La escasez de direcciones IPv4 ha provocado que los proveedores de servicios de internet (ISP) utilicen Carrier-Grade NAT (CGNAT), lo que impide el enrutamiento directo de puertos desde el hogar. Este artículo técnico explica cómo establecer un túnel bidireccional seguro mediante WireGuard para conectar un laboratorio doméstico (homelab) con un servidor remoto, permitiendo el autoalojamiento de servicios a pesar de la restricción de IP pública.
La configuración utiliza un puente virtual (VPS) en un centro de datos francés como punto de entrada. El túnel WireGuard, que opera dentro del kernel de Linux, permite que el homelab inicie la conexión sin necesidad de una IP estática dedicada, aunque el autor menciona que contratar una IP fija por parte del ISP es una alternativa viable, con un coste aproximado de 20 euros mensuales en España. La topología describe cómo el tráfico de todos los puertos se redirige desde el puente hacia el homelab, mientras que el tráfico de salida del homelab se envía a través del túnel para llegar al internet público.
El texto detalla la configuración específica de los archivos de interfaz (wg0.conf) para ambos extremos, incluyendo reglas de NAT y iptables para gestionar el tráfico SSH y el túnel VPN. Se destaca la importancia de la resiliencia, proponiendo mecanismos de supervisión como crónicas que reinician el servidor si la conexión SSH falla, y recomendando tener una entrada de respaldo, como un túnel de Cloudflare o Tailscale, para evitar la pérdida de servicios si el puente principal falla. Esta guía es útil para administradores de sistemas que buscan mantener el control total sobre su infraestructura de software y hardware sin depender de plataformas en la nube centralizadas.
