Skip to content
⚡ Tenvo AI · EN VIVO · v0.16.26 · TLS · Certificados por dispositivo · AGPL-3.0 · PLAN GRATUITO · 30 DISPOSITIVOS · INFRA AUTOHOSPEDABLE · BYO API KEY · MCP PARA CLAUDE & CURSOR
Volver al blogTutorial

Autoalojar escritorio remoto en VPS 2026: guía $5

Tenvo Editorial Team7 min de lectura
Autoalojar escritorio remoto en VPS 2026: guía $5

Quieres un escritorio remoto privado y fiable que no enrute tu tráfico a través de la nube de otra persona, pero tampoco quieres pagar precios empresariales ni lidiar con redes complicadas.

Esta guía recorre un ajuste práctico de “self host remote desktop vps” que puedes ejecutar en un VPS de $5 — claves SSH, firewall, WireGuard, TLS. Primero, la prueba honesta: hospédalo tú mismo cuando un requisito te obligue — una obligación de cumplimiento por escrito, una red aislada, una regla de residencia de datos. Cuando nada te obliga, un relay gestionado sale más barato una vez que se cuenta toda la factura: guardias, parcheado, custodia de claves, renovación de certificados, una sola región y sin conmutación por error. La aritmética completa está en Self-hosted remote desktop: the honest 2026 guide.

Por qué un VPS de $5 es un punto de partida sensato

Para casos de uso de escritorio remoto (usuario único, sesiones ocasionales), un VPS de gama baja suele ser suficiente. Los planes comunes de ~$5 (por ejemplo, 1 vCPU / 1GB RAM / 25GB SSD) en proveedores como DigitalOcean, Vultr o Linode manejan una sesión concurrente, agentes en modo headless y un relay o VPN liviano.

Esta guía usa Ubuntu 22.04 LTS (estable, ampliamente soportado) y asume que el VPS será accesible a través de internet pública. Si tus necesidades incluyen GPU, transmisión multimonitor a alta FPS o muchos usuarios concurrentes, necesitarás un plan más grande — una estación de trabajo dedicada para los casos exigentes, y el managed Tenvo relay para la conectividad, de modo que una sola caja de $5 en una región no sea el cuello de botella.

Plan: qué ejecutarás y puertos esperados

La arquitectura mínima aquí:

  • VPS (Ubuntu 22.04) con IP pública
  • SSH para administración (solo con llave)
  • WireGuard como túnel seguro (opcional pero recomendado)
  • Servidor de escritorio remoto (usaremos Tenvo como ejemplo de agente) ejecutándose como un servicio systemd
  • Dominio opcional + TLS con Let's Encrypt y nginx como proxy inverso para clientes web

Uso de recursos esperado: el agente y la VPN ocuparán menos de 500MB de RAM en reposo; el ancho de banda durante una sesión activa va de aproximadamente 50 KB/s (180 MB/hora) para trabajo con mucho texto, ~200 KB/s (720 MB/hora) para uso de oficina general y ~1 MB/s (3.6 GB/hora) para vídeo o trabajo de diseño — aproximadamente 0.4–8 Mbps dependiendo del códec y la actividad en pantalla. Presupuesto: VPS de $5/mes + dominio (~$10/año) si quieres TLS. Si prefieres no abrir puertos públicos, ve Remote Desktop Without Port Forwarding Explained.

Paso 1 — aprovisiona el VPS y asegura el acceso

Crea un VPS de $5 con Ubuntu 22.04. Al crear la instancia elige autenticación por llave SSH (puedes añadir tu clave pública en la consola del proveedor). Proveedores de ejemplo ofrecen planes similares: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). El SKU exacto varía, pero las especificaciones de red y CPU son comparables.

Comandos iniciales de endurecimiento (ejecutar como root o usuario con sudo):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

Edita /etc/ssh/sshd_config para deshabilitar la autenticación por contraseña y el login de root (configura PasswordAuthentication no y PermitRootLogin no). Reinicia SSH: systemctl restart sshd. Esto previene intentos de fuerza bruta contra tu VPS.

Paso 2 — firewall, fail2ban y límites de tasa

Mantén el firewall mínimo. Si planeas usar WireGuard deja solo el puerto UDP de WireGuard en las reglas públicas; si ejecutas el agente directamente puede que necesites un puerto TCP. Ejemplo de reglas UFW:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

Instala fail2ban para prohibir automáticamente intentos repetidos y reducir el ruido: apt install -y fail2ban. Usa la jail por defecto para sshd y ajusta los tiempos de ban según tu tolerancia al riesgo.

Paso 3 — opciones de red segura: puertos directos, VPN o relé inverso

Tres patrones de red prácticos:

  • Abrir un puerto a internet: lo más sencillo pero con mayor superficie de ataque. Usa TLS y autenticación fuerte si expones un puerto de la aplicación.
  • Túnel WireGuard: la opción más segura y directa si gestionas la máquina tú mismo. Crea una red privada entre tu dispositivo cliente y el VPS; solo el puerto de WireGuard queda público.
  • Relay/Reverse-connect: el cliente abre una conexión saliente a un servidor de rendezvous, de modo que no se necesitan puertos entrantes en ninguno de los extremos — útil detrás de NAT y sin VPN. Esto es lo que hace el managed Tenvo relay, sobre una flota multi-región en lugar de un solo VPS. Ten en cuenta que cuando una sesión cae al relay, TLS termina allí, por lo que quien opere el relay puede ver ese tráfico — el tuyo o el nuestro. Background on the pattern: Self-Hosted Remote Desktop: Why, How, and What Breaks.

Arranque rápido de WireGuard (servidor en VPS):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

Los detalles de configuración de WireGuard dependen de la plataforma cliente; hay muchos tutoriales y apps clientes para Linux, macOS, Windows, Android e iOS. Usar WireGuard significa que el tráfico de escritorio remoto se enruta directamente por un túnel cifrado — no hace falta un puerto de aplicación público en la máquina cliente.

Paso 4 — instala el servidor de escritorio remoto (ejemplo Tenvo)

Sé preciso sobre lo que se coloca en el VPS: no un agente de escritorio, sino el par de rendezvous y relay — hbbs y hbbr — que median el handshake y llevan la sesión cuando no se puede establecer una conexión directa. Tenvo es AGPL-3.0 y ejecuta esa misma pila, así que puedes alojarlo tú mismo; la instalación funcional con Docker, los puertos, las claves y la configuración del cliente están descritos paso a paso en Self-hosted remote desktop: the honest 2026 guide. Los clientes de escritorio provienen de the download page. El esquema de systemd que sigue es un patrón genérico para el servicio que finalmente ejecutes.

Ejemplo: instalar un agente remoto genérico como servicio systemd (reemplaza el binario y los flags por los del agente que elijas):

mkdir -p /opt/remote-relay
# scp or wget your chosen server binary to /opt/remote-relay/relay-server
chown root:root /opt/remote-relay/relay-server
chmod +x /opt/remote-relay/relay-server

cat >/etc/systemd/system/remote-relay.service <<'EOF'
[Unit]
Description=Remote desktop relay
After=network.target

[Service]
ExecStart=/opt/remote-relay/relay-server
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now remote-relay.service

Configura el agente con una clave o contraseña fuerte y, si es soportado, restringe qué claves públicas de cliente están permitidas. Si usas WireGuard, configura el agente para enlazar a la interfaz de WireGuard o a la dirección loopback para que no sea accesible vía la IP pública.

TLS, dominio y proxy inverso (opcional)

Si tienes un cliente web (o una UI de administración), coloca nginx al frente y usa Let's Encrypt para TLS. Comandos prácticos con certbot en Ubuntu 22.04:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

Mantén activo el cron de auto-renovación del certificado TLS (certbot lo configura). Si usas un dominio, apunta un registro A a la IP de tu VPS y usa el dominio en las configuraciones cliente. TLS protege UIs web y clientes en navegador; no reemplaza la autenticación fuerte del agente.

Pruebas y verificación

Verificaciones básicas:

  • SSH: intenta iniciar sesión con contraseña — debería fallar.
  • WireGuard: levanta el cliente y haz ping a la IP de WireGuard del VPS.
  • Agente: conéctate desde tu cliente al agente a través de la interfaz WireGuard o el endpoint TLS; verifica la latencia y la calidad de audio/vídeo.
  • Registros: comprueba journalctl -u remote-relay -f (como hayas llamado a la unidad arriba) y /var/log/nginx/error.log mientras te conectas.

Mide ancho de banda y CPU durante una sesión. Si observas CPU alta en el VPS, reduce la calidad de codificación, baja la tasa de cuadros o mueve el broker de sesiones a una instancia más capaz.

Mantenimiento: actualizaciones, respaldos y monitoreo

Programa actualizaciones del OS y reinicios en periodos de baja actividad. Usa unattended-upgrades para parches de seguridad, pero prueba manualmente las actualizaciones mayores. Haz snapshot del disco del VPS vía el proveedor antes de cambios riesgosos y guarda una copia fuera del sitio para recuperación.

Consejos de monitoreo: habilita monitoreo básico en la consola del proveedor (la mayoría muestra CPU, ancho de banda y disco) y considera una configuración simple de alertas (correo por disco lleno o CPU alta). Rota tus claves SSH anualmente y revoca inmediatamente cualquier clave perdida.

Cuándo esto no es la elección correcta

Hospedar por tu cuenta en un VPS de $5 encaja bien para una caja de laboratorio, o cuando un requisito no te deja opción. Para uso personal y equipos pequeños suele ser la opción más cara una vez que cuentas tu propio tiempo. Tampoco es la elección adecuada si necesitas:

  • Baja latencia para clientes distribuidos por varias regiones, o cualquier tipo de conmutación por error — un VPS de $5 es una ubicación y una máquina. El managed Tenvo relay ejecuta la misma pila hbbs/hbbr en una flota multi-región: Free $0, Lite $2.99/mes, Pro $7.99/mes, frente a $5 por el VPS más tu propio turno de guardia, parcheado y renovación de certificados. Para un equipo, ve the business plans.
  • Transmisión acelerada por GPU o muchos usuarios simultáneos — eso requiere instancias más grandes o hardware dedicado.

Para quienes se preocupan por la seguridad, lean también nuestro artículo más profundo sobre asegurar el acceso remoto: Remote Desktop Security: What You Need to Know. Para la aritmética completa entre alojado y autoalojado — ancho de banda, guardias, custodia de claves, renovación de certificados — véase Self-hosted remote desktop: the honest 2026 guide.

Resumen y próximos pasos

Técnicamente esto es sencillo: usa claves SSH, asegura la máquina con un firewall, prefiere WireGuard para exponer menos puertos de aplicación y ejecuta el servicio bajo systemd. Lo que los pasos anteriores no muestran es el coste permanente — tú eres el turno de guardia, el calendario de parcheado, la custodia de claves y la renovación de certificados, en una sola máquina en una sola región sin conmutación por error. Vale la pena cuando una obligación de cumplimiento, una red aislada o una regla de residencia lo exige. No vale la pena en caso contrario.

Así que: si un requisito te obliga a autoalojar, lanza el VPS de $5, sigue los pasos anteriores y usa Self-hosted remote desktop: the honest 2026 guide para la instalación funcional de hbbs/hbbr y el desglose completo de costes operativos. Si nada te obliga, evita la caja: download the client y empieza con el relay gestionado — Free $0, Lite $2.99/mes, Pro $7.99/mes en pricing, o business plans para un equipo.

Obtén Tenvo

¿Listo para probarlo?

Gratis para 30 dispositivos, sin tarjeta de crédito. En funcionamiento y conectado en dos minutos.