Tailscale

La partie positive d’exécuter un LLM local à la maison est que le modèle vous appartient, le trafic vous appartient, et aucun fournisseur ne peut décider du jour au lendemain que votre point de terminaison préféré coûte maintenant trois fois plus cher. La partie maladroite est que le modèle est sur une machine à la maison, et vous passez la plupart de la journée hors de la maison. Un écrivain XDA a récemment décrit la mise en place d’une boîte Ollama sur Tailscale et l’obtention de réponses de l’autre côté du monde, et la configuration est véritablement simple une fois que vous trouvez le bon côté Android du tuyau.

Nous avons comparé sept applications Android qui rendent l’accès à distance à un LLM auto-hébergé (Ollama, LM Studio, vLLM, LocalAI, ou un serveur llama.cpp) pratique. La plupart d’entre elles sont des utilitaires réseau. C’est intentionnel. La partie chat est facile. La partie difficile est de mettre le téléphone sur le même réseau que le modèle sans ouvrir les ports à tout Internet.

Ce qu’il faut rechercher dans une application d’accès LLM à distance

Un bon appairage pour un LLM domestique doit faire au moins un couple de ceci :

Comparaison rapide

Application Meilleur pour Plan gratuit Payant Localement uniquement
Tailscale Mesh VPN sans configuration avec Magic DNS Gratuit (3 utilisateurs, 100 appareils) Personal Pro à partir de $6/mois Facultatif
WireGuard Minimaliste, client officiel, configuration manuelle Gratuit, toujours Gratuit, toujours Oui
ZeroTier One Overlay pair-à-pair, tier gratuit généreux Gratuit (jusqu’à 10 nœuds) Affaires à partir de $5/mois Oui
Cloudflare WARP Tunnélisation avec edge Cloudflare Gratuit WARP+ ~$4.99/mois Non
Termux Shell Linux complet pour curl / ssh vers votre LLM Gratuit Gratuit Oui
JuiceSSH Client SSH avec sessions enregistrées et redirection de port Gratuit Pro $4.99 une fois Oui
NetGuard Pare-feu par application pour que seul votre client LLM soit tunnelisé Gratuit / open-source Pro IAP ~$4 Oui

Les applications

1. Tailscale, meilleur pour mesh sans configuration

Tailscale est la raison pour laquelle l’article XDA fonctionne. Il crée un mesh basé sur WireGuard au-dessus de vos identités existantes. Installez l’application Android, connectez-vous avec le même compte que celui utilisé sur l’hôte LLM, et les deux appareils apparaissent sur un tailnet privé avec des adresses IP stables. Depuis le téléphone, vous pouvez alors accéder à http://<hostname>:11434/api/generate pour Ollama, ou tout autre port que votre serveur expose, exactement comme si vous étiez sur votre Wi-Fi domestique. Magic DNS résout les noms automatiquement. Le routage de sous-réseau permet à un seul nœud tailnet d’apporter une LAN entière d’appareils.

Ses faiblesses : Le mesh dépend des serveurs de coordination de Tailscale pour l’échange de clés. Le trafic est pair-à-pair, mais si vous vous opposez à tout service hébergé dans la boucle, exécutez Headscale comme un plan de contrôle auto-hébergé. L’application Android abandonne aussi occasionnellement le tunnel quand le téléphone bascule entre Wi-Fi et cellulaire, bien qu’il se reconnecte rapidement.

Tarification :

Plates-formes : Android, iOS, Windows, Mac, Linux

Télécharger : Aptoide Google Play

Conclusion : Choisissez ceci si vous voulez un tunnel fonctionnel vers votre LLM domestique en cinq minutes et pouvez accepter un petit serveur de coordination en dehors de la boucle.

2. WireGuard, meilleur pour posséder chaque paquet

WireGuard est le protocole à niveau noyau brut sur lequel repose Tailscale, et le client Android officiel vous permet d’ignorer complètement la couche mesh. Générez une configuration sur l’hôte LLM, déposez le code QR dans l’application Android, et le téléphone est sur le LAN. Aucun serveur à faire confiance, aucun compte à utiliser. Juste un tunnel.

Ses faiblesses : Vous êtes l’administrateur réseau. La traversée NAT sur IPv4 de niveau opérateur nécessite un relais public ou un serveur local avec un port accessible. Les clés doivent être pivotées manuellement. L’interface est fonctionnelle mais clairsemée.

Tarification : Gratuit pour toujours. Open-source sous GPL 2.

Plates-formes : Android, iOS, Windows, Mac, Linux

Télécharger : Aptoide Google Play

Conclusion : Choisissez ceci si vous exécutez déjà un point de terminaison WireGuard sur votre routeur ou votre boîte edge, ou si vous voulez le client le plus simple possible sans dépendance tierce.

3. ZeroTier One, meilleur pour un overlay pair-à-pair que vous pouvez également auto-héberger

ZeroTier One crée un réseau virtuel de couche 2 qui coud les appareils ensemble à travers les NAT. Depuis Android, cela ressemble à un bouton VPN normal. Une fois que vous rejoignez un réseau, votre téléphone et votre hôte LLM partagent un sous-réseau et communiquent directement, sans saut à travers le centre de données de quelqu’un pour la charge utile. Dix nœuds gratuits est généreux, et si le contrôleur gratuit devient un jour un problème, le code du serveur ZeroTier est public et l’ensemble du contrôleur peut fonctionner sur la même boîte GPU qui héberge le modèle.

Ses faiblesses : Légèrement plus lent pour établir les tunnels que Tailscale sur les NAT délicats. L’application Android a consommé plus de batterie dans nos tests lorsqu’elle était toujours active, donc la plupart des gens préfèrent déclencher le tunnel par session.

Tarification :

Plates-formes : Android, iOS, Windows, Mac, Linux

Télécharger : Aptoide Google Play

Conclusion : Choisissez ceci si vous voulez un mesh que vous pouvez entièrement auto-héberger plus tard sans réécrire votre configuration côté client.

4. Cloudflare WARP, meilleur quand vous voulez le tunnel plus le filtrage DNS

Cloudflare WARP n’est pas, strictement, un mesh auto-hébergé. C’est le tunnel de Cloudflare qui se termine sur leur edge. Par lui-même, il ne vous permet pas d’atteindre votre LLM local. Combiné avec un Cloudflare Tunnel (anciennement Argo Tunnel) s’exécutant sur la boîte LLM, le modèle devient : le serveur ouvre un tunnel sortant vers Cloudflare, le téléphone se joint via WARP, tous deux se rencontrent sur le réseau privé de Cloudflare. Aucun port ne s’ouvre sur votre routeur. Les règles de contrôle d’accès s’exécutent à l’edge, vous pouvez donc exiger une clé d’accès ou un fournisseur d’identité avant que toute demande ne touche Ollama.

Ses faiblesses : Le trafic transite par Cloudflare, ce qui est bien pour les appels API à votre LLM mais représente un changement dans le modèle de confiance par rapport à Tailscale ou ZeroTier. WARP gratuit a des limites de débit souples et les pièces Zero Trust nécessitent un plan Zero Trust (toujours gratuit pour les petites équipes).

Tarification :

Plates-formes : Android, iOS, Windows, Mac, Linux

Télécharger : Aptoide Google Play

Conclusion : Choisissez ceci si vous exécutez déjà quelque chose sur Cloudflare et voulez un accès conscient de l’identité à votre LLM local sans exposer une IP domestique.

5. Termux, meilleur pour piloter l’API LLM depuis un shell

Termux transforme Android en un vrai userland Linux. Une fois que votre téléphone est sur le tailnet ou le tunnel WireGuard, Termux vous donne curl, jq, python, ssh, et tous les autres outils dont vous avez besoin pour scripter contre l’API de votre LLM local. Canalisez une fonction shell vers le point de terminaison /api/generate d’Ollama et vous avez un chatbot dans votre terminal. Ajoutez un raccourci clavier et il se lance rapidement.

Ses faiblesses : Pas d’interface graphique de chat. Google Play Termux est obsolète et abandonné ; les versions maintenues vivent sur F-Droid et GitHub, ce qui est bien mais nécessite un moment de configuration supplémentaire. La consommation de batterie est négligeable au repos.

Tarification : Gratuit, open-source.

Plates-formes : Android

Télécharger : Aptoide F-Droid

Conclusion : Choisissez ceci si vous aimez la ligne de commande et que vous voulez écrire vos interactions LLM depuis votre téléphone.

6. JuiceSSH, meilleur pour les sessions SSH enregistrées et la redirection de port

JuiceSSH a été construit longtemps avant les LLM locaux, mais son ensemble de fonctionnalités s’adapte parfaitement à cette charge de travail. Enregistrez une connexion à l’hôte LLM, une autre à la passerelle du mesh, et naviguez entre eux d’un glissement. La redirection de port local vous permet de mapper localhost:11434 sur Android à ollama.tailnet.ts:11434 sur le serveur. N’importe quelle application Android qui supporte “point de terminaison personnalisé” (beaucoup de clients de chat Ollama le font) peut alors frapper le port local et rester ignorant du tunnel.

Ses faiblesses : Pas d’interface graphique de chat, encore une fois, bien que le terminal en couleur soit facile à lire. Certaines mises à jour de Play Store traînent le changelog.

Tarification :

Plates-formes : Android

Télécharger : Aptoide Google Play

Conclusion : Choisissez ceci si vous préférez déjà un client SSH approprié pour un autre travail de serveur et que vous voulez celui-ci pour gérer la redirection de port pour votre LLM.

7. NetGuard, meilleur pour verrouiller le tunnel sur une application

NetGuard ne construit pas son propre tunnel. C’est un pare-feu par application qui s’exécute localement sur Android en utilisant l’emplacement VPN. Combiné avec n’importe lequel des tunnels ci-dessus, cela vous permet de décider que seul un client de chat spécifique peut envoyer du trafic à votre LLM local, et tout le reste reste en dehors de ce chemin. Utile si vous voulez une application de chat Ollama sur votre téléphone qui doit traverser le tunnel tandis que votre navigateur continue d’utiliser le réseau mobile.

Ses faiblesses : NetGuard occupe l’emplacement VPN d’Android, ce qui signifie qu’une seule application en forme de VPN peut être active à la fois. Vous devez combiner soigneusement les tunnels et les règles par application. Sur certaines versions d’Android, mélanger NetGuard avec WireGuard ou Tailscale nécessite des contournements en tunnel fractionné.

Tarification :

Plates-formes : Android

Télécharger : F-Droid

Conclusion : Choisissez ceci si vous voulez une couche supplémentaire de contrôle sur quelle application sur votre téléphone est même autorisée à parler à votre LLM local.

Comment choisir le bon

FAQ

Puis-je accéder à mon serveur Ollama depuis Android sans aucun VPN ?

Techniquement oui, en exposant le port à Internet. Pratiquement non. Ollama n’a pas d’authentification propre, donc un point de terminaison public est un LLM public. Chaque configuration que nous couvrons ici garde le port privé et laisse entrer uniquement le téléphone.

Tailscale est-il vraiment sans configuration, ou c’est juste du marketing ?

Obtenir le téléphone et la boîte LLM sur la même tailnet prend environ deux minutes. Les faire se trouver l’une l’autre sur un réseau mobile hostile en prend un peu plus lorsque MagicDNS rencontre certains portails captifs d’entreprise, mais c’est plus proche de “installer et se connecter” que n’importe quelle autre option ici.

Quel serveur LLM local fonctionne le mieux sur un mesh VPN ?

N’importe quoi qui parle HTTP. L’API REST d’Ollama et les points de terminaison compatibles OpenAI de LM Studio, LocalAI et vLLM fonctionnent de manière identique une fois que le tunnel est actif. La différence réside dans le client sur le téléphone, pas le serveur.

Exécuter un VPN tue-t-il la batterie ?

Les clients de mesh basés sur WireGuard comme Tailscale et l’application WireGuard officielle restent inactifs presque imperceptiblement. Les anciens VPN SSL sont ceux qui ont la réputation de griller la batterie. Un jour normal de ping à votre LLM local de temps en temps, le tunnel est un petit élément de ligne.

Tout cela est-il légal / conforme aux conditions d’utilisation de mon ISP ?

Exécuter un mesh VPN ou un tunnel WireGuard pour atteindre votre propre matériel est standard chez chaque ISP grand public que nous avons utilisé. Ce que certains ISP interdisent, c’est d’héberger des services publics sur une connexion résidentielle. Puisque les tunnels ici n’ouvrent pas votre réseau domestique au public, vous êtes dans les conditions normales.