Preguntas frecuentes

Primeros pasos

¿Qué es Portlatch?

Portlatch hace accesible desde internet un servicio que tienes en casa, incluso cuando tu proveedor no te deja abrir un puerto.

Instalas un pequeño agente en tu red, eliges un puerto o un nombre en tu panel, y los visitantes llegan a tu máquina por un túnel cifrado.

¿Lo necesito?

Si no puedes abrir un puerto en tu router, sí. Es lo que ocurre detrás de CGNAT, habitual con Starlink, los routers 4G/5G, las líneas DS-Lite, muchos operadores regionales y las conexiones compartidas de edificio. También es el caso cuando el router simplemente no es tuyo.

Si tienes una IPv4 pública y puedes redirigir puertos, quizá no nos necesites. Aun así mantendrías oculta la IP de tu casa: los visitantes solo ven la nuestra.

¿Cómo funciona?

El agente abre un túnel WireGuard desde tu red hasta uno de nuestros servidores, que tiene una dirección IPv4 pública. Cuando un visitante se conecta a tu dirección, nuestro servidor envía la conexión por el túnel y el agente la pasa a la máquina que elegiste.

nas.portlatch.com:2222 → nuestro servidor → túnel → 192.168.1.42:22

El túnel se abre desde tu lado, así que atraviesa el CGNAT, y vuelve solo si tu conexión se cae o cambia tu dirección IP.

¿Tengo que abrir algo en mi router?

No. El agente solo abre conexiones salientes, que todos los routers domésticos permiten. Nada que abrir, nada que configurar.

¿Qué puedo exponer?

Todo lo que hable TCP: un sitio web, SSH, Home Assistant, un NAS (Synology, QNAP, Unraid, TrueNAS…), tu propia filmoteca en Jellyfin o Plex, tus fotos en Immich o Nextcloud, un servidor de juegos que funcione por TCP (Minecraft Java, por ejemplo), un escritorio remoto, la aplicación en la que estás trabajando.

El destino no tiene que ser la máquina que ejecuta el agente. Sirve cualquier dispositivo al que llegue el agente en tu red: tu NAS, una cámara, otro ordenador.

¿Es para un uso permanente o solo para una prueba rápida?

Portlatch está hecho para funcionar siempre. El agente se ejecuta como servicio, el túnel vuelve solo tras un reinicio o un corte, y tu dirección sigue siendo la misma mientras mantengas la ruta. No hay ninguna sesión que mantener abierta ni URL aleatoria que cambie cada vez.

Funciona igual de bien para una necesidad puntual: crea una ruta para una demo o una prueba de webhook y luego páusala o elimínala.

¿En qué se diferencia de Cloudflare Tunnel o ngrok?

Cloudflare Tunnel descifra el tráfico web en su borde, y para todo lo que no sea HTTP tus visitantes tienen que instalar su cliente. ngrok está pensado para desarrollo: inspeccionar peticiones desde tu portátil, con 1 GB al mes en su plan gratuito.

Portlatch nunca descifra, admite cualquier puerto TCP sin que el visitante instale nada y tiene su sede en la UE. La comparación completa, con playit.gg y Tailscale Funnel, tiene fuentes y fecha.

¿Es una VPN?

No. El tráfico solo va en un sentido: de internet a los servicios que elegiste. Solo se puede llegar a los puertos que publicas. El resto de tu red sigue cerrada, para los visitantes y para nosotros.

¿Portlatch puede leer mi tráfico?

No lo que va cifrado, que es casi todo: HTTPS y SSH siguen cifrados de extremo a extremo, entre el visitante y tu máquina. Pasamos los bytes sin descifrarlos.

Y no tienes que creernos a ciegas. Abre tu dirección en un navegador y mira el certificado: es el de tu servidor, con la misma huella, porque la conexión cifrada termina en tu máquina. Si descifráramos, tus visitantes recibirían un certificado nuestro. SSH funciona igual, con la clave de host de tu servidor.

El agente, la parte que se ejecuta en tu red, también es de código abierto: puedes leer exactamente qué hace con tu tráfico.

Los protocolos sin cifrar (HTTP sin TLS, FTP) viajan tal cual, como en cualquier parte de internet. Usa su versión cifrada.

¿De verdad hay un plan gratuito?

Sí. 1 ruta, 10 GB de tráfico cada 30 días, sin tarjeta y sin límite de tiempo. Suficiente para llegar a tu NAS, tu Home Assistant o tu SSH desde cualquier sitio.

Ver tus propias películas desde Jellyfin o Plex, o sincronizar tu fototeca con Immich o Nextcloud, necesita más: para eso está Turbo, con 1 TB y hasta 100 Mbit/s.

Rutas

Redirección de puerto o ruta web: ¿cuál elijo?

Depende de una sola cosa: ¿se abre en un navegador?

  • Sí → una ruta web. Obtienes https://nas.portlatch.com, sin número de puerto. Admite HTTP y HTTPS.
  • No → una redirección de puerto. Obtienes nas.portlatch.com:2222, y admite cualquier protocolo TCP: SSH, juegos, escritorio remoto, bases de datos…

Ambas cuentan para el mismo límite de rutas de tu plan.

¿Qué dirección usarán mis visitantes?

Cada ruta tiene un nombre bajo portlatch.com. En el plan Free se genera, como a1b2c3.node-x-1.portlatch.com. En los planes de pago lo eliges tú, como nas.portlatch.com.

A una ruta web se llega solo con su nombre. A una redirección de puerto, con su nombre y su puerto.

¿Puedo elegir mi puerto público?
  • Free: no, se te asigna uno, entre 10000 y 65535.
  • Pro y Turbo: sí, cualquier puerto que siga libre en al menos una de nuestras direcciones compartidas.
  • Dedicated: sí, cualquier puerto, garantizado, en una dirección IP solo para ti.

El puerto de tu lado siempre lo eliges tú: un visitante en el puerto 2222 puede llegar al puerto 22 de tu máquina.

¿Por qué el puerto 22 ya está ocupado?

En una dirección compartida, un puerto solo puede pertenecer a un cliente, y el 22 es el que todos quieren. SSH no anuncia un nombre antes de hablar, así que no podemos compartir el puerto como hacen las rutas web.

Elige otro puerto (SSH funciona en cualquiera) o contrata el plan Dedicated: todos los puertos de tu propia dirección IP son tuyos.

¿Por qué no puedo reservar el puerto 80 o 443?

En nuestras direcciones compartidas, el 80 y el 443 pertenecen a las rutas web. Todos los comparten, y distinguimos a los visitantes por el nombre que pide su navegador. Así todos los planes, Free incluido, tienen https:// sin número de puerto.

En una dirección IP dedicada, el 80 y el 443 son tuyos como cualquier otro puerto.

¿Qué puertos están bloqueados?

25, 465, 587, en todos los planes. Por ellos va el correo, y un relé de correo abierto haría que nuestras direcciones acabaran en listas negras para todos.

¿Puedo elegir mi nombre de host?

En los planes de pago, sí: tunombre.portlatch.com, de 3 a 32 caracteres, letras minúsculas, números y guiones. Algunos nombres están reservados (www, mail, admin, todo lo que empiece por node-…).

En el plan Free, el nombre se genera por ti.

¿Un nombre puede tener varias rutas?

Sí: tantas redirecciones de puerto como quieras y una ruta web. nas.portlatch.com puede servir tu sitio web, nas.portlatch.com:2222 tu SSH y nas.portlatch.com:8123 tu Home Assistant.

¿Puedo usar mi propio dominio?

Sí, desde el plan Pro, en las rutas web. Haz clic en Dominios en la ruta de tu panel, añade nas.example.com y crea un registro CNAME en tu proveedor DNS, de ese nombre al nombre de la ruta en portlatch.com. Lo buscamos cada minuto: en cuanto lo vemos, tu dominio responde. Hasta 5 dominios por ruta web.

  • ¿Sigue pendiente? El registro debe ser un CNAME hacia el nombre exacto de la ruta. Una dirección (registro A) no sirve, ni tampoco un proxy que oculte el CNAME: en Cloudflare, desactiva el proxy (nube gris). Un dominio que siga pendiente después de un día se quita; vuelve a añadirlo cuando el registro esté listo.
  • Solo subdominios, como nas.example.com: un dominio raíz como example.com no admite un CNAME.
  • Un dominio lleva a una sola ruta web. Si está en la ruta de otra persona y lo apuntas a la tuya, pasa a la tuya.

Después, tu máquina obtiene un certificado para tu dominio, igual que para tu nombre de Portlatch.

¿Puedo pausar una ruta?

Sí. Suspéndela desde tu panel: deja de responder y conserva su nombre y su puerto. Reactívala cuando quieras, siempre que tu plan tenga sitio para ella.

¿Qué pasa cuando elimino una ruta?

Se detiene al momento. Su puerto se libera enseguida y puede pasar a otra persona.

Su nombre sigue siendo tuyo durante 90 días, salvo que otra de tus rutas lo siga usando: nadie más puede cogerlo, y lo recuperas escribiéndolo de nuevo para una ruta nueva. Pasado ese plazo, cualquiera puede. Si alguno de tus propios dominios apuntaba a él, quita ese CNAME ahora.

¿Verá mi servicio la IP real del visitante? (protocolo PROXY)

El agente siempre conoce la IP real del visitante. Tu servicio, en cambio, ve la dirección del agente, porque es el agente quien abre la conexión con él.

Para pasar la IP real, activa el protocolo PROXY en la ruta (planes de pago). El agente añade entonces una pequeña cabecera al principio de cada conexión. Actívalo solo si tu servicio la lee: nginx, HAProxy, Traefik y Caddy saben. SSH, la mayoría de los NAS y los servidores de juegos no, y rechazarán la conexión.

¿Por qué mi ruta dice «pendiente» o «desconectada»?
  • Pendiente: la ruta se está configurando en nuestro servidor y en tu agente. Tarda unos segundos, hasta un minuto. Un nombre nuevo elegido puede tardar unos minutos más, lo que tarde el DNS en actualizarse.
  • Desconectado: tu agente no ha dado señales desde hace dos minutos. Comprueba que se está ejecutando y que tu máquina está en línea.

HTTPS y certificados

¿Portlatch se encarga del HTTPS?

No: nunca vemos tus datos. No desciframos nada. El cifrado va desde el navegador del visitante hasta tu máquina, y no tenemos ninguna clave. Nuestro servidor lee el nombre que anuncia el navegador, elige tu túnel y pasa los bytes sin poder leerlos.

Así que es tu máquina la que presenta el certificado, para tu nombre de Portlatch. Conseguir uno es gratis y funciona como en cualquier servidor: mira más abajo.

¿Cómo consigo un certificado para mi nombre de Portlatch?

Con Let’s Encrypt, como cualquier servidor web, usando el desafío HTTP o TLS-ALPN. El orden importa:

  • Crea primero la ruta web y apúntala a tu máquina.
  • Después, pide el certificado (certbot, Caddy, Traefik, Nginx Proxy Manager…).

Sin la ruta, Let’s Encrypt no puede llegar a tu máquina para comprobar el nombre. Por eso el puerto 80 de una ruta web siempre sigue abierto: las renovaciones pasan por él.

¿Por qué mi navegador dice «no seguro»?

Tu máquina no presenta un certificado válido para el nombre que pidió el navegador: ninguno, uno autofirmado o uno para otro nombre como nas.local. La conexión funciona igual, el navegador solo avisa. Consigue un certificado para el nombre exacto de la ruta, o de tu dominio, y el aviso desaparece.

Tu panel te indica qué certificado presenta cada nombre: mira más abajo.

¿Qué significa la comprobación del certificado en mi panel?

Cada hora nos conectamos a cada nombre de tus rutas web desde internet, como lo haría un visitante, y leemos el certificado que presenta tu máquina. Solo lo leemos: no cambia nada en tu lado. Comprobar ahora lo lanza al momento. Nunca cambia cómo funcionan tu ruta o tus dominios: solo te dice lo que verán tus visitantes.

  • Válido: todo correcto.
  • Caduca pronto: caduca en menos de 14 días. Comprueba que la renovación funciona; pasa por el puerto 80 de la ruta.
  • Nombre incorrecto: el certificado es para otro nombre, como nas.local. Pide uno para el nombre exacto.
  • Solo dominio, en gris, en el nombre de Portlatch: tu certificado cubre tu propio dominio, no este nombre. No pasa nada si solo usas tu dominio; si no, un mismo certificado puede llevar los dos nombres.
  • Autofirmado o No confiable: los navegadores no confían en quien lo firmó. Usa Let’s Encrypt.
  • Caducado: renuévalo.
  • Sin HTTPS: tu servicio responde en HTTP sin cifrar, o la ruta solo tiene su puerto HTTP.
  • Inaccesible: nada ha respondido por HTTPS. Comprueba que tu servicio está en marcha y escucha en el puerto de destino.
¿Por qué no puedo usar un desafío DNS?

Supondría escribir en nuestra zona DNS, que sigue cerrada a los clientes. En su lugar funcionan los desafíos HTTP y TLS-ALPN, a través de tu ruta web.

El agente

¿Dónde puedo ejecutarlo?

En cualquier lugar donde funcione Docker, en amd64, arm64 y armv7: un NAS, un servidor, una Raspberry Pi. Sin Docker, como un único programa de Linux con su servicio systemd, o en Windows 10 y 11 como servicio. No necesita dependencias del sistema y se compila desde el código fuente con Go para todo lo demás.

Todo está en la página de descarga.

¿Cómo lo instalo?

Inicia el agente, sin ninguna configuración. Muestra un código. Escribe ese código en tu panel, ponle nombre a la máquina y el túnel se establece unos segundos después. La página de descarga tiene los comandos para Docker, Linux y Windows.

Conserva su carpeta de datos: guarda la identidad del agente. Sin ella, cada reinicio pide un código nuevo. Con Docker, es el volumen del comando; el servicio de Linux y Windows la guardan por ti.

¿Dónde encuentro el código que escribir?

En los registros del agente: docker logs con Docker, journalctl -u portlatch-agent para el servicio de Linux, la ventana de PowerShell en Windows. En un NAS, donde los registros son difíciles de consultar, también se escribe en enrolment.txt, en la carpeta de datos del agente. El archivo desaparece cuando el agente se aprueba. Un código es válido 15 minutos.

¿Necesita root o un contenedor privilegiado?

No. El túnel se ejecuta dentro del propio agente: sin root, sin módulo del kernel, sin interfaces de red añadidas a tu máquina. Funciona en un contenedor normal, sin privilegios. En Windows, instalar el servicio pide permisos de administrador.

¿Mi clave privada sale alguna vez de mi máquina?

Nunca. El agente crea su clave WireGuard en tu máquina y solo nos envía la mitad pública. Puedes comprobarlo en el código fuente.

El agente guarda dos secretos en su carpeta de datos: esa clave privada, para el túnel, y un token de API, para hablar con nosotros. En Linux y en Docker solo los puede leer su propietario; en Windows toman los permisos de C:\ProgramData\Portlatch. Trata esa carpeta como una contraseña. Quien la copie puede ocupar el lugar del agente y recibir el tráfico de sus rutas. Si se filtra, o si pierdes o vendes la máquina, elimina el agente desde tu panel: los dos secretos dejan de funcionar al momento.

¿El agente es de código abierto?

Sí, con licencia Apache 2.0, en GitHub. Es la parte que se ejecuta en tu red, así que debes poder leerla. Es pequeña a propósito, para que sea fácil de auditar.

¿Puedo usar varios agentes?

Sí, tantos como quieras: uno por red, uno por máquina, como prefieras. La velocidad y el tráfico de tu plan se reparten entre ellos.

Mi agente no se conecta. ¿Qué compruebo?

El agente necesita enviar UDP saliente a nuestro servidor, y HTTPS saliente al panel. Las conexiones domésticas permiten ambos. Algunas redes de oficina y unas pocas tarifas móviles bloquean el UDP saliente, y entonces el túnel no puede establecerse.

Revisa también los registros del agente: un agente eliminado desde el panel se detiene con un mensaje claro.

¿Qué pasa si se cae mi conexión o cambia mi IP?

Nada que hacer. El túnel vuelve solo, tras un corte de luz, un reinicio del router, una nueva dirección IP o un cambio a 4G.

¿Cómo quito un agente?

Elimina primero sus rutas y después el agente, desde tu panel. El túnel se corta y el acceso del agente se revoca al momento: ni siquiera una copia puede volver a conectarse.

¿Cómo funcionan las actualizaciones?

Nunca actualizamos tu agente por ti: se ejecuta en tu máquina, tú decides. Las versiones anteriores siguen funcionando, y tu panel muestra Actualización disponible junto a un agente en cuanto sale una versión más reciente.

Docker: ¿red bridge o host?

El modo bridge, el predeterminado de Docker, basta para llegar a las otras máquinas de tu red: el agente pasa por el host.

Para llegar a un servicio de la propia máquina del agente por 127.0.0.1, inicia el contenedor con --network host: en bridge, 127.0.0.1 es el propio contenedor. La red host es nativa en Linux; en Docker Desktop, actívala antes en los ajustes.

La señal inequívoca: la ruta está activa, pero las conexiones se caen al momento, y docker logs muestra target unreachable … connection refused en 127.0.0.1.

Tráfico y velocidad

¿Cuánto tráfico tengo?

10 GB en Free, 200 GB en Pro, 1 TB en Turbo y Dedicated. Cuenta en ambos sentidos, para toda tu cuenta, durante los últimos 30 días: no hay reinicio el día 1 del mes, el tráfico antiguo simplemente sale de la ventana.

¿Qué pasa cuando llego a mi cuota?

No se corta nada. Un aviso y un correo te alertan al 80 %. Al 100 %, tu cuenta se ralentiza a 2 KB/s: tu agente sigue conectado y tus rutas siguen en línea, solo que muy despacio. La velocidad completa vuelve en cuanto tu consumo baja del 90 %, y el panel muestra la fecha prevista. Mejorar de plan quita el límite al momento.

¿Qué velocidad tiene?

Hasta 10 Mbit/s en Free, 50 Mbit/s en Pro, 100 Mbit/s en Turbo y Dedicated, para toda tu cuenta.

¿Dónde veo mi consumo?

En tu panel: gráficos en directo para cada agente y cada ruta, y tu total de 30 días en la página de Facturación.

¿Dónde están los servidores?

En la Unión Europea. Todo funciona en Europa: nuestros servidores, tus datos, la empresa. Puede que lleguen más regiones más adelante.

Planes y facturación

¿Puedo cambiar de plan en cualquier momento?

Sí, en los dos sentidos, desde la página de Facturación, cuando quieras. Subir se paga al momento, menos lo que queda de tu periodo actual, y se aplica al momento. Bajar también se aplica al momento: lo que queda de tu periodo se abona en tus próximas facturas, y tus rutas se suspenden para que reactives las que quepan en tu nuevo plan.

Dedicated incluye su propia dirección IP, asignada en el momento en que pagas. Cuando no queda ninguna, el plan aparece como agotado y te quedas donde estás: nunca pagas por una dirección que no tenemos.

¿Cómo mejoro mi plan?

Desde la página de Facturación, con tarjeta. Los nuevos límites se aplican al momento.

¿Mensual o anual?

Las dos. Pagando al año tienes 2 meses gratis en Pro, 2 en Turbo y 1 en Dedicated. Puedes pasar de uno a otro en la página de Facturación.

¿Está incluido el IVA?

No hay IVA que añadir: el precio que ves es el que pagas.

¿Qué pasa si bajo de plan?

Tus rutas se suspenden, no se eliminan, y reactivas las que quepan en tu nuevo plan. Tus nombres elegidos siguen siendo tuyos. Al bajar a Free, se quitan tus propios dominios.

Al dejar Dedicated, tu dirección IP se libera al momento y sus rutas se eliminan. Solo un pago fallido te la guarda 7 días: vuelve a pagar en ese plazo y recuperas la misma.

¿Cómo cancelo? ¿Puedo obtener una factura?

Cancela desde la página de Facturación cuando quieras: tu plan sigue activo hasta el final del periodo pagado y después tu cuenta vuelve a Free. No se devuelve nada, y puedes reanudar tu plan hasta entonces. Tus facturas están en la misma página.

Cuenta y privacidad

¿Cómo cambio mi contraseña?

Desde Mi cuenta: te enviamos por correo un enlace para elegir una nueva. ¿Has cerrado sesión? Usa ¿Has olvidado tu contraseña? en la página de inicio de sesión.

¿Puedo activar la verificación en dos pasos?

Sí, y te lo recomendamos: tu cuenta abre tu red a internet, así que una contraseña robada podría exponer la página de administración de tu router, tu NAS o tus cámaras. Con la verificación en dos pasos, la contraseña sola no basta.

Actívala desde Mi cuenta con cualquier app de autenticación (Aegis, 2FAS, Bitwarden, 1Password…). También recibes códigos de recuperación, por si pierdes el teléfono.

¿Cómo cierro mi cuenta?

Desde Mi cuenta, escribiendo de nuevo tu correo. Tus agentes, rutas y nombres se eliminan al momento, y tu correo queda libre.

La ley nos obliga a conservar quién tenía qué dirección durante 12 meses, por si hay una denuncia por abuso. Después, tu identidad se borra para siempre.

¿Qué se registra?

Quién hizo qué en la cuenta (registros, inicios de sesión, rutas creadas o eliminadas) y cuánto tráfico pasó. Nunca el contenido de tu tráfico: de todos modos no podemos leerlo.

No guardamos las direcciones IP de tus visitantes: se quedan en los registros de tu agente, en tu máquina.

La política de privacidad recoge todo lo que conservamos, y durante cuánto tiempo.

¿Dónde se guardan mis datos?

En la Unión Europea, en proveedores de alojamiento europeos. No los vendemos ni los compartimos.

¿Puedo compartir mi cuenta con mi equipo?

Por ahora no: una cuenta es una persona.

Normas y límites

¿Qué no está permitido?

Cualquier cosa ilegal, phishing, malware, spam y atacar a otras personas desde tus rutas. Una ruta que incumpla las normas se suspende, y la cuenta puede cerrarse.

La lista completa está en las condiciones del servicio.

¿Cómo denuncio un abuso?

Escribe a abuse@portlatch.eu con la dirección, el puerto y la hora en que lo viste. Actuamos rápido.

¿Hay una garantía de disponibilidad?

No. Portlatch está pensado para homelabs y proyectos personales, y hacemos lo posible por mantenerlo en marcha. No dependas de él para nada crítico.

¿Hay soporte para UDP, IPv6 u otras regiones?

Por ahora no: TCP sobre IPv4, desde una región en Europa. IPv4 es justo lo que ofrecemos: es lo que el CGNAT te quita.

¿Hay una API pública?

Todavía no. Todo se hace desde el panel.

¿Cómo contacto con soporte?

Por correo, en support@portlatch.eu. Portlatch es un equipo pequeño: respondemos a todos los mensajes, aunque no siempre el mismo día.

¿Sigues atascado?

Escribe a support@portlatch.eu: respondemos a todos los mensajes, aunque no siempre el mismo día.