Servicios de red del NAS (VPN, DNS y DHCP)
Estas tres funciones convierten el NAS en el centro de la red de tu casa: entras desde fuera como si estuvieras en el salón (VPN), tus equipos se llaman por su nombre en vez de por su IP (DNS) y es el NAS —no el router— quien reparte las direcciones (DHCP).
Se configuran en Panel de Control → Servicios de red, cada una en su pestaña.
| Servicio | Qué hace | Puerto | Qué pasa si falla |
|---|---|---|---|
| VPN (WireGuard) | Acceso remoto cifrado a toda tu red | 51820/UDP | Te quedas sin acceso desde fuera. Dentro de casa, nada cambia |
| DNS (dnsmasq) | Nombres locales, caché y reenvío | 53 TCP+UDP | Los equipos que lo usen dejan de resolver nombres: parecerá que «no hay internet» |
| DHCP (dnsmasq) | Reparte IP, máscara, puerta de enlace y DNS | 67/68 UDP | Los equipos dejan de conseguir IP: la casa entera se queda sin red |
Están ordenados por riesgo, y ese es también el orden en que conviene activarlos. La VPN no puede romper nada de lo que ya funciona; el DHCP sí. Si solo vas a activar uno, que sea la VPN. Si vas a activar el DHCP, lee entera la sección 3 —y en especial «Si te quedas sin red»— antes de tocar nada.
0. Antes de empezar
Da igual cuál de los tres vayas a usar: ten esto a mano y anotado en papel o en el móvil (no en un documento que viva en el NAS o que necesite internet para abrirse).
- IP fija del NAS. Reserva DHCP en el router o IP estática en Panel de control → Red. Un NAS que cambia de IP rompe el reenvío de puertos de la VPN, los registros del DNS y su propio DHCP.
- IP del router y su contraseña de administración (suele estar en la pegatina del aparato). La necesitarás para abrir el puerto de la VPN y para desactivar su DHCP.
- Acceso físico al NAS (teclado y monitor) o SSH ya funcionando. La consola muestra la IP del equipo y el comando
lgmda acceso al menú de recuperación. - Hazlo con tiempo y sin gente conectada. Cambiar el DHCP en mitad de una videollamada ajena tiene consecuencias sociales.
- Nunca hagas estos cambios en remoto, desde fuera de casa: si algo sale mal, la propia conexión con la que estás administrando el NAS es lo primero que se cae.
1. VPN (WireGuard)
Con la VPN activa, tu móvil o tu portátil entran en la red de casa desde cualquier sitio: el panel del NAS, las carpetas compartidas, la impresora o las cámaras responden con su IP local igual que si estuvieras en el sofá. Y sin publicar un solo servicio en internet: el router solo tiene abierto un puerto UDP que no responde absolutamente nada a quien no tenga la clave correcta.
Comparado con publicar el NAS con proxy inverso, la VPN es la opción más segura y la que menos mantenimiento pide. Su pega: hay que instalar un cliente en cada dispositivo, así que no sirve para compartir con gente ajena a tu casa.
1.1 Abrir el puerto en el router
Un único reenvío de puertos:
| Puerto externo | Protocolo | Destino | Para qué |
|---|---|---|---|
| 51820 | UDP | IP-del-NAS:51820 | Todo el túnel |
Dos errores clásicos: elegir TCP (WireGuard es UDP y solo UDP; con TCP no habrá ni un solo paquete de vuelta) y reenviar a una IP del NAS que luego cambia.
Este reenvío es lo único manual: el cortafuegos del NAS lo gestiona el propio panel. Al activar la VPN se añade sola la regla udp 51820 (aparece en Seguridad → Firewall como «VPN WireGuard (gestionada por LGM-OS)») y al desactivarla se retira. No la añadas a mano: la regla que crees tú tendrá otro identificador, el panel no la reconocerá y el puerto se quedará abierto para siempre aunque apagues la VPN.
IP dinámica: tu IP pública cambia cada pocos días, y el cliente necesita saber a dónde llamar. Configura un dominio dinámico (DDNS) siguiendo el paso 3 de la guía de acceso externo y usa ese nombre (micasa.duckdns.org) como servidor de la VPN en vez de la IP.
Si estás detrás de CGNAT (tu operador no te da IP pública propia) el reenvío no funcionará, y con él tampoco la VPN. Compruébalo comparando curl -s https://api.ipify.org con la IP WAN que muestra el router: si no coinciden, o si la del router empieza por 100.64.–100.127., hay CGNAT. Solución: pedir IP pública al operador (suele ser gratis).
1.2 Crear el perfil de cada dispositivo
En Panel de Control → Servicios de red → VPN: activa el servidor y añade un dispositivo («peer») por cada móvil, tablet u ordenador que vaya a conectarse.
- Un perfil por dispositivo, siempre. No reutilices el mismo en el móvil y el portátil: los dos tendrían la misma dirección dentro del túnel y se pisarían el uno al otro. Además, perfiles separados permiten revocar solo el del móvil que has perdido.
- Qué tráfico pasa por el túnel (lo que WireGuard llama AllowedIPs):
- Solo la red de casa (por ejemplo
192.168.1.0/24): navegas con los datos de tu operador y solo lo que va al NAS o a la impresora entra por el túnel. Gasta menos batería y no ralentiza el resto. - Todo el tráfico (
0.0.0.0/0): además de llegar a casa, sales a internet por tu conexión doméstica. Es lo que quieres en el wifi de un hotel o de un aeropuerto, y también si usas el DNS del NAS estando fuera. - El perfil incluye la clave privada del dispositivo. El NAS no la necesita para nada después de entregártela: si pierdes el perfil, se genera otro; no se «recupera».
1.3 Instalar el cliente
| Sistema | De dónde | Cómo se llama |
|---|---|---|
| Android | Google Play | WireGuard, de WireGuard Development Team |
| iPhone / iPad | App Store | WireGuard, del mismo autor |
| Windows | https://www.wireguard.com/install/ | WireGuard for Windows |
| macOS | App Store o la misma página | WireGuard |
| Linux | sudo apt install wireguard | se usa con wg-quick |
Descarga siempre desde la tienda oficial o desde wireguard.com. Hay clones en las tiendas con nombres parecidos que piden permisos que no vienen a cuento.
1.4 Móvil: escanear el código QR
- En el panel, abre el perfil del dispositivo y pulsa Ver código QR.
- En el móvil, abre WireGuard y toca el botón + (abajo a la derecha).
- Elige Escanear desde código QR y concede el permiso de cámara.
- Apunta a la pantalla del ordenador. Al reconocerlo pide un nombre para el túnel (
Casa, por ejemplo). Acepta. - Activa el interruptor del túnel. La primera vez, Android o iOS pedirán autorizar una «configuración de VPN»: es normal, acéptalo.
⚠️ Ese QR es la llave de tu red. Contiene la clave privada del dispositivo en claro: quien lo fotografíe puede entrar en tu casa desde cualquier parte del mundo. No lo compartas, no lo pegues en un chat y no lo dejes en una captura de pantalla. Si un móvil se pierde o lo cambias, borra su perfil en el panel: esa clave deja de valer al instante.
1.5 Ordenador: importar el archivo de configuración
- En el panel, Descargar configuración guarda un archivo
.conf(por ejemploportatil.conf). - Windows / macOS: abre WireGuard → Importar túnel(es) desde archivo → elige el
.conf→ Activar. - Linux:
sudo install -m 600 portatil.conf /etc/wireguard/casa.conf
sudo wg-quick up casa # conectar ahora
sudo systemctl enable --now wg-quick@casa # ...y en cada arranque
- Borra el
.confde la carpeta de descargas cuando lo hayas importado: es tan sensible como el QR.
1.6 Comprobar que el túnel funciona de verdad
Prueba desde fuera de casa. Con el móvil en datos móviles y el wifi apagado; si lo pruebas desde tu propio wifi puede fallar aunque todo esté bien (muchos routers no saben reenviar hacia dentro una conexión que sale de su propia red: se llama hairpin NAT).
En el cliente, con el túnel activado, mira el último apretón de manos (latest handshake): si muestra una hora reciente y los contadores de datos suben, el túnel está levantado. Después, la prueba real:
ping 192.168.1.50 # la IP local del NAS, desde el equipo conectado
y abre https://192.168.1.50:5000 en el navegador: debe salir el panel. Si además usas el túnel completo, https://api.ipify.org tiene que devolver la IP pública de tu casa, no la de tu operador móvil.
Desde el propio NAS, la vista de dentro:
sudo wg show
Por cada dispositivo verás latest handshake (hace cuánto habló) y transfer (cuántos datos han pasado). Un peer que nunca ha hecho handshake nunca ha llegado a conectar: el problema está en el router o en el perfil, no en el NAS.
1.7 Si la VPN no conecta
| Síntoma | Causa habitual | Qué hacer |
|---|---|---|
| Nunca hay handshake | El puerto no llega al NAS | Revisa el reenvío 51820 UDP, la regla del cortafuegos y que no haya CGNAT |
| Nunca hay handshake, y el DDNS es nuevo | El nombre aún no resuelve o apunta a la IP vieja | getent hosts micasa.duckdns.org; espera unos minutos |
| Hay handshake pero no llego al NAS | El túnel no incluye tu red local | Revisa el tráfico permitido del perfil (debe cubrir 192.168.1.0/24) |
| Hay handshake, funciona en casa de un amigo pero no en otra red | Choque de rangos: esa red usa el mismo 192.168.1.x que tu casa | Cambia el rango de tu casa a uno poco común (192.168.37.0/24) y ajusta el perfil |
| Conecta pero las páginas se quedan a medias | MTU: algunas redes móviles no tragan paquetes grandes | Baja la MTU del cliente a 1280 |
| Se corta al minuto de no usarlo | El NAT de la red intermedia cierra la sesión | Activa PersistentKeepalive (25 s) en el perfil |
| Conecta, pero los nombres no resuelven | El perfil no lleva DNS | Pon el NAS como DNS del túnel (y ver sección 2) |
Diagnóstico en el NAS:
sudo systemctl status wg-quick@wg0
sudo wg show
sudo ss -lunp | grep 51820 # ¿está escuchando?
sudo journalctl -u wg-quick@wg0 -n 50
2. Servidor DNS
El DNS traduce nombres a direcciones. Con el del NAS activo consigues tres cosas:
- Nombres para tus cacharros:
nas.casaen vez de192.168.1.50,impresora.casa,camara.casa. Se acabó memorizar IP o buscarlas en un papel. - Caché: las consultas repetidas se responden desde el NAS, sin salir a internet.
- Un único sitio donde cambiar las cosas: si el NAS cambia de IP, lo corriges en un registro y toda la casa se entera.
Funciona igual a través de la VPN: conectado desde fuera, nas.casa sigue resolviendo.
2.1 Activar el servicio
En Panel de Control → Servicios de red → DNS eliges los servidores de reenvío (a dónde pregunta el NAS lo que no sabe: los de tu operador, 1.1.1.1, 9.9.9.9…), el dominio local y los registros locales. Al guardar, el panel escribe la configuración y arranca el servicio.
El puerto 53 tiene que estar libre. Una instalación normal de Debian 12 no lo ocupa, pero muchas imágenes de máquina virtual y de nube traen systemd-resolved encendido, y entonces el servidor DNS no arranca. Compruébalo y libéralo:
sudo ss -lunp | grep ':53' # ¿quién escucha en el 53?
sudo systemctl disable --now systemd-resolved
Si desactivas systemd-resolved, asegúrate de que el propio NAS conserva un DNS válido o se quedará sin resolver nombres (y sin poder actualizarse):
ls -l /etc/resolv.conf # si es un enlace a ../run/systemd/resolve/...:
sudo rm /etc/resolv.conf
# El primero es el dnsmasq del propio NAS; el segundo es la red de seguridad para que el
# equipo siga resolviendo mientras el servicio esté parado.
printf 'nameserver 127.0.0.1\nnameserver 1.1.1.1\n' | sudo tee /etc/resolv.conf
2.2 Los registros locales
Un registro es un par nombre → IP:
| Nombre | IP | Qué es |
|---|---|---|
nas.casa | 192.168.1.50 | El NAS |
impresora.casa | 192.168.1.20 | La impresora de red |
camara.casa | 192.168.1.31 | La cámara del jardín |
Sobre el dominio que elijas:
- No uses `.local`: está reservado para mDNS/Bonjour (Apple, impresoras, Chromecast) y usarlo para DNS normal produce fallos intermitentes muy difíciles de diagnosticar.
- Buenas opciones:
.casa,.lano.home.arpa(este último es el reservado oficialmente para redes domésticas). - Si tienes un dominio propio, un subdominio interno (
interno.midominio.com) es lo más limpio y te permite además usar certificados válidos dentro de casa.
Los equipos que reciban su IP del DHCP del NAS pueden registrarse solos con el nombre que anuncian, así que las dos piezas se complementan.
2.3 Apuntar los equipos al NAS
Tres formas, de menos a más trabajo:
- Con el DHCP del NAS activo: no hay que hacer nada, el propio DHCP entrega el NAS como servidor DNS a toda la casa.
- Desde el router (lo más práctico si no vas a usar el DHCP del NAS): en la configuración DHCP del router, cambia el «servidor DNS» que entrega y pon la IP del NAS. Los equipos lo cogerán al renovar su concesión (o al reconectarse).
- Equipo por equipo, útil para probar sin afectar a nadie:
- Windows: Configuración → Red e Internet → Wi-Fi/Ethernet → Editar asignación de servidores DNS → Manual → IPv4 → DNS preferido: la IP del NAS.
- macOS: Ajustes del Panel de control → Red → Detalles → DNS → +.
- Linux:
nmcli con mod "<conexión>" ipv4.dns 192.168.1.50 ipv4.ignore-auto-dns yesynmcli con up "<conexión>". - Android/iPhone: en las opciones de la red wifi, configuración IP → estática.
Deja siempre un DNS de reserva. Si el NAS es el único DNS de la casa y se apaga o se reinicia para actualizarse, todo el mundo se queda «sin internet» (lo que falla no es la conexión: son los nombres). Poner como secundario el router o1.1.1.1evita el corte, a cambio de que algún equipo resuelva a veces por el secundario y no encuentre los nombres locales. Es el compromiso normal: reserva sí, y asume quenas.casapuede fallar durante el rato en que el NAS esté apagado.
2.4 Comprobar que funciona
# Linux / macOS
dig @192.168.1.50 nas.casa +short # debe devolver la IP local
dig @192.168.1.50 www.google.com +short # debe devolver algo: el reenvío funciona
# Windows
nslookup nas.casa 192.168.1.50
Y para saber qué DNS está usando de verdad un equipo: ipconfig /all en Windows o resolvectl status / cat /etc/resolv.conf en Linux.
2.5 Si el DNS no funciona
| Síntoma | Causa habitual | Qué hacer | |
|---|---|---|---|
| El servicio no arranca | El puerto 53 está ocupado | `sudo ss -lunp \ | grep ':53'; desactiva systemd-resolved` |
| El servicio arranca pero no responde | Cortafuegos | El panel abre 53 tcp y udp solo; si no aparecen en Seguridad → Cortafuegos, vuelve a guardar el DNS | |
| Resuelve los nombres locales pero no los de internet | Reenvío mal configurado | Revisa los servidores de reenvío; prueba dig @1.1.1.1 google.com desde el NAS | |
Un equipo sigue sin ver nas.casa | Conserva el DNS antiguo o usa DNS cifrado (DoH) del navegador | Renueva su IP; desactiva «DNS seguro» en el navegador | |
| Un nombre resuelve mal y no hay manera | Caché | ipconfig /flushdns (Windows); reinicia el servicio en el panel |
sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -n 50
sudo dnsmasq --test # ¿la configuración es válida?
3. Servidor DHCP
El DHCP es quien reparte a cada equipo su dirección IP, la máscara, la puerta de enlace y el DNS. Hoy lo hace tu router. Si lo pasas al NAS ganas reservas por MAC bien gestionadas, nombres automáticos junto al DNS y una lista clara de qué hay conectado en tu casa.
### ⚠️ Lee esto antes de activarlo En una red solo puede haber un servidor DHCP. Antes de activar el del NAS tienes que desactivar el del router. Si los dos están encendidos a la vez, cada equipo que se conecta pregunta a gritos y se queda con la primera respuesta que llegue —a veces la del router, a veces la del NAS—, así que unos aparatos funcionarán y otros no, cambiando de un día para otro. No es «una configuración un poco sucia»: es una avería intermitente que vuelve loco a cualquiera. Y el riesgo del otro lado: con el DHCP del router apagado, si el del NAS no funciona nadie consigue IP y la casa entera se queda sin red, incluido el ordenador con el que ibas a arreglarlo. Por eso la sección importante de esta guía es «Si te quedas sin red».
3.1 Preparación (cinco minutos que te ahorran una tarde)
- [ ] Guarda esta página en el móvil (o imprímela). Si te quedas sin red no vas a poder consultarla, y es justo cuando la necesitas.
- [ ] Apunta en papel: IP del router, IP del NAS, máscara (casi siempre
255.255.255.0) y el rango que va a repartir el NAS. - [ ] Apunta la contraseña del router. Si vive en un gestor de contraseñas en la nube y te quedas sin internet, no la vas a tener.
- [ ] Copia las reservas por MAC que ya tenga el router (impresora, cámaras, consola…). Si no las trasladas al NAS, esos aparatos cambiarán de IP y dejarán de responder donde esperabas.
- [ ] Ten teclado y monitor conectados al NAS, o SSH funcionando desde un equipo con IP fija puesta a mano.
- [ ] Elige el rango con cuidado: no debe incluir la IP del router ni la del NAS ni la de ningún aparato con IP fija. Un ejemplo sano en una red
192.168.1.0/24:
| Elemento | Valor | |---|---| | Router (puerta de enlace) | 192.168.1.1 | | NAS | 192.168.1.50 | | Aparatos con IP fija | 192.168.1.2 – 192.168.1.99 | | Rango del DHCP | 192.168.1.100 – 192.168.1.200 | | DNS que se entrega | 192.168.1.50 (el NAS) y, opcional, 1.1.1.1 | | Concesión (lease) | 2 h mientras pruebas; 12–24 h después |
Una concesión corta durante la migración hace que los equipos recojan los cambios en minutos en vez de en días. Cuando todo funcione, súbela: con concesiones largas, si el NAS se apaga los equipos conservan su IP muchas horas y no te enteras del apagón por las malas.
3.2 El orden correcto (no lo cambies)
- Configura el DHCP en Panel de Control → Servicios de red → DHCP: rango, máscara, puerta de enlace (la IP del router, no la del NAS), DNS y concesión. **Guarda sin activar.**
- Entra en el router y desactiva su DHCP. Suele estar en LAN → DHCP → «Servidor DHCP: desactivado». Los equipos ya encendidos conservan su IP hasta que caduque su concesión, así que aún tienes red.
- Activa el DHCP del NAS desde el panel.
- Prueba con un solo equipo antes de tocar nada más:
ipconfig /release
ipconfig /renew
ipconfig /all # "Servidor DHCP" debe ser la IP del NAS
sudo nmcli con down "<conexión>" && sudo nmcli con up "<conexión>" # Linux
nmcli device show <interfaz> | grep -E 'IP4.ADDRESS|IP4.GATEWAY|IP4.DNS'
En un móvil basta con apagar y encender el wifi.
- Mira la lista de concesiones en el panel: deben ir apareciendo los equipos con su nombre y su MAC a medida que renuevan.
- Solo cuando la prueba salga bien, sube la concesión a 12–24 h y traslada el resto de reservas.
3.3 Qué significa cada campo
| Campo | Qué es | Error típico |
|---|---|---|
| Rango | Desde qué IP hasta qué IP reparte | Solaparlo con las IP fijas: dos equipos con la misma dirección |
| Máscara | Tamaño de la red (255.255.255.0 = 254 equipos) | Cambiarla «porque sí»: parte de la red deja de verse |
| Puerta de enlace | Por dónde se sale a internet: el router | Poner la IP del NAS: los equipos cogen IP pero no navegan |
| DNS | Qué servidor de nombres se entrega | Dejarlo vacío: IP correcta y ni una web abre |
| Concesión | Cuánto dura una IP antes de renovarse | Muy larga durante las pruebas: los cambios tardan un día en verse |
| Reservas | Siempre la misma IP para una MAC | Reservar una IP que está dentro del rango dinámico |
3.4 Si te quedas sin red
⛑️ Que no cunda el pánico: no se ha roto nada. Solo ha dejado de funcionar el reparto de direcciones; el cable, el wifi, el router y tus datos están intactos. Se arregla en dos minutos.
Cómo se reconoce: los equipos dicen «sin internet» o «conectado, sin acceso a la red», y su IP empieza por 169.254. (esa es la dirección de emergencia que se inventa un equipo cuando nadie le contesta) o directamente no tienen ninguna.
Plan A — dale una IP a mano a tu ordenador (funciona casi siempre)
Con una IP puesta a mano no necesitas ningún DHCP: podrás abrir el router o el NAS y deshacer el cambio. Usa una dirección libre fuera del rango que configuraste, por ejemplo 192.168.1.90, con máscara 255.255.255.0, puerta de enlace 192.168.1.1 (tu router) y DNS 1.1.1.1.
Windows (rápido, en un símbolo del sistema como administrador):
netsh interface ip show config # ver el nombre exacto de la interfaz
netsh interface ip set address name="Ethernet" static 192.168.1.90 255.255.255.0 192.168.1.1
netsh interface ip set dns name="Ethernet" static 1.1.1.1
Por menús: Configuración → Red e Internet → Ethernet (o Wi-Fi) → Asignación de IP → Editar → Manual → activa IPv4 → rellena esos cuatro valores.
macOS: Ajustes del Panel de control → Red → tu conexión → Detalles → TCP/IP → «Configurar IPv4»: Manualmente → rellena dirección, máscara y router.
Linux:
nmcli con mod "<conexión>" ipv4.method manual \
ipv4.addresses 192.168.1.90/24 ipv4.gateway 192.168.1.1 ipv4.dns 1.1.1.1
nmcli con up "<conexión>"
Android: mantén pulsada la red wifi → Modificar red → Opciones avanzadas → Configuración de IP: Estática. iPhone: Ajustes → Wi-Fi → (i) → Configurar IP → Manual.
Con red otra vez, elige el camino:
- Volver atrás del todo: entra en el router (
http://192.168.1.1) y **vuelve a activar su DHCP**. La casa recupera la normalidad al instante. - Arreglar el del NAS: entra en el panel (
https://192.168.1.50:5000) y corrige o desactiva el DHCP del NAS.
Cuando todo funcione, devuelve tu ordenador a automático, o dentro de un mes tendrás un conflicto de IP que no sabrás de dónde sale:
netsh interface ip set address name="Ethernet" dhcp
netsh interface ip set dns name="Ethernet" dhcp
nmcli con mod "<conexión>" ipv4.method auto ipv4.addresses "" ipv4.gateway "" ipv4.dns ""
nmcli con up "<conexión>"
Plan B — desde la consola del NAS (teclado y monitor)
Si el NAS está repartiendo direcciones mal y quieres pararlo ya, sin depender de tener red:
sudo systemctl stop dnsmasq # deja de repartir IP (y de resolver nombres) ahora mismo
sudo systemctl disable dnsmasq # ...y tampoco al arrancar
Después reactiva el DHCP del router y vuelve a empezar con calma. Ojo: esto para también el servidor DNS, porque son el mismo proceso; es justo lo que quieres en una emergencia.
Cuando lo hayas arreglado, vuelve a encenderlo desde el panel y no con systemctl enable: así la interfaz y el servicio dicen lo mismo y el panel reescribe la configuración con los valores que estés viendo en pantalla.
Plan C — no puedo ni entrar en el router
Si no recuerdas la contraseña de administración del router, queda el reinicio de fábrica (botón reset con un clip, 10 segundos con el aparato encendido). Su DHCP vuelve a estar activado —que es lo que buscas— pero también se borran el nombre y la contraseña del wifi, los reenvíos de puertos y cualquier ajuste tuyo: tendrás que reconfigurarlo todo, incluido el puerto de la VPN. Es el último recurso, no el primero.
Plan D — necesito internet para buscar información
Comparte los datos del móvil por USB o wifi con el ordenador. Tendrás internet para leer esta guía mientras arreglas la red de casa, aunque desde ahí no verás el NAS.
Y para la próxima
- Vuelve al orden correcto y comprueba cada paso.
- El error más común, con diferencia, es la puerta de enlace: si pones la IP del NAS en vez de la del router, los equipos cogen IP perfectamente y luego no navegan.
- El segundo, el DNS vacío: todo parece bien y no abre ninguna web.
- El tercero, dos DHCP encendidos: mira
ipconfig /allen un par de equipos; si en uno el «Servidor DHCP» es el router y en otro el NAS, el del router sigue vivo.
3.5 Comprobaciones y diagnóstico
sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -f # se ve en vivo: DHCPDISCOVER, DHCPOFFER, DHCPACK
cat /var/lib/misc/dnsmasq.leases # concesiones entregadas (misma lista que el panel)
sudo ss -lunp | grep -E ':(53|67)' # ¿escucha DNS y DHCP?
Una secuencia sana en el registro es DHCPDISCOVER → DHCPOFFER → DHCPREQUEST → DHCPACK. Si ves DISCOVER sin OFFER, casi siempre es que el rango está agotado o que la petición llega por una interfaz que el servicio no atiende.
4. Cómo encajan las tres piezas
Internet
│
router (puerta de enlace) ← el DHCP del router: APAGADO
│
┌─────────────────┴───────────────────┐
│ red de casa │
│ PC móvil tele impresora │
└─────────────────┬───────────────────┘
│ IP + DNS + puerta de enlace
NAS · dnsmasq (DHCP 67 · DNS 53)
│
WireGuard (UDP 51820) ──► tu móvil, desde fuera de casa
El NAS reparte las direcciones y, en la misma entrega, se anuncia como servidor DNS; el DNS conoce los nombres de todo lo que el DHCP ha ido colocando; y la VPN mete a tu móvil dentro de esa red, con sus nombres y todo, estés donde estés.
Se pueden usar por separado sin problema: la VPN sola es perfectamente útil, y el DNS sin el DHCP también (basta con que el router entregue la IP del NAS como servidor de nombres).
5. Chuleta de comandos
# VPN
sudo wg show # peers, último handshake y datos transferidos
sudo systemctl status wg-quick@wg0
sudo journalctl -u wg-quick@wg0 -n 50
# DNS y DHCP (los dos son dnsmasq)
sudo systemctl status dnsmasq
sudo systemctl stop dnsmasq # ⛑️ parar DNS y DHCP de emergencia
sudo dnsmasq --test # validar la configuración
sudo journalctl -u dnsmasq -f
cat /var/lib/misc/dnsmasq.leases
# Puertos en uso
sudo ss -lunp | grep -E ':(53|67|51820)'
Y los comandos del lado del cliente, que son los que de verdad dicen si la red va bien:
ipconfig /all # IP, servidor DHCP, DNS y puerta de enlace (Windows)
ipconfig /flushdns
nslookup nas.casa
ip addr show # Linux
nmcli device show <interfaz>
dig @192.168.1.50 nas.casa +short
Relacionado
- Publicar el NAS en internet — la alternativa a la VPN cuando necesitas compartir con gente que no va a instalarse un cliente.
- Guía de administración — el resto del panel.
- Recuperación ante desastres — qué hacer cuando lo que falla es el equipo entero.