Caso de uso común

Da acceso directo a desarrolladores a una base de datos privada

Permite que los desarrolladores conserven sus herramientas habituales y usen el destino privado real sin publicar la base de datos.

Respuesta breve

Instala el cliente completo y ejecuta wireztna connect. Después configura la herramienta con el hostname o la IP privada, no con localhost.

El problema

El acceso a bases de datos suele justificar un perfil VPN demasiado amplio. Ese perfil también puede exponer servidores, cachés, consolas y otras bases sin relación con la tarea.

Elige y limita el modelo de conexión

Autoriza el grupo del desarrollador para el publisher de la base. El cliente instala WireGuard, rutas y split DNS, de modo que las herramientas existentes usan directamente la dirección privada.

  1. 1Despliega un publisher que alcance la base de datos y expón su CIDR privado.
  2. 2Asigna el desarrollador mediante un grupo autorizado para ese publisher.
  3. 3Añade una regla efectiva /32 y puerto TCP bajo una política restrictiva si el cliente solo debe alcanzar esa base.
  4. 4Ejecuta wireztna connect y abre el hostname o la IP privada con una cuenta individual de base de datos.

Flujo de acceso de ejemplo

Consumidor

Portátil del desarrollador

Comando del cliente

wireztna connect

Destino privado

db.staging.internal:5432

Límite de autorización

CIDRs autorizados por grupo; regla efectiva /32 y TCP 5432 opcional

Cuándo encaja este patrón

  • Un desarrollador utiliza psql, DBeaver, DataGrip u otra herramienta nativa.
  • El dispositivo puede ejecutar el cliente completo y crear una interfaz WireGuard.
  • La base de datos debe permanecer en una subred privada.
  • Las cuentas y roles se gestionan por separado del acceso de red.

Límite de seguridad y consideraciones

  • Sin una política restrictiva efectiva, el cliente puede enrutar los CIDRs del publisher autorizados mediante los grupos del desarrollador.
  • El campo published_apps es descriptivo; no bloquea por sí solo el resto del tráfico dentro de esos CIDRs.
  • PostgreSQL o MySQL sigue controlando autenticación, TLS, roles, permisos sobre consultas y auditoría.

Preguntas frecuentes

¿Los desarrolladores se conectan a localhost?+

No. El cliente completo permite usar directamente el hostname o la IP privada de la base. Localhost pertenece al flujo separado de wzctl.

¿Se puede limitar el acceso a un único puerto?+

Sí. Usa una política restrictiva entre grupo y publisher con una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP de la base.

¿Cuándo conviene usar wzctl?+

Úsalo cuando un proceso necesite un endpoint TCP local fijo y no deba recibir DNS privado ni rutas de red.

Pon este patrón en práctica

← Todos los casos de uso