
A parte boa de executar um LLM local em casa é que o modelo é seu, o tráfego é seu, e nenhum fornecedor pode decidir da noite para o dia que seu ponto de extremidade favorito agora custa três vezes mais. A parte incômoda é que o modelo está em uma máquina em casa e você passa a maior parte do dia fora de casa. Um escritor do XDA descreveu recentemente colocar um Ollama no Tailscale e obter respostas do outro lado do mundo, e a configuração é genuinamente simples depois de encontrar o lado certo do Android do tubo.
Comparamos sete aplicativos Android que tornam o acesso remoto a um LLM auto-hospedado (Ollama, LM Studio, vLLM, LocalAI ou um servidor llama.cpp) prático. A maioria deles são utilitários de rede. Isso é intencional. A parte do chat é fácil. A parte difícil é colocar o telefone na mesma rede do modelo sem abrir portas para toda a Internet.
O que procurar em um aplicativo de acesso remoto ao LLM
Um bom emparelhamento para um LLM local deve fazer pelo menos alguns destes:
- Forneça uma rede de sobreposição privada que trate seu telefone e sua caixa GPU como se estivessem na mesma LAN, sem precisar de um IP público ou encaminhamento de porta.
- Lidar com a travessia NAT silenciosamente, para que você não precise lutar contra o NAT de nível de operadora do seu ISP.
- Manter o consumo de bateria razoável quando o túnel estiver ocioso.
- Lhe dar um shell ou um cliente HTTP para que você possa atingir a API do LLM de qualquer lugar.
- Falhar graciosamente em redes móveis instáveis (metrô, avião, Wi-Fi do hotel).
Comparação rápida
| Aplicativo | Melhor para | Plano gratuito | Pago | Apenas local |
|---|---|---|---|---|
| Tailscale | Mesh VPN sem configuração com Magic DNS | Grátis (3 usuários, 100 dispositivos) | Personal Pro a partir de $6/mês | Opcional |
| WireGuard | Minimalista, cliente oficial, configuração manual | Grátis, sempre | Grátis, sempre | Sim |
| ZeroTier One | Sobreposição ponto-a-ponto, camada gratuita generosa | Grátis (até 10 nós) | Negócios a partir de $5/mês | Sim |
| Cloudflare WARP | Tunelamento com edge Cloudflare | Grátis | WARP+ ~$4.99/mês | Não |
| Termux | Shell Linux completo para curl / ssh ao seu LLM | Grátis | Grátis | Sim |
| JuiceSSH | Cliente SSH com sessões salvas e encaminhamento de porta | Grátis | Pro $4.99 uma vez | Sim |
| NetGuard | Firewall por aplicativo para que apenas seu cliente LLM fizer túnel | Grátis / código aberto | Pro IAP ~$4 | Sim |
Os aplicativos
1. Tailscale, melhor para mesh sem configuração
Tailscale é a razão pela qual o artigo do XDA funciona. Ele constrói um mesh baseado em WireGuard sobre suas identidades existentes. Instale o aplicativo Android, faça login com a mesma conta que usou no host LLM, e ambos os dispositivos aparecem em uma tailnet privada com IPs estáveis. Do seu telefone, você pode então acessar http://<hostname>:11434/api/generate para Ollama, ou qualquer outra porta que seu servidor exponha, exatamente como se estivesse em seu Wi-Fi doméstico. Magic DNS resolve nomes automaticamente. O roteamento de sub-rede permite que um único nó tailnet traga uma LAN inteira de dispositivos.
Onde falha: A malha depende dos servidores de coordenação do Tailscale para troca de chaves. O tráfego é ponto-a-ponto, mas se você se opõe a qualquer serviço hospedado no loop, execute Headscale como um plano de controle auto-hospedado. O aplicativo Android também ocasionalmente derruba o túnel quando o telefone alterna entre Wi-Fi e celular, embora reconecte rapidamente.
Preços:
- Grátis: uso pessoal de até 3 usuários e 100 dispositivos, suficiente para uma configuração LLM doméstico
- Pago: Personal Pro a partir de $6/mês adiciona mais dispositivos e recursos
Plataformas: Android, iOS, Windows, Mac, Linux
Resumo: Escolha isto se você quer um túnel funcional para seu LLM local em cinco minutos e pode aceitar um pequeno servidor de coordenação fora do loop.
2. WireGuard, melhor para possuir cada pacote
WireGuard é o protocolo de nível de kernel bruto sobre o qual Tailscale é construído, e o cliente Android oficial permite que você pule completamente a camada de mesh. Gere uma configuração no host LLM, solte o código QR no aplicativo Android, e o telefone está na LAN. Nenhum servidor para confiar, nenhuma conta para fazer login. Apenas um túnel.
Onde falha: Você é o administrador de rede. A travessia NAT no IPv4 de nível de operadora requer um relay público ou um servidor local com uma porta acessível. As chaves devem ser rotacionadas manualmente. A UI é funcional, mas escassa.
Preços: Grátis para sempre. Código aberto sob GPL 2.
Plataformas: Android, iOS, Windows, Mac, Linux
Resumo: Escolha isto se você já executa um endpoint WireGuard em seu roteador ou caixa edge, ou se quer o cliente mais enxuto possível sem dependência de terceiros.
3. ZeroTier One, melhor para uma sobreposição ponto-a-ponto que você também pode auto-hospedar
ZeroTier One constrói uma rede virtual de Camada 2 que une dispositivos através de NATs. Do Android, parece um botão VPN normal. Uma vez que você se junte a uma rede, seu telefone e seu host LLM compartilham uma sub-rede e conversam diretamente, sem pular através do data center de ninguém para a carga útil. Dez nós grátis é generoso, e se o controlador gratuito um dia se tornar um problema, o código do servidor ZeroTier é público e o controlador inteiro pode ser executado na mesma caixa GPU que hospeda o modelo.
Onde falha: Ligeiramente mais lento para estabelecer túneis que Tailscale em NATs complicados. O aplicativo Android consumiu mais bateria em nossos testes quando mantido sempre ligado, então a maioria das pessoas prefere ativar o túnel por sessão.
Preços:
- Grátis: até 10 nós em uma rede hospedada
- Pago: Planos de negócios a partir de $5 por mês
Plataformas: Android, iOS, Windows, Mac, Linux
Resumo: Escolha isto se você quer uma malha que você possa completamente auto-hospedar mais tarde sem reescrever sua configuração do lado do cliente.
4. Cloudflare WARP, melhor quando você quer o túnel mais filtragem de DNS
Cloudflare WARP não é, estritamente, uma malha auto-hospedada. É o túnel Cloudflare que termina em seu edge. Por si só, não permite que você chegue a seu LLM local. Combinado com um Cloudflare Tunnel (antigo Argo Tunnel) sendo executado na caixa LLM, o padrão se torna: servidor abre um túnel de saída para Cloudflare, telefone se junta via WARP, ambos se encontram na rede privada do Cloudflare. Nenhuma porta se abre em seu roteador. As regras de controle de acesso são executadas no edge, para que você possa exigir uma chave de acesso ou um provedor de identidade antes que qualquer solicitação toque Ollama.
Onde falha: O tráfego passa por Cloudflare, que é bom para chamadas de API ao seu LLM, mas é uma mudança no modelo de confiança comparado ao Tailscale ou ZeroTier. WARP gratuito tem limites de taxa suave e as partes do Zero Trust precisam de um plano Zero Trust (ainda gratuito para pequenas equipes).
Preços:
- Grátis: WARP e Cloudflare Zero Trust para até 50 usuários
- Pago: WARP+ ~$4.99/mês para o nível mais rápido
Plataformas: Android, iOS, Windows, Mac, Linux
Resumo: Escolha isto se você já executa algo no Cloudflare e quer acesso consciente de identidade ao seu LLM local sem expor um IP doméstico.
5. Termux, melhor para executar a API LLM de um shell
Termux transforma Android em um verdadeiro userland Linux. Uma vez que seu telefone está no tailnet ou no túnel WireGuard, Termux lhe dá curl, jq, python, ssh e todas as outras ferramentas que você precisa para criar scripts contra a API do seu LLM local. Canalizar uma função shell para o ponto de extremidade /api/generate do Ollama e você tem um chatbot em seu terminal. Adicione um atalho de teclado e ele inicia rapidamente.
Onde falha: Sem interface gráfica de chat. Google Play Termux está desatualizado e abandonado; os lançamentos mantidos vivem no F-Droid e GitHub, o que é bom mas requer um momento de configuração extra. O consumo de bateria é negligível quando inativo.
Preços: Grátis, código aberto.
Plataformas: Android
Resumo: Escolha isto se você ama a linha de comando e quer escrever suas interações com LLM a partir de seu telefone.
6. JuiceSSH, melhor para sessões SSH salvas e encaminhamento de porta
JuiceSSH foi construído muito antes dos LLMs locais, mas seu conjunto de recursos se encaixa perfeitamente nessa carga de trabalho. Salve uma conexão ao host LLM, outra ao gateway da malha, e pule entre elas com um deslize. O encaminhamento de porta local permite que você mapeie localhost:11434 no Android para ollama.tailnet.ts:11434 no servidor. Qualquer aplicativo Android que suporte “ponto de extremidade personalizado” (muitos clientes de chat Ollama fazem) pode então acessar a porta local e permanecer desinformado sobre o túnel.
Onde falha: Sem interface gráfica de chat, novamente, embora o terminal colorido seja fácil de ler. Algumas atualizações da Play Store ficam para trás do changelog.
Preços:
- Grátis: cliente SSH completo e encaminhamento de porta
- Pago: JuiceSSH Pro é um desbloqueio único de $4.99 para sincronização de equipe, suporte a plugins e temas
Plataformas: Android
Resumo: Escolha isto se você já prefere um cliente SSH adequado para outro trabalho de servidor e quer o mesmo para lidar com encaminhamento de porta para seu LLM.
7. NetGuard, melhor para bloquear o túnel em um aplicativo
NetGuard não constrói um túnel por conta própria. É um firewall por aplicativo que é executado localmente no Android usando o slot VPN. Combinado com qualquer um dos túneis acima, permite que você decida que apenas um cliente de chat específico pode enviar tráfego para seu LLM local, e tudo mais fica fora desse caminho. Útil se você quer um aplicativo de chat Ollama em seu telefone que deve passar pelo túnel enquanto seu navegador continua usando a rede móvel.
Onde falha: NetGuard ocupa o slot VPN do Android, o que significa que apenas um aplicativo em forma de VPN pode estar ativo por vez. Você deve combinar cuidadosamente túneis e regras por aplicativo. Em algumas versões do Android, misturar NetGuard com WireGuard ou Tailscale requer workarounds de split-tunnel.
Preços:
- Grátis: firewall completo, código aberto no GitHub
- Pago: Compras dentro do aplicativo cerca de $4 desbloqueiam filtros e notificações por aplicativo
Plataformas: Android
Resumo: Escolha isto se você quer uma camada adicional de controle sobre qual aplicativo em seu telefone pode até falar com seu LLM local.
Como escolher o correto
- Se você quer funcionando hoje, em qualquer rede doméstica, sem encaminhamento de porta: Tailscale.
- Se você já controla seu roteador e quer o túnel mais direto: WireGuard.
- Se você planeja auto-hospedar todo o plano de controle mais tarde: ZeroTier One, e considere seu próprio controlador.
- Se sua configuração já vive no Cloudflare: Cloudflare WARP com Cloudflare Tunnel no lado LLM.
- Se você gosta da linha de comando: Termux mais um dos túneis.
- Se você quer uma sessão SSH e encaminhamento de porta limpo: JuiceSSH.
- Se você quer restringir duramente qual aplicativo Android pode alcançar o LLM: NetGuard na frente de qualquer um dos acima.
FAQ
Posso acessar meu servidor Ollama do Android sem nenhum VPN?
Tecnicamente sim, expondo a porta para a Internet. Praticamente não. Ollama não tem autenticação própria, então um ponto de extremidade público é um LLM público. Cada configuração que cobrimos aqui mantém a porta privada e deixa apenas o telefone entrar.
Tailscale é realmente zero-config, ou é apenas marketing?
Colocar o telefone e a caixa LLM na mesma tailnet leva cerca de dois minutos. Fazê-los se encontrarem em uma rede móvel hostil leva um pouco mais quando MagicDNS encontra certos portais cativos corporativos, mas é mais próximo de “instalar e fazer login” que qualquer outra opção aqui.
Qual servidor LLM local funciona melhor em um mesh VPN?
Qualquer coisa que fale HTTP. A API REST do Ollama e os endpoints compatíveis com OpenAI do LM Studio, LocalAI e vLLM funcionam de forma idêntica uma vez que o túnel está ativo. A diferença está no cliente do telefone, não no servidor.
Executar um VPN mata a bateria?
Clientes de mesh baseados em WireGuard como Tailscale e o aplicativo WireGuard oficial ficam praticamente invisíveis quando ociosos. VPNs SSL mais antigas são as que têm reputação de queimar bateria. Em um dia normal de ping para seu LLM local ocasionalmente, o túnel é um pequeno item de linha.
Tudo isto é legal / em conformidade com os TOS do meu ISP?
Executar um mesh VPN ou um túnel WireGuard para alcançar seu próprio hardware é padrão em cada ISP de consumidor que usamos. O que alguns ISPs não permitem é hospedar serviços públicos em uma conexão residencial. Como os túneis aqui não abrem sua rede doméstica ao público, você está dentro dos termos normais.