NAP Latino

Publicado el 15 de julio de 2026 · Revisado el 17 de julio de 2026

Cómo Exponer de Forma Segura tu Open WebUI con Cloudflare Tunnel y ZTNA

Aprende paso a paso cómo usar Cloudflare Tunnel y la arquitectura de cero confianza (ZTNA) para exponer de forma segura tu instancia de Open WebUI al mundo, sin tener que abrir puertos en tu router ni arriesgar tu red al exponer tus servicios directamente a internet.

Cómo Exponer de Forma Segura tu Open WebUI con Cloudflare Tunnel y ZTNA

Tener un servidor de IA en tu red local es genial. Pero ¿y si quieres mostrarle a un colega tu último proyecto, compartir un modelo con un cliente, o acceder desde tu celular desde la calle? Exponer tu Open WebUI con docker-compose up -d y abrir puertos en tu router es la forma más rápida, y también la más peligrosa. Esta guía te muestra cómo hacerlo de la forma más segura posible en 2026: con Cloudflare Tunnel y una arquitectura de cero confianza (ZTNA).

Por qué no exponer tu puerto 3000 directamente

El problema con exponer puertos directos es que estás abriendo una puerta al mundo entero. Un firewall (como UFW en Linux) ayuda, pero no es infalible. La ingeniería social, ataques a credenciales débiles y explotación de software vulnerable pueden pasar por alto estas defensas. El modelo de red "perimetral" — donde una vez el puerto está abierto, cualquiera puede tocar la puerta directamente — es insuficiente para 2026.

Qué necesitas

  • Un dominio (puede ser gratis, con Cloudflare)
  • Una cuenta en Cloudflare
  • Tu sistema Linux (Ubuntu/Debian recomendado)
  • Docker y Docker Compose instalado y funcionando
  • Un servidor con IP pública estable — un VPS o VDS resuelve esto sin complicaciones, a diferencia de montar todo desde una red doméstica

Paso 1: Configura tu dominio en Cloudflare

Primero, registra un dominio o configura uno que ya poseas en Cloudflare. Accede a tu panel de Cloudflare, agrega el sitio y sigue los pasos de migración. Esto apuntará tu tráfico a través de la red de Cloudflare.

Paso 2: Configura una aplicación segura (Access) en Cloudflare

Dentro de tu cuenta en Cloudflare, crea una nueva aplicación en Zero Trust > Access > Applications. Elige "Self-hosted" y crea una regla de acceso. Puedes permitir acceso solo para tu cuenta de correo, o crear un grupo de equipo/aprobación. Esto es la base de tu ZTNA: nadie entra sin verificarse primero, sin importar si ya "está en la red".

Paso 3: Instalar cloudflared en tu servidor

Descarga el binario cloudflared directamente de Cloudflare. La versión recomendada para Linux amd64:

curl -sL https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64 -o cloudflared

Hazlo ejecutable:

chmod +x cloudflared

Paso 4: Iniciar el túnel

Asegúrate de que tu Open WebUI esté corriendo desde docker-compose up -d, en el puerto 3000. Luego, ejecuta cloudflared:

./cloudflared tunnel --url http://localhost:3000 --hostname openia.tudominio.com

Este comando crea un túnel cifrado desde tu servidor hasta la red de Cloudflare, sin necesidad de abrir ningún puerto en tu router o firewall. Cuando se complete, verás un mensaje "Connected".

Paso 5: Configurar la política de acceso

Regresa al dashboard de Cloudflare. Configura una política de acceso sólida, como autenticar mediante correo y verificar el estado del dispositivo (requiere Zero Trust Pro o Enterprise). Permite acceso a tu Open WebUI solo para usuarios verificados y dispositivos sanos. Tienes control total sobre quién puede conectarse, y puedes revocar ese acceso en segundos.

Conclusión

Ahora tu servidor de IA es accesible desde cualquier parte del mundo a través de https://openia.tudominio.com (o el subdominio que hayas elegido), y todo el tráfico pasa por Cloudflare con autenticación ZTNA. No expones puertos, no dependes de la suerte para que nadie los encuentre, y tienes políticas de acceso robustas para gobernar quién se conecta.

Esta arquitectura es el estándar moderno para exponer servicios personales: segura, fácil de gestionar y correcta por diseño. Es la diferencia entre "alguien acaba de entrar a mi red" y "alguien acaba de pasar una verificación de acceso confiable".

En NAP Latino llevamos más de 25 años en infraestructura tecnológica y más de 20 bajo esta marca — configurar este tipo de arquitectura es justamente el tipo de trabajo que hacemos todos los días para nuestros clientes. Si prefieres saltarte la parte de mantener tú mismo el servidor y el túnel, un servidor dedicado con nosotros te da la base estable para correr tu Open WebUI (y todo lo demás) sin sorpresas.