Tailscale

Хорошая сторона запуска локальной LLM дома в том, что модель принадлежит вам, трафик ваш, и ни один производитель не может вдруг решить, что ваша любимая точка доступа теперь стоит в три раза дороже. Неудобная сторона в том, что модель находится на машине дома, а большую часть дня вы не дома. Один из авторов XDA недавно описал размещение Ollama на Tailscale и получение ответов с другой стороны мира, и настройка действительно несложна, как только вы найдёте правильную часть Android для использования.

Мы сравнили семь приложений для Android, которые делают удалённый доступ к самостоятельно размещённой LLM (Ollama, LM Studio, vLLM, LocalAI или серверу llama.cpp) практичным. Большинство из них — это сетевые утилиты. Это намеренно. Часть чата проста. Сложная часть — переместить телефон на ту же сеть, что и бокс модели, без открытия портов всему интернету.

На что обратить внимание при выборе приложения для удалённого доступа к LLM

Хорошая пара для домашней LLM должна делать по крайней мере несколько из этого:

Быстрое сравнение

Приложение Лучше всего для Бесплатный план Платно Только локально
Tailscale Mesh VPN с нулевой конфигурацией и Magic DNS Бесплатно (3 пользователя, 100 устройств) Personal Pro от $6/мес Опционально
WireGuard Минималист, официальный клиент, ручная конфигурация Бесплатно, всегда Бесплатно, всегда Да
ZeroTier One Peer-to-peer оверлей, щедрый бесплатный уровень Бесплатно (до 10 узлов) Business от $5/мес Да
Cloudflare WARP Туннелирование через edge Cloudflare Бесплатно WARP+ ~$4.99/мес Нет
Termux Полная оболочка Linux для curl / ssh к вашей LLM Бесплатно Бесплатно Да
JuiceSSH SSH-клиент с сохранёнными сеансами и переадресацией портов Бесплатно Pro $4.99 одноразово Да
NetGuard Per-app firewall, чтобы только ваш LLM клиент туннелировался Бесплатно / открытый исходный код Pro IAP ~$4 Да

Приложения

1. Tailscale, лучше всего для mesh без конфигурации

Tailscale — это причина, по которой вообще работает статья XDA. Он создаёт WireGuard-based mesh на основе ваших существующих идентификаторов. Установите приложение для Android, войдите с той же учётной записью, которую вы использовали на хосте LLM, и оба устройства появятся в приватной tailnet со стабильными IP-адресами. Со своего телефона вы сможете потом попасть на http://<hostname>:11434/api/generate для Ollama или на любой другой порт, который открывает ваш сервер, ровно как если бы вы были в своей домашней Wi-Fi сети. Magic DNS автоматически разрешает имена. Subnet routing позволяет одному узлу tailnet привести с собой целый LAN устройств.

Где оно отстаёт: Mesh зависит от координирующих серверов Tailscale для обмена ключами. Трафик peer-to-peer, но если вы против любого размещённого сервиса в цепочке, запустите Headscale как самостоятельно размещённую плоскость управления. Приложение для Android также иногда теряет туннель, когда телефон переключается между Wi-Fi и сотовой сетью, но оно быстро переподключается.

Цены:

Платформы: Android, iOS, Windows, Mac, Linux

Скачать: Aptoide Google Play

Вывод: Выберите это, если вы хотите получить рабочий туннель к домашней LLM за пять минут и можете примириться с небольшим координирующим сервером вне цепочки.

2. WireGuard, лучше всего для владения каждым пакетом

WireGuard — это протокол уровня ядра, на котором Tailscale строится, и официальный клиент для Android позволяет вам полностью пропустить слой mesh. Создайте конфиг на хосте LLM, бросьте QR-код в приложение для Android, и телефон будет в LAN. Нет серверов, которым нужно доверять, нет учётных записей для входа. Просто туннель.

Где оно отстаёт: Вы — администратор сети. NAT traversal на carrier-grade IPv4 требует публичного relay или домашнего сервера с доступным портом. Ключи должны вращаться вручную. UI функционален, но скудный.

Цены: Бесплатно навсегда. Открытый исходный код под GPL 2.

Платформы: Android, iOS, Windows, Mac, Linux

Скачать: Aptoide Google Play

Вывод: Выберите это, если вы уже запустили WireGuard endpoint на своём маршрутизаторе или edge боксе, или вы хотите самого скромного клиента без зависимости от третьих сторон.

3. ZeroTier One, лучше всего для peer-to-peer оверлея, который вы также можете самостоятельно размещать

ZeroTier One строит виртуальную Layer 2 сеть, которая сшивает устройства через NAT. С Android это выглядит как обычный переключатель VPN. После присоединения к сети ваш телефон и ваш хост LLM делят подсеть и разговаривают напрямую, без прыжка через чей-либо центр обработки данных для полезной нагрузки. Десять бесплатных узлов щедро, а если бесплатный контроллер когда-нибудь станет проблемой, код сервера ZeroTier опубликован, и весь контроллер может работать на том же GPU боксе, на котором размещена модель.

Где оно отстаёт: Немного медленнее устанавливает туннели, чем Tailscale на сложных NAT. Приложение для Android сильнее истощило аккумулятор в наших тестах при постоянном включении, поэтому большинство людей предпочитают включать туннель за сеанс.

Цены:

Платформы: Android, iOS, Windows, Mac, Linux

Скачать: Aptoide Google Play

Вывод: Выберите это, если вы хотите mesh, который вы сможете полностью самостоятельно размещать впоследствии без переписывания вашей клиентской настройки.

4. Cloudflare WARP, лучше всего, когда вы хотите туннель плюс фильтрацию DNS

Cloudflare WARP не является, строго говоря, самостоятельно размещённым mesh. Это туннель Cloudflare, который завершается на их edge. Сам по себе это не позволяет вам достичь вашей домашней LLM. В сочетании с Cloudflare Tunnel (ранее Argo Tunnel), работающим на боксе LLM, паттерн становится: сервер вытягивает исходящий туннель на Cloudflare, телефон присоединяется через WARP, оба встречаются в приватной сети Cloudflare. На маршрутизаторе ничего не открывается. Правила контроля доступа работают на edge, поэтому вы можете требовать passkey или провайдера идентификации перед тем, как любой запрос коснётся Ollama.

Где оно отстаёт: Трафик идёт через Cloudflare, что хорошо для вызовов API к вашей LLM, но представляет изменение модели доверия по сравнению с Tailscale или ZeroTier. Бесплатный WARP имеет мягкие лимиты скорости, а Zero Trust части требуют плана Zero Trust (всё ещё бесплатно для небольших команд).

Цены:

Платформы: Android, iOS, Windows, Mac, Linux

Скачать: Aptoide Google Play

Вывод: Выберите это, если вы уже запустили что-то на Cloudflare и хотите доступ с учётом идентификации к вашей локальной LLM без открытия домашнего IP.

5. Termux, лучше всего для управления API LLM из оболочки

Termux превращает Android в настоящую Linux userland. После того как ваш телефон находится в tailnet или в туннеле WireGuard, Termux даёт вам curl, jq, python, ssh и все остальные инструменты, необходимые для работы с API вашей локальной LLM. Подайте функцию оболочки в endpoint /api/generate Ollama, и у вас есть chatbot в терминале. Добавьте ярлык клавиатуры, и он запустится быстро.

Где оно отстаёт: Нет графического интерфейса чата. Google Play Termux устарел и заброшен; поддерживаемые выпуски находятся на F-Droid и GitHub, что хорошо, но требует момента дополнительной настройки. Истощение аккумулятора незначительно при отсутствии операций.

Цены: Бесплатно, открытый исходный код.

Платформы: Android

Скачать: Aptoide F-Droid

Вывод: Выберите это, если вам нравится командная строка и вы хотите написать ваши взаимодействия с LLM со своего телефона.

6. JuiceSSH, лучше всего для сохранённых SSH сеансов и переадресации портов

JuiceSSH был создан задолго до локальных LLM, но его набор функций идеально подходит для этой работы. Сохраните одно соединение с хостом LLM, другое с gateway сети mesh, и переключайтесь между ними с помощью свайпа. Локальная переадресация портов позволяет вам отобразить localhost:11434 на Android на ollama.tailnet.ts:11434 на сервере. Любое приложение для Android, поддерживающее “пользовательский endpoint” (многие Ollama чат-клиенты это делают), может затем попасть на локальный порт и остаться в неведении о туннеле.

Где оно отстаёт: Нет графического чат-интерфейса, опять же, хотя цветной терминал легко читать. Некоторые обновления Play Store отстают от changelog.

Цены:

Платформы: Android

Скачать: Aptoide Google Play

Вывод: Выберите это, если вы уже предпочитаете правильный SSH-клиент для другой работы сервера и хотите, чтобы один и тот же переадресовывал порты для вашей LLM.

7. NetGuard, лучше всего для блокировки туннеля на одно приложение

NetGuard не строит туннель самостоятельно. Это per-app firewall, который работает локально на Android, используя слот VPN. В сочетании с любым из туннелей выше, это позволяет вам решить, что только определённый чат-клиент может отправлять трафик на вашу домашнюю LLM, а всё остальное остаётся вне этого пути. Удобно, если вы хотите приложение чата Ollama на своём телефоне, которое должно пройти через туннель, пока ваш браузер продолжает использовать мобильную сеть.

Где оно отстаёт: NetGuard занимает слот Android VPN, что означает, что только одно VPN-подобное приложение может быть активным одновременно. Вы должны тщательно сочетать туннели и per-app правила. На некоторых версиях Android смешивание NetGuard с WireGuard или Tailscale требует обходов split-tunnel.

Цены:

Платформы: Android

Скачать: F-Droid

Вывод: Выберите это, если вы хотите дополнительный слой контроля над тем, какому приложению на вашем телефоне даже разрешено разговаривать с вашей домашней LLM.

Как выбрать правильное

FAQ

Могу ли я получить доступ к моему серверу Ollama с Android без каких-либо VPN?

Технически да, открыв порт для интернета. Практически нет. Ollama не имеет собственной аутентификации, поэтому публичный endpoint — это публичная LLM. Каждая настройка, которую мы здесь рассматриваем, держит порт приватным и позволяет заходить только телефону.

Tailscale действительно zero-config, или это только маркетинг?

Отправить телефон и бокс LLM на одну tailnet занимает около двух минут. Заставить их найти друг друга на враждебной мобильной сети требует немного больше, когда MagicDNS встречается с определёнными корпоративными captive portals, но это ближе к “установить и войти”, чем к любому другому варианту здесь.

Какой локальный LLM сервер работает лучше всего через mesh VPN?

Все, что говорит HTTP. REST API Ollama и совместимые с OpenAI endpoints от LM Studio, LocalAI и vLLM работают идентично, как только туннель запущен. Разница в клиенте на телефоне, а не в сервере.

Убивает ли запущенный VPN аккумулятор?

WireGuard-based mesh клиенты, такие как Tailscale и официальное приложение WireGuard, ждут почти незаметно. Более старые SSL VPN — это те, у которых есть репутация сжигания аккумулятора. В нормальный день пингования домашней LLM время от времени туннель — это небольшой пункт.

Это законно / совместимо с условиями обслуживания моего провайдера интернета?

Запуск mesh VPN или туннеля WireGuard для доступа к вашему собственному оборудованию стандартен на каждом потребительском провайдере интернета, который мы использовали. То, что некоторые провайдеры интернета не разрешают, это размещение публичных сервисов на жилом соединении. Поскольку туннели здесь не открывают вашу домашнюю сеть для публики, вы находитесь в пределах нормальных условий.