Revisado por Iván Quintas, Editor de IA News
Tailcat: netcat cifrado con WireGuard, sin cuenta ni root
Tailscale publica Tailcat, un CLI open source que crea tuneles WireGuard punto a punto con un simple token. Sin cuenta, sin VPN, sin root. 2.5K estrellas.

Conectar dos máquinas por red siempre ha tenido fricción. Abrir puertos, configurar VPNs, pelear con NAT, pedir permisos root. Tailcat elimina todo eso con una idea simple: un netcat que pasa por un túnel WireGuard cifrado, sin cuenta de Tailscale, sin VPN, sin abrir puertos, sin root.
La idea
Tailcat es un remix de las piezas open source de Tailscale. Concretamente, reutiliza el data plane (magicsock internamente) que da túneles punto a punto cifrados con WireGuard entre dos máquinas, con DERP como canal de signalling para NAT hole-punching y relay de último recurso si el traversal falla.
Lo que no usa es el control plane de Tailscale. En su lugar, toda la metadata de conexión se intercambia fuera de banda — un token corto que la parte servidora genera y la parte cliente usa para conectarse.
El resultado: dos máquinas conectadas por un túnel cifrado end-to-end con un comando cada una.
Cómo se usa
La parte servidora arranca y obtiene su token:
$ tailcat
# 🐈 Server listening with new address: tcomFwWCCcjS5nKNqAod034nWoJZW0LZqDhhC8U_dKdnDRYQ8uNGFpGQEu
La parte cliente usa el token:
$ echo hello | tailcat tcomFwWCCcjS5nKNqAod034nWoJZW0LZqDhhC8U_dKdnDRYQ8uNGFpGQEu
El servidor recibe “hello”. Así de simple. Pipe stdin/stdout entre dos máquinas, cifrado end-to-end, sin tocar routing tables ni DNS.
Más allá de pipes
Tailcat no es solo un pipe. Puede exponer puertos TCP locales:
$ tailcat --serve=8080,8443
Montar un SSH server sin auth (ideal para acceso rápido):
$ tailcat --serve=no-auth-ssh
# Cliente:
$ tailcat ssh tcXXXXXXXXX ls -la
Actuar como proxy SOCKS5 sobre el túnel:
$ tailcat socks <token> curl http://server.tailcat:8081/
O funcionar como exit node para que el cliente alcance la red del servidor:
$ tailcat --serve=exit-node
El comando ping muestra si la conexión va por DERP (relay) o directa:
$ tailcat ping --until-direct <token>
pong in 42.1ms via DERP(sfo)
pong in 1.2ms via 203.0.113.7:41641
Arquitectura: data plane sin control plane
La diferencia con Tailscale tradicional es clave. Tailscale normal necesita su control plane para coordinar peers, intercambiar claves y asignar IPs. Tailcat elimina esa dependencia:
- WireGuard para cifrado end-to-end del tráfico
- magicsock para NAT traversal automático (peer-to-peer UDP directo cuando es posible)
- DERP como relay de bootstrap y fallback si NAT traversal falla
- Token de conexión intercambiado out-of-band (chat, email, lo que quieras)
No altera routing tables ni DNS de la máquina. Es userspace puro. No necesitas root ni admin.
DERP relays
Por defecto, Tailcat usa los DERP relays gratuitos y rate-limited de Tailscale (tailcat.dev/derpmap.json). Si necesitas más control o ancho de banda, puedes montar tu propio DERP relay con el binario derper del propio Tailscale.
Demo en navegador
Hay un demo experimental en tailscale.github.io/tailcat — Tailcat compilado a WebAssembly que puede enviar y recibir archivos y texto desde el navegador, interoperando con el CLI. El tráfico del navegador va por DERP (sin conexiones directas hasta que añadan WebRTC).
Instalación
# Go
go install github.com/tailscale/tailcat/cmd/tailcat@latest
# Nix
nix run github:tailscale/tailcat
nix profile install github:tailscale/tailcat
Repo: github.com/tailscale/tailcat — 2.536 estrellas, BSD-3-Clause, escrito en Go.
Para qué sirve en la práctica
- Conectar tu portátil a un servidor detrás de NAT sin tocar firewall
- Pipe de datos entre máquinas en redes distintas sin VPN
- Exponer un servicio local a un cliente remoto para debugging
- SSH temporal sin configurar claves ni abrir puerto 22
- Transferir archivos punto a punto cifrados (via el demo web o CLI)
Tailcat es de esas herramientas que parece demasiado simple para ser útil hasta que la necesitas. Y cuando la necesitas, te ahorra una hora de configuración de red en 10 segundos.
¿Te ha servido? Márcanos como fuente preferida en Google y verás antes nuestros artículos en Noticias destacadas, AI Overviews y AI Mode.
📎 Fuente original: X / @ErickSky ↗
Noticias relacionadas
Preguntas frecuentes
- ¿Qué es Tailcat?
- Tailcat es un CLI open source de Tailscale que funciona como netcat pero sobre un tunel cifrado WireGuard. No requiere cuenta de Tailscale, VPN, abrir puertos ni permisos root. Una parte ejecuta el servidor, obtiene un token corto, y la otra parte usa ese token para conectarse.
- ¿Tailcat necesita una cuenta de Tailscale?
- No. Tailcat reutiliza el data plane de Tailscale (magicsock + WireGuard + DERP) sin el control plane. Toda la metadata de conexion se intercambia fuera de banda mediante un token. No necesitas cuenta, login ni configurar DNS.
- ¿Cómo se instala Tailcat?
- Se instala con go install github.com/tailscale/tailcat/cmd/tailcat@latest o con Nix flakes (nix run github:tailscale/tailcat). Tambien hay un demo web en WASM que puede enviar y recibir archivos desde el navegador.
- ¿Tailcat puede exponer puertos locales?
- Si. Con tailcat --serve=8080,8443 puedes exponer puertos TCP locales a traves del tunnel. Tambien soporta SSH sin auth (--serve=no-auth-ssh), proxy SOCKS5, exit node y ping para diagnosticar si la conexion va por DERP o directa.
- ¿Qué licencia tiene Tailcat?
- Tailcat esta licenciado bajo BSD-3-Clause. El codigo esta en GitHub en tailscale/tailcat con mas de 2.500 estrellas.