publicadas se aplican los límites del proxy: el plan Free admite hasta 100 MB por petición de subida, aunque la aplicación o la configuración pueden imponer menos. Además, Cloudflare documenta restricciones para servir vídeo y archivos grandes mediante estas rutas. Para transferencias privadas, contempla rutas de red privada en lugar de publicar todo como una web.
El navegador se conecta por HTTPS a Cloudflare y el túnel hacia cloudflared va cifrado, pero Cloudflare interviene en el tráfico de la web; no es una conexión directa y opaca entre tus dos dispositivos. El tramo del conector al servicio puede ser HTTP o HTTPS según lo configures. Para consultar un dashboard doméstico, esa comodidad puede resultar muy útil; para otros protocolos o acceso privado a una red completa, habrá que elegir y configurar la modalidad correspondiente.