NetBird Flows · Hacktoberfest Madrid
netbird

Hacktoberfest Madrid · Build in Madrid

Una red privada para personas
y agentes de IA

Qué es NetBird, qué es NetBird AI y cómo encaja todo. En 15 minutos.

Nico · NetBird · hacktoberfest.buildinmadrid.dev

El plan

Tres bloques, 15 minutos

01
NetBirdQué es, para qué sirve y cómo funciona
6 min
02
NetBird AI (Agent Network)Qué es, para qué sirve y cómo funciona
5 min
03
Todo juntoCómo se integra, cómo probarlo y cómo contribuir
4 min

01 · La VPN de siempre · Problema 1 de 3

Puertos abiertos

El gateway VPN tiene que estar expuesto a Internet. Cualquiera puede llamar a esa puerta.

Internet Bots Escáneres Gateway VPN puerto abierto 24/7

01 · La VPN de siempre · Problema 2 de 3

Cuello de botella

Todo el tráfico pasa por un único punto, aunque el servidor esté en la sala de al lado.

Atasco Gateway

Más gente conectada, más lento para todos.

01 · La VPN de siempre · Problema 3 de 3

Reglas a mano

Cada acceso es una regla de firewall escrita a mano. Se acumulan y nadie se atreve a borrarlas.

ALLOW 10.0.0.0/8 → any tcp/443 ALLOW 192.168.4.12 → 10.2.0.5 tcp/22 ALLOW 10.8.0.0/16 → 10.0.0.0/8 any ALLOW any → any any # TODO: borrar (¿de quién es esto?)

Resultado: acceso de todo o nada, lento y difícil de auditar.

01 · Qué es NetBird

Una red privada, sin abrir puertos

Antes: VPN Gateway Con NetBird

Cada máquina habla directo, cifrado con WireGuard®. Open source, BSD-3.

01 · Para qué sirve

Un mismo producto, muchos usos

SSO
Acceso remotoLogin con tu IdP y MFA. Cada persona ve solo lo suyo.
VPC
Multicloud y oficinasAWS, GCP, Azure y on-prem como una sola red.
ARM
Homelab y edgeRaspberry Pi, Synology, Proxmox, MikroTik, OPNsense.
SSH
SSH y RDPCon políticas centrales, incluso desde el navegador.

01 · Cómo funciona

Cuatro piezas, una idea

auth canal de control Tu IdPOkta, Entra ID, Google Plano de control · cloud o self-hosted Management Signal STUN Relay Peer A Peer B

Diagrama de la documentación oficial, paso a paso.

Management: el cerebro. Peers, claves públicas, IPs y políticas.

Signal + STUN: presentan a los peers. No ven el contenido.

Relay: plan B si no hay conexión directa. Tampoco puede descifrar.

Los datos van directo, peer a peer, por WireGuard®.

01 · Cómo funciona

El reto: atravesar el NAT

Casa Oficina Internet STUN Signal 203.0.113.7:51820 198.51.100.4:41641 NAT NAT

Casi todas las máquinas están detrás de un router con NAT.

1 · Bloqueado: el NAT no sabe a quién entregar un paquete que nadie pidió.

2 · STUN: cada peer descubre su IP y puerto públicos.

3 · Signal: se intercambian esas direcciones, cifradas.

4 · Túnel directo: los dos envían a la vez y cada NAT lo deja pasar.

¿NAT demasiado estricto, como el CGNAT móvil? Plan B: Relay, igual de cifrado.

01 · Control de acceso

Tú decides quién habla con quién

Devs Servidores staging Permitido Contractors Bases de datos Bloqueado Agentes IA Anthropic API ¿Spoiler?

Grupos de tu IdP, posture checks y logs de actividad y tráfico.

02

NetBird AI

Agent Network: el mismo modelo de identidad y túneles, ahora para agentes de IA.

netbird.ai · Beta · Open source · Self-hosted

02 · El problema

Una API key, copiada en todas partes

sk-ant-•••• (compartida) repo público agente agente agente agente agente

Cada agente lleva su copia de la clave.

Basta con una fuga para que la clave sea de cualquiera.

Y nadie sabe quién hizo cada llamada ni cuánto gasta.

02 · Qué es NetBird AI

El túnel es la credencial

Acceso directo Internet Agente LLM API La clave vive en cada agente VS NetBird Agent Network túnel Agente Gateway LLM La clave vive en el gateway

El agente solo lleva su identidad. NetBird pone la clave en el servidor.

02 · Para qué sirve

Dos caminos, una misma identidad

1 · LLMs, por el proxy Proxy NetBirdidentidad · clave · límites LLM APIsOpenAI · Anthropic · Bedrock 2 · directo, P2P por WireGuard® Recursos internosDBs · APIs · Ollama · vLLM Agente

Mismas políticas para los dos. Límites de tokens y gasto, modelos permitidos y logs por identidad.

02 · Cómo funciona

Una petición, seis puertas

Cada llamada al LLM cruza el proxy de NetBird. Solo llega si pasa todas.

403 · budget limit exceeded agente LLM 1Identidad 2Ruta 3Clave 4Límites 5Guardrails 6Registro

03 · Todo junto

El mapa completo: todo es un peer

Plano de control: Management + tu IdP Una sola fuente de identidades, grupos y políticas para todo lo de abajo. Red WireGuard® de NetBird LLM APIsfuera de la red Persona Servidor Agente Proxy NetBirdtambién es un peer RecursosDBs · Ollama

Personas, servidores, agentes y el propio proxy: peers de la misma red.

NetBird: una persona llega a su servidor, directo y cifrado.

Agent Network: un agente llega a datos internos igual que una persona.

Y para los LLMs, sale por el proxy, que pone la clave y aplica límites.

03 · Pruébalo

De cero a tu primera llamada sin claves

1Instala el servidorcurl -fsSL https://pkgs.netbird.io/getting-started.sh | NETBIRD_AGENT_NETWORK=true bash
2Conecta tu dispositivo y un proveedorAgent Network → Providers. La API key se pega una vez.
3Crea una políticaEngineering → Anthropic API. Sin política, todo denegado.
4Apunta tu agente al endpointexport ANTHROPIC_BASE_URL=https://<tu-endpoint>

Guía completa: docs.netbird.io/agent-network/quickstart

03 · Hacktoberfest

Cómo contribuir a NetBird

1 2 3 Abre una Discussionbug o idea Espera feedbackse convierte en issue PR pequeñoenlazado y probado
Atajo: la documentaciónTypos, enlaces rotos o correcciones: PR directo en netbirdio/docs.
¿Programas con agentes de IA?Adelante. Lee AGENTS.md: ticket primero, diff pequeño y que puedas explicarlo.

Gracias. ¿Preguntas?

netbird.ionetbird.aidocs.netbird.iogithub.com/netbirdio/netbird

Una red, una identidad, para personas y agentes.