viernes, 28 de agosto de 2026 · Madrid
Herramientas· 28 de agosto de 2026 · 3 min de lectura

Revisado por Iván Quintas, Editor de IA News

Tailcat: netcat cifrado con WireGuard, sin cuenta ni root

Tailscale publica Tailcat, un CLI open source que crea tuneles WireGuard punto a punto con un simple token. Sin cuenta, sin VPN, sin root. 2.5K estrellas.

Dos terminales conectadas por un tunel cifrado con un gato en el centro sobre fondo violeta oscuro

Conectar dos máquinas por red siempre ha tenido fricción. Abrir puertos, configurar VPNs, pelear con NAT, pedir permisos root. Tailcat elimina todo eso con una idea simple: un netcat que pasa por un túnel WireGuard cifrado, sin cuenta de Tailscale, sin VPN, sin abrir puertos, sin root.

La idea

Tailcat es un remix de las piezas open source de Tailscale. Concretamente, reutiliza el data plane (magicsock internamente) que da túneles punto a punto cifrados con WireGuard entre dos máquinas, con DERP como canal de signalling para NAT hole-punching y relay de último recurso si el traversal falla.

Lo que no usa es el control plane de Tailscale. En su lugar, toda la metadata de conexión se intercambia fuera de banda — un token corto que la parte servidora genera y la parte cliente usa para conectarse.

El resultado: dos máquinas conectadas por un túnel cifrado end-to-end con un comando cada una.

Cómo se usa

La parte servidora arranca y obtiene su token:

$ tailcat
# 🐈 Server listening with new address: tcomFwWCCcjS5nKNqAod034nWoJZW0LZqDhhC8U_dKdnDRYQ8uNGFpGQEu

La parte cliente usa el token:

$ echo hello | tailcat tcomFwWCCcjS5nKNqAod034nWoJZW0LZqDhhC8U_dKdnDRYQ8uNGFpGQEu

El servidor recibe “hello”. Así de simple. Pipe stdin/stdout entre dos máquinas, cifrado end-to-end, sin tocar routing tables ni DNS.

Más allá de pipes

Tailcat no es solo un pipe. Puede exponer puertos TCP locales:

$ tailcat --serve=8080,8443

Montar un SSH server sin auth (ideal para acceso rápido):

$ tailcat --serve=no-auth-ssh
# Cliente:
$ tailcat ssh tcXXXXXXXXX ls -la

Actuar como proxy SOCKS5 sobre el túnel:

$ tailcat socks <token> curl http://server.tailcat:8081/

O funcionar como exit node para que el cliente alcance la red del servidor:

$ tailcat --serve=exit-node

El comando ping muestra si la conexión va por DERP (relay) o directa:

$ tailcat ping --until-direct <token>
pong in 42.1ms via DERP(sfo)
pong in 1.2ms via 203.0.113.7:41641

Arquitectura: data plane sin control plane

La diferencia con Tailscale tradicional es clave. Tailscale normal necesita su control plane para coordinar peers, intercambiar claves y asignar IPs. Tailcat elimina esa dependencia:

No altera routing tables ni DNS de la máquina. Es userspace puro. No necesitas root ni admin.

DERP relays

Por defecto, Tailcat usa los DERP relays gratuitos y rate-limited de Tailscale (tailcat.dev/derpmap.json). Si necesitas más control o ancho de banda, puedes montar tu propio DERP relay con el binario derper del propio Tailscale.

Demo en navegador

Hay un demo experimental en tailscale.github.io/tailcat — Tailcat compilado a WebAssembly que puede enviar y recibir archivos y texto desde el navegador, interoperando con el CLI. El tráfico del navegador va por DERP (sin conexiones directas hasta que añadan WebRTC).

Instalación

# Go
go install github.com/tailscale/tailcat/cmd/tailcat@latest

# Nix
nix run github:tailscale/tailcat
nix profile install github:tailscale/tailcat

Repo: github.com/tailscale/tailcat — 2.536 estrellas, BSD-3-Clause, escrito en Go.

Para qué sirve en la práctica

Tailcat es de esas herramientas que parece demasiado simple para ser útil hasta que la necesitas. Y cuando la necesitas, te ahorra una hora de configuración de red en 10 segundos.

¿Te ha servido? Márcanos como fuente preferida en Google y verás antes nuestros artículos en Noticias destacadas, AI Overviews y AI Mode.

#Tailcat#Tailscale#WireGuard#tuneles#redes#open source#Go

📎 Fuente original: X / @ErickSky ↗

Noticias relacionadas

Preguntas frecuentes

¿Qué es Tailcat?
Tailcat es un CLI open source de Tailscale que funciona como netcat pero sobre un tunel cifrado WireGuard. No requiere cuenta de Tailscale, VPN, abrir puertos ni permisos root. Una parte ejecuta el servidor, obtiene un token corto, y la otra parte usa ese token para conectarse.
¿Tailcat necesita una cuenta de Tailscale?
No. Tailcat reutiliza el data plane de Tailscale (magicsock + WireGuard + DERP) sin el control plane. Toda la metadata de conexion se intercambia fuera de banda mediante un token. No necesitas cuenta, login ni configurar DNS.
¿Cómo se instala Tailcat?
Se instala con go install github.com/tailscale/tailcat/cmd/tailcat@latest o con Nix flakes (nix run github:tailscale/tailcat). Tambien hay un demo web en WASM que puede enviar y recibir archivos desde el navegador.
¿Tailcat puede exponer puertos locales?
Si. Con tailcat --serve=8080,8443 puedes exponer puertos TCP locales a traves del tunnel. Tambien soporta SSH sin auth (--serve=no-auth-ssh), proxy SOCKS5, exit node y ping para diagnosticar si la conexion va por DERP o directa.
¿Qué licencia tiene Tailcat?
Tailcat esta licenciado bajo BSD-3-Clause. El codigo esta en GitHub en tailscale/tailcat con mas de 2.500 estrellas.