TÚNELES SELF-HOSTED · WIREGUARD

Publica tu homelab.
Sin abrir un solo puerto.

Faro es un stack de túneles self-hosted, alternativa a Cloudflare Tunnel. Corre un binario Go en tu VPS, disca saliente desde casa por WireGuard, y sirve cualquier caja local en internet con HTTPS automático — detrás de NAT, detrás de CGNAT. Tu TLS termina en tu máquina, no en la nuestra.

$ curl -fsSL https://get.myfaro.xyz/edge | sh
Sin rootSin TUNSin port-forwardDetrás de CGNAT
TLS 443WireGuard · UDPgVisor netstacklocalhostBrowserfaro-edge:443 · VPSfaro-agent· casaservicio :8096
WireGuard handshake cert Let's Encrypt emitido https://jellyfin.tu-dominio · live
DOS COMANDOS

Arranca en minutos, no en una tarde.

Un binario en tu VPS, otro en casa. El agent no necesita root ni puertos abiertos.

$ curl -fsSL https://get.myfaro.xyz/edge | sh
$ faro-edge init --domain tunnel.midominio.com
✓ WireGuard listening on :51820/udp
✓ Let's Encrypt cert issued · tunnel.midominio.com
edge listo. copia el comando del agente ↓
1

El edge termina TLS + WireGuard

En tu VPS público, con certs Let's Encrypt on-demand.

2

El agent disca saliente

Aparece en el panel — sin abrir un puerto en casa.

3

Publicas un recurso

Y obtienes https://app.midominio.com al instante.

Tu router no coopera.

Sin Faro

  • Port-forwarding en el router… si tu ISP te deja.
  • CGNAT: no tienes IP pública que reenviar.
  • Certbot, cron y renovaciones a mano.
  • DDNS que se cae.
  • Todo expuesto o nada — sin control fino.

Con Faro

  • El agent disca saliente: cero puertos entrantes.
  • Funciona detrás de CGNAT por diseño.
  • HTTPS automático, certs on-demand.
  • Tu propio DNS autoritativo con DNSSEC.
  • Acceso por recurso: PUBLIC / EMAIL / PIN.

Faro invierte el flujo: tu casa disca hacia afuera, el edge hace de faro público.

CÓMO FUNCIONA

Tres piezas. Cero magia.

TLS 443WireGuard · UDPgVisor netstacklocalhostBrowserfaro-edge:443 · VPSfaro-agent· casaservicio :8096

faro-edge Go

Termina WireGuard en userspace con gVisor netstack: sin root, sin dispositivo TUN, sin CAP_NET_ADMIN. Termina TLS con certs Let's Encrypt on-demand, rutea cada host público a su servicio por el túnel y aplica política de acceso.

panel web Next.js

Plano de control: sitios, recursos, acceso, DNS y analítica en un solo lugar.

faro-agent Go

Corre en casa como servicio systemd sin privilegios. Disca saliente al edge — por eso funciona detrás de CGNAT y no forwardeas nada; nunca escucha entrante.

Browser --TLS--> faro-edge (:443) --WireGuard/UDP--> faro-agent --> servicio :8096

CARACTERÍSTICAS

Todo lo que un túnel serio necesita.

WireGuard sin root

Userspace con gVisor netstack, sin dispositivo TUN, sin CAP_NET_ADMIN.

HTTPS automático

Let's Encrypt on-demand, un cert por host. Cero certbot.

Detrás de CGNAT

El agent disca saliente; cero puertos entrantes.

DNS propio + DNSSEC

Tu zona autoritativa, sin intermediario en la ruta.

Acceso por recurso

PUBLIC, EMAIL allowlist o PIN — por servicio.

WAF-lite + rate limiting

Aplicado en el edge, antes de tocar tu red.

Raw TCP/UDP

SSH, Postgres o un game server — no solo HTTP.

Multi-tenant

Orgs, sitios y recursos aislados por equipo.

Analítica en tiempo real

Requests, latencia por salto, uptime y alertas.

CONTROL DE ACCESO

Cada recurso, su propia política.

Distinto para cada servicio, sin tocar tu red.

  • PUBLIC — abierto, servido directo por el túnel.
  • EMAIL — allowlist con magic-link, sin contraseña.
  • PIN — código de 6 dígitos por recurso.

WAF-lite: reglas de bloqueo y rate limiting en el edge, antes de que un request toque tu red.

jellyfin.midominio.comonline

Solo estos correos (magic-link, sin contraseña):

yunior@triexpert.servicesteam@midominio.com
Requests/min
1 284
p95
38 ms
Uptime
99.98%
Alertas
0
Edge · TLS8 ms
Túnel · WireGuard RTT22 ms
Agent → servicio3 ms
PANEL EN TIEMPO REAL

Cada salto, medido.

Del navegador al edge, del edge al agente, del agente a tu servicio. Alertas cuando algo se cae — por org y por recurso.

COMPARATIVA

Honesto, incluso donde perdemos.

FaroCloudflare Tunnelngrok
Dónde termina tu TLSTu VPSEdge de CloudflareEdge de ngrok
Self-hosted / dueño del edge
Detrás de CGNAT
Dominio propio estableDe pago
DNS propio + DNSSECDNS en CF
Raw TCP/UDPLimitadoDe pago
Acceso por recurso PIN/EMAILIntegradoRequiere Access
Red anycast / DDoS a escala
Tú mantienes el VPS
Lock-inNingunoCuenta CFCuenta ngrok

Faro no te da una red anycast global ni mitigación DDoS a escala de Cloudflare. A cambio, nadie más ve tu tráfico en claro y nadie puede cerrarte la cuenta.

El core es y seguirá siendo open-source. Pro paga por el edge que no quieres mantener.

Precios honestos.

Self-hosted

Gratis para siempre
  • Edge y agente open-source
  • Sitios y recursos ilimitados
  • Todos los protocolos + WAF-lite
  • Comunidad (GitHub / Discord)
Desplegar
Pronto · Early access

Pro — edge gestionado

$12/mes
  • Edge alojado en myfaro.xyz
  • DNS y certs gestionados
  • Orgs multi-tenant
  • Analítica 30d + alertas
Unirse a la lista
Early access

Team / Business

A medida
  • SSO y audit logs
  • Más orgs y asientos
  • Retención 90d
  • SLA y soporte
Contactar
CASOS DE USO

Para lo que ya querías exponer.

Homelab

Publica Jellyfin, Home Assistant o tu NAS sin exponer el router.

nas.home.midominio.com

Dev / Preview

Comparte un servicio corriendo en tu LXC o laptop tras CGNAT.

preview.midominio.com

Equipos pequeños

Orgs multi-tenant con acceso por EMAIL y auditoría en el panel.

grafana.equipo.midominio.com

Preguntas frecuentes

¿Necesito abrir puertos en mi router?

No. El agent disca saliente hacia el edge; nunca escucha conexiones entrantes en casa.

¿Funciona con CGNAT?

Sí, por diseño — no necesitas IP pública en casa.

¿Necesito root en la máquina de casa?

No. El agent corre como servicio systemd sin privilegios y WireGuard va en userspace.

¿Dónde termina mi TLS?

En tu edge, en tu VPS. Nunca en nuestra infraestructura.

¿Qué VPS necesito?

Cualquiera con IP pública y UDP para WireGuard. 1 vCPU / 1 GB basta.

¿Puedo exponer SSH o una base de datos?

Sí — raw TCP/UDP, no solo HTTP.

¿Qué pasa si mi agent se cae?

El recurso queda inaccesible y el panel te alerta; el edge no cachea tu origen.

¿Es realmente open-source?

Sí. El core es open-source y el self-host es completo, sin funciones capadas.

Enciende tu faro.

Un binario en tu VPS, un agente en casa. HTTPS en minutos, bajo tu control.

$ curl -fsSL https://get.myfaro.xyz/edge | sh
Faro — publica tu homelab sin abrir un puerto