Mesh VPN sobre WireGuard con el plano de control en tu VPS

Red privada para entrar a tus equipos y a los de tus clientes.

Control, relay y STUN en un servidor tuyo, con tu dominio. Móviles, Macs y servidores Linux reciben una IP 100.64.x.x y entras por SSH sin exponer el puerto 22 a Internet. Licencia por dispositivo: los usuarios nunca cuentan.

Autoalojado Tu VPS, tu dominio y tus datos; a nosotros solo llega la licencia.
Por dispositivo Usuarios y técnicos no cuentan; un servidor cuenta una vez.
Factura española Empresa española, precios sin IVA, cobro anual a través de Cifrago.

Lo importante queda delante.

El producto no debe parecer un panel técnico. Primero conexión, IPs y dispositivos. Lo avanzado queda escondido.

macOS

App nativa con menú superior

Icono en la barra, estado, IP, SSH, dispositivos, conectar, reintentar, desconectar y abrir al iniciar sesión.

iOS

VPN real con Packet Tunnel

El iPhone entra en la mesh, recibe IP 100.x y puede conectar a Termi1 usando la IP del Mac.

Servidor

Servidor de control propio

Control gRPC con pin TLS, claves de alta, relay y STUN. La misma pila se instala en tu VPS con Docker Compose.

Flujo directo: conectar y entrar.

El primer caso de uso está claro: desde el móvil al Mac, y después de Mac a Mac o a Linux.

Instala y conecta

Instala el cliente, entra con una clave de alta y el pin TLS de tu servidor. El servicio queda corriendo en segundo plano.

Copia la IP mesh

Cada dispositivo tiene una IP privada 100.64.x.x. En la app verás la IP exacta de tu equipo.

Usa tu herramienta

En Termi1 o Terminal: host la IP mesh del equipo, usuario de ese equipo, puerto 22.

Precios por dispositivo, sin asientos.

Tres planes para un plano de control que instalas en tu propio servidor. Los usuarios nunca cuentan; cada dispositivo cuenta una vez.

Community

0 €autoalojado, sin clave de licencia
  • 1 tenant y hasta 25 dispositivos
  • 1 subnet router (en desarrollo)
  • Sin flujo de aprobación de rutas
  • Soporte comunitario
Pedir el paquete

MSP Partner

1 €por dispositivo y mes en bloques de 100 prepagados: 1.200 €/año o 120 €/mes por bloque.
  • Todo lo del plan Pro
  • Un pool de dispositivos que repartes entre tus tenants
  • Reventa a tus clientes al precio que decidas
  • Opción mensual por bloque sin permanencia anual
Pedir piloto

Piloto

300 €

Instalación en tu VPS y primer tenant con tus técnicos. Pago único que se descuenta de la primera licencia anual.

Alta

600 €

Instalación en el VPS del partner, primer tenant y, cuando esté disponible, primer subnet router. Pago único.

  • Precios en euros sin IVA. Los usuarios nunca cuentan; los servidores cuentan una vez, como cualquier otro dispositivo.
  • Las licencias se emiten a mano: tras el pago a través de Cifrago recibes por email el fichero de licencia y el paquete autoalojado. No hay compra automática en esta web.
  • Sin SLA ni créditos de servicio; contrato de licencia bajo ley española.
Pedir piloto por email Escribe a [email protected] con cuántos dispositivos y tenants tienes; respondemos con una llamada.

Autoalojado en tres pasos.

El plano de control se instala en un servidor tuyo con Docker Compose. El paquete se entrega junto con la licencia; en Community, escríbenos y te lo enviamos.

Requisitos

  • Un VPS Linux (x86_64 o arm64) con Docker Engine 24 y Compose v2. 2 vCPU y 2 GB de RAM sobran.
  • Un dominio que apunte al servidor, por ejemplo control.tuempresa.es.
  • Puertos 50051/tcp, 3478/udp y 4430/tcp abiertos. 8080 y 5432 no se publican nunca.
  • El binario prialo o la app en cada dispositivo que entre en la malla.
git clone <url-del-paquete> prialo
cd prialo/deploy/selfhosted && cp .env.example .env
docker compose up -d --build
docker compose logs prialo-server | grep -oE 'sha256:[0-9a-f]{64}' | sort -u

Clona el paquete

El repositorio que recibes con la licencia contiene deploy/selfhosted con compose.yaml, .env.example y un ejemplo de Caddyfile.

Arranca los tres servicios

Rellena .env con tres secretos (openssl rand -hex 32 para cada uno) y levanta control, relay y PostgreSQL. Sin los tres secretos, Compose se niega a arrancar.

Lee el pin TLS

El servidor imprime su huella SPKI al arrancar; ese sha256 es el --tls-pin de todos los nodos. Cópialo por tu propia sesión SSH, nunca por el enlace que quieres proteger.

Nada de esto se descarga desde esta web: el paquete y la licencia llegan por email después del pago. El paquete autoalojado está en preparación; los pilotos se instalan con nosotros.

Clientes para cada dispositivo.

Clientes de línea de comandos para Linux, macOS y Windows. Las apps de macOS e iOS están en revisión de App Store; Android está en preparación.

Windows

CLI sin instalador

Binario estático sin dependencias. No hay servicio de Windows ni instalador: se ejecuta desde una consola con permisos de administrador.

Descargar .exe
Linux

CLI y daemon

Binario prialo para servidores y systemd. Entra con una clave de alta y recibe una IP privada 100.64.x.x.

Descargar x64 Descargar ARM64
Android

En preparación

Cliente con VpnService en desarrollo. Todavía no hay APK publicado ni ficha en Google Play.

En preparación
iOS

Packet Tunnel

App iOS con Network Extension y Packet Tunnel. En revisión de App Store; el enlace se activará cuando se apruebe.

En revisión en App Store

Qué existe hoy.

Estado real de cada pieza, sin adornos. Lo que está en revisión o en preparación se dice tal cual.

Estado por área
Área Estado Detalle
CLI Linux y macOS Disponible Binarios descargables; daemon con systemd o launchd, clave de alta y pin TLS.
App macOS En revisión Menú de barra con Network Extension; en TestFlight y en revisión de App Store.
App iOS En revisión Packet Tunnel con Network Extension; en revisión de App Store.
Android En preparación Cliente con VpnService en desarrollo; sin APK publicado.
Windows CLI sin instalador Binario descargable; sin servicio de Windows ni instalador.
Control, relay y STUN Funcionando Plano de control de referencia en VPS propio: gRPC con pin TLS, relay TCP y STUN UDP.
Paquete autoalojado En preparación Docker Compose con control, relay, STUN y PostgreSQL; se entrega con la licencia.
Web pública Funcionando Landing, versión y salud; sin rutas administrativas públicas.
ACL y consola Por API Políticas por malla aplicadas en el filtro de paquetes y gestionadas por API; la consola de administración está en desarrollo.