Prerrequisitos
- • Una cuenta de partner WireZTNA activa (acceso al panel de administración)
- • Una máquina Linux en la red de tu cliente para el publisher (cualquier VM, bare metal o instancia cloud)
- • Un equipo (macOS, Windows o Linux) para el cliente
Instalar el Publisher
En el panel de administración, ve a Publishers y haz clic en "+ Añadir Publisher". Esto genera un token de enrollment de un solo uso y muestra un comando de una línea.
Conéctate por SSH a la máquina Linux de tu cliente y ejecuta el comando:
curl -fsSL https://tu-tenant.wireztna.com/api/v1/publishers/install.sh | sudo bash
Esto descarga el binario del publisher (8 MB), lo registra en el broker usando el token embebido, crea un túnel WireGuard e instala un servicio systemd. Tarda ~10 segundos.
Lo que ocurre internamente:
- Descarga el binario estático
wireztna-publisher - Genera un par de claves WireGuard localmente (la clave privada nunca sale de la máquina)
- Se registra con el broker mediante el token de enrollment
- Establece un túnel WireGuard persistente hacia el broker
- Se instala como servicio systemd (arranca automáticamente con el sistema)
Crear un Usuario y Generar Token de Enrollment
En el panel de administración:
- Ve a Users → + Nuevo Usuario — introduce el email del usuario
- Ve a Groups — asigna al usuario a un grupo que tenga acceso al publisher
- Haz clic en el usuario → Pestaña Enrollment → Generar Token
- Copia la URL de enrollment y envíasela al usuario
La URL de enrollment tiene esta forma: https://tu-tenant.wireztna.com/api/v1/clients/enroll?token=abc123...
Los tokens son de un solo uso, expiran en 24h y se pueden revocar desde el panel de administración.
Registrar y Conectar el Cliente
En el equipo del usuario, ejecuta estos tres comandos:
Enroll (registra el dispositivo en el broker):
wireztna enroll "https://tu-tenant.wireztna.com/api/v1/clients/enroll?token=abc123"
Login (autentica al usuario):
wireztna login
Connect (establece el túnel):
sudo wireztna connect
En Windows, usa un PowerShell elevado en lugar de sudo. En macOS/Linux, sudo es necesario para crear la interfaz de red.
Verificar la Conectividad
Una vez conectado, el cliente puede acceder a recursos en la red del publisher:
# Hacer ping a un host en la LAN del publisher
ping 10.50.1.100
# Acceder a un servicio
curl http://10.50.1.100:8080
# Comprobar el estado del túnel
wireztna status
El cliente solo tiene acceso a los CIDRs expuestos por los publishers de sus grupos asignados. El resto del tráfico usa la red predeterminada del usuario (split tunnel).