Faro es un stack de túneles self-hosted, alternativa a Cloudflare Tunnel. Corre un binario Go en tu VPS, disca saliente desde casa por WireGuard, y sirve cualquier caja local en internet con HTTPS automático — detrás de NAT, detrás de CGNAT. Tu TLS termina en tu máquina, no en la nuestra.
Un binario en tu VPS, otro en casa. El agent no necesita root ni puertos abiertos.
En tu VPS público, con certs Let's Encrypt on-demand.
Aparece en el panel — sin abrir un puerto en casa.
Y obtienes https://app.midominio.com al instante.
Faro invierte el flujo: tu casa disca hacia afuera, el edge hace de faro público.
Termina WireGuard en userspace con gVisor netstack: sin root, sin dispositivo TUN, sin CAP_NET_ADMIN. Termina TLS con certs Let's Encrypt on-demand, rutea cada host público a su servicio por el túnel y aplica política de acceso.
Plano de control: sitios, recursos, acceso, DNS y analítica en un solo lugar.
Corre en casa como servicio systemd sin privilegios. Disca saliente al edge — por eso funciona detrás de CGNAT y no forwardeas nada; nunca escucha entrante.
Browser --TLS--> faro-edge (:443) --WireGuard/UDP--> faro-agent --> servicio :8096
Userspace con gVisor netstack, sin dispositivo TUN, sin CAP_NET_ADMIN.
Let's Encrypt on-demand, un cert por host. Cero certbot.
El agent disca saliente; cero puertos entrantes.
Tu zona autoritativa, sin intermediario en la ruta.
PUBLIC, EMAIL allowlist o PIN — por servicio.
Aplicado en el edge, antes de tocar tu red.
SSH, Postgres o un game server — no solo HTTP.
Orgs, sitios y recursos aislados por equipo.
Requests, latencia por salto, uptime y alertas.
Distinto para cada servicio, sin tocar tu red.
WAF-lite: reglas de bloqueo y rate limiting en el edge, antes de que un request toque tu red.
Solo estos correos (magic-link, sin contraseña):
| Edge · TLS | 8 ms |
| Túnel · WireGuard RTT | 22 ms |
| Agent → servicio | 3 ms |
Del navegador al edge, del edge al agente, del agente a tu servicio. Alertas cuando algo se cae — por org y por recurso.
| Faro | Cloudflare Tunnel | ngrok | |
|---|---|---|---|
| Dónde termina tu TLS | Tu VPS | Edge de Cloudflare | Edge de ngrok |
| Self-hosted / dueño del edge | ✓ | — | — |
| Detrás de CGNAT | ✓ | ✓ | ✓ |
| Dominio propio estable | ✓ | ✓ | De pago |
| DNS propio + DNSSEC | ✓ | DNS en CF | — |
| Raw TCP/UDP | ✓ | Limitado | De pago |
| Acceso por recurso PIN/EMAIL | Integrado | Requiere Access | — |
| Red anycast / DDoS a escala | — | ✓ | ✓ |
| Tú mantienes el VPS | ✓ | — | — |
| Lock-in | Ninguno | Cuenta CF | Cuenta ngrok |
Faro no te da una red anycast global ni mitigación DDoS a escala de Cloudflare. A cambio, nadie más ve tu tráfico en claro y nadie puede cerrarte la cuenta.
El core es y seguirá siendo open-source. Pro paga por el edge que no quieres mantener.
Publica Jellyfin, Home Assistant o tu NAS sin exponer el router.
Comparte un servicio corriendo en tu LXC o laptop tras CGNAT.
Orgs multi-tenant con acceso por EMAIL y auditoría en el panel.
No. El agent disca saliente hacia el edge; nunca escucha conexiones entrantes en casa.
Sí, por diseño — no necesitas IP pública en casa.
No. El agent corre como servicio systemd sin privilegios y WireGuard va en userspace.
En tu edge, en tu VPS. Nunca en nuestra infraestructura.
Cualquiera con IP pública y UDP para WireGuard. 1 vCPU / 1 GB basta.
Sí — raw TCP/UDP, no solo HTTP.
El recurso queda inaccesible y el panel te alerta; el edge no cachea tu origen.
Sí. El core es open-source y el self-host es completo, sin funciones capadas.
Un binario en tu VPS, un agente en casa. HTTPS en minutos, bajo tu control.