Llevo año y medio con WireGuard a pelo para entrar en el homelab desde fuera, y funciona — pero cada dispositivo nuevo es tocar configuración a mano, generar claves, actualizar el archivo de peers. Cuando en la Fase 3 monté aquí una revisión de alternativas mesh, NetBird llevaba semanas apareciendo en todas las comparativas, así que le di una semana real de prueba en paralelo a mi túnel actual.

Cómo se instala

Cuatro contenedores con Docker Compose (management, signal, relay, dashboard) y un .env con el dominio y las credenciales del proveedor SSO que elijas. Nada de scripts mágicos: es Compose normal, lo cual para alguien acostumbrado a Podman Quadlet es territorio conocido. En menos de veinte minutos tenía el panel arriba con TLS automático detrás de mi propio proxy.

Lo que de verdad cambia frente a WireGuard puro no es el cifrado — es no tener que tocar un solo archivo de configuración cada vez que añades un dispositivo nuevo.

El día a día

Añadir un peer es instalar el cliente, iniciar sesión con SSO, y listo — aparece en el panel, agrupado automáticamente si defines políticas de grupo. Eso es lo que más se nota respecto a mi WireGuard de toda la vida: ahí cada móvil o portátil nuevo significaba generar una clave, editar el wg0.conf del servidor y reiniciar la interfaz. Con NetBird ese trabajo desaparece, a cambio de correr tres servicios más en el VPS.

La conexión sigue siendo WireGuard por debajo, así que el rendimiento es indistinguible del túnel manual — la diferencia está en la capa de gestión, no en el transporte. Las políticas de acceso por grupo (quién puede llegar a qué, en qué puertos) son más finas que un simple "todos ven a todos", que es lo que tenía yo hasta ahora sin haberme molestado en segmentar nada.

Dónde cojea

El panel de administración es potente pero no es instantáneo de entender la primera vez — hay conceptos (grupos, políticas, rutas) que si vienes de un wg0.conf de toda la vida tardas un rato en ubicar. Y depender de un proveedor SSO externo (aunque sea autoalojado, como Keycloak) añade una pieza más a mantener viva; si esa pieza cae, no puedes añadir peers nuevos hasta recuperarla, aunque los túneles ya existentes siguen funcionando.