Intermedio 10 minRed

Compartir Ollama en tu red local (familia, equipo)

Ejecutar Ollama como servidor en la red local lo cambia todo: una sola GPU, varios usuarios. Tu pareja desde su MacBook, el desarrollador desde su ordenador de sobremesa, el niño desde la tableta: todos envían sus solicitudes al mismo daemon, sin duplicar 30 GB de modelos. Esta guía muestra cómo hacer que Ollama sea accesible en la red local de forma adecuada, sin abrirlo al mundo entero.

Por Mohamed Meguedmi·Actualización 2026-08-27·Probado en Windows, macOS y Linux

#¿Por qué un servidor Ollama en red local?

Por defecto, Ollama escucha únicamente en 127.0.0.1:11434, por lo que solo la máquina en la que se ejecuta puede acceder a él. Es seguro, pero desaprovecha la GPU. Una RTX 4090 o un Mac Studio M4 Max atiende a entre 3 y 5 usuarios simultáneos sin problemas con modelos de 7B a 14B en Q4.

Compartir la VRAM
Un solo modelo cargado en memoria para toda la casa o el equipo — sin copias redundantes.
Centralizar los modelos
150 GB de GGUF almacenados una vez en el servidor, nunca en los portátiles.
Estandarizar las versiones
Todo el mundo usa el mismo Qwen 3.5 9B Q4: se acabaron las diferencias de calidad entre los equipos.
Ahorrar batería
Los portátiles no calculan nada — envían un POST HTTP al servidor fijo.
i
Solo red local
Esta guía está dirigida a una LAN doméstica o a una subred de equipo (10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12). Para exponer Ollama en Internet, se requiere HTTPS + autenticación robusta + limitación de la tasa de solicitudes: otro nivel de complejidad.

#Prerrequisitos

El kit IA Local

Tu ChatGPT privado y gratuito en tu máquina en 1 hora — LM Studio, Ollama, Open WebUI, tus documentos, sin nube.

  • Espacio en línea de por vida
  • PDF + archivos
  • Actualizaciones de por vida
Ollama instalado
En la máquina que alojará el servidor (Linux, macOS o Windows). Idealmente, la máquina con la mejor GPU.
IP fija o DNS local
El servidor debe mantener la misma IP. Reserva DHCP en el router o IP estática. Como alternativa, hostname.local mediante mDNS.
Red de confianza
Wi-Fi doméstico con WPA2/3 o una VLAN del equipo. Nada de redes Wi-Fi públicas compartidas.
Derechos de administrador
Para modificar el firewall y el servicio del sistema (systemd, launchd, services.msc).

#1. Exponer Ollama con OLLAMA_HOST=0.0.0.0

Ollama lee dos variables de entorno clave: OLLAMA_HOST define la interfaz de escucha y OLLAMA_ORIGINS define los orígenes CORS autorizados. Para pasar al modo servidor, se cambia OLLAMA_HOST de 127.0.0.1 a 0.0.0.0 (todas las interfaces).

#Linux (systemd)

En distribuciones modernas, Ollama se ejecuta a través de systemd. Se edita el override del servicio en lugar del archivo base — así sobrevive a las actualizaciones del paquete.

Terminal
sudo systemctl edit ollama.service

En el editor que se abre, pega este bloque entre las líneas comentadas:

/etc/systemd/system/ollama.service.d/override.conf
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
Environment="OLLAMA_ORIGINS=*"
Recargar y reiniciar
sudo systemctl daemon-reload
sudo systemctl restart ollama.service
sudo systemctl status ollama.service

Comprueba que ss -tlnp muestre Ollama en 0.0.0.0:11434 y ya no solo en 127.0.0.1:11434.

#Windows

En Windows, Ollama lee las variables de entorno del usuario al arrancar. El método adecuado: añadir OLLAMA_HOST a las variables de usuario y luego reiniciar el servicio desde la barra de tareas (clic derecho en el icono → Quit Ollama y, después, volver a iniciarlo).

PowerShell (admin)
[Environment]::SetEnvironmentVariable('OLLAMA_HOST', '0.0.0.0:11434', 'User')
[Environment]::SetEnvironmentVariable('OLLAMA_ORIGINS', '*', 'User')
→
Verificar el puerto
Después de reiniciar: netstat -an | findstr 11434 debe mostrar 0.0.0.0:11434 LISTENING. Si aún ves 127.0.0.1, la variable no se ha aplicado: cierra completamente Ollama (icono de la bandeja del sistema → Quit) antes de volver a abrirlo.

#2. Abrir el firewall para la LAN

Una vez que Ollama esté escuchando en 0.0.0.0, el firewall debe permitir el puerto 11434, pero solo desde la red local. Nunca abrir el puerto 11434 a Internet: Ollama no tiene autenticación nativa.

#UFW (Ubuntu, Debian)

Terminal
# Autoriser le port 11434 depuis le LAN seulement
sudo ufw allow from 192.168.1.0/24 to any port 11434 proto tcp
sudo ufw reload
sudo ufw status

Ajusta 192.168.1.0/24 a tu subred real (ip a para verificar). Si dejas ufw allow 11434 sin restricción de origen y la máquina está expuesta detrás de un port-forward, ofreces Ollama al mundo entero —anónimamente.

#iptables (sin UFW)

Terminal
sudo iptables -A INPUT -p tcp -s 192.168.1.0/24 --dport 11434 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 11434 -j DROP
# Sauvegarder selon la distrib (iptables-persistent, netfilter-persistent)
sudo netfilter-persistent save

#Firewall de Windows Defender

PowerShell (admin)
New-NetFirewallRule `
  -DisplayName 'Ollama LAN' `
  -Direction Inbound `
  -Protocol TCP `
  -LocalPort 11434 `
  -RemoteAddress 192.168.1.0/24 `
  -Action Allow
!
Nunca exponer 11434 en Internet
La API de Ollama no pide token ni contraseña. Cualquiera que acceda al puerto puede generar tokens (y aumentar tu factura eléctrica), descargar cualquier modelo o envenenar el contexto con /api/create. Restringe siempre el acceso por IP de origen.

#3. Particularidades de macOS

En macOS, Ollama funciona como una aplicación con interfaz gráfica (icono en la barra de menús) que inicia el daemon en segundo plano. La aplicación con interfaz gráfica no recibe las variables de entorno definidas en el shell: hay que usar launchctl o modificar la aplicación.

  1. 01
    Salir completamente de Ollama
    Haz clic en el icono de la llama en la barra de menús → Quit Ollama. Comprueba con ps aux | grep ollama que ya no quede nada en ejecución.
  2. 02
    Definir la variable a nivel de launchctl
    En un terminal: launchctl setenv OLLAMA_HOST "0.0.0.0:11434" y luego launchctl setenv OLLAMA_ORIGINS "*". Todas las aplicaciones con interfaz gráfica que se inicien después heredarán estas variables.
  3. 03
    Reiniciar Ollama.app
    Abre Applications → Ollama.app. La aplicación volverá a leer el entorno y escuchará en 0.0.0.0.
  4. 04
    Mantener la configuración tras reiniciar
    launchctl setenv no sobrevive al reinicio. Para hacerlo permanente, crea un LaunchAgent ~/Library/LaunchAgents/com.ollama.env.plist (ver documentación de Apple) o vuelve a ejecutar los setenv desde un script de inicio.
→
Firewall de macOS
El firewall de aplicaciones de macOS (System Settings → Network → Firewall) pregunta al recibir la primera conexión entrante: «¿Permitir que Ollama acepte conexiones entrantes?». Haz clic en Allow. Si la ventana nunca aparece, desactiva temporalmente el modo sigiloso para verla.

#4. Conectar los clientes

Desde otra máquina de la LAN, la IP del servidor sustituye a localhost en todos los comandos y configuraciones.

Prueba desde un cliente
# Remplacer 192.168.1.42 par l'IP réelle du serveur
curl http://192.168.1.42:11434/api/tags

# Génération directe
curl http://192.168.1.42:11434/api/generate -d '{
  "model": "qwen3.5:9b",
  "prompt": "Bonjour",
  "stream": false
}'

Para la CLI ollama misma, se exporta OLLAMA_HOST desde el lado del cliente — la orden ollama run pointe hacia el servidor remoto.

Cliente Linux/macOS
export OLLAMA_HOST=http://192.168.1.42:11434
ollama list           # liste les modèles du serveur
ollama run qwen3.5:9b # tourne en remote, affichage local
Open WebUI
En Settings → Connections, añade la URL http://192.168.1.42:11434 como Ollama API URL. La interfaz funciona en cualquier máquina de la LAN.
Continue.dev (VS Code)
En config.json, el campo apiBase del proveedor ollama apunta hacia http://192.168.1.42:11434.
LangChain Python
Ollama(base_url="http://192.168.1.42:11434", model="qwen3.5:9b") — igual que al usar localhost en la propia máquina.

#5. Reverse proxy Nginx + autenticación básica

Exponer Ollama sin protección adicional en la LAN es aceptable para la familia, pero para un equipo es mejor añadir al menos autenticación HTTP Basic y algo de registro de actividad. Nginx lo hace en 20 líneas.

Instalar Nginx y generar el htpasswd
sudo apt install nginx apache2-utils
# Créer le fichier htpasswd avec un premier utilisateur
sudo htpasswd -c /etc/nginx/.htpasswd alice
# Ajouter d'autres utilisateurs (sans -c pour ne pas écraser)
sudo htpasswd /etc/nginx/.htpasswd bob
/etc/nginx/sites-available/ollama
server {
    listen 8080;
    server_name ollama.local;

    # Limite par IP source : LAN seulement
    allow 192.168.1.0/24;
    deny all;

    location / {
        auth_basic "Ollama LAN";
        auth_basic_user_file /etc/nginx/.htpasswd;

        proxy_pass http://127.0.0.1:11434;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;

        # Streaming SSE : désactiver le buffering Nginx
        proxy_buffering off;
        proxy_cache off;
        proxy_read_timeout 600s;
        chunked_transfer_encoding on;
    }
}
Activar y recargar
sudo ln -s /etc/nginx/sites-available/ollama /etc/nginx/sites-enabled/
sudo nginx -t && sudo systemctl reload nginx

Importante: con esta configuración, Ollama debe volver a 127.0.0.1:11434 (no a 0.0.0.0). Nginx escucha públicamente en el puerto 8080, verifica la IP y la contraseña y luego reenvía las solicitudes a Ollama en local. Los clientes ahora acceden a http://alice:motdepasse@192.168.1.42:8080.

!
HTTP Basic no está cifrado
Sin HTTPS, la contraseña se transmite en texto plano por la LAN. Es aceptable en una red Wi-Fi doméstica con WPA2/3, pero no en una oficina compartida. Para un uso serio: Caddy con certificados autofirmados, o Tailscale, que cifra todo con WireGuard sin configuración.

#Buenas prácticas de seguridad

Restringir por IP de origen en el firewall
Doble precaución: incluso con Nginx, mantén la regla UFW/iptables. Un fallo de Nginx o una vinculación incorrecta a una dirección de escucha puede exponer directamente el puerto 11434.
Desactivar /api/create desde el exterior
Esta ruta permite enviar un Modelfile arbitrario. Con Nginx, añade location /api/create { return 403; }.
Registrar las solicitudes
El access_log de Nginx muestra quién llama a qué. Es útil para detectar una exposición de la IP del servidor o un cliente mal configurado que envía solicitudes de forma masiva.
Cuotas por usuario
Ollama no lo ofrece de forma nativa. Para ponerle límites a Bob cuando lanza una tarea de generación pesada a las 3 de la madrugada, considera LiteLLM u Open WebUI como capa de middleware.
Hacer una copia de seguridad de ~/.ollama
El servidor centralizado se convierte en un punto único de falla. El directorio de modelos puede pesar 100+ GB — al menos un script rsync hacia un disco externo.

#Solución de problemas

Error «Connection refused» desde un cliente
Ollama sigue escuchando en 127.0.0.1. Comprueba ss -tlnp | grep 11434 en el servidor: si muestra 127.0.0.1:11434, el servicio no está reconociendo la variable OLLAMA_HOST. Vuelve a comprobar systemctl show ollama | grep Environment.
Connection timed out
El firewall bloquea la conexión. Prueba nc -zv 192.168.1.42 11434 desde el cliente: si aparece timeout, es el firewall. Si aparece refused, es Ollama el que no está escuchando.
Error CORS en Open WebUI
OLLAMA_ORIGINS=* faltante o no aplicado. Para depuración: curl -H "Origin: http://autre-machine" -I http://192.168.1.42:11434 — la respuesta debe contener Access-Control-Allow-Origin.
macOS: variable ignorada tras reinicio
launchctl setenv no persiste. Se necesita un LaunchAgent. Alternativa práctica: un script ~/start-ollama.sh que haga launchctl setenv + open Ollama.app, que se debe lanzar manualmente tras cada reinicio.
Lentitud repentina con varios usuarios
Ollama procesa las consultas en cola por modelo. Con 3 usuarios simultáneos en un 14B, el 3.º espera. OLLAMA_NUM_PARALLEL=2 (variable de entorno) permite 2 consultas en paralelo a cambio de más VRAM.
El modelo se libera de la memoria entre las peticiones
Por defecto, Ollama retira un modelo de la memoria 5 minutos después de la última solicitud. OLLAMA_KEEP_ALIVE=24h obliga a mantenerlo en VRAM, algo crucial para un servidor compartido.

#Para ir más allá

El servidor Ollama compartido es la base de una configuración multiusuario. A partir de ahí, hay tres caminos naturales:

Añadir una interfaz de chat compartida
La guía «Open WebUI con Ollama: guía completa» detalla cómo configurar una interfaz similar a ChatGPT para varios usuarios que se conecta a este servidor.
Desplegar en producción con Docker
La guía 'Desplegar un LLM en producción con Docker Compose' muestra la misma arquitectura en contenedores con Traefik y HTTPS.
Extender a un chatbot de intranet
La guía Desplegar un chatbot de IA para tu equipo en la intranet añade autenticación SSO, monitorización y copias de seguridad de las conversaciones.
¿Esta guía te ha ayudado?

¿Un comentario, un error, una precisión? Avísanos, eso mejora la guía para todos.